Rechercher sur Informatruc :             
  
Charte FAQFAQ  MembresMembres  S'enregistrerS'enregistrer  ProfilProfil  Vérifier ses messages privésVérifier ses messages privés ConnexionConnexion   Avatars
Pb récurrent, Pc contaminé, s'éteint et se rallume tt seul?? Aller à la page Précédente  1, 2  
Répondre au sujet    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7804
Localisation: Rouen (France)

MessagePosté le: 22 Mai 2006 17:42    Sujet du message: Répondre en citant

Si RootkitRevealer ne donne rien, c'est plutôt une bonne chose Clin d'oeil

maxhymne a écrit:
entre temps est apparu un autre virus qui me donné un cercle rouge et une croix blanche au milieu, en bas à droite de mon écran mais j'ai réussi a l'éliminer pour le moment.... mais il reste peut être des traces quelques part??


Rien d'étonnant à celà, tu as une infection de Smitfraud, mais ce n'est pas le plus embêtant, ni le plus urgent.

Avant de te donner une procédure à suivre, je te préviens que ça risque d'être long et douloureux.

Il faut impérativement que tu sauvegardes tes données et que tu les mettes en lieu sûr (DD externe, autre partition, au pire des cas grave-les). Comme je te le disais tu n'es pas à l'abri d'un formatage.

Il vaut mieux prévenir que guérir Clin d'oeil

J'ai besoin de quelques infos supplémentaires avant de continuer :

  • As tu accès à Windows Update Question

  • Il y a des traces de Norton sur ton log : T'en sers-tu comme parefeu ou peux-t-on l'atomiser définitivement Question

  • Disposes-tu du CD standard de Windows ou as-tu seulement des CD de restauration Question


Je pense qu'au point où tu en es avec ce pc, on peut tenter le tout pour le tout, donc j'attends tes réponses avant de te donner une procédure. Clin d'oeil
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
maxhymne
Nouveau
Nouveau


Inscrit le: 10 Mai 2006
Messages: 16

MessagePosté le: 22 Mai 2006 19:52    Sujet du message: Répondre en citant

Bonsoir,

alors je vais allé m'acheter des CD pour tout gravé.
Norton on peut virer
Je suis entrain d'essayé de mettre a jour windows mais updates pour le moment impossible.
Et enfin oui j'ai le cd de windows XP vu qu'il n'y avait rien sur mon PC a la base.

J'attends vos instructions chef !

Merci
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7804
Localisation: Rouen (France)

MessagePosté le: 23 Mai 2006 7:49    Sujet du message: Répondre en citant

Bonjour maxhymne,

Ok, c'est parti Clin d'oeil

Lis attentivement la procédure et imprime-la pour l'avoir sous les yeux quand tu seras déconnecté d'Internet et en mode sans échec. Imprime également les pages des liens sur lesquels je te renvoie, et suis toutes les instructions à la lettre et dans l'ordre.

Exclamation Pour que cette procédure ait une chance de réussite, tu devras la faire d'un bout à l'autre sans te connecter, donc si tu as des questions pose les avant de commencer.

Idée Si tu as toujours des difficultés à te servir d'Internet Explorer, installe Firefox pour faire les téléchargements.

  1. Crée toi un répertoire "Désinfection" sur ton bureau et télécharges-y les outils suivants, mais n'y touche pas pour le moment :

    • CleanUP

    • CCleaner

    • Killbox --> Imprime le tuto.

    • sdbotgui.com

    • Delldomains.inf --> Clique droit sur le lien et choisis enregistrer sous dans le menu contextuel.

    • Hoster

    • Kill2me

    • La version d'essai de Nod32 : Tu choisiras le lien de download "NOD32 Antivirus 2.5 pour Windows NT/2000/XP", avant de pouvoir la télécharger, remplis le formulaire que tu obtiendras en cliquant sur le lien.

    • Un parefeu : Look n Stop Lite 1.04. Je te laisse le lien de ce tuto pour le paramètrer plus tard, imprime-le également tant que tu as une connexion.

    • Toutes les mises à jour Windows (KB) que tu trouveras sur cette page.


  2. Ouvre le bloc notes, copie et sauvegarde cette liste. Ces fichiers seront à détruire avec Killbox dans la suite de la procédure :
    Citation:
    C:\abstliqe.exe
    C:\bbnhui.exe
    C:\bfpcce.exe
    C:\degslhv.exe
    C:\Documents and Settings\Lefranc\Application Data\Sun\Java\Deployment\cache\javapi\v1.0\file\omfg.class-593ebb39-4a80b537.class
    C:\Documents and Settings\Lefranc\Local Settings\Application Data\338f0846.exe
    C:\Documents and Settings\Lefranc\Local Settings\Application Data\80e6542b.exe
    C:\Documents and Settings\Lefranc\Local Settings\Application Data\80e6542b.exe
    C:\Documents and Settings\LocalService\Local Settings\Application Data\80e6542b.exe
    C:\jshirfcr.exe
    C:\obyeonfu.exe
    C:\Program Files\bxwlwv.exe
    C:\Program Files\ibyxmjll.exe
    C:\Program Files\Micmmuns\ace.dll
    C:\Program Files\Micmmuns\dmclay32.exe
    C:\Program Files\Micmmuns\dpmimm32.exe
    C:\Program Files\Micmmuns\WinGenerics.dll
    C:\Program Files\secure32.html
    C:\read1write.exe
    C:\rgvbq.exe
    C:\secure32.html
    C:\twdqu.exe
    C:\vrdbb.exe
    C:\WINDOWS\addins\iislib.dll
    C:\WINDOWS\system\ctldlg32.dll
    C:\WINDOWS\system32\03530.exe
    C:\WINDOWS\system32\0mcamcap.exe
    C:\WINDOWS\system32\15315.exe
    C:\WINDOWS\System32\338f0846.exe
    C:\WINDOWS\system32\80e6542b.exe
    C:\WINDOWS\system32\drivers\etc\hosts.msn
    C:\WINDOWS\system32\ipmbdlv1.exe
    C:\WINDOWS\system32\Mcsheild.exe
    C:\WINDOWS\system32\nbsystem.exe
    C:\WINDOWS\System32\req.dll
    C:\WINDOWS\system32\TFTP3656
    C:\WINDOWS\system32\TheMatrixHasYou.exe
    C:\WINDOWS\system32\wkster40.exe
    C:\Windows\xpupdate.exe
    C:\xujnwwb.exe


  3. Débranche ta connexion (modem ou box) à partir de maintenant, et ferme tous les programmes en cours.

  4. Désactive le mode résident (tea timer) de Spybot pour faciliter l'installation des outils de sécurité.

  5. Installe CCleaner & CleanUp

  6. 1er nettoyage avec CCleaner, comme c'est expliqué sur le tuto

  7. Vide la quarantaine de ton antivirus résident

  8. Désactive la restauration du système et réactive-la aussitôt,

  9. Tu vas désactiver Avast, en quittant le programme et désactiver ses services de la façon suivante :

    • Par le menu Démarrer / Exécuter (ou touche Windows et R)
    • Tape services.msc
    • Double clique sur avast! iAVS4 Control Service (aswUpdSv)
    • Clique sur "Arrêter"
    • Définis le Type de démarrage en "Désactivé"
    • Clique sur Appliquer

    • Même chose avec ces services :

      • avast! Antivirus
      • avast! Mail Scanner
      • avast! Web Scanner
      • SAVScan (service de Norton)
      • SymWMI Service (SymWSC)(service de Norton)


    • Ferme la console


  10. Ouvre Killbox et le fichier texte contenant la liste de fichiers que tu as copié préalablement. Suis ce qui est écrit sur le tuto de Killbox à partir du point 6.

    Idée Il est possible que Killbox ne trouve pas tous les fichiers, ne t'en inquiéte pas.

  11. Redémarre en mode sans échec

  12. Dézippe Kill2me et double clique dessus pour le lancer

    Idée il est possible qu'il ne veuille pas se lancer si aucune trace de Look2me n'est trouvée ne t'en inquiète pas

    dans tous les cas : note le message que tu obtiens et donne le moi sur ta prochaine réponse.

  13. Double clique sur Sdbotgui.com pour le lancer. Clique sur Accept puis sur Start Scan (Go). Si tu as un message d'erreur avant le scan te disant que tu ne disposes pas des droits administrateur, n'en tiens pas compte et clique sur Oui.

  14. Redémarre de nouveau en mode sans échec

  15. Relance HijackThis (Do A System Scan Only), coche les lignes suivantes et seulement celles-ci si présentes :

    Citation:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
    O2 - BHO: Acrobat IE Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE083} - C:\WINDOWS\system\ctldlg32.dll
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)
    O4 - HKCU\..\Run: [80e6542b.exe] C:\Documents and Settings\Lefranc\Local Settings\Application Data\80e6542b.exe
    O4 - HKCU\..\Run: [Windows update loader] C:\Windows\xpupdate.exe
    O4 - HKCU\..\Run: [338f0846.exe] C:\Documents and Settings\Lefranc\Local Settings\Application Data\338f0846.exe
    O4 - HKCU\..\RunServices: [Mcaffee] Mcsheild.exe
    O9 - Extra button: MrB Poker - {1DAA624F-A7AB-4b31-97A4-67205FF6963C} - C:\Program Files\mrbookmakerfrMPP\MPPoker.exe
    O9 - Extra button: Allocam Multi Vision - {2D6B57BF-71FA-41A3-BDC5-3B5A25813D2E} - C:\PROGRA~1\ALLOCA~1\allocam.exe (file missing)
    O9 - Extra 'Tools' menuitem: Allocam Multi Vision - {2D6B57BF-71FA-41A3-BDC5-3B5A25813D2E} - C:\PROGRA~1\ALLOCA~1\allocam.exe (file missing)
    O15 - Trusted Zone: messenger.hotmail.com
    O15 - Trusted Zone: http//messenger.msn.com
    O15 - Trusted Zone: loginnet.passport.com
    O15 - Trusted Zone: login.passport.net
    O15 - Trusted Zone: memberservicesnet.passport.net
    O16 - DPF: {084DAC27-6FA3-4F55-9005-033F2F102F5C} (ITPPDiagIE Class) - http//data.jeuxclassiques.com/npwwg.cab
    O16 - DPF: {09C21411-B9A2-4DE6-8416-4E3B58577BE0} (France Telecom MDM ActiveX Control) - http//minitelweb.minitel.com/imin_data/ocx/MDM.cab
    O16 - DPF: {106E49CF-797A-11D2-81A2-00E02C015623} (AlternaTIFF ActiveX) - http//www.alternatiff.com/install/00/alttiff.cab
    O20 - Winlogon Notify: 20242402reg - C:\Documents and Settings\All Users\Documents\Settings\20242402.dll
    O20 - Winlogon Notify: iislib - C:\WINDOWS\addins\iislib.dll (file missing)
    O20 - Winlogon Notify: req - C:\WINDOWS\System32\req.dll (file missing)
    O20 - Winlogon Notify: SensSrv - senssrv.dll (file missing)


  16. Clique sur Fix Checked et accepte les modifications.

  17. Donne-toi accès aux fichiers cachés

  18. Fais un clic droit sur le fichier DellDomains.inf, dans le menu contextuel choisis installer.

  19. Double-clicque sur Hoster

    • Clique sur Restore original Hosts et rien d'autre

    • Ferme le programme

    • Suis ce chemin de fichier dans l'explorateur de Windows : C:\WINDOWS\system32\drivers\etc

    • Repère les fichiers lmhosts.sam et HOSTS, clicque droit sur chacun d'entre eux, choisis Propriétés dans le menu contextuel et coche la case Lecture seule


  20. Supprime les dossiers suivants et vide la corbeille :

    C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5 --> le contenu seulement
    C:\Program Files\Micmmuns --> tout le dossier

  21. Fais un scan complet avec Spybot S&D --> Supprime tout ce qu'il trouve et vide sa quarantaine.

  22. Lance CleanUP

  23. Redémarre ton pc en mode normal, mais ne te reconnecte pas à internet pour l'instant.

  24. Installe la version d'évaluation de Nod32 et laisse les options par défaut.

  25. Lance un scan complet de Nod, laisse le supprimer tout ce qu'il va trouver, et sauvegarde le journal dans le bloc notes pour pouvoir me le donner sur ta prochaine réponse.

  26. Installe une à une toutes les mises à jour de Windows que tu as téléchargées en début de procédure.

  27. Installe le parefeu en suivant le tuto que je t'ai donné

  28. Nouveau passage de CCleaner

  29. Redémarre le pc et reconnecte toi à internet

  30. Fais les mises à jour de Nod32

  31. Nouveau scan & rapport de KAV

  32. Poste le rapport de scan de Nod32

  33. Poste le rapport de Sdbotgui.com : il se trouve à la racine de ton disque dur : C:\resolve.log

  34. Nouveau log HijackThis

  35. Retourne sur Windows Update avec Internet Explorer et fais toutes les mises à jour que tu peux.


Dans la mesure du possible, essaie de ne pas rester connecté à Internet, après avoir effectué la procédure, sauf pour poster sur le forum. Si tu as un second pc avec une connexion à disposition, c'est encore mieux.

Bonne chance & bon courage Clin d'oeil
@+
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
maxhymne
Nouveau
Nouveau


Inscrit le: 10 Mai 2006
Messages: 16

MessagePosté le: 23 Mai 2006 19:38    Sujet du message: Répondre en citant

Bonjour,

ça y est j'ai tout fait !!

Bon je te poste tout ce que j'ai a posté mai merci d'avance pour m'avoir expliqué toute la procèdure.

Hijackis: http://cjoint.com/?fxvEsAit5x

Sdbotgui.com : http://cjoint.com/?fxvFDXl7wJ

scan de Nod32 : http://cjoint.com/?fxvGC8Vy22

KAV: http://cjoint.com/?fxvJmVOdMd

Voila je crois que tout y est il reste certainement des erreurs mais bon déjà ça fait du vide merci beaucoup!!!

J'attends de tes nouvelles
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7804
Localisation: Rouen (France)

MessagePosté le: 24 Mai 2006 14:46    Sujet du message: Répondre en citant

Bonjour maxhymne,

maxhymne a écrit:
ça y est j'ai tout fait !!


Euh non, tu n'as pas tout fait Confus

Les services de Avast sont toujours actifs ainsi que ceux de Norton. Le mode résident de Spybot est toujours actif également...

Reprends la procédure précédente (point 4 et point 9)et désactive moi tout ça, tu ne dois avoir qu'un seul AV actif sur ton pc et Nod32 te protège davantage que Avast tant que ton pc est en cours de désinfection.

Sinon tu désinstalles Avast, mais c'est dommage car il faudra que tu le réinstalles plus tard étant donné que la version d'essai de Nod arrive à terme dans 30 jours.

Si tu ne suis pas les procédures à la lettre, on ne va pas en sortir Clin d'oeil

On continue, il y a encore du travail.

  1. Télécharge ce qui suit mais n'y touche pas pour le moment :



  2. Copie cette nouvelle liste de fichiers pour Killbox :
    Citation:
    c:\program files\yosxfi.exe
    c:\windows\system32\kernels8.exe
    C:\WINDOWS\system32\rom
    C:\WINDOWS\system32\vbnet.ini
    C:\WINDOWS\system32\ipod.raw.exe
    C:\WINDOWS\system32\vxgame6.exe3072.exe
    C:\WINDOWS\system32\brmfrsmq.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00002.exe
    C:\Program Files\ESET\cache\FND2.NFI
    C:\WINDOWS\System32\0mcamcap.exe
    C:\WINDOWS\System32\338f0846.exe
    C:\WINDOWS\System32\80e6542b.exe
    C:\WINDOWS\System32\0mcamcap.exe
    C:\Documents and Settings\All Users\Documents\Settings\20242402.dll
    C:\WINDOWS\system32\mnmsrv.exe
    C:\WINDOWS\system32\nbsystem.exe
    C:\Windows\System32\DtrIVk.dll


  3. Installe Ewido Anti-Malware et fais les mises à jour, mais ne lance pas de scan pour l'instant.

  4. Débranche à nouveau ta connexion

  5. Désactive et réactive la restauration du système

  6. Fais un nettoyage avec CCleaner

  7. Double clique sur fix_mnmsrv.bat, une fenêtre va apparaître puis se fermer, même chose ensuite avec fix_nbsystem.bat.

  8. Lance Killbox avec la nouvelle liste de fichiers et procéde comme c'est expliqué sur le point 6 du tuto de Killbox.

  9. Redémarre en mode sans échec

  10. Ouvre HijackThis, coche et fixe les lignes suivantes si présentes :

    Citation:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html
    O4 - HKLM\..\Run: [0mcamcap] C:\WINDOWS\System32\0mcamcap.exe
    O4 - HKLM\..\Run: [338f0846.exe] C:\WINDOWS\System32\338f0846.exe
    O4 - HKLM\..\Run: [80e6542b.exe] C:\WINDOWS\System32\80e6542b.exe
    O4 - HKLM\..\RunServices: [0mcamcap] C:\WINDOWS\System32\0mcamcap.exe
    O4 - HKCU\..\Run: [0mcamcap] C:\WINDOWS\System32\0mcamcap.exe
    O8 - Extra context menu item: Voir les cookies - C:\WINDOWS\web\cookies.html
    O20 - Winlogon Notify: 20242402reg - C:\Documents and Settings\All Users\Documents\Settings\20242402.dll
    O23 - Service: NetMeeting Remote Desktop (mnmsrv) - Unknown owner - C:\WINDOWS\system32\mnmsrv.exe (file missing)
    O23 - Service: Network Browser (NBSystem) - Unknown owner - C:\WINDOWS\system32\nbsystem.exe (file missing)
    O23 - Service: SAVScan - Unknown owner - C:\Program Files\Norton AntiVirus\SAVScan.exe (file missing)
    O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe


  11. Double clique sur CWShredder.exe : Clique sur I Agree, puis sur Fix

  12. Lance SmitfraudFix et sauvegarde le rapport dans tes docs.

  13. Nettoyage avec CleanUp et redémarre le pc en mode sans échec de nouveau

  14. Lance un scan complet du disque dur avec Ewido, laisse le supprimer tout ce qu'il trouve et sauvegarde le rapport.

  15. Redémarre en mode normal

  16. Applique le SP1

  17. Ouvre HijackThis

    • Clique sur Open the Misc Tools Selection

    • Dans la partie "System Tools", clique sur le bouton "Open Uninstall Manager", la liste des programmes installés va apparaître.

    • Clique sur Save List et enregistre le rapport dans tes documents.


  18. Reconnecte toi à Internet

  19. Scan & rapport de Panda (si Avast a bien été désactivé tu dois pouvoir faire ce scan en ligne)

  20. Scan & rapport de KAV

  21. Nouveau log HijackThis

  22. Poste le rapport de Ewido

  23. Poste le rapport de SmitfraudFix

  24. Poste la liste des programmes générée par HijackThis.


@+
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
maxhymne
Nouveau
Nouveau


Inscrit le: 10 Mai 2006
Messages: 16

MessagePosté le: 24 Mai 2006 15:28    Sujet du message: Répondre en citant

Bonjour,

je viens de voir ton message je ferais tout ça lundi car je pars en week end merci a toi pour toute ces infos
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
maxhymne
Nouveau
Nouveau


Inscrit le: 10 Mai 2006
Messages: 16

MessagePosté le: 29 Mai 2006 21:52    Sujet du message: Répondre en citant

Bonjour,

j'ai un pb dés le début ac killbox il ne veut rien supprimer et un message d'erreur apparait: PendingFileRenameOperationRegistry Data Has Been Removed By External Process ??????????

J'ose pas continuer ??

Le problème c que je dois partir demain et je rentre peut être que jeudi dc je pourrais pas reprendre avant....

Merci
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7804
Localisation: Rouen (France)

MessagePosté le: 29 Mai 2006 22:08    Sujet du message: Répondre en citant

Bonsoir,

maxhymne a écrit:
j'ai un pb dés le début ac killbox il ne veut rien supprimer et un message d'erreur apparait: PendingFileRenameOperationRegistry Data Has Been Removed By External Process ???


Ca veut dire que Killbox ne trouve pas les fichiers, rien de méchant Clin d'oeil

Fais un copier / coller de chaque nom de fichier et colle les un par un dans le champ Full Path Of File to Delete et clique sur la croix entre chaque.

Tu suis bien la procédure dans l'ordre indiqué ?

@+
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
maxhymne
Nouveau
Nouveau


Inscrit le: 10 Mai 2006
Messages: 16

MessagePosté le: 30 Mai 2006 4:07    Sujet du message: Répondre en citant

Bonjour,

oui j'ai bien suivi toute les étapes mais toujours le même message même quand je procède un par un...
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7804
Localisation: Rouen (France)

MessagePosté le: 30 Mai 2006 11:15    Sujet du message: Répondre en citant

Bonjour,

maxhymne a écrit:
oui j'ai bien suivi toute les étapes mais toujours le même message même quand je procède un par un...


Ok, alors continue sans tenir compte de Killbox et poste les rapports que je t'ai demandés. Clin d'oeil

@+
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
Meilleurs prix!  Meilleurs prix!    Montrer les messages depuis:   
Répondre au sujet    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis Toutes les heures sont au format GMT
Aller à la page Précédente  1, 2
Page 2 sur 2

 


Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum







Partenaires: | Assiste PC | Emploi en informatique | Forum Informatique | Micro-Astuce | Opodo | Oxygène PC |


phpBB © - Template Informatruc ©