Rechercher sur Informatruc :             
  
Charte FAQFAQ  MembresMembres  S'enregistrerS'enregistrer  ProfilProfil  Vérifier ses messages privésVérifier ses messages privés ConnexionConnexion   Avatars
Vundo - Critical System Error - Pub IE [Résolu] Aller à la page 1, 2  Suivante  
Ce sujet est verrouillé, vous ne pouvez pas éditer les messages ou faire de réponses.    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
-HEY-
Nouveau
Nouveau


Inscrit le: 08 Déc 2006
Messages: 25
Localisation: Toulouse

MessagePosté le: 08 Déc 2006 14:40    Sujet du message: Vundo - Critical System Error - Pub IE [Résolu] Répondre en citant

Bonjour tout le monde !

Tout d'abort je tiens à remercier les désinfecteurs du forum ; j'ai eu de gros souci récemment (fenétres de pub IE qui s'ouvrent toutes seule, "critical system error" qui me redirige vers des soit-disant anti virus trés cher....) et grace aux informations que j'ai pu trouver sur le forum j'ai pu trouver sur le forum j'ai réussi à éradiquer les plus génants. ( Bravo )


Maintenant j'ai un autre probléme : avast me détecte beaucoup de virus/trojans et même si je les met en quarantaine ils réapparraissent quand même au prochain démarrage.

J'ai essayé de nettoyé les fichiers temp (en mode sans échec) mais sans succés.

Je vous poste donc un scan hijack de mon pc.

J'avoue que pour moi c'est limite du chinois Confus

Donc si l'un d'entre vous à l'amabilité d'y jeter un coup d'oeil et de me donner la marche à suivre pour virer les méchants virus! svp svp

@++
_________________
"L'alcool permet de rendre l'eau potable"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Angeldark
Equipe de désinfection
Equipe de désinfection


Inscrit le: 04 Nov 2006
Messages: 2112

MessagePosté le: 08 Déc 2006 14:47    Sujet du message: Répondre en citant

Bonjour,

Infection Vundo je pense.
Citation:
O4 - HKLM\..\Run: [xbnojle.dll] C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\xbnojle.dll,qdueyec


Télécharge VundoFix.exe (par Atribune) sur ton Bureau.
  • Double-clique VundoFix.exe afin de le lancer
  • Clique sur le bouton Scan for Vundo
  • Lorsque le scan est complété, clique sur le bouton Remove Vundo
  • Une invite te demandera si tu veux supprimer les fichiers, clique YES
  • Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
  • Tu verras une invite qui t'annonce que ton PC va redémarrer; clique OK
  • Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse.


Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
-HEY-
Nouveau
Nouveau


Inscrit le: 08 Déc 2006
Messages: 25
Localisation: Toulouse

MessagePosté le: 08 Déc 2006 15:28    Sujet du message: Répondre en citant

Me revoila avec une mauvaise nouvelle.


J'ai lancé Vundo il m'a trouvé des fichiers a supprimer, en a supprimer certains mais il y en a d'autres qu'il n'arrive pas à supprimer (geedd.dll et ddeeg.ini) même en faisant la manip au démarrage du pc.

Faut-il qua j'aille les supprimer moi même? que je lance vundo en mode sans échec? autre chose?

nouveau log hijakthis
log vundo


EDIT : Ah en fait il a supprimé ddeeg.ini mais pas l'autre.
_________________
"L'alcool permet de rendre l'eau potable"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Angeldark
Equipe de désinfection
Equipe de désinfection


Inscrit le: 04 Nov 2006
Messages: 2112

MessagePosté le: 08 Déc 2006 16:41    Sujet du message: Répondre en citant

Re

Vundofix a fait peu le ménage :

Télécharge Combofix.exe
Sauvegarde le sur ton bureau et pas ailleurs !

Clique sur le menu Démarrer puis Exécuter et copie/colle ceci :
"%userprofile%\Bureau\combofix.exe" /v geedd
Clique sur [OK].

Suis les invites.

Ne touche a rien et attends que combofix ait terminé, un rapport sera créé. Upload ce rapport.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
-HEY-
Nouveau
Nouveau


Inscrit le: 08 Déc 2006
Messages: 25
Localisation: Toulouse

MessagePosté le: 08 Déc 2006 18:18    Sujet du message: Répondre en citant

re

voila le log

Les alertes avast n'apparraissent plus c'est déja un bon point merci.

Je refais un hijack?
_________________
"L'alcool permet de rendre l'eau potable"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Angeldark
Equipe de désinfection
Equipe de désinfection


Inscrit le: 04 Nov 2006
Messages: 2112

MessagePosté le: 08 Déc 2006 18:51    Sujet du message: Répondre en citant

Pas d'Hijackthis pour l'instant.

Télécharge KillBox d'Option^Explicit.

Dézippe le dans un dossier ou sur ton bureau (Clique droit puis Extraire Tout).
Selectionne le texte dans le cadre:

Citation:
C:\WINDOWS\system32\xbnojle.dll
C:\WINDOWS\system32\drvter.dll
C:\WINDOWS\system32\qtcneel.dll
C:\WINDOWS\system32\gebyyvv.dll
C:\WINDOWS\system32\wapiit.exe


---> Clique Droit puis Copier.
----------

-- Ouvre Killbox.exe
-- Choisis Delete on reboot
-- Clique sur :
- " File " -> " Paste from Clipboard "
- " All Files "

Pour terminer clique sur le rond avec une croix blanche.

Une question te sera alors posée :
" File will be Removed on Reboot, Do you want to reboot now ? "

-- Répond par OUI, un compte à rebour s'enclenche, ton PC va redémarrer.
-- Après redémarrage, relance Killbox puis clique sur le menu Files -> Logq -> Actions History Log :
Poste le rapport ici.

NOTE: Si tu reçois le message "PendingFileRenameOperations Registry Data has been removed by external process!"
Redémarre ton PC manuellement.

AIDE : Tuto sur KillBox (Jesses)

Et ensuite :

Télécharge Smitfraudfix
Enregistre-le sur la racine de ton disque dur C:.
Lance SmitfraudFix.exe (le .exe peut ne pas apparaitre).
Choisis l'Option 1 (Recherche)
Poste le premier rapport ici.

NOTE :
process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool. Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
-HEY-
Nouveau
Nouveau


Inscrit le: 08 Déc 2006
Messages: 25
Localisation: Toulouse

MessagePosté le: 08 Déc 2006 19:12    Sujet du message: Répondre en citant

voila tout est fait

Les rapports :

killbox
smitfraudfix
_________________
"L'alcool permet de rendre l'eau potable"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Angeldark
Equipe de désinfection
Equipe de désinfection


Inscrit le: 04 Nov 2006
Messages: 2112

MessagePosté le: 08 Déc 2006 19:18    Sujet du message: Répondre en citant

Re,

Ca avance Clin d'oeil

Fais un scan en ligne Kaspersky.
Poste le rapport.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
-HEY-
Nouveau
Nouveau


Inscrit le: 08 Déc 2006
Messages: 25
Localisation: Toulouse

MessagePosté le: 09 Déc 2006 12:15    Sujet du message: Répondre en citant

re
Angeldark a écrit:

Ca avance Clin d'oeil


Bravo merci c'est cool

Par contre j'ai un message d'erreur quand je lance windows qui me dit "le fichier xbnojle.dll est introuvable".
ça a pas l'air de faire grand chose.

Autre mauvaise nouvelle le scan de kaspersky marche pas. Je suis connecté dérriére un proxy et il me bloque le téléchargements des maj des bases antivirus.

Je peux peut-être télécharger le log kaspersky (une version d'évaluation si elle existe) et faire le scan aprés ou aller sur un autre site de scan en ligne.

J'essayerai ça Lundi j'ai pas trop le temps ce week end.


@++
_________________
"L'alcool permet de rendre l'eau potable"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Angeldark
Equipe de désinfection
Equipe de désinfection


Inscrit le: 04 Nov 2006
Messages: 2112

MessagePosté le: 09 Déc 2006 12:27    Sujet du message: Répondre en citant

Re,

Pour la .dll on y reviendra après.

Essaie un scan en ligne Panda.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
-HEY-
Nouveau
Nouveau


Inscrit le: 08 Déc 2006
Messages: 25
Localisation: Toulouse

MessagePosté le: 10 Déc 2006 19:44    Sujet du message: Répondre en citant

Re,

Panda bloque aussi :
Citation:
Une erreur s'est produite lors du téléchargement de Panda ActiveScan. Recommencez l'opération. Si l'erreur se produit de nouveau, redémarrez votre ordinateur et essayer une nouvelle fois


Les raisons de l’erreur peuvent être:

Ne pas autoriser le téléchargement du contrôle ActiveScan de l’application.

Des problèmes avec la connexion Internet.

Une erreur est survenue au cours de l’installation d’ActiveScan. Merci de vérifier que votre connexion Internet fonctionne puis cliquez sur 'Réessayer'.




et j'ai pourtant autorisé activscan.
_________________
"L'alcool permet de rendre l'eau potable"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Angeldark
Equipe de désinfection
Equipe de désinfection


Inscrit le: 04 Nov 2006
Messages: 2112

MessagePosté le: 10 Déc 2006 20:00    Sujet du message: Répondre en citant

On laisse tomber les scans en ligne Clin d'oeil

Reposte un rapport Hijackthis.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
-HEY-
Nouveau
Nouveau


Inscrit le: 08 Déc 2006
Messages: 25
Localisation: Toulouse

MessagePosté le: 10 Déc 2006 20:37    Sujet du message: Répondre en citant

Angeldark a écrit:
On laisse tomber les scans en ligne Clin d'oeil



oky


log hijackthis
_________________
"L'alcool permet de rendre l'eau potable"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Angeldark
Equipe de désinfection
Equipe de désinfection


Inscrit le: 04 Nov 2006
Messages: 2112

MessagePosté le: 10 Déc 2006 20:43    Sujet du message: Répondre en citant

Utilises-tu PartyPoker ?

- Lance Hijackthis ->Do a system scan only
->Coche les lignes ci-dessous :

O4 - HKLM\..\Run: [xbnojle.dll] C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\xbnojle.dll,qdueyec
O4 - HKCU\..\Run: [Putc] "C:\DOCUME~1\moi.YEP\APPLIC~1\FNTS~1\mmc.exe" -vt yazb
O4 - HKCU\..\Run: [Bxyqa] C:\Documents and Settings\moi.YEP\Mes documents\??sembly\s?oolsv.exe

Clique sur Fix checked (en bas à gauche)

Télécharge:

Clean.zip (de Malekal),
Décompresse-le sur ton bureau (Clique-Droit/Extraire tout), tu dois obtenir un dossier Clean.

Redémarre en mode sans échec

- Ouvre le dossier clean qui se trouve sur ton bureau, et double-clique sur clean.cmd, une fenêtre noire va apparaître pendant un instant, laisse la ouverte.

Redémarre normalement.

- Poste un nouveau rapport Hijackthis.

- Le rapport clean : Poste de travail / C: / rapport_clean.txt puis copie/colle son contenu ici.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
-HEY-
Nouveau
Nouveau


Inscrit le: 08 Déc 2006
Messages: 25
Localisation: Toulouse

MessagePosté le: 10 Déc 2006 21:48    Sujet du message: Répondre en citant

Angeldark a écrit:
Utilises-tu PartyPoker ?



Pour l'instant non vu que ma connection m'empéche d'y accéder mais dès que j'aurais le temps un ami à moi m'a dit qu'on pouvait "cascader le proxy" avec un logiciel spécial.
C'est aussi pour ça que je nettoie mon PC de tous les trojans.



log hijackthis

rapport clean :
Citation:
Script clean par Malekal_morte - http://www.malekal.com

Microsoft Windows XP [version 5.1.2600]
Script execute en mode sans echec

*** Suppression de fichiers sur C:

*** Suppression des fichiers dans C:\WINDOWS\

*** Suppression des fichiers dans C:\WINDOWS\system32
C:\WINDOWS\system32\mcrh.tmp FOUND
C:\WINDOWS\system32\swxcacls.exe FOUND

"C:\Program Files\Ultimate Defender" FOUND

*** Suppression des clefs du registre effectuee..

_________________
"L'alcool permet de rendre l'eau potable"
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Montrer les messages depuis:   
Ce sujet est verrouillé, vous ne pouvez pas éditer les messages ou faire de réponses.    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis Toutes les heures sont au format GMT
Aller à la page 1, 2  Suivante
Page 1 sur 2

 


Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum



Projet AntiMalware

Partenaires: | Assiste PC | Emploi en informatique | Forum Informatique | Micro-Astuce | Opodo | Oxygène PC |




phpBB © - Template Informatruc ©