Virus Worm détecté sur mon ordi

Fermé
jojo la fleur bleue Messages postés 175 Date d'inscription mardi 19 septembre 2006 Statut Membre Dernière intervention 5 mai 2018 - 7 mars 2010 à 11:23
jojo la fleur bleue Messages postés 175 Date d'inscription mardi 19 septembre 2006 Statut Membre Dernière intervention 5 mai 2018 - 11 avril 2010 à 11:16
Bonjour,
Ce matin, en pouvrant mon PC, un message de mon antivirus 'Avira" est apparu me disant qu'un objet suspect, virus a été trouvé dans mon ordi
Il s'agit de Worm/Palevo.usu.7
J'ai tenté de le supprimer mais le message revenait à chaque fois
Du coup, je l'ai mis en quarantaine.
J'ai ensuite fait un scan avec Avira et voilà le résultat

Avira AntiVir Personal
Date de création du fichier de rapport : dimanche 7 mars 2010 09:38

La recherche porte sur 1820270 souches de virus.

Détenteur de la licence : Avira AntiVir Personal - FREE Antivirus
Numéro de série : 0000149996-ADJIE-0000001
Plateforme : Windows XP
Version de Windows : (Service Pack 3) [5.1.2600]
Mode Boot : Démarré normalement
Identifiant : SYSTEM
Nom de l'ordinateur : ACER-6281EFDEF1

Informations de version :
BUILD.DAT : 9.0.0.75 21698 Bytes 22/01/2010 23:14:00
AVSCAN.EXE : 9.0.3.10 466689 Bytes 30/12/2009 20:55:28
AVSCAN.DLL : 9.0.3.0 49409 Bytes 03/03/2009 10:21:04
LUKE.DLL : 9.0.3.2 209665 Bytes 20/02/2009 11:35:12
LUKERES.DLL : 9.0.2.0 13569 Bytes 03/03/2009 10:21:32
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 20:55:24
VBASE001.VDF : 7.10.1.0 1372672 Bytes 19/11/2009 20:55:24
VBASE002.VDF : 7.10.3.1 3143680 Bytes 20/01/2010 08:13:24
VBASE003.VDF : 7.10.3.75 996864 Bytes 26/01/2010 18:39:40
VBASE004.VDF : 7.10.4.203 1579008 Bytes 05/03/2010 19:39:32
VBASE005.VDF : 7.10.4.204 2048 Bytes 05/03/2010 19:39:32
VBASE006.VDF : 7.10.4.205 2048 Bytes 05/03/2010 19:39:32
VBASE007.VDF : 7.10.4.206 2048 Bytes 05/03/2010 19:39:32
VBASE008.VDF : 7.10.4.207 2048 Bytes 05/03/2010 19:39:32
VBASE009.VDF : 7.10.4.208 2048 Bytes 05/03/2010 19:39:32
VBASE010.VDF : 7.10.4.209 2048 Bytes 05/03/2010 19:39:32
VBASE011.VDF : 7.10.4.210 2048 Bytes 05/03/2010 19:39:34
VBASE012.VDF : 7.10.4.211 2048 Bytes 05/03/2010 19:39:34
VBASE013.VDF : 7.10.4.212 2048 Bytes 05/03/2010 19:39:34
VBASE014.VDF : 7.10.4.213 2048 Bytes 05/03/2010 19:39:34
VBASE015.VDF : 7.10.4.214 2048 Bytes 05/03/2010 19:39:34
VBASE016.VDF : 7.10.4.215 2048 Bytes 05/03/2010 19:39:34
VBASE017.VDF : 7.10.4.216 2048 Bytes 05/03/2010 19:39:34
VBASE018.VDF : 7.10.4.217 2048 Bytes 05/03/2010 19:39:34
VBASE019.VDF : 7.10.4.218 2048 Bytes 05/03/2010 19:39:34
VBASE020.VDF : 7.10.4.219 2048 Bytes 05/03/2010 19:39:34
VBASE021.VDF : 7.10.4.220 2048 Bytes 05/03/2010 19:39:34
VBASE022.VDF : 7.10.4.221 2048 Bytes 05/03/2010 19:39:34
VBASE023.VDF : 7.10.4.222 2048 Bytes 05/03/2010 19:39:36
VBASE024.VDF : 7.10.4.223 2048 Bytes 05/03/2010 19:39:36
VBASE025.VDF : 7.10.4.224 2048 Bytes 05/03/2010 19:39:36
VBASE026.VDF : 7.10.4.225 2048 Bytes 05/03/2010 19:39:36
VBASE027.VDF : 7.10.4.226 2048 Bytes 05/03/2010 19:39:36
VBASE028.VDF : 7.10.4.227 2048 Bytes 05/03/2010 19:39:36
VBASE029.VDF : 7.10.4.228 2048 Bytes 05/03/2010 19:39:36
VBASE030.VDF : 7.10.4.229 2048 Bytes 05/03/2010 19:39:36
VBASE031.VDF : 7.10.4.233 25088 Bytes 05/03/2010 19:39:38
Version du moteur : 8.2.1.180
AEVDF.DLL : 8.1.1.3 106868 Bytes 24/01/2010 08:13:42
AESCRIPT.DLL : 8.1.3.17 1032570 Bytes 26/02/2010 19:37:18
AESCN.DLL : 8.1.5.0 127347 Bytes 26/02/2010 19:37:14
AESBX.DLL : 8.1.2.0 254323 Bytes 26/02/2010 19:37:20
AERDL.DLL : 8.1.4.2 479602 Bytes 13/02/2010 18:35:50
AEPACK.DLL : 8.2.1.0 426356 Bytes 02/03/2010 19:38:02
AEOFFICE.DLL : 8.1.0.39 196987 Bytes 20/02/2010 19:36:56
AEHEUR.DLL : 8.1.1.7 2326902 Bytes 20/02/2010 19:36:54
AEHELP.DLL : 8.1.10.1 237942 Bytes 26/02/2010 19:37:12
AEGEN.DLL : 8.1.2.0 373107 Bytes 26/02/2010 19:37:10
AEEMU.DLL : 8.1.1.0 393587 Bytes 30/12/2009 20:55:26
AECORE.DLL : 8.1.12.2 188790 Bytes 02/03/2010 19:37:58
AEBB.DLL : 8.1.0.3 53618 Bytes 09/10/2008 14:32:40
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12/12/2008 08:47:32
AVPREF.DLL : 9.0.3.0 44289 Bytes 30/12/2009 20:55:28
AVREP.DLL : 8.0.0.7 159784 Bytes 17/02/2010 19:36:40
AVREG.DLL : 9.0.0.0 36609 Bytes 07/11/2008 15:24:44
AVARKT.DLL : 9.0.0.3 292609 Bytes 24/03/2009 15:05:24
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30/01/2009 10:36:38
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28/01/2009 15:03:50
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02/02/2009 08:20:58
NETNT.DLL : 9.0.0.0 11521 Bytes 07/11/2008 15:41:00
RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 30/12/2009 20:55:20
RCTEXT.DLL : 9.0.73.0 88321 Bytes 30/12/2009 20:55:20

Configuration pour la recherche actuelle :
Nom de la tâche...............................: Contrôle intégral du système
Fichier de configuration......................: c:\program files\avira\antivir desktop\sysscan.avp
Documentation.................................: bas
Action principale.............................: interactif
Action secondaire.............................: ignorer
Recherche sur les secteurs d'amorçage maître..: marche
Recherche sur les secteurs d'amorçage.........: marche
Secteurs d'amorçage...........................: C:, D:,
Recherche dans les programmes actifs..........: marche
Recherche en cours sur l'enregistrement.......: marche
Recherche de Rootkits.........................: marche
Contrôle d'intégrité de fichiers système......: arrêt
Fichier mode de recherche.....................: Tous les fichiers
Recherche sur les archives....................: marche
Limiter la profondeur de récursivité..........: 20
Archive Smart Extensions......................: marche
Heuristique de macrovirus.....................: marche
Heuristique fichier...........................: moyen

Début de la recherche : dimanche 7 mars 2010 09:38

La recherche d'objets cachés commence.
'65682' objets ont été contrôlés, '0' objets cachés ont été trouvés.

La recherche sur les processus démarrés commence :
Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
Processus de recherche 'IEXPLORE.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'IEXPLORE.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'thunderbird.exe' - '1' module(s) sont contrôlés
Processus de recherche 'WMPNSCFG.exe' - '1' module(s) sont contrôlés
Processus de recherche 'TeaTimer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'GoogleToolbarNotifier.exe' - '1' module(s) sont contrôlés
Processus de recherche 'MSNMSGR.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
Processus de recherche 'jusched.exe' - '1' module(s) sont contrôlés
Processus de recherche 'qttask.exe' - '1' module(s) sont contrôlés
Processus de recherche 'MemCleaner.exe' - '1' module(s) sont contrôlés
Processus de recherche 'QtZgAcer.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'PCMService.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Keyhook.exe' - '1' module(s) sont contrôlés
Processus de recherche 'RUNDLL32.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'AGRSMMSG.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SynTPEnh.exe' - '1' module(s) sont contrôlés
Processus de recherche 'SynTPLpr.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Ycy.exe' - '1' module(s) sont contrôlés
Processus de recherche 'EXPLORER.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'ALG.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'WMIAPSRV.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'WMPNETWK.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SVCHOST.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SeaPort.exe' - '1' module(s) sont contrôlés
Processus de recherche 'MDM.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'JQS.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SVCHOST.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'AVGUARD.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'anbmServ.exe' - '1' module(s) sont contrôlés
Processus de recherche 'a2service.exe' - '1' module(s) sont contrôlés
Processus de recherche 'SVCHOST.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SCHED.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SPOOLSV.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SVCHOST.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SVCHOST.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SVCHOST.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SVCHOST.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SVCHOST.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'LSASS.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SERVICES.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'WINLOGON.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'CSRSS.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'SMSS.EXE' - '1' module(s) sont contrôlés
'47' processus ont été contrôlés avec '47' modules

La recherche sur les secteurs d'amorçage maître commence :
Secteur d'amorçage maître HD0
[INFO] Aucun virus trouvé !

La recherche sur les secteurs d'amorçage commence :
Secteur d'amorçage 'C:\'
[INFO] Aucun virus trouvé !
Secteur d'amorçage 'D:\'
[INFO] Aucun virus trouvé !

La recherche sur les renvois aux fichiers exécutables (registre) commence :
Le registre a été contrôlé ( '55' fichiers).


La recherche sur les fichiers sélectionnés commence :

Recherche débutant dans 'C:\' <ACER>
C:\hiberfil.sys
[AVERTISSEMENT] Impossible d'ouvrir le fichier !
[REMARQUE] Ce fichier est un fichier système Windows.
[REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
C:\pagefile.sys
[AVERTISSEMENT] Impossible d'ouvrir le fichier !
[REMARQUE] Ce fichier est un fichier système Windows.
[REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
C:\System Volume Information\_restore{0E53C2D2-603D-4B01-84F6-6DE602018BFB}\RP1294\A0126372.EXE
[RESULTAT] Contient le modèle de détection du ver WORM/Palevo.vsv.7
Recherche débutant dans 'D:\' <ACERDATA>

Début de la désinfection :
C:\System Volume Information\_restore{0E53C2D2-603D-4B01-84F6-6DE602018BFB}\RP1294\A0126372.EXE
[RESULTAT] Contient le modèle de détection du ver WORM/Palevo.vsv.7
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4bc47b4e.qua' !


Fin de la recherche : dimanche 7 mars 2010 11:08
Temps nécessaire: 1:29:09 Heure(s)

La recherche a été effectuée intégralement

6789 Les répertoires ont été contrôlés
269582 Des fichiers ont été contrôlés
1 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
1 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
2 Impossible de contrôler des fichiers
269579 Fichiers non infectés
7634 Les archives ont été contrôlées
2 Avertissements
3 Consignes
65682 Des objets ont été contrôlés lors du Rootkitscan
0 Des objets cachés ont été trouvés


Quelqu'un peut 'il m'aider à supprimer "la bête" SVP?
pour renseignement complémentaire, je me souviens d'avoir accepté un lien venant d'un de mes contact MSN (sans que celui-ci ne me l'avait vraiment envoyé)

Bon dimanche
et merci d'avance pour votre aide
A voir également:

3 réponses

Utilisateur anonyme
7 mars 2010 à 11:36
Bonjour

ton rapport antivir montre bien l'infection et la mise en quarentaine .tu ne devrais plus avoir de soucus avec worm.


Pour analyser ton pc.

• Télécharge [https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html ZHPDiag ( de Nicolas coolman ).
• Laisse toi guider lors de l'installation
• Il se lancera automatiquement à la fin de l'installation
• Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
• Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
• Héberge le rapport ZHPDiag.txt sur le site cijoint.fr, puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
0
jojo la fleur bleue Messages postés 175 Date d'inscription mardi 19 septembre 2006 Statut Membre Dernière intervention 5 mai 2018 16
9 mars 2010 à 14:11
Bonjour Nanard
je n'arrivais pas à poster le résultat de l'analyse faite avec ZHPDiag
J'ai donc recommencé aujourd'hui et voilà le lien
http://www.cijoint.fr/cjlink.php?file=cj201003/cijYhzasdc.txt

J'ai également refais un scan avec avira et il a trouvé deux objets suspects:
TR/Drop.Agent.ehs
je pense avoir supprimer

0
Utilisateur anonyme > jojo la fleur bleue Messages postés 175 Date d'inscription mardi 19 septembre 2006 Statut Membre Dernière intervention 5 mai 2018
9 mars 2010 à 22:52
• Télécharge et installe : Malwarebyte’s Anti-Malware
• (NB : S'il te manque"COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/
• A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
• Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
• Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
• Sélectionne tes disques durs" puis clique sur "Lancer l’examen"
• A la fin du scan, clique sur Afficher les résultats
• Coche tous les éléments détectés puis clique sur Supprimer la sélection
• Enregistre le rapport
• S'il t'est demandé de redémarrer, clique sur Yes
• Poste le rapport de scan après la suppression ici.(poste le rapport, même si rien n'est détecté.)
• Si tu as besoin d’aide regarde ce tutorial
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
0
jojo la fleur bleue Messages postés 175 Date d'inscription mardi 19 septembre 2006 Statut Membre Dernière intervention 5 mai 2018 16 > Utilisateur anonyme
9 mars 2010 à 23:35
Ok Nanard
merci
je fais ça demain, car là je vais me coucher, demain boulot de bonne heure
bonne fin de soirée
PS: Par contre, j'ai déjà dans mes programme MalwareBytes, je ne sais pas si il est encore valable
je regarde ça demain soir dès ma rentrée du travail
0
jojo la fleur bleue Messages postés 175 Date d'inscription mardi 19 septembre 2006 Statut Membre Dernière intervention 5 mai 2018 16 > Utilisateur anonyme
10 mars 2010 à 23:19
Bonsoir Nanard
bon ça y est, j'ai finalement réusi à faire le scan avec MalwareBytes
Il y avait des trojans......
voici le rapport après avoir supprimer, je pense que certains ne peuvent pas l'être (si j'ai bien compris)

Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3849
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

10/03/2010 23:13:35
mbam-log-2010-03-10 (23-13-35).txt

Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 208508
Temps écoulé: 2 hour(s), 10 minute(s), 9 second(s)

Processus mémoire infecté(s): 1
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 3
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
C:\Documents and Settings\Utilisateur\Local Settings\Temp\Ycy.exe (Trojan.Fraudpack) -> Unloaded process successfully.

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\ROUA3O12PW (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\TOY5KNQ8OC (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\toy5knq8oc (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Hijack.UserInit) -> Bad: (C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\msnmgr.exe) Good: (userinit.exe) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\Utilisateur\Local Settings\Temp\Ycy.exe (Trojan.Fraudpack) -> Delete on reboot.
C:\WINDOWS\Tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\WINDOWS\Tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job (Trojan.Downloader) -> Quarantined and deleted successfully.

voilà
j'attends donc de tes nouvelles
bonne fin de soirée
jojo
0
Utilisateur anonyme > jojo la fleur bleue Messages postés 175 Date d'inscription mardi 19 septembre 2006 Statut Membre Dernière intervention 5 mai 2018
11 mars 2010 à 13:21
Bonjour

pour supprimer ce fichier tu dois impérativement redémarrer ton pc.

Ensuite post un nouveau rapport zhpdiag.
0
Merci Nanard pour ta réponse
j'ai donc fait ce que tu m'as demandé, cependant je n'arrive pas à copier le rapport dans le site que tu me propose.
Je me suis donc créée un compte mais il ne peut être validé que d'ici 48 h :-(
dois je coller ici le rapport, qui est toutefois très long?

Signature non conforme supprimée par la Modération CCM
0
jojo la fleur bleue
7 mars 2010 à 12:05
Merci Archet
je regarde ça de plus prés, je ne suis pas très douée pour les manips de ce genre (j'ai toujours peur de faire des bêtises) ;-))))
Donc ,je récapitule, il faut que je désactive le système de restauration,
je redémarre mon ordi
puis je réactive le système restauration
C'est bien ça???
et là je relance Avira?
0