Probléme avec virtumonde

Bonjour,
je viens a vous car j'ai un sérieux ennuie avec "virtumonde" qui reviend sans cesse dans mes analyse spybot j'ai pourtant essayé de supprimer la source etc...en vain...
De plus lorsque je lance internet explorer il m'apparait au bout de quelque seconde ou quelque minutes des pages about blank ou des pubs de jeux que je ne connais pas...
S'il vous plait si quelqu'un a la motivation de m'aider je l'en remercie d'avance.
Configuration: Windows Vista
Internet Explorer 7.0

35 réponses

Résumé de la discussion

Un logiciel malveillant détecté lors d’analyses, nommé Virtumonde, réapparaît sur le système et provoque des redirections dans Internet Explorer vers des pages blanches ou des pubs inattendues. Les interventions préconisées consistent à relancer HijackThis en mode scan uniquement, puis supprimer les entrées suspectes, et à envisager un redémarrage en mode sans échec ou avec Unlocker pour supprimer des fichiers bloqués. Des outils comme ComboFix et l’analyse des rapports VirusTotal sont évoqués pour nettoyer les traces, créer un point de restauration et identifier des éléments résistants, notamment des DLL temporaires. En cas de doutes persistants, certains évoquent la nécessité de vérifier les programmes installés et les composants Windows Live ou HP pour éviter des récidives.

Bobot (l’IA à votre service)
  1. bon merci pour ton aide c'était vraiment nécessaire la ;en tout cas ta méthode a était radical et rapide...plus de trace de virtumonde explorer n'a plus de soucis et mon pc est sécurisé merci a toi jlpjlp de m'avoir consacrer un peu de temps c'est vraiment sympa.....pour le prblémeavec norton je vais arreteer de reposterais un sujet la
    dessus vu que virtumonde est résolu....voila voila.....bref j'espére te recroiser trés bientot...et pas pour t'ennuyer avec virtumonde...lol...

    sure ce ......
    1. hhhhaaaaaa j'en ai marre d'alice(c'est vraiment de la camelotte)....je suis tout le temps déco.bref.salut.Donc pour les deux lignes a fixer ca veut pas...en mode sans echec non plus...désolé de répondre a retardement mais alcie me fait des salles coup...
      1. Contributeur sécurité
        pour norton

        fix ceci et cela devrait aller!

        O23 - Service: COM Host (comHost) - Unknown owner - c:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe (file missing)
        O23 - Service: Validation de mot de passe Symantec IS (ISPwdSvc) - Unknown owner - c:\Program Files\Norton Internet Security\isPwdSvc.exe (file missing)
        1. bon je re demain bonne nuit....
        2. salute a toi... donc pas réussi a résoudre ce prob.....sinon c'est pas trés gave non?ettend donné que les fichier sont introuvable.
      2. ha oui et impossible de fixeder chekeder les lignes de ce squater de norton..il est vraiment impreignée celui-la...va me lacher oui.lol
        1. Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 21:46:28, on 24/05/2008
          Platform: Windows Vista (WinNT 6.00.1904)
          MSIE: Internet Explorer v7.00 (7.00.6000.16643)
          Boot mode: Normal

          Running processes:
          C:\Windows\system32\taskeng.exe
          C:\Windows\system32\Dwm.exe
          C:\Windows\Explorer.EXE
          C:\Program Files\Windows Defender\MSASCui.exe
          C:\Windows\RtHDVCpl.exe
          C:\Program Files\Motorola\SMSERIAL\sm56hlpr.exe
          C:\Windows\System32\igfxtray.exe
          C:\Windows\System32\hkcmd.exe
          C:\Windows\System32\igfxpers.exe
          C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
          C:\Program Files\Eset\nod32kui.exe
          C:\Windows\system32\igfxsrvc.exe
          C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
          C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
          C:\Program Files\Internet Explorer\ieuser.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Program Files\HP\Smart Web Printing\hpswp_clipbook.exe
          C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLLoginProxy.exe
          C:\PROGRA~1\WI1F86~1\MESSEN~1\msnmsgr.exe
          C:\Windows\system32\Macromed\Flash\FlashUtil9c.exe
          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
          O2 - BHO: HP Print Clips - {053F9267-DC04-4294-A72C-58F732D338C0} - C:\Program Files\HP\Smart Web Printing\hpswp_framework.dll
          O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
          O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
          O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
          O4 - HKLM\..\Run: [SMSERIAL] C:\Program Files\Motorola\SMSERIAL\sm56hlpr.exe
          O4 - HKLM\..\Run: [recinfo253] c:\RecInfo\RecInfo.exe
          O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
          O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
          O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
          O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
          O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
          O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
          O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
          O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
          O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
          O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
          O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
          O9 - Extra button: Livre de reliures HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\Program Files\HP\Smart Web Printing\hpswp_extensions.dll
          O9 - Extra button: Sélection intelligente HP - {700259D7-1666-479a-93B1-3250410481E8} - C:\Program Files\HP\Smart Web Printing\hpswp_extensions.dll
          O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
          O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
          O13 - Gopher Prefix:
          O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Program Files\a-squared Free\a2service.exe
          O23 - Service: COM Host (comHost) - Unknown owner - c:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe (file missing)
          O23 - Service: Validation de mot de passe Symantec IS (ISPwdSvc) - Unknown owner - c:\Program Files\Norton Internet Security\isPwdSvc.exe (file missing)
          O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
          O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
          O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
          O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe
          O23 - Service: Fujitsu Siemens Computers Diagnostic Testhandler (TestHandler) - Fujitsu Siemens Computers - C:\firststeps\OnlineDiagnostic\TestManager\TestHandler.exe
          1. désolé je reposte que maintenant j'ai eu un prob avec ma alice box depuis hier jusqu'a ce soir je n'avais plus accés a internet maintenant c'est bon
            1. Contributeur sécurité
              norton c'est vraiement pas bon!!!!

              remets spywareblaster et ccleaner

              recolle un hijakchtis pour verifier que des infections n'ont pas été remises avec la restauration
              1. je suis degouté j'étais en train de supprimer cerrectement norton et j'ai enfin voulu redémarrer en mode normal et la impossible la une fenetre me propose de restaurer le systeme ,j'autorise et lorsque j'arrive sur mon bureau plein de truc on disparu que j'avais télécharger du style ccleaner ou spyware blaster....HHHHHAAAAAA...bon petit retour en arriére je sais pas exactement ou mais j'vais voir...
                1. Contributeur sécurité
                  pour ceci c'est normal on a virél'infection:
                  Erreur de chargement de
                  C:User\yova\AppData\Local\Temp\nfdctmv.dll

                  Relance HijackThis, choisis "do a scan only" coche la case devant les lignes ci-dessous et clic en bas sur "fix checked".

                  et fix la ligne contenant C:User\yova\AppData\Local\Temp\nfdctmv.dll

                  __________________

                  pour virer norton essaye de refaire mais en mode sans echec

                  ou avec unlocker

                  https://www.01net.com/telecharger/windows/Utilitaire/manipulation_de_fichier/fiches/32585.html
                  1. c'est bon manip effectué ca a marché en mode sans echec héhé merci....dis tu sais comment etre sure que norton n'est plus présent?
                2. Contributeur sécurité
                  pur virer ce que je t'ai fais utiliser:

                  Télécharge ToolsCleaner sur ton bureau.
                  --> http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
                  # Clique sur Recherche et laisse le scan agir ...
                  # Clique sur Suppression pour finaliser.
                  # Tu peux, si tu le souhaites, te servir des Options facultatives.
                  # Clique sur Quitter pour obtenir le rapport.
                  # Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

                  ps : pas besoin de m´envoyer le rapport si tout a ete supprimer ;-)

                  _____________

                  pour finir de virer les traces de norton

                  fais ceci

                  https://forum.zebulon.fr/topic/73027-supprimer-norton/

                  ou ceci:

                  https://forum.zebulon.fr/index.php?act=ST&f=38&t=57795

                  voilà bonne continuation!
                  1. re.ok je fais ca alors..a tout...je te dis ca
                  2. donc j'ai bien voulu suivre la manip pour supprimer norton mais impossible de supprimer dans C:\programme\ le fichier appelé norton inernet security;meme chose pour le fichier apellé common client qui se trouve dans C:\programData\symantec...ta une idée.je voulais te signaler aussi que lorsque je lance mon pc un message apparait est ce normal??(
                    Erreur de chargement de
                    C:User\yova\AppData\Local\Temp\nfdctmv.dll

                    Le module spéciéfié est introuvable.

                    donc la je vais executer tools cleaner a tout...
                3. Contributeur sécurité
                  slt . Je n'ai accès au net que depuis mon tel . .. Tu mets spybot et spywareblaster . Si tu as nod 32 et norton sur ton ordi tu vire un des deux. Le fichier suspect sur virus total tu le vire manuellement en suivant le lien: tu vas dans poste de travail ou ordinateur puis tu vas dans le disque c . . . .
                  1. salut..tu y vas depuis ton tel terrible!au fait non non c'est bon j'ai pas norton je l'avais desinstallé déja avant.En tout cas je te remercie pour ton coup de main...ou coup de baton a virtumonde...donc je post ce soir une tite conclusion.Et je classerais mon probléme résolu.
                    a plus tard jlpjlp.
                4. merci je note mais jlpjlp ma vraiment bien aidé car a chaque redémarrage je lance spybot et virtumonde n'est plus dans le rapport,ensuite plus de soucis avec explorer du style changement des options etc...bref a par les deux suspition de virus total RAS c'est pk j'attend ca réponse...
                  1. conseil yova garde Spybot c' est le meileur anti-trojan gratuit
                    1. ok je le garde alors...
                    2. mais tu sais si je peux installer les deux..(spybot et sywre blaster)
                  2. et lorsque je suis sur virus total j'appuis sur formater ou je dois-je trouver un moyen de les enlever?
                    1. juste une question désolé dois je désinstaller spybot avant d'installer spyware blaster??

                      excuse....
                      1. voila donc ca c'est le rapportde virus total apparemment 2 suspest
                        1. télécharge ça : http://www.vosfichiers.com/1530331

                          -Execute le
                          - appuie sur y pour accepter le reglement
                          - laisse le scanner et supprimer
                          - et dès que c' est marquer "restart your computer" redemarre et ENJOY
                        2. @yovaNon c' est pas lui le fichier c' est pour supprimer definitif virtumonde
                      2. Fichier fscreg.exe reçu le 2008.05.23 15:53:11 (CET)
                        Situation actuelle: en cours de chargement ... mis en file d'attente en attente en cours d'analyse terminé NON TROUVE ARRETE

                        Résultat: 2/32 (6.25%)
                        en train de charger les informations du serveur...
                        Votre fichier est dans la file d'attente, en position: ___.
                        L'heure estimée de démarrage est entre ___ et ___ .
                        Ne fermez pas la fenêtre avant la fin de l'analyse.
                        L'analyseur qui traitait votre fichier est actuellement stoppé, nous allons attendre quelques secondes pour tenter de récupérer vos résultats.
                        Si vous attendez depuis plus de cinq minutes, vous devez renvoyer votre fichier.
                        Votre fichier est, en ce moment, en cours d'analyse par VirusTotal,
                        les résultats seront affichés au fur et à mesure de leur génération.
                        Formaté Impression des résultats
                        Votre fichier a expiré ou n'existe pas.
                        Le service est en ce moment, stoppé, votre fichier attend d'être analysé (position : ) depuis une durée indéfinie.

                        Vous pouvez attendre une réponse du Web (re-chargement automatique) ou taper votre e-mail dans le formulaire ci-dessous et cliquer "Demande" pour que le système vous envoie une notification quand l'analyse sera terminée.
                        Email:

                        Antivirus Version Dernière mise à jour Résultat
                        AhnLab-V3 2008.5.22.1 2008.05.23 -
                        AntiVir 7.8.0.19 2008.05.23 -
                        Authentium 5.1.0.4 2008.05.22 -
                        Avast 4.8.1195.0 2008.05.23 -
                        AVG 7.5.0.516 2008.05.23 -
                        BitDefender 7.2 2008.05.23 -
                        CAT-QuickHeal 9.50 2008.05.23 -
                        ClamAV 0.92.1 2008.05.23 -
                        DrWeb 4.44.0.09170 2008.05.23 -
                        eSafe 7.0.15.0 2008.05.22 suspicious Trojan/Worm
                        eTrust-Vet 31.4.5815 2008.05.23 -
                        Ewido 4.0 2008.05.23 -
                        F-Prot 4.4.4.56 2008.05.23 -
                        F-Secure 6.70.13260.0 2008.05.23 -
                        Fortinet 3.14.0.0 2008.05.23 -
                        GData 2.0.7306.1023 2008.05.23 -
                        Ikarus T3.1.1.26.0 2008.05.23 -
                        Kaspersky 7.0.0.125 2008.05.23 -
                        McAfee 5301 2008.05.22 -
                        Microsoft 1.3520 2008.05.23 -
                        NOD32v2 3126 2008.05.23 -
                        Norman 5.80.02 2008.05.22 -
                        Panda 9.0.0.4 2008.05.23 Suspicious file
                        Prevx1 V2 2008.05.23 -
                        Rising 20.45.42.00 2008.05.23 -
                        Sophos 4.29.0 2008.05.23 -
                        Sunbelt 3.0.1123.1 2008.05.17 -
                        Symantec 10 2008.05.23 -
                        TheHacker 6.2.92.318 2008.05.23 -
                        VBA32 3.12.6.6 2008.05.23 -
                        VirusBuster 4.3.26:9 2008.05.23 -
                        Webwasher-Gateway 6.6.2 2008.05.23 -
                        Information additionnelle
                        File size: 380944 bytes
                        MD5...: 83100c86c86f43b9b2e2b2b541215647
                        SHA1..: 74bddb387106fe6da2e4b5dd5ed948972b184d4f
                        SHA256: 405817a8149fad9fc1cee685782f976c042de8f05ecd45dc51a4ede778199f57
                        SHA512: ecb48742baccec8fe16e43cea73d98d7a090539df8c9ce031c583059d7c7e1c2
                        2e2eab1516d76ab49c700f9756468602486b4034904a7fee280f138d271d25d5
                        PEiD..: UPX 2.93 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser
                        PEInfo: PE Structure information

                        ( base data )
                        entrypointaddress.: 0x46ad40
                        timedatestamp.....: 0x4648397f (Mon May 14 10:27:11 2007)
                        machinetype.......: 0x14c (I386)

                        ( 3 sections )
                        name viradd virsiz rawdsiz ntrpy md5
                        UPX0 0x1000 0x11000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
                        UPX1 0x12000 0x5a000 0x59a00 8.00 a7edd0ffa2aeebb0a9b896538b04c1ed
                        .rsrc 0x6c000 0x2000 0x1e00 4.18 bc89fbc6b43f00be6047d2e6ff3eb89e

                        ( 11 imports )
                        > KERNEL32.DLL: LoadLibraryA, GetProcAddress, VirtualProtect, VirtualAlloc, VirtualFree, ExitProcess
                        > ADVAPI32.dll: RegCloseKey
                        > CRTDLL.dll: atoi
                        > IMAGEHLP.dll: MakeSureDirectoryPathExists
                        > MSHTML.dll: ShowHTMLDialog
                        > ole32.dll: CoTaskMemFree
                        > SHELL32.DLL: ShellExecuteExA
                        > SHLWAPI.dll: -
                        > urlmon.dll: CreateURLMoniker
                        > USER32.dll: EnumWindows
                        > WININET.dll: InternetCheckConnectionA

                        ( 0 exports )

                        packers (F-Prot): UPX_LZMA
                        packers (Kaspersky): UPX

                        ATTENTION: VirusTotal est un service gratuit offert par Hispasec Sistemas. Il n'y a aucune garantie quant à la disponibilité et la continuité de ce service. Bien que le taux de détection permis par l'utilisation de multiples moteurs antivirus soit bien supérieur à celui offert par seulement un produit, ces résultats NE garantissent PAS qu'un fichier est sans danger. Il n'y a actuellement aucune solution qui offre un taux d'efficacité de 100% pour la détection des virus et malwares.
                        1. Contributeur sécurité
                          ok

                          analyse ce fichier sur virus total pour voir si infécté: https://www.virustotal.com/gui/

                          C:\ProgramData\fsc-reg\fscreg.exe

                          ________________

                          lance ccleaner pour virer les traces de surf .... que tu garderas

                          https://www.malekal.com/tutoriel-ccleaner/

                          _____________

                          installe spywareblaster pour te proteger de vundo/virtumonde que tu avais
                          il suffit de mettre a jour tous les mois et d'immuniser ton system par la suite:

                          https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/28872.html

                          _________________
                          tu peux virer

                          virtumondebegone et combofix

                          ___________________

                          si tu as nod 32 et norton vire un des deux sinon l'ordi va planter

                          voilà si le fichier analysé sur virus total n'est pas infécté et si tu n'as plus de soucis

                          c'est finit!!!!
                          1. vraiment je te remercie depuis ces manip je n'ai aparament plus de soucis avec virtumonde je vais suivre la suite des manips que tu m'a donné et je te tiens au courant....
                        • 1
                        • 2