Infection autoriteNT/service.exe code d'état

Voila je vous expose mon probleme:

J'ai un redemarage automatique qui se lance a cause du autoriteNT/services.exe
J'ai regarder beaucoup de forum et sur ceux la ils disaient que ca provenait d'un ver blaster. J'ai fait les meme manip conseiller dans ces forums mais en vain. j'ai des enormes ralentissement sur ma connection du coup. J'ai scannée avc spybot ad aware kaspersky et puis c'est toujours pareil. J'ai lancer les correctifs sasser et fixblaster mais il me trouve pas le fichier w32.bloaster.worm comme il pouvait le trouver auparavant. Mais il trouve rien. j'ai lancer toutes les mise a jour windows update.Ce virus date de 2003 je crois et j'ai l'impression que c'est une evolution car en se moment (2007) il y a des personnes qui en reparle dans les forums donc si quelqu'un a plus ou moins une solution a mon probleme ca serai cool. Merci d'avance
PS: j'ai un XP PRO SP2
Configuration: Windows XP
Firefox 2.0.0.5

10 réponses

  1. fait un scan ici
    https://www.bitdefender.fr/

    * Dans la nouvelle fenêtre, clique sur I agree
    * La fenêtre change encore, clique sur Click here to scan
    * Les signatures se chargent, etc.

    tuto en image

    http://pageperso.aol.fr/rginformatique/mapage/defender.htm

    copie/colle le rapport sur le forum
    0
    1. ---------------------------------------------------------
      AVG Anti-Spyware - Rapport d'analyse
      ---------------------------------------------------------

      + Créé à: 18:57:17 29/07/2007

      + Résultat de l'analyse:

      :mozilla.44:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Atdmt : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@atdmt[2].txt -> TrackingCookie.Atdmt : Nettoyé.
      :mozilla.33:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Bluestreak : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@bluestreak[1].txt -> TrackingCookie.Bluestreak : Nettoyé.
      :mozilla.13:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Doubleclick : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@doubleclick[2].txt -> TrackingCookie.Doubleclick : Nettoyé.
      :mozilla.32:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Mediaplex : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@mediaplex[1].txt -> TrackingCookie.Mediaplex : Nettoyé.
      :mozilla.17:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Serving-sys : Nettoyé.
      :mozilla.18:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Serving-sys : Nettoyé.
      :mozilla.19:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Serving-sys : Nettoyé.
      :mozilla.20:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Serving-sys : Nettoyé.
      :mozilla.21:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Serving-sys : Nettoyé.
      :mozilla.22:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Serving-sys : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@bs.serving-sys[1].txt -> TrackingCookie.Serving-sys : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@serving-sys[1].txt -> TrackingCookie.Serving-sys : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@serving-sys[3].txt -> TrackingCookie.Serving-sys : Nettoyé.
      :mozilla.26:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Smartadserver : Nettoyé.
      :mozilla.27:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Smartadserver : Nettoyé.
      :mozilla.28:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Smartadserver : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@smartadserver[2].txt -> TrackingCookie.Smartadserver : Nettoyé.
      :mozilla.24:C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\grpg4077.default\cookies.txt -> TrackingCookie.Weborama : Nettoyé.
      C:\Documents and Settings\Administrateur\Cookies\administrateur@weborama[2].txt -> TrackingCookie.Weborama : Nettoyé.

      Fin du rapport
      0
      1. * télécharge AVG Anti-Spyware

        avg antispyware
        http://www.infos-du-net.com/telecharger/Ewido-Security-Suite,0301-734.html

        Tuto : http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html

        * tu l'installes

        Démarrer AVG antispyware. Cliquer sur "mise à jour", cliquer sur le bouton "Commencer la mise à jour" et attendre la fin de cette mise à jour puis, fermer le programme.

        si tu n'arrives pas à le mettre à jour prends ici les Mise à jour:

        http://downloads.ewido.net/avgas-signatures-full-current.exe

        Démarre en mode sans échec :
        Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
        Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
        Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
        (Si F8 ne marche pas utilise la touche F5).

        relance AVG AS et cliquer sur l'onglet "scanner" puis sur "Analyse complète du système".
        Une fois le scan terminé, il t'affiche un rapport. Cliquer sur "configurer..." en bas a gauche et choisir "supprimer". Ensuite cliquer sur "Appliquer toutes les actions ", ca va supprimer toutes les infections détectées.
        Ensuite cliquer sur "Enregistrer le rapport d'analyse" -> "enregistrer sous" et enregistrer le rapport où bon te semble, afin de me l'envoyer dans ta prochaine réponse.

        Copie Et colle le rapport ici

        0
        1. c'est un code d'etat 203 (je n'avais pas precisez)
          0
          1. [1] Aucune infection caractéristique trouvée ! avec genproc

            Nouveau hijackthis

            Logfile of HijackThis v1.99.1
            Scan saved at 17:29:18, on 29/07/2007
            Platform: Windows XP SP2 (WinNT 5.01.2600)
            MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

            Running processes:
            C:\WINDOWS\System32\smss.exe
            C:\WINDOWS\system32\winlogon.exe
            C:\WINDOWS\system32\services.exe
            C:\WINDOWS\system32\lsass.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\System32\svchost.exe
            C:\WINDOWS\system32\spoolsv.exe
            C:\WINDOWS\Explorer.EXE
            C:\WINDOWS\SOUNDMAN.EXE
            C:\WINDOWS\ALCWZRD.EXE
            C:\Program Files\Creative\SBAudigy LS\Surround Mixer\CTSysVol.exe
            C:\WINDOWS\system32\LVCOMSX.EXE
            C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
            C:\WINDOWS\system32\ctfmon.exe
            C:\Program Files\Cegetel\C-BOX\Wizard\QuickAccess.exe
            C:\WINDOWS\system32\rundll32.exe
            C:\Program Files\Logitech\SetPoint\SetPoint.exe
            C:\Program Files\RocketDock\RocketDock.exe
            C:\Program Files\Fichiers communs\Logitech\khalshared\KHALMNPR.EXE
            C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
            C:\WINDOWS\system32\CTsvcCDA.exe
            C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
            C:\WINDOWS\system32\nvsvc32.exe
            C:\WINDOWS\system32\svchost.exe
            C:\WINDOWS\system32\MsPMSPSv.exe
            C:\Program Files\Mozilla Firefox\firefox.exe
            C:\WINDOWS\system32\wuauclt.exe
            C:\Documents and Settings\Administrateur\Bureau\Scanner.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.kestufoot.com/
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
            O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
            O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
            O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
            O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
            O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
            O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
            O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
            O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy LS\Surround Mixer\CTSysVol.exe /r
            O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
            O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
            O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
            O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
            O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
            O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
            O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
            O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
            O4 - HKCU\..\Run: [Configuration de la C-BOX] C:\Program Files\Cegetel\C-BOX\Wizard\QuickAccess.exe
            O4 - Startup: RocketDock.lnk = C:\Program Files\RocketDock\RocketDock.exe
            O4 - Global Startup: Logitech SetPoint.lnk = ?
            O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
            O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
            O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
            O9 - Extra button: Antivirus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
            O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
            O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
            O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
            O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
            O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
            O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
            O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
            O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
            O20 - Winlogon Notify: winmfu32 - C:\WINDOWS\
            O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
            O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
            O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
            O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
            0
            1. télécharge GenProc de lazzzy et Narco4 sur ton bureau
              http://www.alt-shift-return.org/Info/Fichiers/GenProc.zip

              dézippe le dossier, double-clique sur GenProc.bat et poste le contenu du rapport qui s'ouvre

              Aide en images : http://www.alt-shift-return.org/Info/GenProc-HowTo.html
              poste les rapports car parfois il faut ajouter des consignes à la manip pour que cela fonctionne parfaitement

              remets aussi un log Hijackthis.

              0
              1. Logfile of HijackThis v1.99.1
                Scan saved at 17:15:57, on 29/07/2007
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
                C:\WINDOWS\system32\CTsvcCDA.exe
                C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
                C:\WINDOWS\system32\nvsvc32.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\system32\MsPMSPSv.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\SOUNDMAN.EXE
                C:\WINDOWS\ALCWZRD.EXE
                C:\Program Files\Creative\SBAudigy LS\Surround Mixer\CTSysVol.exe
                C:\WINDOWS\system32\LVCOMSX.EXE
                C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
                C:\WINDOWS\system32\rundll32.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\Cegetel\C-BOX\Wizard\QuickAccess.exe
                C:\Program Files\Logitech\SetPoint\SetPoint.exe
                C:\Program Files\RocketDock\RocketDock.exe
                C:\Program Files\Fichiers communs\Logitech\khalshared\KHALMNPR.EXE
                C:\Program Files\Mozilla Firefox\firefox.exe
                C:\Documents and Settings\Administrateur\Bureau\Scanner.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.kestufoot.com/
                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
                O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAudPropShortcut.exe
                O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
                O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
                O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
                O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy LS\Surround Mixer\CTSysVol.exe /r
                O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
                O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
                O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
                O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [Configuration de la C-BOX] C:\Program Files\Cegetel\C-BOX\Wizard\QuickAccess.exe
                O4 - Startup: RocketDock.lnk = C:\Program Files\RocketDock\RocketDock.exe
                O4 - Global Startup: Logitech SetPoint.lnk = ?
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
                O9 - Extra button: Antivirus Internet - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
                O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
                O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
                O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
                O20 - Winlogon Notify: winmfu32 - C:\WINDOWS\
                O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
                O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
                O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
                O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                0
                1. Tout d'abord Bonjour et bienvenue sur le forum d'entraide COMMENT CA MARCHE

                  télécharge HijackThis ici:
                  https://www.zebulon.fr/telechargements/securite/systeme/hijackthis.html

                  Dézippe le dans un dossier prévu à cet effet.
                  Par exemple C:\hijackthis < Enregistre le bien dans c : !
                  Démo : (Merci a Balltrap34 pour cette réalisation)
                  http://pageperso.aol.fr/balltrap34/Hijenr.gif

                  renomme hijackthis. en "scan" par exemple

                  Lance le puis:
                  clique sur "do a system scan and save logfile" (cf démo)
                  faire un copier coller du log entier sur le forum

                  Démo : (Merci a Balltrap34 pour cette réalisation)
                  http://pageperso.aol.fr/balltrap34/demohijack.htm

                  Bon courage
                  A+
                  0