Posez votre question Signaler

Nombreux virus dans des fichiers tmp [Résolu]

jeani39 - Dernière réponse le 11 juin 2010 à 21:18
Bonjour,
Depuis une semaine déjà, Avira Antivir me détecte on bon nombre de virus :
- soit dans des fichiers temporaires ( le plus souvent )
- soit dans des fichiers c:/windows/system32
- soit dans des fichiers relatifs à Internet ( redirection vers des sites douteux )
Je pense que ceci est dû à un vers que j'ai chopé avec un fichier que j'ai télécharger.
Quelqu'un pourrait-il m'aider à m'en débarrasser ?
Merci d'avance
jeani39
PS: le virus recréé les mêmes fichiers car ils portent souvent les mêmes noms que ceux que j'ai déjà supprimé.
Lire la suite 

Nombreux virus dans des fichiers tmp »

24 réponses
Réponse
+0
moins plus
slt
as-tu tenté de le faire en "mode sans échec" et en désactivant la restauration système
jeani39 - 30 mai 2010 à 21:38
c'est à dire ?
Ajouter un commentaire
Réponse
+0
moins plus
au démarrage de ton pc tu tapes la touche F5 ou F8 suivant ton pc.
tu auras le minimum que demande windows pour démarrer, et tu pourras faire tourner antivir
Ajouter un commentaire
Réponse
+0
moins plus
Re,

Ayant déjà fait un scan rapide avec Malwarebytes, Avira n'a rien trouvé dans son scan intégral.

Voici cependant le log de mbam :

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4156

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

30/05/2010 21:24:32
mbam-log-2010-05-30 (21-24-32).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 133357
Temps écoulé: 23 minute(s), 29 seconde(s)

Processus mémoire infecté(s): 1
Module(s) mémoire infecté(s): 3
Clé(s) du Registre infectée(s): 6
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 2
Fichier(s) infecté(s): 43

Processus mémoire infecté(s):
C:\Documents and Settings\Chesnais\Application Data\SystemProc\lsass.exe (Trojan.Tracur) -> Unloaded process successfully.

Module(s) mémoire infecté(s):
C:\WINDOWS\system32\exts32.dll (Trojan.Tracur) -> Delete on reboot.
C:\WINDOWS\system32\94.tmp (Trojan.Tracur) -> Delete on reboot.
C:\WINDOWS\system32\icardres32.dll (Trojan.Tracur) -> Delete on reboot.

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\20b76e72912 (Trojan.Tracur) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{089c8b39-a8da-4f51-b449-7bf0919ba387} (Trojan.Tracur) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{089c8b39-a8da-4f51-b449-7bf0919ba387} (Trojan.Tracur) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{089c8b39-a8da-4f51-b449-7bf0919ba387} (Trojan.Tracur) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{089c8b39-a8da-4f51-b449-7bf0919ba387} (Trojan.Tracur) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\.fsharproj (Trojan.Tracur) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\rthdbpl (Trojan.Tracur) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Tracur) -> Data: c:\windows\system32\exts32.dll -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Tracur) -> Data: system32\exts32.dll -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
C:\Documents and Settings\Chesnais\Application Data\SystemProc (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32 (Worm.Archive) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
C:\WINDOWS\system32\exts32.dll (Trojan.Tracur) -> Delete on reboot.
C:\WINDOWS\system32\94.tmp (Trojan.Tracur) -> Delete on reboot.
C:\Documents and Settings\Chesnais\Application Data\SystemProc\lsass.exe (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\dfshim32.dll (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\icardres32.dll (Trojan.Tracur) -> Delete on reboot.
C:\WINDOWS\system32\dimsntfy32.dll (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\dot3dlg32.dll (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\duser32.dll (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\hnetmon32.dll (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\htui32.dll (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\D3DCompiler_3332.dll (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\56.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\6D.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\96.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\A.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\B.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\C.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\D.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\F.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\12.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\16.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\17.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\52.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\54.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\61.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\7.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\7C.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\85.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\9.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\90.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\91.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temp\93.tmp (Trojan.Tracur) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Local Settings\Temporary Internet Files\Content.IE5\40L1FEEN\packupdate_107_2012[1].exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Documents and Settings\Chesnais\Application Data\SystemProc\upd.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32\mu2062365736v4 (Worm.Archive) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32\mu2062365736v5 (Worm.Archive) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32\mu2062365736v6 (Worm.Archive) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32\mu2062365736v7 (Worm.Archive) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32\wu2062365736v0 (Worm.Archive) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32\wu2062365736v1 (Worm.Archive) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32\wu2062365736v2 (Worm.Archive) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\SysWoW32\wu2062365736v3 (Worm.Archive) -> Quarantined and deleted successfully.
C:\WINDOWS\GnuHashes.ini (Malware.Trace) -> Quarantined and deleted successfully.
Ajouter un commentaire
Réponse
+0
moins plus
je ne suis pas assez expert en virus mais tu es infecté par "issas"


C:\Documents and Settings\Chesnais\Application Data\SystemProc\lsass.exe (Trojan.Tracur) -> Unloaded process successfully

car tu as cette ligne dans le rapport.je sais qu'il n'est pas facile à virer mais c'est faisable
Ajouter un commentaire
Réponse
+1
moins plus
Bonjour,


Fais redémarrer ton ordinateur et utilise ce logiciel de diagnostic stp :

* Télécharge ZHPDiag (de Nicolas Coolman)
* Laisse toi guider lors de l'installation
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur ce site, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum

Ajouter un commentaire
Réponse
+0
moins plus
Bonsoir,

Merci pour vos réponse :
voici le lien du fichier ZHPDiag.txt

http://www.cijoint.fr/cjlink.php?file=cj201005/cij3aGkkJW.txt
Ajouter un commentaire
Réponse
+0
moins plus
Le rapport montre qu'il y a encore plusieurs infections...

Il y a 2 barres d'outils néfastes sur ton ordinateur (IMBooster + Ask Toolbar installée par LimeWire)... Pour éviter ce genre d'infection, il faut tout lire attentivement lorsque tu installes un programme gratuit, et décocher tous les programmes additionnels qui sont proposés, en particulier les barres d'outils !

* Télécharge AD-Remover (de C_XX) sur ton Bureau.
/!\ Déconnecte toi et ferme toutes les applications en cours /!\
* Double-clique sur l'icône AD-Remover
* Au menu principal, clique sur "Nettoyer"
* Confirme le lancement de l'analyse et laisse l'outil travailler
* Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report.log )


De plus, les logiciels de P2P (uTorrent et LimeWire dans ton cas) sont des nids à infection, je te conseille de t'en débarrasser (Plus d'infos ici) ! LimeWire étant le pire de tous...


Ensuite, fais redémarrer ton ordinateur et poste un nouveau rapport ZHPDiag stp

Ajouter un commentaire
Réponse
+0
moins plus
Effectivement, d'habidude je décoche l'instalation des barres d'outils et autres.
J'ai sûrement oublié cette fois ci.

Pour les P2P, ils me rendent bien des services même si je limite leurs utilisations pour justement éviter les risques.

Voici le rapport AD-Remouver :

http://www.cijoint.fr/cjlink.php?file=cj201006/cijKUSHcsY.txt

Et le rapport ZHPDiag :

http://www.cijoint.fr/cjlink.php?file=cj201006/cij2Js2wtI.txt
Ajouter un commentaire
Réponse
+0
moins plus
Bien
Pour vérifier, utilise ce logiciel de désinfection généraliste stp :

* Télécharge et installe Malwarebytes' Anti-Malware
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
* Sélectionne tes disques durs" puis clique sur "Lancer l'examen"
* A la fin de l'analyse, clique sur Afficher les résultats
* Coche tous les éléments détectés puis clique sur Supprimer la sélection
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Poste dans ta prochaine réponse le rapport apparaissant après la suppression stp


Ensuite fais redémarrer ton ordinateur et poste un dernier rapport ZHPDiag stp

Ajouter un commentaire
Réponse
+0
moins plus
Malwarebytes' Anti-Malware n'a rien trouvé, voici quand même le rapport ZHPDiag :

http://www.cijoint.fr/cjlink.php?file=cj201006/cijJ90AJIn.txt
Ajouter un commentaire
Réponse
+0
moins plus
D'accord ;)
Pour désinfecter tes disques amovibles :

* Télécharge USBFix (de Chiquitine29 et C_XX) sur ton Bureau
* Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3 etc...) sans les ouvrir
* Double clique sur le programme USBFix sur ton Bureau.
* Au menu principal, clique sur "Suppression"
* Ton Bureau va disparaitre, puis l'ordinateur va redémarrer : c'est normal
* Laisse travailler l'outil jusqu'au bout
* A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse stp

Aide en images : Nettoyage

jeani39 - 6 juin 2010 à 10:56
un petit problème avec USBFix :
- le bureau disparait
- la barre des 100% est atteinte mais l'ordi ne redemarre pas
- le bureau réapparait et USBFix ne répond plus

PS: voici quand même le rapport que j'ai trouvé dans C:\UsbFix.txt
Ajouter un commentaire
Réponse
+0
moins plus
Vide ta corbeille, fais redémarrer ton ordinateur et relance UsbFix en option "Recherche" stp


L'habit ne fait pas le moine.
Le savoir n'est utile que s'il est transmis
Ajouter un commentaire
Réponse
+0
moins plus
L'ordi n'a toujours pas redémarré mais USBFix s'est bien terminé,
voici le rapport
Ajouter un commentaire
Réponse
+0
moins plus
Il va falloir que tu le relances avec l'option Suppression... Pense bien à fermer tous les programmes avant de le lancer, ne branche tes disques amovibles que quand UsbFix te le demandera.

Ajouter un commentaire
Réponse
+0
moins plus
De nouveau, à la fin de la suppression, USBFix ne répond plus mais le rapport est bien enregistré.
jeani39 - 7 juin 2010 à 21:22
Je ne suis pas sûr qu'il ait fonctionné sur mes disques amovibles car il n'en parle pas dans son rapport. Pourtant je les aient branché quand il me les a demandé ( au message d'alerte ).
Ajouter un commentaire
Réponse
+0
moins plus
Effectivement, tes deux disques amovibles n'ont pas été vaccinés :(
Utilise FlashDisinfector à la place de UsbFix : http://download.bleepingcomputer.com/sUBs/Flash_Disinfector.exe

Ajouter un commentaire
Réponse
+0
moins plus
Y a-t-il un rapport pour FlashDisinfector ?
En tout cas je n'ai plus de virus alors un grand MERCI à nte2d et à anthony5151.
Je pense que je peut mettre le topic en résolu =D
Ajouter un commentaire
Réponse
+0
moins plus
Non il n'y a pas de rapport avec FlashDisinfector.
Peux-tu faire redémarrer ton ordinateur et poster un dernier rapport ZHPDiag stp ? Ca me permettra de vérifier qu'il n'y a plus d'infection (il ne faut jamais se fier à un antivirus) et surtout de te donner des conseils pour finir le nettoyage et sécuriser ton ordinateur

Ajouter un commentaire
Réponse
+0
moins plus
Voici le nouveau rapport ZHPDiag

Une autre question : est-il normal que quand je clic sur le lien pour mettre résolu rien ne se passe ?
Ajouter un commentaire
Réponse
+1
moins plus
Je suppose que tu ne peux pas mettre le sujet en "résolu" parce que tu n'étais pas inscrit quand tu as posté le premier message. Je vais le faire à ta place ;)


Voici donc les conseils de finition :



1) Sécurise ton ordinateur

* Logiciels de protection :
Garde un antivirus (AntiVir dans ton cas) et en complément, garde MalwareBytes Anti-Malware pour faire des scans de vérification de temps en temps.

* Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'utiliser le navigateur Firefox. Commence par le mettre à jour : lance le --> clique sur le point d'interrogation dans la barre des menus --> « Rechercher des mises à jour ».. Une fois que la mise à jour sera en place, installe les deux extensions de sécurité suivantes :
AdBlockPlus pour bloquer les publicités ;
WOT, pour t'avertir des sites web dangereux.

* Tu as d'anciennes versions de Java sur ton ordinateur, c'est une faille de sécurité.
Tu as la dernière version (Java 6 Update 20), désinstalle les deux autres : Ouvre le menu démarrer --> panneau de configuration --> ajout/suppression de programmes --> Désinstalle Java 6 Update 7 et Java 6 Update 16.

* Je vois que tu as Adobe Reader sur ton ordinateur : pour limiter les vulnérabilités de ce programme, désactive la prise en charge Javascript d'Adobe Reader : Lance le (C:\Program Files\Adobe\Reader 9.0\Reader\AcroRd32.exe) --> clique sur Edition --> Préférences --> JavaScript --> décoche "Activer Acrobat JavaScript" et valide.

* Pour les mêmes raisons, mets à jour Flash Player : Ferme ton navigateur, puis désinstalle Adobe Flash Player 10 ActiveX et Adobe Flash Player 10 Plugin. Ensuite, utilise ces deux liens pour installer la dernière version : Celui-ci pour l'ActiveX et celui-ci pour le plugin.

* Pour vérifier régulièrement que tous tes programmes sont bien à jour, tu peux t'aider de ce petit programme (décoche « run at startup » lors de l'installation) : Update Checker (attention, les liens proposés ne correspondent pas toujours à la version française des programmes, il faut parfois les chercher manuellement)



2) Optimisation :

* Désinstalle la barre d'outil Google (inutile, ralentit le navigateur et peut provoquer des plantages).

* Télécharge Ccleaner. Installe le et lance le.
Clique sur Nettoyeur --> Analyse --> Lancer le nettoyage, puis sur OK dans la fenêtre qui s' affiche.
Enfin, Registre --> corrige toutes les erreurs, et recommence jusqu'à ce qu'il ne trouve plus d'erreurs.

* Pour limiter le nombre de programmes qui se lancent automatiquement au démarrage, clique sur Outils --> Démarrage --> Sélectionne les lignes suivantes et clique sur "Désactiver" : nwiz / NvMediaCenter / RemoteControl / LanguageShortcut / swg / NeroFilterCheck / iTunesHelper / cftmon.exe / Notification de cadeaux MSN / Adobe Reader Speed Launcher / Adobe ARM.

* Télécharge ce fichier --> lance le (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit dessus et choisis Exécuter en temps qu'administrateur) --> accepte la modification du Registre.

* Télécharge Defraggler. Installe le (décoche l'installation de la barre d'outil Yahoo qui est proposée lors de l'installation) puis lance le. Ferme tous tes autres programmes, sélectionne ton disque dur et clique sur "Défragmentation rapide".



3) Il faut supprimer tous les outils que nous avons utilisés : Lance ZHPFix --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
Tutoriel pour t'aider



4) Pour terminer le nettoyage, il faut purger la restauration du système (pour supprimer les points de restauration infectés). Pour ça, suis ce tutoriel stp.



5) <Prévention> : Je te conseille vivement de lire cet article qui t'apportera des informations de prévention et de protection contre les infections (environ 15 minutes de lecture très instructive et utile) : Prévention et sécurité sur internet



6) Précautions Pour finir, je t'invite à changer tous tes mots de passe importants (banque, ebay, paypal...), car certaines infections les récupèrent... De même, fais régulièrement une sauvegarde de tes documents importants sur un support externe (disque dur externe, CD/DVD réinscriptible...)
Ici, nous avons pu désinfecter ton ordinateur, mais ce n'est pas toujours le cas. Certaines infections cryptent les documents et demandent une rançon pour les récupérer, d'autres les modifient pour diffuser des infections, obligeant donc à les effacer... Il faut donc toujours avoir une sauvegarde saine de tes documents, sinon tu risques de les perdre.




Bonne lecture, bon courage, et n'hésite pas à poser des questions en cas de besoin ;)

Ajouter un commentaire
Ce document intitulé « Nombreux virus dans des fichiers tmp » issu de CommentCaMarche (www.commentcamarche.net) est mis à disposition sous les termes de la licence Creative Commons. Vous pouvez copier, modifier des copies de cette page, dans les conditions fixées par la licence, tant que cette note apparaît clairement.
Dossier à la une
Passage au tout numérique : quel coût pour les particuliers ?
Nombreux virus dans des fichiers tmp - page 2