Virus alert
Résoluvoilà, je suis infecté par virus alert (dont l'inscription apparait en bas à droite prés de l'horloge) et je n'arrive pas à m'en débarasser, j'ai scanné avec Spybot, avira, kaspersky, malwarebytes mais rien à faire, je vous envoie le rapport de la dernière version de Smitfraudfix pour analyse. Je suis un "vieux" surfeur de 55 ans et j'ai besoin de votre aide.
Merci d'avance
Configuration: Windows XP Internet Explorer 7.0
29 réponses
Une infection par le malware identifié comme "virus alert" affecte un PC Windows XP avec Internet Explorer 7, et les outils habituels détectant et éliminant les menaces n'ont pas permis d'en venir à bout. Plusieurs analyses ont été proposées, notamment ComboFix et HijackThis via CFScript, ainsi que Malwarebytes, avec des instructions détaillées pour faire tourner les utilitaires même si plusieurs fichiers système semblent compromis. En pratique, les conseils proposés incluent la relance guidée de ComboFix, la préparation et l’utilisation de CFScript.txt, la restitution des rapports et l’arrêt temporaire d’IE pendant les analyses. Des suggestions complémentaires évoquent éventuellement une réinstallation via le CD du fournisseur dans les cas difficiles, et la publication des rapports pour évaluer les éléments restants.
-
Contributeur--
mouvement de non entraide a suivre très prochainement... -
Contributeursalut bob55,
tu as le cd de reinstallation de ton fournisseur d´acces, le meilleur moyen serait de l´utiliser pour reinstaller...
@+ -
ok pour le scan HIJACKTHIS mais pour l'instant j'ai un nouveau Pb, j'ai épuré un certain nombre de processus mais sans doute un de trop car je n'arrive plus à me connecter à internet (là je suis sur un autre PC° Le Pb c'est que je n'arrive plus à rentrer sur 3services" dans outild d'administration dans panneau de configuration, les fichiers ont disparus, par contre je connais le nom du fichier "services" il commence par %----% etc tu sais comment je peux lancer ce fichier?
-
Contributeurde rien,
tiens moi au courrant...
@+ -
ok en tous cas merci pour ton aide, je vais continuer à me battre pour réparer tout ça
a plus -
Contributeursalut bob,
oui c´est vraiment pas cool tout ca, j´ai bien peur que tout cela me depasse...
l´ecran bleu est generé par une incompatiblité qui provient le plus souvent d´un driver; une piste >
essaie de te souvenir quand ils ont commencés, le dernier logiciel installé a cet instant pourrait alors etre le fautif...
mais pour le reste vraiment .(
@+ -
merci de continuer à m'aider g!rly en fait je n'y connais pas grand chose j'essaie simplement d'appliquer les conseils des surfeurs sympas comme toi
Concernant la relance du CD window, je n'y arrive pas car en fait mon CD est un DVD et mon lecteur DVD ne marche pas comme ne marchent toujours pas mon résident (pb d'administrateur, mes lecteurs vidéos, mon fonctionnement en mode normal (pb d'écran bleu qui semble ètre une autre maladie....) tu vois il y a encore du boulot -
ContributeurSalut bob55,
Bonne nouvelle en effet pour le virus...
Pou le reste tu as l´air de meiux savoir que moi ce qu´il te reste a faire...
Pour l´ecran qui vire au bleu et reste vide, je peux te proposer de faire une reparation windows pour voir ce que cela donne :
http://www.informatruc.com/reparer-windows-xp/
Tiens moi au courrant
@+ -
ok j'ai fait ce que tu m'as dis et avira est bien indiqué en autoamtique
J'ai quand mème une bonne nouvelle, j'ai réussi à me débarasser du virus " alert virus" en faisant un nouveau scan smitfraudfix + un scan AVG Anti-Spyware c'est déja une bonne chose.
Il me reste à régler ce Pb d'administrateur pour autoriser les telechargements mais aussi l'accés en mode normal car aprés mon mon de passe, l'écran devient bleu mais reste vide
Tu peut continuer à m'aider si tu veux et en tout cas je te remercie de ta disponibilité et de ton aide -
Contributeurok
demarrer > executer > tape : services.msc valide par ok
dans la fenetre des services verifie que tout les services d´avira sont bien actif sinon regle les sur le mode automatique
dis moi quoi
@+
-
ok c'était bien setup, j'ai fait modify il s'est bien modifié mais à l'arrivée, il a éteint l'ordinateur pour redemarrer et idem , j'ai tjrs pas le résident c'est indiqué start service puis help, je pense que ça bien, de modofications au niveau de l'administrateur suite aux messages que j'ai eu quand j'ai voulu telecharger kaspersky ou d'autres
-
Contributeurre,
parfois le site bug legerement...
ca doit etre setup tout court chez toi...
essaie de clicker dessus.
tu dois avoir une fenetre avec modify qui va apparaitre...
@+-
salut g!rly
Je voulais t'annoncer que tout est rentré dans l'ordre, l'écran bleu a disparu, virus alert aussi, j'ai récupéré mes fonctionnalités et mon résident
Bien content, ça fait une semaine que je rame avec çà et je commençais à en avoir marre
ne me demande pas comment j'ai fait, j'en sais rien.
Par contre j'ai scanné, rescanné, rerescanné, rerere....., j'ai donc lavé rincé et essoré, il doit pas rester beaucoup de virus vivant dans ma machine
et merci encore de ton aide -
Contributeur@bob55Merci d´etre passé m´avertir ;-)
si tu le desire, je peux regarder encore un dernier hijack this pour epurer ;-)
@+
-
-
Contributeursalut bob55,
essaie de faire ceci :
click sur demarrer > mon ordinateur > disk c > program files > avira > cherche set up.exe, click dessus et choisie modify
il va le reinstaller
dis moi si ca le fait ?
@+ -
comme je te le disais, j'ai des pb avec antivir avira pour mon résident il m'indique "service" puis help et pour le scan il indique non optimized, je l'ai effacé puis remis et idem, j'ai essayé de telecharger Avira, impossible, de mème pour Kasperzy il m'indique : l'installateur système à configuré la politique de votre système pour interdire cette installation,
et pourtant je suis en mode sans échec
dur dur la vie de surfeur en ce moment -
voilà le rapport d'avira mais je suis étonné que le scan n'ait duré qu'une heure
Avira AntiVir Personal
Report file date: mardi 27 mai 2008 23:45
Scanning for 1292849 virus strains and unwanted programs.
Licensed to: Avira AntiVir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 2) [5.1.2600]
Boot mode: Save mode with network
Username: bob2
Computer name: PC_ROBERT
Version information:
BUILD.DAT : 8.1.00.295 16479 Bytes 09/04/2008 16:24:00
AVSCAN.EXE : 8.1.2.12 311553 Bytes 18/03/2008 09:02:56
AVSCAN.DLL : 8.1.1.0 53505 Bytes 07/02/2008 08:43:37
LUKE.DLL : 8.1.2.9 151809 Bytes 28/02/2008 08:41:23
LUKERES.DLL : 8.1.2.1 12033 Bytes 21/02/2008 08:28:40
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 10:33:34
ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 13:08:58
ANTIVIR2.VDF : 7.0.4.53 1848832 Bytes 17/05/2008 09:01:39
ANTIVIR3.VDF : 7.0.4.95 243712 Bytes 26/05/2008 03:35:18
Engineversion : 8.1.0.46
AEVDF.DLL : 8.1.0.5 102772 Bytes 25/02/2008 09:58:21
AESCRIPT.DLL : 8.1.0.33 266618 Bytes 19/05/2008 09:01:57
AESCN.DLL : 8.1.0.18 119156 Bytes 19/05/2008 09:01:56
AERDL.DLL : 8.1.0.20 418165 Bytes 27/04/2008 18:58:04
AEPACK.DLL : 8.1.1.5 364918 Bytes 19/05/2008 09:01:55
AEOFFICE.DLL : 8.1.0.18 192890 Bytes 20/04/2008 21:08:38
AEHEUR.DLL : 8.1.0.29 1253750 Bytes 19/05/2008 09:01:52
AEHELP.DLL : 8.1.0.14 115063 Bytes 20/04/2008 21:08:33
AEGEN.DLL : 8.1.0.21 303477 Bytes 19/05/2008 09:01:42
AEEMU.DLL : 8.1.0.6 430451 Bytes 08/05/2008 05:11:32
AECORE.DLL : 8.1.0.29 168311 Bytes 19/05/2008 09:01:40
AVWINLL.DLL : 1.0.0.7 14593 Bytes 23/01/2008 17:07:53
AVPREF.DLL : 8.0.0.1 25857 Bytes 18/02/2008 10:37:50
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 13:26:47
AVREG.DLL : 8.0.0.0 30977 Bytes 23/01/2008 17:07:49
AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:23
AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 28/02/2008 08:31:31
SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
SMTPLIB.DLL : 1.2.0.19 28929 Bytes 23/01/2008 17:08:39
NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:10
RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 10/03/2008 14:37:25
RCTEXT.DLL : 8.0.32.0 86273 Bytes 06/03/2008 12:02:11
Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: C:\Program Files\Avira\AntiVir PersonalEdition Classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: on
Scan boot sector.................: on
Boot sectors.....................: C:, D:, G:, H:,
Scan memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: on
Scan all files...................: All files
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: high
Start of the scan: mardi 27 mai 2008 23:45
Starting search for hidden objects.
The driver could not be initialized.
The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'iexplore.exe' - '1' Module(s) have been scanned
Scan process 'msnmsgr.exe' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'hh.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
17 processes with 17 modules were scanned
Starting master boot sector scan:
Master boot sector HD0
[INFO] No virus was found!
Master boot sector HD1
[INFO] No virus was found!
[WARNING] Le périphérique n'est pas prêt.
Master boot sector HD2
[INFO] No virus was found!
[WARNING] Le périphérique n'est pas prêt.
Master boot sector HD3
[INFO] No virus was found!
[WARNING] Le périphérique n'est pas prêt.
Master boot sector HD4
[INFO] No virus was found!
[WARNING] Le périphérique n'est pas prêt.
Start scanning boot sectors:
Boot sector 'C:\'
[INFO] No virus was found!
Boot sector 'D:\'
[INFO] No virus was found!
Boot sector 'G:\'
[INFO] No virus was found!
Boot sector 'H:\'
[INFO] No virus was found!
Starting to scan the registry.
The registry was scanned ( '25' files ).
Starting the file scan:
Begin scan in 'C:\' <Windows>
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\Documents and Settings\bob2\Bureau\anti virus\AmvoRemover.rar
[0] Archive type: RAR
--> AmvoRemover.exe
[DETECTION] Contains suspicious code HEUR/Malware
[NOTE] The file was deleted!
C:\QooBox\Quarantine\C\WINDOWS\enrx.exe.vir
[DETECTION] Is the Trojan horse TR/Vapsup.fpp
[NOTE] The file was deleted!
C:\QooBox\Quarantine\C\WINDOWS\xmpstean.exe.vir
[DETECTION] Is the Trojan horse TR/Vapsup.fpr
[NOTE] The file was deleted!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNING] The file could not be opened!
C:\WINDOWS\system32\drivers\sptd4925.sys
[WARNING] The file could not be opened!
Begin scan in 'D:\' <INSTALL>
Begin scan in 'G:\' <Fichier>
Begin scan in 'H:\' <TEMP>
End of the scan: mercredi 28 mai 2008 00:26
Used time: 41:12 min
The scan has been done completely.
6938 Scanning directories
302783 Files were scanned
2 viruses and/or unwanted programs were found
1 Files were classified as suspicious:
3 files were deleted
0 files were repaired
0 files were moved to quarantine
0 files were renamed
3 Files cannot be scanned
302781 Files not concerned
9897 Archives were scanned
7 Warnings
3 Notes -
oui je l'ai réinstaller mais a ce moment là, il avu qu'il était déjà présent et il m'a demandé si je voulais modifier (je que j'ai fait) ou le réinstaller (ce que j'aurais dù faire et que je ferai demain lorsque le scan sera terminé)
en tout cas c'est une sacré merde ce virus et je te remercie de m'aider à essayer de le virer
sur ce bonne nuit -
Contributeurre,
c´est embetant cette histoire de resident qui ne fonctionne pas !
tu as essayé de le reinstaller ?
oui pendant le scan il faut rester devant pour supprimer ce qu´il va trouver exact
je repasserais demain
bon courrage
@+ -
ok c'est parti, je penses que ça va ètre long, je t'envoies le rapport dès que c'est fini
concernant la protection résidente d'avira antivir, j'ai un souci il n'est pas en place, il m'indique service puis help et quand je clique rien ne se passe donc je n'ai plus de protection en cours
concernant le scan en court dès qu'avira trouve un virus ou autre saleté il s'arrète sur quarantaine, moi je coche delete, ai-je raison. De plus ça oblige à rester prés du PC puisqu'il stoppe le scan en attentant la réponse, y a-t-il un moyen de faire autrement? -
Contributeurok cool
on va finir par un scan a l´aide d´avira :
regle le de la sorte :
une fois antivir ouvert click surconfiguration et coche la case "expert mode" puis sur l´onglet scanner dans la fenetre du dessous tu va voir : rootkit search click sur le petit + pour deployer et coche la case a coté de ton disk dur
puis click sur configuration en haut a droite; dans la nouvelle fenetre a gauche >scanner > coche "scan all files" et en dessous >scanner priority = High
coche : allow stopping the scanner, comme cela tu peux faire une pause pendant le scan si tu le desir.
puis sur la droite coche les case suivantes :
scan boot sectors of selected drives
scan master boot sectors
scan memory
search foe rootkit before scan
decoche :
ignore off line files
toujours a gauche > scan > deploie > heuristique > macrovirus heuristic = coché et en dessous > win32 heuristic la case coché et high detection level
ps : passe le en mode sans echec
post le rapport
c´est long mais...
courrage
@+ -
Voila le raapport que tu m'as demandé
Malwarebytes' Anti-Malware 1.12
Version de la base de données: 791
Type de recherche: Examen complet (C:\|D:\|G:\|H:\|J:\|K:\|L:\|M:\|)
Eléments examinés: 120858
Temps écoulé: 18 minute(s), 6 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\vregfwlx (Trojan.FakeAlert) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
- 1
- 2