MALWARE

Résolu
Bonsoir à toutes et tous !! Aprés avoir "enregistré sous" une image trouvé sur le net,j'ai fait une analyse de celle-ci analyse de celle-ci ,et entre parenthèse à côté du nom de l'image il y avait écrit :malware.
J'ai donc supprimer cette image ,fait une analyse complète avec spybot et celui-ci ne me trouve
aucun mouchards.j'ai remarqué aussi que pendant l'analyse, Virtumonde.dll était marqué,ainsi que
virtumonde.sci et virtumonde.sdn. Quelqu'un pourrait-il me donner conseil.merci beaucoup.
Configuration: Windows XP
Firefox 3.0

28 réponses

Résumé de la discussion

Un utilisateur signale une suspicion d'infection par Trojan.Vundo après avoir vu l'étiquette malware sur une image téléchargée et avoir effectué une analyse avec Spybot sur Windows XP et Firefox 3.0. Plusieurs éléments de réponse proposent de suivre les procédures de suppression pour Trojan.Vundo, notamment en consultant des guides comme celui de Malekal et en téléchargeant deux outils recommandés pour l’élimination. D'autres échanges évoquent aussi des éléments potentiels comme des entrées de démarrage suspectes et des conseils sur les pare-feu et les analyses en ligne, tout en notant que certains scans n'ont rien détecté. Pour l'avenir, le fil souligne l'intérêt d'évaluer les risques liés à des éventuels éléments de démarrage et de privilégier des protections réseau plus solides, sans conclure à une résolution unique.

Bobot (l’IA à votre service)
  1. Contributeur
    Effectivement,tu as raison et Je prend note de ce que tu dit !merci encore
    1. tu vas voir cela va venir tres vite mais pour une securite plus forte sache que bcp des infections proviennent d une mauvaise manipulation ou d une personne a la souris facile.fais attention a ce que tu telecharges (tu peux verifier les licences).
      1. Contributeur
        merci anthony..ok !!! effectivement du courage va m'en falloir :-) ..je n'ai jamais fait ca
        1. Contributeur sécurité
          Oui, et tu peux même l'enregistrer pour pouvoir le consulter sans être connecté si tu veux : avec Firefox, ouvre la page du tuto, clique sur fichier --> enregistrer sous --> bureau

          Bon courage ;)
          1. Contributeur
            re bonjour anthony.Est-ce que je peut garder le tuto sur le bureau afin de m'aider dans l'installation du pare-feu?
            1. Contributeur sécurité
              Pour ta connection automatique, ce n'était pas essentiel, mais si tu veux la remettre, tu peux (je pensais qu'elle était déja désactivée à cause du « .lnk » à la fin de la ligne

              Sinon, les pare-feu que t’a proposé totobetourne sont un peu plus performants, c’est vrai, mais plus compliqués. Je t’ai proposé les plus simples d’utilisation, et qui sont tout de même assez performants (au moins, ils filtrent les connections entrantes et sortantes, contrairement à celui de Windows qui ne filtre que les connections entrantes). A toi de faire ton choix librement.

              Normalement, les pare-feu récents comme ceux-ci désactivent automatiquement le pare-feu Windows une fois installés, mais si ce n’est pas le cas, tu peux le désactiver manuellement.
              1. Contributeur
                Non,je n'ai aucun problème de pub.Ok,je vais regarder de plus près ton lien.merci encore.
                1. 1)
                  si tu as vundo(pb avec des pub ou l on te demande de telecharger des faux antivirus ou autres) refais malwarebyte
                  comme indique , tu vas obtenir un rapport qui se trouve dans l onglet rapport(il suffit de lire), vous avez tout sous les yeux et pas de recherche.le rapport se trouve dans l onglet rapport, c est pas un peu logique

                  pourquoi en francais avec les tuto l anglais devient tres facile il suffit encore de lire, si tu sais lire alors tu as gagne.
                  si tu regarde mon lien tu verras que ceux en francais sont assez mal note.
                  1. Contributeur
                    Bonjour totobetourne ! merci pour ta réponse,et d'accord pour la nouvelle question, maintenant ,j'ai compris. Par contre excuse moi mais ce dont j'aurais besoin c'est d'un pare-feur en francais.Que me conseilles-tu?
                    1. canelle il ne faut pas poser une nouvelle question sur ton sujet et soit attendre que l on te reponde ou soit ecrire up et ton message remonte et pourra attirer d autres helpers.
                      1. regle un seul pare feu d actif par ordi pareil pour l antivirus.

                        telecharge l executable du pare feu, coupe ta connection internet et ensuite desactive la merde de pare feu de windows et a ce moment installe le nouveau pare feu.

                        mais tu as bien meilleur en gratuit voir les notes donnees dans ce test.
                        http://www.matousec.com/index.html

                        je te propose plutot les 2 suivant

                        http://www.commentcamarche.net/telecharger/telecharger 34055041 comodo firewall pro
                        le tuto https://www.malekal.com/tutorial-comodo-firewall/

                        ou

                        http://www.commentcamarche.net/telecharger/telecharger 34055356 online armor personal firewall
                        le tuto https://www.malekal.com/tutorial-online-armor-free/

                        pour ta liaison coupee cela ne parait pas anormal, il y a pas de probleme
                        1. Contributeur
                          je viens de me rendre compte que la connection automatique à internet avait disparu.J'ai fait le rapprochement avec la ligne qui suit : O4 - Startup: orange adsl 2.lnk = ? Suite à une analyse que l'on m'avait fait effectuer il y a quelques temps, j'avais dû supprimer cette même ligne et la connection auto. avait disparu. Je l'avais donc réinstallé.Quand je regarde dans "démarrage" , du menu "démarrer" , effectivement celle-ci ne s'y trouve plus.Quels sont les risques par rapport à cette ligne,si je réinstalle la connection automatique?Merci
                          1. Contributeur
                            Bonjour anthony.Je viens de procéder au nettoyage avec Toolscleaner.Pour ce qui est du Pare-feu,dois-je désactiver celui de windows ,ou est-ce que les 2 pourront fonctionner ensemble? J'attend taréponse avant de faire le téléchargement. @+
                            1. Contributeur sécurité
                              Très bien, ton rapport Hijackthis ne montre maintenant ni infection ni ligne inutile. Ton ordinateur est sain.

                              Avant de retourner surfer sur internet, il y a quelques petites choses que tu dois faire pour améliorer sensiblement la sécurité de ton ordinateur, ça t'évitera peut-être de devoir revenir ici avec une infection dans le futur ;) Mais sache qu'aucun logiciel de sécurité ne te protègera à 100%, ce qui fait la différence, c'est ta vigilance lorsque tu télécharges ou installes quelque chose : pour en savoir plus, je t'invite à bien lire la page indiquée tout en bas de ce message (5).

                              1) Télécharge ToolsCleaner sur ton bureau pour nettoyer l'ordi de tous les outils qu'on a utilisé :
                              ftp://ftp.commentcamarche.com/download/ToolsCleaner2.exe
                              installe-le normalement, puis lance-le.
                              Clique sur Recherche et laisse le scan se finir.
                              Cliquez sur Suppression pour nettoyer.
                              Tu peux aussi supprimer les fichiers temporaires.
                              Ensuite, supprime manuellement ToolsCleaner.

                              2) Sécurise ton ordinateur

                              - Anti-virus :
                              Avast, qui était un bon antivirus il y a quelques années, est aujourd’hui dépassé et de plus en plus déconseillé par les spécialistes de la sécurité informatique. En antivirus gratuit, Antivir ou AVG sont bien plus efficaces.
                              Voir comparatif et liens pour le téléchargement ici : https://forum.malekal.com/viewtopic.php?f=45&t=11659&p=89934#p89934

                              - Pare-feu :
                              Tu n’as apparemment aucun pare-feu (sauf peut-être celui de Windows, qui est inefficace) : Télécharge ZoneAlarm ou Kerio !
                              Tutorial ZoneAlarm : https://www.malekal.com/tutoriel-zonealarm-firewall/
                              Tutorial Kerio : http://www.malekal.com//kerio_firewall.php

                              - Anti-spyware :
                              Tu avais déja Spybot qui est bien pour sa protection résidente et ses vaccinations, mais faible pour la désinfection.
                              Garde MalwareByte's en complément, uniquement pour les scans de vérification/nettoyage

                              - Pour naviguer sur internet plus en sécurité et à l’abri des publicités, je te conseille d’installer l’extension « AdBlockPlus » avec ton navigateur Firefox 3.

                              Tutorial : https://www.malekal.com/securiser-le-navigateur-web-firefox-2/

                              3) Télécharge et installe CCleaner
                              Attention à l'installation, pense à DECOCHER l'installation de Yahoo toolbar discrètement proposé en plus de CCleaner. Utilise la fonction cleaner de ce logiciel, puis la fonction registry trois fois de suite pour effectuer des nettoyages (tu peux garder ce logiciel et l'utiliser régulièrement) :
                              https://www.commentcamarche.net/telecharger/ 168 ccleaner

                              4) Pour finir le nettoyage, il faut désactiver puis réactiver la restauration système (pour créer un nouveau point de restauration sain et éviter le retour de l'infection... ou de ce qui est inutile et qu'on a enlevé dans tout cas).

                              * Fais un clic droit sur poste de travail (qui est sur ton bureau ou dans le menu démarrer), puis propriétés.
                              * Sélectionne l'onglet restauration du système
                              * Coche l'option Désactiver la restauration du système sur tous les lecteurs
                              * Clique sur OK.

                              Puis refais la manipulation inverse pour réactiver la restauration système.

                              5) Je t'invite enfin à visiter cette page, très complète, pour avoir des informations supplémentaires sur la façon de sécuriser ton ordinateur :
                              https://www.malekal.com/proteger-pc-virus-pirates/?f=36&t=381&sid=d03ac6bc6efb6e5384089615e97fc435
                              1. Contributeur
                                Logfile of Trend Micro HijackThis v2.0.2
                                Scan saved at 02:03:42, on 14/07/2008
                                Platform: Windows XP SP2 (WinNT 5.01.2600)
                                MSIE: Internet Explorer v7.00 (7.00.6000.16674)
                                Boot mode: Normal

                                Running processes:
                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\system32\Ati2evxx.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                C:\WINDOWS\system32\Ati2evxx.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
                                C:\windows\system\hpsysdrv.exe
                                C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                C:\WINDOWS\system32\spoolsv.exe
                                C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\HP\KBD\KBD.EXE
                                C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                C:\WINDOWS\system32\LVCOMSX.EXE
                                C:\Program Files\Logitech\Video\LogiTray.exe
                                C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\issch.exe
                                C:\WINDOWS\system32\ctfmon.exe
                                C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                C:\Program Files\eMule\1\eMule.exe
                                C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                                C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                                C:\Program Files\Logitech\Video\FxSvr2.exe
                                C:\PROGRA~1\INCRED~1\bin\IMApp.exe
                                C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.bing.com/?cc=fr&toHttps=1&redig=D4322FEE7CF74A348CB9CE970F098EF5
                                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                                R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
                                O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
                                O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar3.dll
                                O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
                                O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
                                O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                                O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                O4 - HKLM\..\Run: [HPHUPD08] c:\Program Files\HP\Digital Imaging\{33D6CC28-9F75-4d1b-A11D-98895B3A3729}\hphupd08.exe
                                O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                                O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
                                O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
                                O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
                                O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
                                O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
                                O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
                                O4 - HKLM\..\Run: [ISUSScheduler] "C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\issch.exe" -start
                                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
                                O4 - HKCU\..\Run: [IncrediMail] C:\Program Files\IncrediMail\bin\IncMail.exe /c
                                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
                                O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\1\eMule.exe -AutoStart
                                O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                                O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                                O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
                                O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
                                O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
                                O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                                O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
                                O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
                                O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
                                O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll
                                O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
                                O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
                                O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
                                O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
                                O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
                                O17 - HKLM\System\CCS\Services\Tcpip\..\{647E0BDA-F6A4-40AE-92A1-6E1BACC75235}: NameServer = 80.10.246.1 81.253.149.2
                                O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
                                O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
                                O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                                O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
                                O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
                                O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
                                1. Contributeur
                                  Oui,il n'a rien trouvé.A la fin du scan il m'a proposé : enregistrer sous : logs . je ne le trouve pas :-(
                                  je vais donc procéder par relancer hijackthis et suivre tes instructions.Est-ce vraiment necessaire de faire le message 8 ? à de suite et merci
                                  1. Contributeur sécurité
                                    Le rapport a dû s'ouvrir à la fin du scan dans le bloc note, mais si tu dis qu'il n'a rien trouvé, je te fais confiance (de toute façon, hijackthis ne montrait rien d'anormal non plus). Si tu veux une autre garantie, tu peux passer au scan en ligne avec BitDefender (voir message 8)

                                    Sinon, et si tu le souhaites, je peux te donner quelques conseils de sécurité pour éviter une infection de ton ordinateur à l'avenir ;)

                                    Tu peux déja commencer par relancer Hijackthis, puis clique sur "do a system scan only", coche les lignes inutiles suivantes et clique sur "fix checked" :

                                    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                                    O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
                                    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPwuSchd2.exe
                                    O4 - Startup: orange adsl 2.lnk = ?
                                    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                                    1. Contributeur
                                      Anthony,l'analyse vient de se finir.Rien n'a été trouvé .je ne retrouve pas le rapport pour te l'envoyer...
                                      1. Contributeur sécurité
                                        Oui il faut fermer la fenêtre pour redémarrer en mode sans échec, puis relancer malwarebyte's (je suppose qu'il y a un raccourci, sinon tu dois pouvoir le trouver dans les programmes du menu démarrer) et faire un examen complet.

                                        N'hésite pas à consulter le tutorial avant d'aller en mode sans échec, tu n'auras plus accès à internet jusqu'à ce que tu redémarres en mode normal.
                                        • 1
                                        • 2