Gros probleme! virtumonde

Bonjour,
Voila, je sais que ça été posté plusieurs fois mais je me sens perdu sur la procédure à suivre pour supprimer ce spyware...

En effet, une fois que j'ai fait un scan avec hijackthis je ne sais pas quoi faire, si certain d'entre vous peuvent m'aider je leurs en serait grandement reconnaissant.

Merci d'avance
Configuration: Windows XP
Firefox 2.0.0.6

27 réponses

Résumé de la discussion

Le problème concerne la suppression d’un spyware après un scan avec HijackThis et la difficulté à déterminer les étapes à suivre pour nettoyer un ordinateur sous Windows XP. Plusieurs instructions décrivent des actions concrètes: démarrer en mode sans échec, supprimer des dossiers et fichiers suspects, puis envisager des antivirus comme Avira tout en reportant la configuration du pare-feu. Des échanges évoquent des rapports et des nettoyages avec Tools Cleaner, VundoFix, Combofix et Qoobox, et renvoient vers des ressources externes pour des antivirus supplémentaires. En parallèle, des questions subsistent sur SP3, le pare-feu et la poursuite du nettoyage, indiquant que la discussion peut porter sur des choix de sécurité et des suites à adopter après le dépouillage initial.

Bobot (l’IA à votre service)
  1. Non laisse comme c'est. Met le topic en résolu si plus de problèmes.

    a+
    0
    1. J'ai juste un petit rhume, sinon ca va !

      Non sérieusement tous est nickel.

      Dois je configurer quelque chose pour le coupe feu ??
      0
      1. Avira AntiVir Personal
        Report file date: samedi 6 septembre 2008 18:12

        Scanning for 1599979 virus strains and unwanted programs.

        Licensed to: Avira AntiVir PersonalEdition Classic
        Serial number: 0000149996-ADJIE-0001
        Platform: Windows XP
        Windows version: (Service Pack 2) [5.1.2600]
        Boot mode: Normally booted
        Username: SYSTEM
        Computer name: LINK

        Version information:
        BUILD.DAT : 8.1.0.331 16934 Bytes 12/08/2008 11:46:00
        AVSCAN.EXE : 8.1.4.7 315649 Bytes 26/06/2008 08:57:53
        AVSCAN.DLL : 8.1.4.0 40705 Bytes 26/05/2008 07:56:40
        LUKE.DLL : 8.1.4.5 164097 Bytes 12/06/2008 12:44:19
        LUKERES.DLL : 8.1.4.0 12033 Bytes 26/05/2008 07:58:52
        ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 10:33:34
        ANTIVIR1.VDF : 7.0.5.1 8182784 Bytes 24/06/2008 13:54:15
        ANTIVIR2.VDF : 7.0.6.94 2998784 Bytes 31/08/2008 15:51:14
        ANTIVIR3.VDF : 7.0.6.124 202240 Bytes 05/09/2008 15:51:15
        Engineversion : 8.1.1.28
        AEVDF.DLL : 8.1.0.5 102772 Bytes 25/02/2008 09:58:21
        AESCRIPT.DLL : 8.1.0.70 319866 Bytes 06/09/2008 15:51:21
        AESCN.DLL : 8.1.0.23 119156 Bytes 10/07/2008 12:44:49
        AERDL.DLL : 8.1.1.1 397683 Bytes 06/09/2008 15:51:20
        AEPACK.DLL : 8.1.2.1 364917 Bytes 15/07/2008 12:58:35
        AEOFFICE.DLL : 8.1.0.23 196987 Bytes 06/09/2008 15:51:19
        AEHEUR.DLL : 8.1.0.51 1397111 Bytes 06/09/2008 15:51:19
        AEHELP.DLL : 8.1.0.15 115063 Bytes 10/07/2008 12:44:48
        AEGEN.DLL : 8.1.0.36 315764 Bytes 06/09/2008 15:51:17
        AEEMU.DLL : 8.1.0.7 430452 Bytes 31/07/2008 08:33:21
        AECORE.DLL : 8.1.1.11 172406 Bytes 06/09/2008 15:51:16
        AEBB.DLL : 8.1.0.1 53617 Bytes 10/07/2008 12:44:48
        AVWINLL.DLL : 1.0.0.12 15105 Bytes 09/07/2008 08:40:05
        AVPREF.DLL : 8.0.2.0 38657 Bytes 16/05/2008 09:28:01
        AVREP.DLL : 8.0.0.2 98344 Bytes 06/09/2008 15:51:16
        AVREG.DLL : 8.0.0.1 33537 Bytes 09/05/2008 11:26:40
        AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 08:29:23
        AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12/06/2008 12:27:49
        SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 17:28:02
        SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12/06/2008 12:49:40
        NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 12:05:10
        RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12/06/2008 13:48:07
        RCTEXT.DLL : 8.0.52.0 86273 Bytes 27/06/2008 13:34:37

        Configuration settings for the scan:
        Jobname..........................: Complete system scan
        Configuration file...............: c:\program files\avira\antivir personaledition classic\sysscan.avp
        Logging..........................: low
        Primary action...................: interactive
        Secondary action.................: ignore
        Scan master boot sector..........: on
        Scan boot sector.................: on
        Boot sectors.....................: C:, E:, F:,
        Process scan.....................: on
        Scan registry....................: on
        Search for rootkits..............: off
        Scan all files...................: Intelligent file selection
        Scan archives....................: on
        Recursion depth..................: 20
        Smart extensions.................: on
        Macro heuristic..................: on
        File heuristic...................: medium

        Start of the scan: samedi 6 septembre 2008 18:12

        The scan of running processes will be started
        Scan process 'avscan.exe' - '1' Module(s) have been scanned
        Scan process 'avcenter.exe' - '1' Module(s) have been scanned
        Scan process 'wuauclt.exe' - '1' Module(s) have been scanned
        Scan process 'firefox.exe' - '1' Module(s) have been scanned
        Scan process 'wuauclt.exe' - '1' Module(s) have been scanned
        Scan process 'OSE.EXE' - '1' Module(s) have been scanned
        Scan process 'DiskCleaner.exe' - '1' Module(s) have been scanned
        Scan process 'RegistryCleaner.exe' - '1' Module(s) have been scanned
        Scan process 'SystemOptimizer.exe' - '1' Module(s) have been scanned
        Scan process 'avgnt.exe' - '1' Module(s) have been scanned
        Scan process 'avguard.exe' - '1' Module(s) have been scanned
        Scan process 'sched.exe' - '1' Module(s) have been scanned
        Scan process 'firefox.exe' - '1' Module(s) have been scanned
        Scan process 'alg.exe' - '1' Module(s) have been scanned
        Scan process 'wmiprvse.exe' - '1' Module(s) have been scanned
        Scan process 'wmiapsrv.exe' - '1' Module(s) have been scanned
        Scan process 'iPodService.exe' - '1' Module(s) have been scanned
        Scan process 'ADSL Autoconnect.exe' - '1' Module(s) have been scanned
        Scan process 'wdfmgr.exe' - '1' Module(s) have been scanned
        Scan process 'StarWindService.exe' - '1' Module(s) have been scanned
        Scan process 'PnkBstrA.exe' - '1' Module(s) have been scanned
        Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
        Scan process 'DkService.exe' - '1' Module(s) have been scanned
        Scan process 'mDNSResponder.exe' - '1' Module(s) have been scanned
        Scan process 'AppleMobileDeviceService.exe' - '1' Module(s) have been scanned
        Scan process 'AOLacsd.exe' - '1' Module(s) have been scanned
        Scan process 'schedul2.exe' - '1' Module(s) have been scanned
        Scan process 'companion.exe' - '1' Module(s) have been scanned
        Scan process 'aoltray.exe' - '1' Module(s) have been scanned
        Scan process 'iTunesHelper.exe' - '1' Module(s) have been scanned
        Scan process 'QTTask.exe' - '1' Module(s) have been scanned
        Scan process 'schedhlp.exe' - '1' Module(s) have been scanned
        Scan process 'TrueImageMonitor.exe' - '1' Module(s) have been scanned
        Scan process 'AOLDial.exe' - '1' Module(s) have been scanned
        Scan process 'jusched.exe' - '1' Module(s) have been scanned
        Scan process 'smax4pnp.exe' - '1' Module(s) have been scanned
        Scan process 'dragdiag.exe' - '1' Module(s) have been scanned
        Scan process 'StartMessager.exe' - '1' Module(s) have been scanned
        Scan process 'rundll32.exe' - '1' Module(s) have been scanned
        Scan process 'wfsjcbcb.exe' - '1' Module(s) have been scanned
        Scan process 'explorer.exe' - '1' Module(s) have been scanned
        Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
        Scan process 'svchost.exe' - '1' Module(s) have been scanned
        Scan process 'svchost.exe' - '1' Module(s) have been scanned
        Scan process 'svchost.exe' - '1' Module(s) have been scanned
        Scan process 'svchost.exe' - '1' Module(s) have been scanned
        Scan process 'svchost.exe' - '1' Module(s) have been scanned
        Scan process 'lsass.exe' - '1' Module(s) have been scanned
        Scan process 'services.exe' - '1' Module(s) have been scanned
        Scan process 'winlogon.exe' - '1' Module(s) have been scanned
        Scan process 'csrss.exe' - '1' Module(s) have been scanned
        Scan process 'smss.exe' - '1' Module(s) have been scanned
        52 processes with 52 modules were scanned

        Starting master boot sector scan:
        Master boot sector HD0
        [INFO] No virus was found!

        Start scanning boot sectors:
        Boot sector 'C:\'
        [INFO] No virus was found!
        Boot sector 'E:\'
        [INFO] No virus was found!
        Boot sector 'F:\'
        [INFO] No virus was found!

        Starting to scan the registry.
        The registry was scanned ( '66' files ).

        Starting the file scan:

        Begin scan in 'C:\'
        C:\pagefile.sys
        [WARNING] The file could not be opened!
        C:\Documents and Settings\Christophe\loads.exe
        [DETECTION] Is the TR/Crypt.XDR.Gen Trojan
        [NOTE] The file was deleted!
        C:\Documents and Settings\Christophe\Local Settings\temp\5.tmp
        [DETECTION] Is the TR/Crypt.QV Trojan
        [NOTE] The file was deleted!
        C:\Program Files\TuneUp Utilities 2006\SDShelEx.dll
        [DETECTION] Is the TR/Muldrop.6045.A Trojan
        [NOTE] The file was deleted!
        C:\Programmes Christophe\Winrar\WinRAR.v3.51.WinALL.Cracked-CORE.zip
        [0] Archive type: ZIP
        --> crack.exe
        [DETECTION] Is the TR/Crypt.FSPM.Gen Trojan
        [NOTE] The file was deleted!
        C:\System Volume Information\_restore{A152F389-7C48-4C18-9BFC-645775CCBE61}\RP134\A0048259.exe
        [DETECTION] Is the TR/Crypt.XDR.Gen Trojan
        [NOTE] The file was deleted!
        C:\System Volume Information\_restore{A152F389-7C48-4C18-9BFC-645775CCBE61}\RP134\A0048260.dll
        [DETECTION] Is the TR/Muldrop.6045.A Trojan
        [NOTE] The file was deleted!
        C:\WINDOWS\system32\netd.dll
        [DETECTION] Is the TR/Dldr.Small.acsk Trojan
        [NOTE] The file was deleted!
        C:\WINDOWS\system32\protect.dll
        [DETECTION] Is the TR/Crypt.QV Trojan
        [NOTE] The file was deleted!
        C:\WINDOWS\system32\ptco.dll
        [DETECTION] Is the TR/Dldr.Small.acvi Trojan
        [NOTE] The file was deleted!
        Begin scan in 'E:\' <Multimédias>
        Begin scan in 'F:\' <Jeux>

        End of the scan: samedi 6 septembre 2008 18:44
        Used time: 32:07 Minute(s)

        The scan has been done completely.

        6671 Scanning directories
        302992 Files were scanned
        9 viruses and/or unwanted programs were found
        0 Files were classified as suspicious:
        9 files were deleted
        0 files were repaired
        0 files were moved to quarantine
        0 files were renamed
        1 Files cannot be scanned
        302982 Files not concerned
        1602 Archives were scanned
        1 Warnings
        9 Notes
        0
        1. je reste car j'aide aussi des gens ici^^ poste le rapport a la fin du scan ici
          0
          1. ca va mettre un temps long donc tes pas obligé de rester !!!

            Merci énormément pour ton aide, sincèrement !!

            PS: à 5.5% il m'a déjà fait 6 détections :/
            0
            1. ok supprime toolcleaner, fais un mise a jour avec avira puis un scan et poste le rapport ici a la fin du scan
              0
              1. ok je supprime ça.

                Par contre, j'ai déja commencé le scan et il vient de me trouver un trojan, je supprime ou quarentaine, d'hab je supprime
                0
            2. comodo firewall https://www.01net.com/telecharger/windows/Securite/firewall/fiches/39911.html
              pour SP3 je te consseile pas sa peut recommencer moi je l'ai pas installer
              0
              1. voila le rapport !

                [ Rapport ToolsCleaner version 2.2.3 (par A.Rothstein & dj QUIOU) ]

                -->- Recherche:

                C:\VundoFix.txt: trouvé !
                C:\Combofix.txt: trouvé !
                C:\Vundofix backups: trouvé !
                C:\Qoobox: trouvé !
                C:\Documents and Settings\Christophe\Recent\HijackThis.lnk: trouvé !

                ---------------------------------
                -->- Suppression:

                C:\Documents and Settings\Christophe\Recent\HijackThis.lnk: supprimé !
                C:\VundoFix.txt: supprimé !
                C:\Combofix.txt: supprimé !
                C:\Vundofix backups: supprimé !
                C:\Qoobox: supprimé !
                0
            3. Maintenant je passe a Tools cleaner.

              En ce qui concerne le SP3, je l'installe ???
              Et pour le pare feu ???
              0
              1. http://forum.telecharger.01net.com/forum/high-tech/LOGICIELS/Logiciels-divers/antivir-personnal-francais-sujet_279110_1.htm
                Lien d'avira
                0
                1. Ma question peut te paraitre stupide mais j'ai tune up utilities, il est pas suffisant par rapport à ccleaner ???
                  0
                  1. Ok de rien, après l'installation d'avira, je vouderais que tu fasse un netoyage avec cleaner.

                    Telecharge ccleaner ici http://www.infos-du-net.com/telecharger/CCleaner,0301-1039.html
                    Une fois ouvert verifie a ce que toutes les cases soit coché dans "applications" et "windows"puis
                    clique sur "Analyse" et a la fin clique sur "Lancer le nettoyage" ensuite va dans la partie "Registre"
                    coche toutes les cases puis clique sur "Chercher des erreurs" et a la fin "Corrgier les erreurs" repond "Non"
                    au message puis refais "Chercher des erreurs" et corrige les jusqu'a qu'il y'en n'ai plus.

                    Puis
                    Télécharge ToolsCleaner sur ton bureau> http://www.commentcamarche.net/telecharger/telecharger 34055291 toolscleaner
                    -Double-clique sur « Toolscleaner.exe »
                    -Clique sur "restauration" pour créer un point de restauration.
                    -Puis clique sur « recherche »
                    -Quand la recherche sera terminée, clique sur "suppression".
                    -A la fin (il y aura des indications dans le cadre en-dessous), clique sur "quitter" et poste le rapport qui se trouve dans %systemdrive%\Tcleaner.txt dans ton prochain message.
                    0
                    1. c'est vrai que je n'ai pas été clair
                      J'ai voulu dire lorsque 'il y a la petite barre bleue au lancement qui défile avec au dessus écrit: " Windows xp" et le logo
                      La barre de chargement bleue restait figé et impossible d'aller sur le bureau, j'était bloqué.
                      Maintenant j'hésite a réinstaller le SP3!

                      Bon je redémarre en sans echec.

                      Sinon merci beaucoup, je n'ai plus le message d'infection et j'ai l'impression qUe c'est revenu a la normal :)
                      0
                      1. demarre en mode sans echec Va dans poste de travail>C:/>Programe files>et supprime entierment le dossier appeler "avast".

                        Pour le parfeu on verras a la fin

                        "Charger windows" ?
                        0
                        1. Je n'arrive pas a supprimé avast, car apparament avast est en fonctionnement or, je ne le vois pas fonctionner, dois je lancer mon pc en mode sans echec pour essayer ?

                          De plus, en coupe feu j'utilisais celui intégrer a xp est il suffisant ?

                          Enfin, je n'ai pas encore installer le sp3, j'ai eu peur car au dire de certain il est pas super fiable et alors que je l'avait installé j'ai fait une mise a jour d'itunes et ensuite impossible de charger windows, et meme de passer en mode sans echec, heureusement que j'ai une image de ma partition C.

                          Si tu peux m'aider sur ces 3 cas.

                          Encore merci de ton aide
                          0
                          1. ok desinstall aussi avast avant de telecharger avira ici https://www.avast.com/fr-fr/uninstall-utility

                            On n'a supprimé deux rogues et une infection virtumonde sa doit aller mieux pour ton ordi
                            0
                            1. ok je desinstalle cela, je te tiens au courant
                              0
                          2. je vois que tu as norton desinstalle le ici stp
                            http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20050414110429924

                            Telecharge Avira antivir(français gratuit) ici http://dl1.avgate.net/down/windows/antivir_workstation_winu_­fr_h.exe
                            0
                            • 1
                            • 2