Virus?

Bonjour,

Je viens de faire un examen Malwarebytes, il me dit qu'un fichier semble infecte, j'aimerais savoir si je peux le supprimer?

Malwarebytes' Anti-Malware 1.33
Version de la base de données: 1654
Windows 5.1.2600 Service Pack 2

1/27/2009 02:55:04
mbam-log-2009-01-27 (02-55-01).txt

Type de recherche: Examen rapide
Eléments examinés: 49644
Temps écoulé: 1 minute(s), 45 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> No action taken.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\WINDOWS\system32\Explorer.sm1 (Heuristics.Reserved.Word.Exploit) -> No action taken.
--------------------------------------------

Merci.
(J'ai eu deux trois virus, et j'aimerais les supprimer ^^')

--
Bonne journée/Bon surf à vous.
Merci de vos réponses si vous m'avez aider.
Configuration: Windows XP
Firefox 3.0.5

100 réponses

Résumé de la discussion

Un examen rapide signale un fichier infecté, C:\WINDOWS\system32\Explorer.sm1 (Heuristics.Reserved.Word.Exploit), et une clé du registre associée à Hijack.System.Hidden, avec Good:1 et Bad:0, sans autre élément nuisible détecté. Des conseils suggèrent d'éviter une suppression immédiate sans analyse approfondie et recommandent des outils complémentaires, notamment SAS, HijackThis ou ComboFix, pour interpréter les rapports et guider la suite. D'autres interviennent en expliquant qu'il faut vérifier les paramètres d'analyse et envisager l'usage d'outils additionnels, car des éléments comme des hijacks peuvent persister après un premier scan. En complément, certains suggèrent d'éteindre et redémarrer le système avant de procéder à tout nettoyage, puis d'utiliser les outils en mode analyse et enregistrement des résultats pour un suivi.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    tu peux supprimer c'est deux là dans afficher rapport supprimer tou ensuite vider la quarantaine.

    Ensuite faire ceci.

    Télécharge le fichier d'installation d'HijackThis.

    Enregistre HJTInstall.exe sur ton bureau.

    Double-clique sur HJTInstall.exe pour lancer le programme

    Par défaut, il s'installera là :
    C:\Program Files\Trend Micro\HijackThis

    Accepte la licence en cliquant sur le bouton "I Accept"

    Choisis l'option "Do a system scan and save a log file"

    Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note

    Clique sur "Edition -> Sélectionner tout", puis sur "Edition -> Copier" pour copier tout le contenu du rapport

    Colle le rapport que tu viens de copier sur ce forum

    Ne fixe encore AUCUNE ligne, cela pourrait empêcher ton PC de fonctionner correctement

    Tutoriaux (ne fixe rien pour le moment !!)

    0
    1. Okay, merci.

      J'avais deja telecharger HijackThis avec un rapport.
      Je le refais apres avoir supprime les deux.

      Le deuxieme, je ne voulais pas le citer parceque c'est en rapport avec HijackThis justement...
      C'est Hijack.system.Hidden.

      Je supprime quand meme?

      (J'attends ta reponse pour supprimer et faire le log d'Hijack)
      Aufaite, merci pour ton aide.
      0
      1. Contributeur sécurité
        oui supprime tout.
        0
        1. C'est "Quarantined" et delete sucessfully.
          Il m'as demander de re-demarrer mon PC pour que la supression soit totalement efficace, j'ai refuser, je le ferais apres.

          Voici le log HijackThis.

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 03:23:41, on 1/27/2009
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\system32\nvsvc32.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\ctfmon.exe
          C:\WINDOWS\system32\RUNDLL32.EXE
          C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
          C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
          C:\WINDOWS\tsnpstd3.exe
          C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
          C:\Program Files\MSN Messenger\MsnMsgr.Exe
          C:\Program Files\DAEMON Tools Lite\daemon.exe
          C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
          C:\Program Files\V-Gear BEE\VBService.exe
          D:\Free Music Zilla\FMZilla.exe
          C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\vsnpstd3.exe
          C:\Program Files\Huawei\HuaWeiDataCard.exe
          C:\Program Files\MSN Messenger\usnsvc.exe
          C:\Program Files\Windows Media Player\wmplayer.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          C:\WINDOWS\system32\utilman.exe
          C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
          O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
          O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
          O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
          O4 - HKLM\..\Run: [tsnpstd3] C:\WINDOWS\tsnpstd3.exe
          O4 - HKLM\..\Run: [snpstd3] C:\WINDOWS\vsnpstd3.exe
          O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
          O4 - HKLM\..\RunOnce: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
          O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
          O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
          O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
          O4 - HKCU\..\Run: [cdoosoft] C:\WINDOWS\system32\olhrwef.exe
          O4 - Startup: BEE Service.lnk = C:\Program Files\V-Gear BEE\VBService.exe
          O4 - Startup: FMZilla.lnk = D:\Free Music Zilla\FMZilla.exe
          O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
          O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
          O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
          O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL (file missing)
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O17 - HKLM\System\CCS\Services\Tcpip\..\{D83C75E5-8154-4032-937E-FAB4666AE340}: NameServer = 203.197.12.30 202.54.1.18
          O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
          O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
          O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
          O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
          0
          1. Contributeur sécurité
            non il fallait pas refuser. il faut le faire quand c'est demandé voyons. Maintenant fais le de suite. Merci.
            0
            1. Contributeur sécurité
              Fait ceci et poste moi le rapport à la suite de la question êtes vous aider par quelqu'un. Merci.

              Télécharge GenProc sur ton bureau (Attention le fichier est un fichier zip)
              Dézippe le dossier, double-clique sur GenProc.bat
              En final, poste le contenu du rapport qui s'affiche.
              Comment utiliser GenProc

              Pour ceux qui ont vista, ne pas oublier de désactiver Le contrôle des comptes utilisateurs

              0
              1. Re-bonjour Pimprenelle.

                Tout d'abord, desole pour hier soir, il est arrive ce que je craignais...
                Lorsque j'ai re-demarrer mon PC, il s'est mis a laguer a fond les turbines des que j'ai lancer internet, CPU = 100%.
                J'ai du l'eteindre en restant appuyer sur le bouton d'allumage... Super...

                Je n'ai pas voulu insister et je me suis dit que je verrais demain (il etait 3h30 du matin pour moi quand tu m'as aider ^^. Je suis en Inde, + 4h30 de decalage)

                Aujourd'hui, donc, je relance Malware apres avoir lancer mon PC, il re-detecte le Hijack.System.Hidden.
                J'ai re-supprimer et cette fois ci j'ai accepter le re-demarrage.
                Je ne me suis pas connecter desuite, j'ai reboot le PC et la je me suis connecte.
                Je viens d'arriver sur le site, directement apres avoir lance internet.
                Pour l'instant tout va bien, j'ai lance le gestionnaire des taches sur le cote, histoire de surveiller mon CPU. Il ne monte pas au dessus de 10%.
                Tant mieux, mais je doute que ca soit finis.

                Je suis en train de telecharger GenProc. Je vais faire comme tu me l'as dit, et, en attendant, je te poste le rapport HijackThis et Malware que je viens a l'instant de faire.
                (Malware detecte toujours Hijack.system.hidden, il n'arrive pas a le supprimer, ou si il le supprime, le truc-chose-bidule reviens!)

                Malware :
                Malwarebytes' Anti-Malware 1.33
                Version de la base de données: 1654
                Windows 5.1.2600 Service Pack 2

                1/27/2009 18:33:20
                mbam-log-2009-01-27 (18-33-17).txt

                Type de recherche: Examen rapide
                Eléments examinés: 49460
                Temps écoulé: 1 minute(s), 30 second(s)

                Processus mémoire infecté(s): 0
                Module(s) mémoire infecté(s): 0
                Clé(s) du Registre infectée(s): 0
                Valeur(s) du Registre infectée(s): 0
                Elément(s) de données du Registre infecté(s): 1
                Dossier(s) infecté(s): 0
                Fichier(s) infecté(s): 0

                Processus mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Module(s) mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Clé(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Valeur(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Elément(s) de données du Registre infecté(s):
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> No action taken.

                Dossier(s) infecté(s):
                (Aucun élément nuisible détecté)

                Fichier(s) infecté(s):
                (Aucun élément nuisible détecté)

                ---------------------------------------------
                HijackThis :
                Logfile of Trend Micro HijackThis v2.0.2
                Scan saved at 14:50:07, on 1/27/2009
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                Boot mode: Normal

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\system32\nvsvc32.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\RUNDLL32.EXE
                C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
                C:\WINDOWS\tsnpstd3.exe
                C:\WINDOWS\vsnpstd3.exe
                C:\WINDOWS\system32\ctfmon.exe
                C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Program Files\DAEMON Tools Lite\daemon.exe
                C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
                D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                C:\Program Files\V-Gear BEE\VBService.exe
                D:\Free Music Zilla\FMZilla.exe
                C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
                C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
                O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
                O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
                O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
                O4 - HKLM\..\Run: [tsnpstd3] C:\WINDOWS\tsnpstd3.exe
                O4 - HKLM\..\Run: [snpstd3] C:\WINDOWS\vsnpstd3.exe
                O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
                O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
                O4 - HKCU\..\Run: [cdoosoft] C:\WINDOWS\system32\olhrwef.exe
                O4 - Startup: BEE Service.lnk = C:\Program Files\V-Gear BEE\VBService.exe
                O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
                O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
                O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL (file missing)
                O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
                O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
                O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
                O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                0
                1. Contributeur sécurité
                  pour malware afficher rapport supprimer tout et vider la quarantaine. je regarde le hijackthis.
                  0
                  1. J'ai deja vider deux fois la quarantaine et supprimer tout. (+ redemarrer a chaque fois.)
                    Il me le re-detecte toujours.
                    Je le refait quand meme?

                    Genproc lague sur les derniers instant... j'en suis a 82% et il n'avance plus... Ou par petit bout.

                    Ca viendras, mais ce seras plus long que prevus, desole.
                    0
                    1. C'est bon pour GenProc, j'ai lu le tuto, seulement il s'est ferme et plus rien n'apparais.
                      Pas de rapport, pas de console.
                      Pas de Genproc.txt dans C:\
                      Ni dans le dossier Genproc en lui meme.

                      Je continue de chercher.
                      0
                      1. Contributeur sécurité
                        regarde sur ton bureau si tu n'as pas un icone genproc qui renvoie sur internet.
                        0
                    2. Je n'ai pas re-lance GenProc. Une seule fois, comme indique.
                      0
                      1. Non rien, GenProc.zip
                        et le dossier GenProc.

                        Je relance?
                        0
                        1. Contributeur sécurité
                          regarde dans le dossier genproc dézippé tu dois avoir des dossiers et dans un dossier tu des fichiers .txt tu devrais trouver le rapport.
                          0
                          1. Non aucun.
                            J'ai regarder partout.

                            C:\ (ils disent GenProc.txt)
                            et ceux dans le dossier GenProc sont des TXT sur qq anti-virus, genre MSNfix etc.

                            Sinon Arguments.txt?
                            0
                            1. Re.

                              Je l'ai trouve.

                              C'est GenProc.HTML

                              ...
                              C'est normal?
                              Je peux pas te poster le rapport, et je peux pas t'envoyer sur la page, vu qu'elle existe que sur mon PC.

                              Ah, j'essaie de copier coller la page en elle meme...
                              Voila :

                              Télécharge :

                              CCleaner (FileHippo)
                              Ce logiciel va permettre de supprimer tous les fichiers temporaires.
                              Lance-le et clique sur "Options", "Avancé" et décoche la case "Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures".
                              Par la suite, laisse-le avec ses réglages par défaut. Ferme le programme.

                              Toolbar-S&D (Team IDN) sur ton Bureau.

                              SmitfraudFix (S!Ri)
                              Double-clique sur le fichier "smitfraudfix.exe" et choisis l'option 1 ; il va lister tous les éléments nuisibles dans un rapport : poste le maintenant.

                              MSNFix (!aur3n7) et décompresse-le sur le Bureau.

                              important Redémarre en mode sans échec comme indiqué ICI ; pour retrouver le rapport, clique sur le raccourci "GenProc" sur ton bureau.
                              Choisis ta session courante *** Administrator ***

                              Etape 2/

                              Lance Toolbar-S&D situé sur le Bureau.
                              Tape sur "2" puis valide en appuyant sur "Entrée". Ne ferme pas la fenêtre lors de la suppression.

                              Etape 3/

                              Double-clique sur le fichier "SmitfraudFix.exe" et choisis l'option 2, réponds oui à tout et laisse-le procéder. Sauvegarde le rapport sur ton bureau.

                              Etape 4/

                              Lance le fichier MSNFix.bat qui se trouve dans le dossier MSNfix, sur le bureau.
                              - Exécute l'option R.
                              - Si l'infection est détectée, exécute l'option N.
                              - Sauvegarde ce rapport sur ton bureau.

                              Etape 5/

                              Lance CCleaner : "Nettoyeur"/"lancer le nettoyage" et c'est tout.

                              Etape 6/

                              Redémarre normalement et poste, dans la même réponse :
                              - Le rapport SmitfraudFix que tu as sauvegardé sur ton bureau ;
                              - Le contenu du rapport MSNfix situé sur le Bureau ;
                              - Le contenu du rapport C:\TB.txt ;
                              - Un nouveau rapport HijackThis ;

                              Précise les difficultés que tu as eu (ce que tu n'as pas pu faire...) ainsi que l'évolution de la situation.

                              _____

                              J'ai deja Ccleaner.
                              Merci de ton aide et desole de ne pas avoir trouve, j'ai l'air un peu con xD
                              0
                              1. Je fais comme indique pour l'instant?

                                Je telecharge les programmes, ca peut pas me faire de mal je pense, et cela feras avancer plus vite les choses en attendant ta reponse.
                                0
                                1. Voila le rapport SmitFraudFix.

                                  SmitFraudFix v2.392

                                  Rapport fait à 20:10:58.15, Tue 01/27/2009
                                  Executé à partir de C:\Documents and Settings\Administrator\Desktop\SmitfraudFix
                                  OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
                                  Le type du système de fichiers est NTFS
                                  Fix executé en mode normal

                                  »»»»»»»»»»»»»»»»»»»»»»»» Process

                                  C:\WINDOWS\System32\smss.exe
                                  C:\WINDOWS\system32\winlogon.exe
                                  C:\WINDOWS\system32\services.exe
                                  C:\WINDOWS\system32\lsass.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\System32\svchost.exe
                                  C:\WINDOWS\system32\spoolsv.exe
                                  C:\WINDOWS\system32\nvsvc32.exe
                                  C:\WINDOWS\system32\svchost.exe
                                  C:\WINDOWS\Explorer.EXE
                                  C:\WINDOWS\system32\RUNDLL32.EXE
                                  C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                                  C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
                                  C:\WINDOWS\tsnpstd3.exe
                                  C:\WINDOWS\vsnpstd3.exe
                                  C:\WINDOWS\system32\ctfmon.exe
                                  C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
                                  C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                  C:\Program Files\DAEMON Tools Lite\daemon.exe
                                  C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
                                  C:\Program Files\V-Gear BEE\VBService.exe
                                  C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
                                  C:\Program Files\Huawei\HuaWeiDataCard.exe
                                  C:\Program Files\Mozilla Firefox\firefox.exe
                                  C:\Program Files\MSN Messenger\usnsvc.exe
                                  C:\Program Files\Windows Media Player\wmplayer.exe
                                  C:\WINDOWS\system32\taskmgr.exe
                                  C:\WINDOWS\system32\cmd.exe

                                  »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                  C:\autorun.inf PRESENT !

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrator

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrator\Application Data

                                  »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ADMINI~1\FAVORI~1

                                  »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                  »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                  »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                  »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                  [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                                  "Source"="About:Home"
                                  "SubscribedURL"="About:Home"
                                  "FriendlyName"="My Current Home Page"

                                  »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  o4Patch
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  IEDFix
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  Agent.OMZ.Fix
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  VACFix
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  404Fix
                                  Credits: Malware Analysis & Diagnostic
                                  Code: S!Ri

                                  »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  SrchSTS.exe by S!Ri
                                  Search SharedTaskScheduler's .dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                                  "AppInit_DLLs"=""

                                  »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                                  !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                  "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                                  "System"=""

                                  »»»»»»»»»»»»»»»»»»»»»»»» RK

                                  »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                  Description: WAN (PPP/SLIP) Interface
                                  DNS Server Search Order: 203.197.12.30
                                  DNS Server Search Order: 202.54.1.18

                                  HKLM\SYSTEM\CCS\Services\Tcpip\..\{D83C75E5-8154-4032-937E-FAB4666AE340}: NameServer=203.197.12.30 202.54.1.18
                                  HKLM\SYSTEM\CS1\Services\Tcpip\..\{D83C75E5-8154-4032-937E-FAB4666AE340}: NameServer=203.197.12.30 202.54.1.18

                                  »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                  »»»»»»»»»»»»»»»»»»»»»»»» Fin

                                  J'attends ta reponse pour savoir si je procede comme dit, j'ai tout telecharger, tout est pret.
                                  0
                                  1. Ne sachant que faire, (je sais je suis impatient ^^) j'ai fait ce que GenProc me demander (desole pour les accents).

                                    Voici le rapport Toolbar - S & D

                                    -----------\\ ToolBar S&D 1.2.8 XP/Vista

                                    Microsoft Windows XP Professional ( v5.1.2600 ) Service Pack 2
                                    X86-based PC ( Multiprocessor Free : Intel(R) Pentium(R) Dual CPU E2200 @ 2.20GHz )
                                    BIOS : Phoenix - AwardBIOS v6.00PG
                                    USER : Administrator ( Administrator )
                                    BOOT : Fail-safe boot
                                    C:\ (Local Disk) - NTFS - Total:29 Go (Free:16 Go)
                                    D:\ (Local Disk) - NTFS - Total:39 Go (Free:33 Go)
                                    E:\ (Local Disk) - NTFS - Total:39 Go (Free:17 Go)
                                    F:\ (Local Disk) - NTFS - Total:41 Go (Free:41 Go)
                                    G:\ (CD or DVD)
                                    H:\ (CD or DVD)
                                    I:\ (Local Disk) - FAT32 - Total:298 Go (Free:208 Go)

                                    "C:\ToolBar SD" ( MAJ : 21-12-2008|20:47 )
                                    Option : [2] ( Tue 01/27/2009|21:06 )

                                    -----------\\ Recherche de Fichiers / Dossiers ...

                                    -----------\\ [..\Internet Explorer\Main]

                                    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                                    "Local Page"="C:\\WINDOWS\\system32\\blank.htm"
                                    "Start Page"="https://www.google.fr/?gws_rd=ssl"
                                    "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"

                                    [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                                    "Default_Page_URL"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"
                                    "Default_Search_URL"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
                                    "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
                                    "Start Page"="https://www.msn.com/fr-fr/"

                                    --------------------\\ Recherche d'autres infections

                                    Aucune autre infection trouvée !

                                    1 - "C:\ToolBar SD\TB_1.txt" - Tue 01/27/2009|21:06 - Option : [2]

                                    -----------\\ Fin du rapport a 21:06:59.87

                                    Voici le rapport SmitFraudFix

                                    SmitFraudFix v2.392

                                    Scan done at 21:07:53.79, Tue 01/27/2009
                                    Run from C:\Documents and Settings\Administrator\Desktop\SmitfraudFix
                                    OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
                                    The filesystem type is NTFS
                                    Fix run in safe mode

                                    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix
                                    !!!Attention, following keys are not inevitably infected!!!

                                    SrchSTS.exe by S!Ri
                                    Search SharedTaskScheduler's .dll

                                    »»»»»»»»»»»»»»»»»»»»»»»» Killing process

                                    »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                    127.0.0.1 localhost

                                    »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                                    VACFix
                                    Credits: Malware Analysis & Diagnostic
                                    Code: S!Ri

                                    »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                                    S!Ri's WS2Fix: LSP not Found.

                                    »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                                    GenericRenosFix by S!Ri

                                    »»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files

                                    C:\autorun.inf Deleted

                                    »»»»»»»»»»»»»»»»»»»»»»»» IEDFix

                                    IEDFix
                                    Credits: Malware Analysis & Diagnostic
                                    Code: S!Ri

                                    »»»»»»»»»»»»»»»»»»»»»»»» Agent.OMZ.Fix

                                    Agent.OMZ.Fix
                                    Credits: Malware Analysis & Diagnostic
                                    Code: S!Ri

                                    »»»»»»»»»»»»»»»»»»»»»»»» 404Fix

                                    404Fix
                                    Credits: Malware Analysis & Diagnostic
                                    Code: S!Ri

                                    »»»»»»»»»»»»»»»»»»»»»»»» RK

                                    »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                    »»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files

                                    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
                                    !!!Attention, following keys are not inevitably infected!!!

                                    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                    "System"=""

                                    »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

                                    Registry Cleaning done.

                                    »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix
                                    !!!Attention, following keys are not inevitably infected!!!

                                    SrchSTS.exe by S!Ri
                                    Search SharedTaskScheduler's .dll

                                    »»»»»»»»»»»»»»»»»»»»»»»» End

                                    Et revoila un rapport HijackThis.

                                    Logfile of Trend Micro HijackThis v2.0.2
                                    Scan saved at 21:16:15, on 1/27/2009
                                    Platform: Windows XP SP2 (WinNT 5.01.2600)
                                    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                    Boot mode: Normal

                                    Running processes:
                                    C:\WINDOWS\System32\smss.exe
                                    C:\WINDOWS\system32\winlogon.exe
                                    C:\WINDOWS\system32\services.exe
                                    C:\WINDOWS\system32\lsass.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\System32\svchost.exe
                                    C:\WINDOWS\system32\spoolsv.exe
                                    C:\WINDOWS\system32\nvsvc32.exe
                                    C:\WINDOWS\system32\svchost.exe
                                    C:\WINDOWS\Explorer.EXE
                                    C:\WINDOWS\system32\wscntfy.exe
                                    C:\WINDOWS\system32\wuauclt.exe
                                    C:\WINDOWS\system32\RUNDLL32.EXE
                                    C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
                                    C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
                                    C:\WINDOWS\tsnpstd3.exe
                                    C:\WINDOWS\vsnpstd3.exe
                                    C:\WINDOWS\system32\ctfmon.exe
                                    C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
                                    C:\Program Files\MSN Messenger\MsnMsgr.Exe
                                    C:\Program Files\DAEMON Tools Lite\daemon.exe
                                    C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
                                    D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                    C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
                                    C:\Program Files\V-Gear BEE\VBService.exe
                                    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

                                    R3 - Default URLSearchHook is missing
                                    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                                    O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
                                    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
                                    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                                    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
                                    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
                                    O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
                                    O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
                                    O4 - HKLM\..\Run: [tsnpstd3] C:\WINDOWS\tsnpstd3.exe
                                    O4 - HKLM\..\Run: [snpstd3] C:\WINDOWS\vsnpstd3.exe
                                    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
                                    O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
                                    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                                    O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
                                    O4 - HKCU\..\Run: [cdoosoft] C:\WINDOWS\system32\olhrwef.exe
                                    O4 - Startup: BEE Service.lnk = C:\Program Files\V-Gear BEE\VBService.exe
                                    O4 - Global Startup: Adobe Reader Speed Launch.lnk = D:\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                                    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
                                    O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
                                    O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
                                    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL (file missing)
                                    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
                                    O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
                                    O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
                                    O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
                                    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
                                    0
                                    1. Comme je te l'ai dit, je pensais que mon disque dur externe etait infecte.
                                      Ce qui est le cas. J'ai telecharger RAV et il me trouve toujours un fichier, Gy.exe + autorun.inf, qu'il supprime, mais ils se re-creer desuite... Ce qui fait donc qu'il supprime toujours les meme choses encore et encore.

                                      Merci.
                                      0
                                      1. Contributeur sécurité
                                        Ne fait pas autre chose si je te 'ai pas demandé merci.

                                        Télécharge Superantispyware (SAS) en cliquant sur ce lien :

                                        Choisis "enregistrer" et enregistre-le sur ton bureau.

                                        Double-clique sur l'icône d'installation qui vient de se créer et suis les instructions.

                                        Créé une icône sur le bureau.

                                        Double-clique sur l'icône de SAS (une tête dans un cercle rouge barré) pour le lancer.

                                        - Si l'outil te demande de mettre à jour le programme ("update the program definitions", clique sur yes.
                                        - Sous Configuration and Preferences, clique sur le bouton "Preferences"
                                        - Clique sur l'onglet "Scanning Control "
                                        - Dans "Scanner Options ", assure toi que la case devant lles lignes suivantes est cochée :

                                        Close browsers before scanning
                                        Scan for tracking cookies
                                        Terminate memory threats before quarantining
                                        - Laisse les autres lignes décochées.

                                        - Clique sur le bouton "Close" pour quitter l'écran du centre de contrôle.

                                        - Dans la fenêtre principale, clique, dans "Scan for Harmful Software", sur "Scan your computer".

                                        Dans la colonne de gauche, coche C:\Fixed Drive.

                                        Dans la colonne de droite, sous "Complete scan", clique sur "Perform Complete Scan"

                                        Clique sur "next" pour lancer le scan. Patiente pendant la durée du scan.

                                        A la fin du scan, une fenêtre de résultats s'ouvre . Clique sur OK.

                                        Assure toi que toutes les lignes de la fenêtre blanche sont cochées et clique sur "Next".

                                        Tout ce qui a été trouvé sera mis en quarantaine. S'il t'es demandé de redémarrer l'ordi ("reboot"), clique sur Yes.

                                        Pour recopier les informations sur le forum, fais ceci :

                                        - après le redémarrage de l'ordi, double-clique sur l'icône pour lancer SAS.
                                        - Clique sur "Preferences" puis sur l'onglet "Statistics/Logs ".
                                        - Dans "scanners logs", double-clique sur SUPERAntiSpyware Scan Log.

                                        - Le rapport va s'ouvrir dans ton éditeur de texte par défaut.

                                        - Copie son contenu dans ta réponse.

                                        Regarde bien le tuto SUPERAntiSpyware il est très bien expliqué.
                                        0
                                        • 1
                                        • 2
                                        • 3
                                        • 4
                                        • 5