J'ai un virus : Trojan-Keylogger.WIN32.fung

Résolu/Fermé
pantokrator Messages postés 1 Date d'inscription mercredi 29 octobre 2008 Statut Membre Dernière intervention 29 octobre 2008 - 29 oct. 2008 à 19:22
 tornade33 - 11 nov. 2008 à 17:12
Bonjour à tous,
Depuis cet après-midi, j'ai un virus nommé "Trojan-Keylogger.WIN32.fung". Une fenêtre de mon pare-feu (en anglais, bizarrement) s'ouvre toute les 5min, en ne m'offrant pas d'autres options que "enable protection". De plus, mon pc rame plus qu'avant et m'a proposé un scan des disques au démarrage (j'aime pas trop ça).
J'espère que l'un de vous aura une idée. Merci d'avance. Je vous laisse évidemment mon rapport HiJackThis et Malwarebyte.

_____________________________HIJACKTHIS_________________________________________________

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:10:23, on 29/10/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
I:\WINDOWS\System32\smss.exe
I:\WINDOWS\system32\winlogon.exe
I:\WINDOWS\system32\services.exe
I:\WINDOWS\system32\lsass.exe
I:\WINDOWS\system32\Ati2evxx.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
I:\Program Files\Alwil Software\Avast4\ashServ.exe
I:\WINDOWS\system32\Ati2evxx.exe
I:\WINDOWS\Explorer.EXE
I:\WINDOWS\system32\spoolsv.exe
I:\Program Files\Bonjour\mDNSResponder.exe
I:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
I:\WINDOWS\SOUNDMAN.EXE
I:\WINDOWS\ALCWZRD.EXE
I:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
I:\WINDOWS\system32\slserv.exe
I:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
I:\WINDOWS\system32\svchost.exe
I:\Program Files\DAEMON Tools Pro\DTProAgent.exe
I:\Documents and Settings\Admin\Application Data\Google\mupd1_2_1165664.exe
I:\Program Files\Stardock\ObjectDock\ObjectDock.exe
I:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
I:\Program Files\Alwil Software\Avast4\ashWebSv.exe
I:\Program Files\Spyware Terminator\sp_rsser.exe
I:\Program Files\Mozilla Firefox\firefox.exe
I:\Documents and Settings\Admin\Bureau\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.google.fr/toolbar/ie8/sidebar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ustart.org
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.fr/toolbar/ie8/sidebar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.fr/keyword/%s
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - I:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - I:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [Raccourci vers la page des propriétés de High Definition Audio] HDAShCut.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avast!] I:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [MSConfig] I:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [DAEMON Tools Pro Agent] "I:\Program Files\DAEMON Tools Pro\DTProAgent.exe"
O4 - HKCU\..\Run: [asus32] "I:\Documents and Settings\Admin\Application Data\Google\mupd1_2_1165664.exe"
O4 - HKUS\S-1-5-19\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nlsf] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [Config] %systemroot%\system32\run.cmd (User 'Default user')
O4 - Startup: Stardock ObjectDock.lnk = I:\Program Files\Stardock\ObjectDock\ObjectDock.exe
O4 - Global Startup: Microsoft Office.lnk = I:\Program Files\Microsoft Office\Office10\OSA.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - I:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Traduction - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - I:\Program Files\PROMT5\PROMTIE4\promtie5.htm
O9 - Extra 'Tools' menuitem: Traduire - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - I:\Program Files\PROMT5\PROMTIE4\promtie5.htm
O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - I:\Program Files\PROMT5\PROMTIE4\options.htm
O9 - Extra 'Tools' menuitem: Personnaliser les options de traduction - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - I:\Program Files\PROMT5\PROMTIE4\options.htm
O9 - Extra button: Traduction - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - I:\Program Files\PROMT5\PROMTIE4\promtie5.htm (HKCU)
O9 - Extra 'Tools' menuitem: Traduire - {7A2EFD41-E6B3-11D2-89E3-00E0292EE574} - I:\Program Files\PROMT5\PROMTIE4\promtie5.htm (HKCU)
O9 - Extra button: (no name) - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - I:\Program Files\PROMT5\PROMTIE4\options.htm (HKCU)
O9 - Extra 'Tools' menuitem: Personnaliser les options de traduction - {7A2EFD41-E6B3-11D2-89E3-00E0292EE575} - I:\Program Files\PROMT5\PROMTIE4\options.htm (HKCU)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - I:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - I:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - I:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - I:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - I:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - I:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - I:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - I:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - I:\Program Files\Fichiers communs\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - I:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - I:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
O23 - Service: SmartLinkService (SLService) - Smart Link - I:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - I:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - I:\Program Files\Spyware Terminator\sp_rsser.exe
A voir également:

18 réponses

netsetup Messages postés 13 Date d'inscription mercredi 29 octobre 2008 Statut Membre Dernière intervention 30 octobre 2008 8
30 oct. 2008 à 00:23
salut


tout d'abord fait une analyse avec ton antivirus ( si tu en a pas télécharge avast ) ensuite il va détectée le virus et tu va pouvoir le supprimer
1
Salut,

bien que je soit pas un expert en informatique, je pense avoir trouvé une solution, du moins pour l'instant. Je me suis fais infecté aujourd'hui et ça fait 5 heures que je cherche une solution. Ni malwarebytes, ni adware, ni spybot n'ont trouvé de trace. Or, avec un shareware trouvé sur le net du nom de anti-spy.info j'ai réussi à débusquer un fichier répondant au nom de mupd1_2_1165464.exe qui répondait aux mêmes caractéristiques. Je l'ai mis en quarentaine avec le logiciel et depuis, plus rien. Reste maintenant à savoir s'il va revenir car on sait que ce genre de machin est plutôt récurrent.


Bonne chance l'ami
0
Super ! j'ai essayé ton truc et ça marche, encore mille merci, ça fait une semaine que j'essaie de m'en débarasser.
0
Salut moi aussi sa fait 2 jours j*ai attrapé ce virus ou je ne sais quoi , qui me fait exactement ce que tu dit pantokrator. Je vais essayer la solution de ricky en esperant que sa fonctionne... Merci
0
bjour

moi idem; mais ou se trouve le fichier mupd1_2_1165464.exe ???

merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
réponse !

c:\documents and settings\nom_utilisateur\application data\google\mupd1_2_1165664.exe
0
pantokrator
30 oct. 2008 à 16:34
Bonjour!
Oui Ricky a raison! C'est bien "mupd1_2_1165464.exe" qui était responsable...
Je l'ai supprimer et c'est bon... (pour l'instant)
Merci à vous.
0
comment t'as fait pour le supprimer, pour moi, il est en cours de fonctionnement donc impossible à zapper
0
Salut,tu redemarres ,tu fais f8 ou f10 pour te mettre en mode sans echec et là tu pourra le supprimer
0
merci l'ami, je venais juste de trouver la soluce, tu scannes avec Anti Spy Info, le spire trouvé, tu le mets en quarantaine, et ensuite du le détruis en le supprimant, et depuis le famaux Trojan- Keylogger.WIN32.Fung disparait complètement
YES YES
0
Aujourd'hui, j'ai également "attrapé" ce virus. Par contre, le fichier dans le répertoire /google/ semble avoir changé de nom en mupd1_2_1931888.exe sans en être certain. Avec la commande "regedit" j'ai trouvé un autre fichier avec mupd1_2_ avec d'autres chiffres. Je l'ai supprimer par cette voie.
0
salut bellbull!
g chope l'exe dans aplications data/user/google et il se nomme comme le tien 1931888 et je n'arrive pas à le supprimer meme en mode sans echec. g execute regedit mais je ne sais pas trop ou regarder et g pas trouve!!
peux tu m'aider stp.
0
salut
pourrai tu me dire quel clef tu as supprimé?
car j'ai bien supprimé le dossier caché dans google mais mpud s'affiche toujours dans ma liste de démarrage mais je ne trouve pas la clef à supprimer.
merci
0
ahh oui j'ai oublier, dans la fichier google doit t'il y avoir un fichier?
j'ai un fichier qui se nomme fwlmsk.dll
merci
0
Salut, moi aussi je l'ai attrapé.
j'ai VISTA et j'ai essayé avec ANTI SPY INFO mais je ne trouve pas le programme en question.

Pouvez vous m'aider. je suis novice en informatique et c'est la panique

Merci de votre aide
0
il faut que tu le supprime a la main
Pour afficher les fichiers cacher tu doit aller dans panneau de config,apparence et thème et ensuite option des dossiers.
Ensuite une page s'ouvre tu va dans affichage et tu coche afficher les fichier cachés.
Ensuite tu te rend dans :
:\documents and settings\nom_utilisateur\application data\google\mupd1_2_1165664.exe
et tu supprime le dossier mpud.....
Si tu n'arrive pas a la supprimer tu fait ctrl+alt+supr
ensuite tu clique sur "processus"
tu clique droit sur le fichier qui s'appelle mpud... et "terminé processus"
ensuite tu pourras supprimer le fichier que je t'est dit avant.
Si quelqu'un pourrai répondre à ma question en haut,merci.
0
excuse moi en haut je t'est pas mis tous le lien c'est
c:\documents and settings\nom_utilisateur\application data\google\mupd1_2_1165664.exe
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
2 nov. 2008 à 18:02
bonjour, le disque dur système c'est pas c mais i @+
0
quelqu'un pourrai t'il répondre à ma question d'en haut svp?
0
courgeon584 > chico
5 nov. 2008 à 10:16
Chico je suis aussi sur vista et je n'arrive vraiment à trouver ce mupd et il n'est meme pas dans mes processus en marche...
HELP ME PLEASE!!! ;(
0
saadomaso Messages postés 2 Date d'inscription mardi 4 novembre 2008 Statut Membre Dernière intervention 5 novembre 2008
5 nov. 2008 à 10:19
moi aussi je lai mais je peux pas le suprimer
0
saadomaso Messages postés 2 Date d'inscription mardi 4 novembre 2008 Statut Membre Dernière intervention 5 novembre 2008
5 nov. 2008 à 10:25
quand je fait alt+ctrl+suppr je met processsus et je trouve 1 truc qui sappelle aswUpdSv.exe ja i deja terminé le processus de mupd
0
normalement tu doit l'avoir et aswUpdSv.exe est un processus de avast.
tu ne peu pas supprimer un fichier qui est en exécution c'est pour cela que tu doit terminé le processus pour le supprimer.
Normalement dans tous les processus que tu as tu doit l'avoir, après il est possible que tu l'est supprimer avec ton antivirus.
Tu peu essayer spybot pour regarder si il le trouve.a+
Quelqu'un pourrai t'il répondre à ma question dans les messages précédent svp?
0
j'ai eu ce meme virus, j'ai bien lu ce forum, puis j'ai télécharger anti spy info sur télécharger.com, 1 fois installé, je l'ai lancé de suite et il ma reconnu de suite le virus, je l'ai mis en quarantaine et ensuite détruit. rien de plus simple !!! et plus de problème depuis !!! j'espère que vous aurez autant de facililé à le détruire que moi !!!
0