Virus

je suis infecté par ce virus.
peut on m'aider

Logfile of HijackThis v1.99.1
Scan saved at 09:59:31, on 04/10/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\AVPersonal\AVGUARD.EXE
C:\Program Files\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\LogProtect\LogProtect.exe
C:\Program Files\Control Kids\Control kids.exe
C:\Program Files\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\LogProtect\lpwchdg.exe
C:\WINDOWS\system32\ntvdm.exe
C:\Program Files\OpenOffice.org1.0.1\program\soffice.exe
C:\WINDOWS\System32\sysvcs.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Poste3\Local Settings\Temp\Répertoire temporaire 1 pour hijackthis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://shell.windows.com/fileassoc/fileassoc.asp?LangID=040c&Ext=GHO
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {E18AFB47-B59F-47B1-9624-D545172841C6} - C:\WINDOWS\System32\dcfg.dll (file missing)
O2 - BHO: (no name) - {FCADDC14-BD46-408A-9842-CDBE1C6D37EB} - C:\PROGRA~1\CONTRO~1\zeropop.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
O4 - HKLM\..\Run: [LogProtect] "C:\Program Files\LogProtect\LogProtect.exe"
O4 - HKLM\..\Run: [Control Kids] C:\Program Files\Control Kids\Control kids.exe
O4 - HKLM\..\Run: [vmcleaner] gxlib.exe
O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
O4 - HKLM\..\Run: [TrojanScanner] C:\Program Files\Trojan Remover\Trjscan.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sysvcs.exe
O4 - Startup: Event Reminder.lnk = C:\pmw\PMREMIND.EXE
O4 - Startup: OpenOffice.org 1.0.1.lnk = C:\Program Files\OpenOffice.org1.0.1\program\quickstart.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

5 réponses

  1. salut

    telecharge smitfraudfix ici:
    http://siri.urz.free.fr/Fix/SmitfraudFix.zip
    dezippe le double clic smitfraudfix.cmd
    choisis l'option 1 (rechercher)
    fais un copier/coller du résultat ici

    a+
    1. salut,

      et merci de ton aide
      voici le résultat

      SmitFraudFix v1.86

      Rapport fait à 13:25:06,50 le 04/10/2005
      Executé à partir de C:\Documents and Settings\Poste3\Mes documents\SmitfraudFix\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600]

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

      C:\WINDOWS\uninstIU.exe PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

      C:\WINDOWS\system32\sysvcs.exe PRESENT !
      C:\WINDOWS\system32\wppp.html PRESENT !
      C:\WINDOWS\system32\zlbw.dll PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Poste3\Application Data

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Poste3\Bureau

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD

      HKLM\SOFTWARE\SHUDDERLTD non trouvé.

      C:\WINDOWS\system32\wininet.dll infecté !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement

      Le volume dans le lecteur C n'a pas de nom.
      Le num‚ro de s‚rie du volume est 90DD-E47F

      R‚pertoire de C:\WINDOWS\system32

      30/08/2002 14:00 603ÿ136 wininet.dll
      1 fichier(s) 603ÿ136 octets

      R‚pertoire de C:\WINDOWS\system32\dllcache

      30/08/2002 14:00 603ÿ136 wininet.dll
      1 fichier(s) 603ÿ136 octets
  2. il me semble qu'il en manque un bout, tu est sur que le rapport est en entier ?
    1. oui il est entier

      SmitFraudFix v1.86

      Rapport fait à 13:25:06,50 le 04/10/2005
      Executé à partir de C:\Documents and Settings\Poste3\Mes documents\SmitfraudFix\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600]

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

      C:\WINDOWS\uninstIU.exe PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

      C:\WINDOWS\system32\sysvcs.exe PRESENT !
      C:\WINDOWS\system32\wppp.html PRESENT !
      C:\WINDOWS\system32\zlbw.dll PRESENT !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32\LogFiles

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Poste3\Application Data

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Documents and Settings\Poste3\Bureau

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de la clé HKLM\SOFTWARE\SHUDDERLTD

      HKLM\SOFTWARE\SHUDDERLTD non trouvé.

      C:\WINDOWS\system32\wininet.dll infecté !

      »»»»»»»»»»»»»»»»»»»»»»»» Recherche wininet.dll de remplacement

      Le volume dans le lecteur C n'a pas de nom.
      Le num‚ro de s‚rie du volume est 90DD-E47F

      R‚pertoire de C:\WINDOWS\system32

      30/08/2002 14:00 603ÿ136 wininet.dll
      1 fichier(s) 603ÿ136 octets

      R‚pertoire de C:\WINDOWS\system32\dllcache

      30/08/2002 14:00 603ÿ136 wininet.dll
      1 fichier(s) 603ÿ136 octets

      »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport
      1. ok

        maintenant, reposte un hijackthis
        1. comment ?
        2. Logfile of HijackThis v1.99.1
          Scan saved at 14:10:25, on 04/10/2005
          Platform: Windows XP SP1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\Program Files\AVPersonal\AVGUARD.EXE
          C:\Program Files\AVPersonal\AVWUPSRV.EXE
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\Program Files\LogProtect\LogProtect.exe
          C:\Program Files\Control Kids\Control kids.exe
          C:\Program Files\AVPersonal\AVGNT.EXE
          C:\WINDOWS\System32\ctfmon.exe
          C:\Program Files\Messenger\msmsgs.exe
          C:\Program Files\MSN Messenger\MsnMsgr.Exe
          C:\Program Files\LogProtect\lpwchdg.exe
          C:\Program Files\OpenOffice.org1.0.1\program\soffice.exe
          C:\WINDOWS\System32\sysvcs.exe
          C:\WINDOWS\explorer.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Documents and Settings\Poste3\Local Settings\Temp\Répertoire temporaire 2 pour hijackthis.zip\HijackThis.exe

          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
          R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
          R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
          R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
          R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://shell.windows.com/fileassoc/fileassoc.asp?LangID=040c&Ext=GHO
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
          O2 - BHO: (no name) - {E18AFB47-B59F-47B1-9624-D545172841C6} - C:\WINDOWS\System32\dcfg.dll (file missing)
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
          O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll
          O4 - HKLM\..\Run: [LogProtect] "C:\Program Files\LogProtect\LogProtect.exe"
          O4 - HKLM\..\Run: [Control Kids] C:\Program Files\Control Kids\Control kids.exe
          O4 - HKLM\..\Run: [vmcleaner] gxlib.exe
          O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
          O4 - HKLM\..\Run: [AVGCtrl] C:\Program Files\AVPersonal\AVGNT.EXE /min
          O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sysvcs.exe
          O4 - Startup: Event Reminder.lnk = C:\pmw\PMREMIND.EXE
          O4 - Startup: OpenOffice.org 1.0.1.lnk = C:\Program Files\OpenOffice.org1.0.1\program\quickstart.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
          O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
          O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
          O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Program Files\AVPersonal\AVGUARD.EXE
          O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE
      2. salut

        Imprime, ou enregistre la manip dans un fichier txt (bloc notes) pour etre sur ne rien oublier et de tout faire dans l'ordre.

        Déconnecte toi d'internet et ferme tout les programmes en cours.

        Redémarre en mode sans échec <- IMPERATIF !!
        Redemarre le pc, laisse passer l'écran du bios, puis tapote sur la touche F8 avant qu'apparaisse l'écran de chargement de windows.
        Choisis le mode sans échec dans les options et valide avec entrée.

        Rend visible les fichiers cachés et systeme
        panneau de configuration > options des dossiers > onglet affichage
        Cocher la case devant " afficher les fichiers et dossiers cachés "
        Décocher la case devant " masquer les extentions des fichiers dont le type est connu"
        Décocher la case devant " masquer les fichiers protégés du système"
        clic sur [Appliquer] puis sur [ok] pour valider

        -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

        Lance hijackthis et clic sur [do a system scan only]
        cocher la case au début des lignes suivantes:

        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
        R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
        R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
        O2 - BHO: (no name) - {E18AFB47-B59F-47B1-9624-D545172841C6} - C:\WINDOWS\System32\dcfg.dll (file missing)
        O4 - HKLM\..\Run: [vmcleaner] gxlib.exe
        O4 - HKLM\..\Run: [intell32.exe] C:\WINDOWS\System32\intell32.exe
        O4 - HKCU\..\Run: [aupd] C:\WINDOWS\System32\sysvcs.exe
        O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
        O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

        valider en cliquant sur le bouton [fix checked]

        -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

        Recherche et supprime ces fichiers ou dossiers:

        Dans le cas ou tu utiliserais la fonction Rechercher:
        Assure toi que dans:
        Tous les fichiers et tous les dossiers >> Options avancées
        • Rechercher dans les dossiers systemes <- DOIT ETRE COCHE !
        • Rechercher dans les fichiers et les dossiers cachés <- DOIT ETRE COCHE !
        • Rechercher dans les sous-dossiers <- DOIT ETRE COCHE !

        Supprimer les fichiers en suivant le chemin des fichiers infectés si possible, plutot que d'utiliser la fonction "Rechercher"

        S'ils sont présents, supprime:

        C:\WINDOWS\System32\intell32.exe
        C:\WINDOWS\System32\gxlib.exe
        C:\WINDOWS\System32\sysvcs.exe
        -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

        puis, lance smitfraudfix.cmd et choisis l'option 2
        (accepte le nettoyage du registre)
        -_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_

        Redemarre normalement et reposte un log hijack pour vérifier l'évolution

        Ne pas oublier après les manips de recacher les fichiers systeme dans les options des dossiers.

        a+