Virus alert

Résolu
Bonjour,

voilà, je suis infecté par virus alert (dont l'inscription apparait en bas à droite prés de l'horloge) et je n'arrive pas à m'en débarasser, j'ai scanné avec Spybot, avira, kaspersky, malwarebytes mais rien à faire, je vous envoie le rapport de la dernière version de Smitfraudfix pour analyse. Je suis un "vieux" surfeur de 55 ans et j'ai besoin de votre aide.
Merci d'avance
Configuration: Windows XP
Internet Explorer 7.0

29 réponses

Résumé de la discussion

Une infection par le malware identifié comme "virus alert" affecte un PC Windows XP avec Internet Explorer 7, et les outils habituels détectant et éliminant les menaces n'ont pas permis d'en venir à bout. Plusieurs analyses ont été proposées, notamment ComboFix et HijackThis via CFScript, ainsi que Malwarebytes, avec des instructions détaillées pour faire tourner les utilitaires même si plusieurs fichiers système semblent compromis. En pratique, les conseils proposés incluent la relance guidée de ComboFix, la préparation et l’utilisation de CFScript.txt, la restitution des rapports et l’arrêt temporaire d’IE pendant les analyses. Des suggestions complémentaires évoquent éventuellement une réinstallation via le CD du fournisseur dans les cas difficiles, et la publication des rapports pour évaluer les éléments restants.

Bobot (l’IA à votre service)
  1. Contributeur
    --
    mouvement de non entraide a suivre très prochainement...
    1. Contributeur
      salut bob55,

      tu as le cd de reinstallation de ton fournisseur d´acces, le meilleur moyen serait de l´utiliser pour reinstaller...

      @+
      1. ok pour le scan HIJACKTHIS mais pour l'instant j'ai un nouveau Pb, j'ai épuré un certain nombre de processus mais sans doute un de trop car je n'arrive plus à me connecter à internet (là je suis sur un autre PC° Le Pb c'est que je n'arrive plus à rentrer sur 3services" dans outild d'administration dans panneau de configuration, les fichiers ont disparus, par contre je connais le nom du fichier "services" il commence par %----% etc tu sais comment je peux lancer ce fichier?
        1. ok en tous cas merci pour ton aide, je vais continuer à me battre pour réparer tout ça
          a plus
          1. Contributeur
            salut bob,

            oui c´est vraiment pas cool tout ca, j´ai bien peur que tout cela me depasse...

            l´ecran bleu est generé par une incompatiblité qui provient le plus souvent d´un driver; une piste >

            essaie de te souvenir quand ils ont commencés, le dernier logiciel installé a cet instant pourrait alors etre le fautif...

            mais pour le reste vraiment .(

            @+
            1. merci de continuer à m'aider g!rly en fait je n'y connais pas grand chose j'essaie simplement d'appliquer les conseils des surfeurs sympas comme toi
              Concernant la relance du CD window, je n'y arrive pas car en fait mon CD est un DVD et mon lecteur DVD ne marche pas comme ne marchent toujours pas mon résident (pb d'administrateur, mes lecteurs vidéos, mon fonctionnement en mode normal (pb d'écran bleu qui semble ètre une autre maladie....) tu vois il y a encore du boulot
              1. Contributeur
                Salut bob55,

                Bonne nouvelle en effet pour le virus...

                Pou le reste tu as l´air de meiux savoir que moi ce qu´il te reste a faire...

                Pour l´ecran qui vire au bleu et reste vide, je peux te proposer de faire une reparation windows pour voir ce que cela donne :

                http://www.informatruc.com/reparer-windows-xp/

                Tiens moi au courrant

                @+
                1. ok j'ai fait ce que tu m'as dis et avira est bien indiqué en autoamtique
                  J'ai quand mème une bonne nouvelle, j'ai réussi à me débarasser du virus " alert virus" en faisant un nouveau scan smitfraudfix + un scan AVG Anti-Spyware c'est déja une bonne chose.
                  Il me reste à régler ce Pb d'administrateur pour autoriser les telechargements mais aussi l'accés en mode normal car aprés mon mon de passe, l'écran devient bleu mais reste vide
                  Tu peut continuer à m'aider si tu veux et en tout cas je te remercie de ta disponibilité et de ton aide
                  1. Contributeur
                    ok

                    demarrer > executer > tape : services.msc valide par ok

                    dans la fenetre des services verifie que tout les services d´avira sont bien actif sinon regle les sur le mode automatique

                    dis moi quoi

                    @+
                    1. ok c'était bien setup, j'ai fait modify il s'est bien modifié mais à l'arrivée, il a éteint l'ordinateur pour redemarrer et idem , j'ai tjrs pas le résident c'est indiqué start service puis help, je pense que ça bien, de modofications au niveau de l'administrateur suite aux messages que j'ai eu quand j'ai voulu telecharger kaspersky ou d'autres
                      1. Contributeur
                        re,

                        parfois le site bug legerement...

                        ca doit etre setup tout court chez toi...

                        essaie de clicker dessus.

                        tu dois avoir une fenetre avec modify qui va apparaitre...

                        @+
                        1. salut g!rly

                          Je voulais t'annoncer que tout est rentré dans l'ordre, l'écran bleu a disparu, virus alert aussi, j'ai récupéré mes fonctionnalités et mon résident

                          Bien content, ça fait une semaine que je rame avec çà et je commençais à en avoir marre

                          ne me demande pas comment j'ai fait, j'en sais rien.

                          Par contre j'ai scanné, rescanné, rerescanné, rerere....., j'ai donc lavé rincé et essoré, il doit pas rester beaucoup de virus vivant dans ma machine

                          et merci encore de ton aide
                        2. Contributeur
                          @bob55Merci d´etre passé m´avertir ;-)

                          si tu le desire, je peux regarder encore un dernier hijack this pour epurer ;-)

                          @+
                      2. Contributeur
                        salut bob55,

                        essaie de faire ceci :

                        click sur demarrer > mon ordinateur > disk c > program files > avira > cherche set up.exe, click dessus et choisie modify
                        il va le reinstaller

                        dis moi si ca le fait ?

                        @+
                        1. je comprends pas c'est la 4ème fois que je poste ce message et il n'a pas l'air de passer

                          je suis allé sur avira mais je n'ai pas setup.exe, j'ai setup, j'ai setup;dll et j'ai setupprf
                      3. comme je te le disais, j'ai des pb avec antivir avira pour mon résident il m'indique "service" puis help et pour le scan il indique non optimized, je l'ai effacé puis remis et idem, j'ai essayé de telecharger Avira, impossible, de mème pour Kasperzy il m'indique : l'installateur système à configuré la politique de votre système pour interdire cette installation,
                        et pourtant je suis en mode sans échec
                        dur dur la vie de surfeur en ce moment
                        1. voilà le rapport d'avira mais je suis étonné que le scan n'ait duré qu'une heure

                          Avira AntiVir Personal
                          Report file date: mardi 27 mai 2008 23:45

                          Scanning for 1292849 virus strains and unwanted programs.

                          Licensed to: Avira AntiVir PersonalEdition Classic
                          Serial number: 0000149996-ADJIE-0001
                          Platform: Windows XP
                          Windows version: (Service Pack 2) [5.1.2600]
                          Boot mode: Save mode with network
                          Username: bob2
                          Computer name: PC_ROBERT

                          Version information:
                          BUILD.DAT : 8.1.00.295 16479 Bytes 09/04/2008 16:24:00
                          AVSCAN.EXE : 8.1.2.12 311553 Bytes 18/03/2008 09:02:56
                          AVSCAN.DLL : 8.1.1.0 53505 Bytes 07/02/2008 08:43:37
                          LUKE.DLL : 8.1.2.9 151809 Bytes 28/02/2008 08:41:23
                          LUKERES.DLL : 8.1.2.1 12033 Bytes 21/02/2008 08:28:40
                          ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 10:33:34
                          ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 13:08:58
                          ANTIVIR2.VDF : 7.0.4.53 1848832 Bytes 17/05/2008 09:01:39
                          ANTIVIR3.VDF : 7.0.4.95 243712 Bytes 26/05/2008 03:35:18
                          Engineversion : 8.1.0.46
                          AEVDF.DLL : 8.1.0.5 102772 Bytes 25/02/2008 09:58:21
                          AESCRIPT.DLL : 8.1.0.33 266618 Bytes 19/05/2008 09:01:57
                          AESCN.DLL : 8.1.0.18 119156 Bytes 19/05/2008 09:01:56
                          AERDL.DLL : 8.1.0.20 418165 Bytes 27/04/2008 18:58:04
                          AEPACK.DLL : 8.1.1.5 364918 Bytes 19/05/2008 09:01:55
                          AEOFFICE.DLL : 8.1.0.18 192890 Bytes 20/04/2008 21:08:38
                          AEHEUR.DLL : 8.1.0.29 1253750 Bytes 19/05/2008 09:01:52
                          AEHELP.DLL : 8.1.0.14 115063 Bytes 20/04/2008 21:08:33
                          AEGEN.DLL : 8.1.0.21 303477 Bytes 19/05/2008 09:01:42
                          AEEMU.DLL : 8.1.0.6 430451 Bytes 08/05/2008 05:11:32
                          AECORE.DLL : 8.1.0.29 168311 Bytes 19/05/2008 09:01:40
                          AVWINLL.DLL : 1.0.0.7 14593 Bytes 23/01/2008 17:07:53
                          AVPREF.DLL : 8.0.0.1 25857 Bytes 18/02/2008 10:37:50
                          AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 13:26:47
                          AVREG.DLL : 8.0.0.0 30977 Bytes 23/01/2008 17:07:49
                          AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:23
                          AVEVTLOG.DLL : 8.0.0.11 114945 Bytes 28/02/2008 08:31:31
                          SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
                          SMTPLIB.DLL : 1.2.0.19 28929 Bytes 23/01/2008 17:08:39
                          NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:10
                          RCIMAGE.DLL : 8.0.0.35 2371841 Bytes 10/03/2008 14:37:25
                          RCTEXT.DLL : 8.0.32.0 86273 Bytes 06/03/2008 12:02:11

                          Configuration settings for the scan:
                          Jobname..........................: Complete system scan
                          Configuration file...............: C:\Program Files\Avira\AntiVir PersonalEdition Classic\sysscan.avp
                          Logging..........................: low
                          Primary action...................: interactive
                          Secondary action.................: ignore
                          Scan master boot sector..........: on
                          Scan boot sector.................: on
                          Boot sectors.....................: C:, D:, G:, H:,
                          Scan memory......................: on
                          Process scan.....................: on
                          Scan registry....................: on
                          Search for rootkits..............: on
                          Scan all files...................: All files
                          Scan archives....................: on
                          Recursion depth..................: 20
                          Smart extensions.................: on
                          Macro heuristic..................: on
                          File heuristic...................: high

                          Start of the scan: mardi 27 mai 2008 23:45

                          Starting search for hidden objects.
                          The driver could not be initialized.

                          The scan of running processes will be started
                          Scan process 'avscan.exe' - '1' Module(s) have been scanned
                          Scan process 'iexplore.exe' - '1' Module(s) have been scanned
                          Scan process 'msnmsgr.exe' - '1' Module(s) have been scanned
                          Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
                          Scan process 'hh.exe' - '1' Module(s) have been scanned
                          Scan process 'avcenter.exe' - '1' Module(s) have been scanned
                          Scan process 'explorer.exe' - '1' Module(s) have been scanned
                          Scan process 'svchost.exe' - '1' Module(s) have been scanned
                          Scan process 'svchost.exe' - '1' Module(s) have been scanned
                          Scan process 'svchost.exe' - '1' Module(s) have been scanned
                          Scan process 'svchost.exe' - '1' Module(s) have been scanned
                          Scan process 'svchost.exe' - '1' Module(s) have been scanned
                          Scan process 'lsass.exe' - '1' Module(s) have been scanned
                          Scan process 'services.exe' - '1' Module(s) have been scanned
                          Scan process 'winlogon.exe' - '1' Module(s) have been scanned
                          Scan process 'csrss.exe' - '1' Module(s) have been scanned
                          Scan process 'smss.exe' - '1' Module(s) have been scanned
                          17 processes with 17 modules were scanned

                          Starting master boot sector scan:
                          Master boot sector HD0
                          [INFO] No virus was found!
                          Master boot sector HD1
                          [INFO] No virus was found!
                          [WARNING] Le périphérique n'est pas prêt.
                          Master boot sector HD2
                          [INFO] No virus was found!
                          [WARNING] Le périphérique n'est pas prêt.
                          Master boot sector HD3
                          [INFO] No virus was found!
                          [WARNING] Le périphérique n'est pas prêt.
                          Master boot sector HD4
                          [INFO] No virus was found!
                          [WARNING] Le périphérique n'est pas prêt.

                          Start scanning boot sectors:
                          Boot sector 'C:\'
                          [INFO] No virus was found!
                          Boot sector 'D:\'
                          [INFO] No virus was found!
                          Boot sector 'G:\'
                          [INFO] No virus was found!
                          Boot sector 'H:\'
                          [INFO] No virus was found!

                          Starting to scan the registry.
                          The registry was scanned ( '25' files ).

                          Starting the file scan:

                          Begin scan in 'C:\' <Windows>
                          C:\pagefile.sys
                          [WARNING] The file could not be opened!
                          C:\Documents and Settings\bob2\Bureau\anti virus\AmvoRemover.rar
                          [0] Archive type: RAR
                          --> AmvoRemover.exe
                          [DETECTION] Contains suspicious code HEUR/Malware
                          [NOTE] The file was deleted!
                          C:\QooBox\Quarantine\C\WINDOWS\enrx.exe.vir
                          [DETECTION] Is the Trojan horse TR/Vapsup.fpp
                          [NOTE] The file was deleted!
                          C:\QooBox\Quarantine\C\WINDOWS\xmpstean.exe.vir
                          [DETECTION] Is the Trojan horse TR/Vapsup.fpr
                          [NOTE] The file was deleted!
                          C:\WINDOWS\system32\drivers\sptd.sys
                          [WARNING] The file could not be opened!
                          C:\WINDOWS\system32\drivers\sptd4925.sys
                          [WARNING] The file could not be opened!
                          Begin scan in 'D:\' <INSTALL>
                          Begin scan in 'G:\' <Fichier>
                          Begin scan in 'H:\' <TEMP>

                          End of the scan: mercredi 28 mai 2008 00:26
                          Used time: 41:12 min

                          The scan has been done completely.

                          6938 Scanning directories
                          302783 Files were scanned
                          2 viruses and/or unwanted programs were found
                          1 Files were classified as suspicious:
                          3 files were deleted
                          0 files were repaired
                          0 files were moved to quarantine
                          0 files were renamed
                          3 Files cannot be scanned
                          302781 Files not concerned
                          9897 Archives were scanned
                          7 Warnings
                          3 Notes
                          1. oui je l'ai réinstaller mais a ce moment là, il avu qu'il était déjà présent et il m'a demandé si je voulais modifier (je que j'ai fait) ou le réinstaller (ce que j'aurais dù faire et que je ferai demain lorsque le scan sera terminé)
                            en tout cas c'est une sacré merde ce virus et je te remercie de m'aider à essayer de le virer
                            sur ce bonne nuit
                            1. Contributeur
                              re,

                              c´est embetant cette histoire de resident qui ne fonctionne pas !

                              tu as essayé de le reinstaller ?

                              oui pendant le scan il faut rester devant pour supprimer ce qu´il va trouver exact

                              je repasserais demain

                              bon courrage

                              @+
                              1. ok c'est parti, je penses que ça va ètre long, je t'envoies le rapport dès que c'est fini
                                concernant la protection résidente d'avira antivir, j'ai un souci il n'est pas en place, il m'indique service puis help et quand je clique rien ne se passe donc je n'ai plus de protection en cours
                                concernant le scan en court dès qu'avira trouve un virus ou autre saleté il s'arrète sur quarantaine, moi je coche delete, ai-je raison. De plus ça oblige à rester prés du PC puisqu'il stoppe le scan en attentant la réponse, y a-t-il un moyen de faire autrement?
                                1. Contributeur
                                  ok cool

                                  on va finir par un scan a l´aide d´avira :

                                  regle le de la sorte :

                                  une fois antivir ouvert click surconfiguration et coche la case "expert mode" puis sur l´onglet scanner dans la fenetre du dessous tu va voir : rootkit search click sur le petit + pour deployer et coche la case a coté de ton disk dur
                                  puis click sur configuration en haut a droite; dans la nouvelle fenetre a gauche >scanner > coche "scan all files" et en dessous >scanner priority = High
                                  coche : allow stopping the scanner, comme cela tu peux faire une pause pendant le scan si tu le desir.
                                  puis sur la droite coche les case suivantes :
                                  scan boot sectors of selected drives
                                  scan master boot sectors
                                  scan memory
                                  search foe rootkit before scan
                                  decoche :
                                  ignore off line files
                                  toujours a gauche > scan > deploie > heuristique > macrovirus heuristic = coché et en dessous > win32 heuristic la case coché et high detection level

                                  ps : passe le en mode sans echec

                                  post le rapport

                                  c´est long mais...

                                  courrage

                                  @+
                                  1. Voila le raapport que tu m'as demandé

                                    Malwarebytes' Anti-Malware 1.12
                                    Version de la base de données: 791

                                    Type de recherche: Examen complet (C:\|D:\|G:\|H:\|J:\|K:\|L:\|M:\|)
                                    Eléments examinés: 120858
                                    Temps écoulé: 18 minute(s), 6 second(s)

                                    Processus mémoire infecté(s): 0
                                    Module(s) mémoire infecté(s): 0
                                    Clé(s) du Registre infectée(s): 0
                                    Valeur(s) du Registre infectée(s): 1
                                    Elément(s) de données du Registre infecté(s): 0
                                    Dossier(s) infecté(s): 0
                                    Fichier(s) infecté(s): 0

                                    Processus mémoire infecté(s):
                                    (Aucun élément nuisible détecté)

                                    Module(s) mémoire infecté(s):
                                    (Aucun élément nuisible détecté)

                                    Clé(s) du Registre infectée(s):
                                    (Aucun élément nuisible détecté)

                                    Valeur(s) du Registre infectée(s):
                                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\vregfwlx (Trojan.FakeAlert) -> Quarantined and deleted successfully.

                                    Elément(s) de données du Registre infecté(s):
                                    (Aucun élément nuisible détecté)

                                    Dossier(s) infecté(s):
                                    (Aucun élément nuisible détecté)

                                    Fichier(s) infecté(s):
                                    (Aucun élément nuisible détecté)
                                    • 1
                                    • 2