Trojan et malware

Bonjour,
Après avoir regardé des vidéos de jeux qui vont sortir sur google video,Mon anti virus avast a détecte des trojans et malware...j'ai donc fait ce qui etait recommandé,de mettre en quarantaine.Le problème persiste,lorsque je lance spybot avec toutes les maj faites,plusieurs saloperies reviennent :

- Virtumonde.generic
- Smitfraud-C
- Virtumonde

j'ai fait tous ce qui etait iondiqué supresion,rebootage ect... mais en vain ils reviennent :((
j'en ai mare aidez moi merci.
Configuration: Windows XP
Firefox 3.0.4

52 réponses

Résumé de la discussion

Une problématique de malware survient après la détection de trojans par l'antivirus et la mise en quarantaine, les infections revenant sous Windows XP et Firefox 3.0.4 malgré Spybot et ses mises à jour (Virtumonde.generic, Smitfraud-C). Plusieurs approches ont été proposées, en premier lieu supprimer les éléments en quarantaine via Malwarebytes puis nettoyer le registre avec CCleaner, afin d'éliminer les résidus et corriger les erreurs. Des outils dédiés comme ComboFix et VirtumundoBeGone ont été recommandés pour des nettoyages en profondeur, suivis d'un redémarrage et de la remontée des rapports pour analyse complémentaire. D'autres interventions insistent sur le fait que Spybot seul est insuffisant et qu'une combinaison d'outils, avec redémarrage et vérifications post-nettoyage, est nécessaire pour éviter les récidives.

Bobot (l’IA à votre service)
  1. dédé ARRETE DE T'INCRUSTER DANS LES TOPIK TROUVE TOI UN TOPIK
    0
    1. Pour smitfraudfix OK mais essaie avec Vundofix (Ske69 avait précisé une attaque de type vundo)
      0
      1. Télécharges SmitfraudFix (de S!Ri, balltrap34 et moe31 ) :
        http://siri.urz.free.fr/Fix/SmitfraudFix.exe

        Installes le soft sur ton bureau ( et pas ailleurs! ) .

        !! Déconnectes toi, fermes toute tes applications et désactives tes défenses ( anti-virus ,anti-spyware,...) le temps de la manipe !!

        Tuto ( aide ) : http://siri.urz.free.fr/Fix/SmitfraudFix.php
        Autre tuto animé ( merci balltrapp34 ;) ) : http://pagesperso-orange.fr/rginformatique/section%20virus/s­mitfraudfix.htm

        Utilisation ---> option 1 / Recherche :
        Double cliques sur l'icône "Smitfraudfix.exe" et sélectionnes 1 (et pas sur autre chose sans notre accord !) pour créer un rapport des fichiers responsables de l'infection.

        Postes le rapport ( "rapport.txt" qui se trouve sous C\: ) et attends la suite ...

        (Attention : "process.exe", un composant de l'outil, est détecté par certains antivirus comme étant un "RiskTool". Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité.)
        0
        1. non mais il n'y a rien d'anormal dans mes rapport?
          0
          1. Re as-tu ésséyé smitfraudfix ??
            0
            1. ok alors on continue ici...merci hooligan pour ton attention,voici le rapport:

              Logfile of Trend Micro HijackThis v2.0.2
              Scan saved at 19:53:26, on 28/11/2008
              Platform: Windows XP SP1 (WinNT 5.01.2600)
              MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
              Boot mode: Normal

              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\System32\Ati2evxx.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\Ati2evxx.exe
              C:\WINDOWS\Explorer.EXE
              C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              C:\Program Files\Alwil Software\Avast4\ashServ.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\WINDOWS\System32\PnkBstrA.exe
              C:\WINDOWS\System32\PnkBstrB.exe
              C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              C:\WINDOWS\SOUNDMAN.EXE
              C:\Program Files\Logitech\iTouch\iTouch.exe
              C:\WINDOWS\System32\ctfmon.exe
              C:\Program Files\MSN Messenger\MsnMsgr.Exe
              C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
              C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
              C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
              C:\Program Files\Logitech\SetPoint\SetPoint.exe
              C:\Program Files\Fichiers communs\Logishrd\KHAL2\KHALMNPR.EXE
              C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
              C:\WINDOWS\System32\wuauclt.exe
              C:\Program Files\Mozilla Firefox\firefox.exe
              C:\Program Files\Trend Micro\HijackThis\monjack.exe

              R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
              O2 - BHO: (no name) - {287C8A8A-519F-4348-8A56-D5150800D1BC} - (no file)
              O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
              O2 - BHO: (no name) - {821D6CB7-D112-4F28-8BC1-6EE9B809F668} - (no file)
              O2 - BHO: (no name) - {feed5881-5e66-44b2-a526-e6d827c98182} - (no file)
              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
              O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
              O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
              O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
              O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
              O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
              O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
              O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
              O4 - HKCU\..\Run: [LDM] C:\Program Files\Logitech\Desktop Messenger\8876480\Program\BackWeb-8876480.exe
              O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
              O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
              O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
              O4 - S-1-5-18 Startup: MagicDisc.lnk = C:\Program Files\MagicDisc\MagicDisc.exe (User 'SYSTEM')
              O4 - .DEFAULT Startup: MagicDisc.lnk = C:\Program Files\MagicDisc\MagicDisc.exe (User 'Default user')
              O4 - Startup: MagicDisc.lnk = C:\Program Files\MagicDisc\MagicDisc.exe
              O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
              O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe
              O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
              O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
              O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm (file missing)
              O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm (file missing)
              O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
              O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
              O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
              O16 - DPF: {27527D31-447B-11D5-A46E-0001023B4289} (CoGSManager Class) - http://gamingzone.ubisoft.com/dev/packages/GSManager.cab
              O20 - AppInit_DLLs: gqhldd.dll
              O20 - Winlogon Notify: efcAPIBu - C:\WINDOWS\
              O20 - Winlogon Notify: fccDuRij - C:\WINDOWS\
              O20 - Winlogon Notify: fccyaBuU - C:\WINDOWS\
              O20 - Winlogon Notify: jkkIyApP - C:\WINDOWS\
              O20 - Winlogon Notify: mlJBUNEw - C:\WINDOWS\
              O20 - Winlogon Notify: mlJCrQge - C:\WINDOWS\
              O20 - Winlogon Notify: pmnLdBQJ - C:\WINDOWS\
              O20 - Winlogon Notify: qoMfdaXn - C:\WINDOWS\
              O20 - Winlogon Notify: urqQHaxU - C:\WINDOWS\
              O20 - Winlogon Notify: vtUmLbyW - C:\WINDOWS\
              O20 - Winlogon Notify: vtUmmjIc - C:\WINDOWS\
              O23 - Service: Application Driver Auto Removal Service (01) (appdrvrem01) - Protection Technology - C:\WINDOWS\System32\appdrvrem01.exe
              O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
              O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
              O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
              O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
              O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
              O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
              O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Program Files\MAGIX\Common\Database\bin\fbserver.exe
              O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
              O23 - Service: Logitech Bluetooth Service (LBTServ) - Logitech, Inc. - C:\Program Files\Fichiers communs\Logishrd\Bluetooth\LBTServ.exe
              O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
              O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\System32\PnkBstrA.exe
              O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\System32\PnkBstrB.exe
              0
              1. Désolé de vous avoir laissé(s) dans quelques temps,

                Essaie cela :
                http://www.atribune.org/ccount/click.php?id=4

                SCAN Puis Yes quand il te demandera pour supprimer (Do you want to delete .....)

                Le pc va s'éteindre, il faudra le redemarrer !

                PS : Pour les fichiers PunkbstrA et B c'est une appli pour des jeux l'as-tu installé ?
                Quel antivirus utilise-tu ?

                0
                1. je suis pas ton petit loulou et tes problèmes avec dede c'est comme ta vie privée elle te regarde !
                  0
                  1. Contributeur sécurité
                    je n'ai pas de prb particulier avec dédé si ce n'est qu'il s'y connait que dale en désinfection et qu'il à dis ici me reste en travers de la gorge :
                    http://www.commentcamarche.net/forum/affich 9628672 trojan et malware?page=2#28

                    mais je vois que vous êtes de la même trempe donc ...

                    Acharne toi avec Spybot et bon courage ....

                    t'as de la chance , on a fait le plus gros ...
                    0
                2. Contributeur sécurité
                  et mon petit loulou , on est des bénévoles et j'ai une vie privée !!

                  si je décroche quelques temps , cela me regarde ! ... mais dédé est là pour prendre la relève, vu que je n'arrive pas à assurer ...

                  au revoir ...
                  0
                  1. quel chois?tu es de retour en me laissant au milieu d'une intervention pour revenir après deux heures pour dire ça?
                    0
                    1. lorsque je vais dans ce fichier pour le supprimer : on me refuse l'accès...
                      0
                      1. Contributeur sécurité
                        je vois que ton choix est fait ... -_-

                        bon courage ...

                        ++

                        0
                    2. Contributeur sécurité
                      de retour ...

                      1- soit tu suis super DéDé et tu pourris ton PC ...

                      2- soit on continu le travail ensemble ....

                      PS : avec le mp que tu m'as envoyer , tu remarqueras que je suis encore dispo pour t'aider ... Et j'ai une vie privée , mercie de respecté cela ...

                      0
                      1. C:\WINDOWS\System32\PnkBstrB.exe => Trojan
                        C:\WINDOWS\System32\PnkBstrA.exe => Si tu as installé punkbuster (voir ajout/suppressions de programmes) c'est normal

                        Donc tu peut dèjà aller supprimer le premier qui est dans ton repertoire Windows\System32\
                        0
                        1. stef ?
                          0
                          1. j'ai fait toutes les indication que stef m'a demandé plus haut.
                            0
                        2. Fait moi une liste de ce que vous avez fait, installé,et depuis combien de temps à peu près cel a à commencé ainsi que le nom de l'antivirus parce que je n'est pas suivi, on m'a légèrement dit d'aller voir ailleurs ...

                          Mais bon j'ai rien contre vous et vais voir ce que l'on peut faire.
                          0
                          1. Fait moi une liste de ce que vous avez fait, installé,et depuis combien de temps à peu près cel a à commencé ainsi que le nom de l'antivirus parce que je n'est pas suivi, on m'a légèrement dit d'aller voir ailleurs ...

                            Mais bon j'ai rien contre vous et vais voir ce que l'on peut faire.
                            0
                            1. je te remercie dede,j'ai laissé un petit message a stef...
                              0
                              • 1
                              • 2
                              • 3