Avalanche de virus/trojan réguilièrement

Résolu/Fermé
Arvesen - 17 mai 2008 à 14:05
eZula Messages postés 3392 Date d'inscription samedi 26 avril 2008 Statut Contributeur Dernière intervention 8 mai 2021 - 18 mai 2008 à 10:21
Bonjour,

Depuis une semaine, j'ai réguilièrement des virus ou trojan qui apparaissent et qui sont détéctés par mes avg, antivir et autres adaware et spybot. Après des dizaines d'analyses de chacun (j'ai même installé avast, mais j'ai vite renoncé car il ralentit grandement le pc), les infections persistes. Je suis perdu :-(

Je vous poste mon log hijack, si qqun peut m'aider :-)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:50:00, on 17/05/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\system32\drivers\KodakCCS.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Assistant DartyBox\Upgrade_Manager.exe
C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
C:\WINDOWS\twain_32\A4CIS\WATCH.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKCU\..\Run: [ASUS SmartDoctor] C:\Program Files\ASUS\SmartDoctor\\SmartDoctor.exe /start
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [LDM] \Program\BackWeb-8876480.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKCU\..\Run: [L'Assistant DartyBox] C:\Program Files\Assistant DartyBox\Upgrade_Manager.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - Startup: Watch.lnk = C:\WINDOWS\twain_32\A4CIS\WATCH.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 5.0\Distillr\AcroTray.exe
O4 - Global Startup: Logiciel Kodak EasyShare.lnk = C:\Program Files\Kodak\Kodak EasyShare software\bin\EasyShare.exe
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O8 - Extra context menu item: Ouvrir avec GetRight - C:\Program Files\GetRight\GRbrowse.htm
O8 - Extra context menu item: Télecharger avec GetRight - C:\Program Files\GetRight\GRdownload.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_01\bin\npjpi141_01.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1_01\bin\npjpi141_01.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~2\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~2\SDHelper.dll
O16 - DPF: {127698E4-E730-4E5C-A2B1-21490A70C8A1} (CEnroll Class) - https://static.impots.gouv.fr/abos/securite/xenroll.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O20 - AppInit_DLLs: C:\WINDOWS\System32\msptrpt.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Google Online Services - Unknown owner - C:\Documents and Settings\Arvesen\ie_updates3r.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Kodak Camera Connection Software (KodakCCS) - Eastman Kodak Company - C:\WINDOWS\system32\drivers\KodakCCS.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Visibroker Activation Daemon (oad) - Unknown owner - C:\PROGRA~1\Borland\vbroker\bin\oad.exe
O23 - Service: VisiBroker Smart Agent (osagent) - Unknown owner - C:\PROGRA~1\Borland\vbroker\bin\osagent.exe
O23 - Service: Prise en charge des cartes à puces (SCardDrv) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe (file missing)
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe (file missing)
O23 - Service: Planificateur de tâches (Schedule) - Unknown owner - C:\WINDOWS\system32\drivers\spools.exe (file missing)
O23 - Service: Service CANALPLAY - Canal+ Active - C:\Program Files\Lecteur CANALPLAY\CanalPlayService.exe
A voir également:

15 réponses

^^Marie^^ Messages postés 113929 Date d'inscription mardi 6 septembre 2005 Statut Membre Dernière intervention 28 août 2020 3 274
17 mai 2008 à 21:59
Bonsoir

Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

XP pas à jour ce qui laisse à supposer une version piratée........
Internet Explorer v6.00 ► pas à jour, ce qui laisserai à supposer une éventuelle impossibilitéde le mettre à jour en fonction de XP ;;))

Je pense qu' eZula, a fait l'essentiel

c'est une version légale de windows ?

Mais pourquoi cette question ? Ca pose un problème
OUI, cela pose un problème sachant que certains FIX fonctionnent mal avec des versions piratées, et c'est Hors Charte de CCM

A++++++===

1
jambondyork
17 mai 2008 à 22:32
Dis donc Arvesen,
lorsqu'on a les moyens pour payer un abonnement a canalplay, il faut etre regle avec sa
propre consience, et a mon avis si tu pouvais pirate canalplay tu l'aurais fait.

mais ca va, je vais t'aider a regler ton probleme:
connecte toi sur ce lien, et tu verras que ton probleme va etre raisolu tout seul.

http://www.commentcamarche.net/faq/sujet 307 astuce devenir pirate informatique

Ecris a microsoft, et demande leur pardon, il t'enverrons une mise a jour a 43.00€

jambondyork
0
eZula Messages postés 3392 Date d'inscription samedi 26 avril 2008 Statut Contributeur Dernière intervention 8 mai 2021 392
17 mai 2008 à 14:10
c'est une version légale de windows ?
0
:-)

Mais pourquoi cette question ? Ca pose un problème
0
eZula Messages postés 3392 Date d'inscription samedi 26 avril 2008 Statut Contributeur Dernière intervention 8 mai 2021 392
17 mai 2008 à 19:19
Passe à Linux, plutot que de t'emmerder la vie avec une passoire indésefectable et condamnée (et volée de surcroit)

http://passeralinux.fr/

;)
0
Concernant linux je suis bien d'accord avec toi mais j'ai pratiqué au boulot pendant 5 ans et je trouve ça pas trop accessible pour qqun qui n'a pas trop de temps à perdre dans la config de son pc. Quand ce sera plus simple j'y passerais probablement. De plus, j'ai quand même plein de soft qui tournent pas sous linux ...

Sinon, cette discussion est bien gentille mais ça ne solutionne pas le problème que j'ai posté initialement

Merci
0
eZula Messages postés 3392 Date d'inscription samedi 26 avril 2008 Statut Contributeur Dernière intervention 8 mai 2021 392
17 mai 2008 à 19:34
Je ne vois pas ce que tu attends comme solution à part :
- te mettre en règle avec microsoft
- changer de système d'exploitation si tu n'es pas prêt banquer

car le fait que ton ordi ait les mises à jour bloquées le rend vulnérable irréversiblement et quelles que soient les protections logicielles dont tu peux disposer. Dans ces conditions, qui peut peut bien avoir envie de s'investir dans la désinfection de ce pc ?

PS : tu risques d'entendre la même mélodie sur les autres forums
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Ce que j'aime beaucoup dans cette discussion, c'est le ton moralisateur de celui qui est censé aider les internautes espérant trouver un peu de soutien dans ce forum. Mais ça c'est plus facile quand on a une connaissance que l'autre n'a pas ... Un bon entendeur
0
eZula Messages postés 3392 Date d'inscription samedi 26 avril 2008 Statut Contributeur Dernière intervention 8 mai 2021 392
17 mai 2008 à 19:43
Dans l'état actuel des choses, il n'y a pas de solution technique durable pour ton problème, c'est ça qu'il faut que tu te mettes dans la tête, si tu ne comprends pas les scrupules qu'un intervenant peut avoir à aider à la désinfection - en public - d'un système d'exploitation volé
0
Bon aller, j'ai bien rigoler mais j'ai trouver la solution à mon problème tout seul ...
A bientôt :-/
0
zorinho Messages postés 821 Date d'inscription mercredi 28 novembre 2007 Statut Membre Dernière intervention 29 novembre 2020 51
17 mai 2008 à 19:52
Salut,

fixe déjà les lignes suivantes

O23 - Service: Google Online Services - Unknown owner - C:\Documents and Settings\Arvesen\ie_updates3r.exe (file missing)
O23 - Service: Prise en charge des cartes à puces (SCardDrv) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe (file missing)
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe (file missing)
O23 - Service: Planificateur de tâches (Schedule) - Unknown owner - C:\WINDOWS\system32\drivers\spools.exe (file missing)

Ensuite,
- désinstalle adware & spybot
- désinstalle AVG (un seul antivirus)

1) installe http://www.malwarebytes.org/mbam.php
fais un scan EN MODE SANS ECHEC et copie le rapport ici

2) scan les fichiers infectés avec https://www.virustotal.com/gui/
histoire de savoir s'il ne s'agit pas de faux positifs
copie le rapport ici

3) scan ton ordi avec Antivir EN MODE SANS ECHEC et copie le rapport ici

4) scan ton ordi avec CCleaner http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner

Voilà , tu auras du travail

Zor
0
eZula Messages postés 3392 Date d'inscription samedi 26 avril 2008 Statut Contributeur Dernière intervention 8 mai 2021 392
17 mai 2008 à 19:53
zorinho, outre le fait que tu te plantes sur HijackThis, les considérations ci-dessus, tu n'en as rien à faire ?
0
A tient, qqun de compréhensif. Je vais essayer de faire tout ça ce weekend. Merci Zor. Je te tiens au courant
0
A j'ai fais un cleanup cet aprem et je viens de lancer toute une série de scan de ma machine et pour la première fois depuis 1 semaine, aucun virus ni trojan n'a été trouvé. :-))

C'était peut être assez simple. Je reste toutefois vigilent et si le probème reviens, je lancerais la pocédure de Zorinho (le petit zorro ???)

A plus
0
pauméaussi
17 mai 2008 à 21:42
Bonsoir,
Depuis quelques jours, j'ai des fenetres qui s'ouvrent sans arrêt,deplus, le système m'envoie des pages d'alertes pour le moins inquiettantes disant que j'ai des virus qui m'ont infecté.
Bien entendu, je reçois plein de proposition de logiciels payants pour nettoyer.
Peux tu me dire si tu as touvé un utilitaire gratuit pour résoudre ton problème,et lequel ?
Merci d'avance.
Cdt
0
zorinho Messages postés 821 Date d'inscription mercredi 28 novembre 2007 Statut Membre Dernière intervention 29 novembre 2020 51 > pauméaussi
17 mai 2008 à 21:58
Salut pauméaussi,

si tu consultes le site, tu verras que:
-tu dois utiliser un seul antivirus
de préférence Antivir
-un antispyware: j'aime personnellement malwarebyte's antispyware
- installer également Ccleaner et Hijackthis

Fais les différents scans en mode sans échec, et colle les rapports ici.

Je te conseille de rédiger un post avec ta propre problématique

A tout de suite

Zor
0
zorinho Messages postés 821 Date d'inscription mercredi 28 novembre 2007 Statut Membre Dernière intervention 29 novembre 2020 51
17 mai 2008 à 21:20
Salut

perso je n'avais rien vu de suspect dans le rapport Hijackthis. fixe néanmoins les 4 lignes demandées.

Utilise juste Antivir & Malwarebyte's antimalware.

Pour le reste, zorinho est le petit bolivien dans Tintin

A plus

Zor

NB: pour ta gouverne Antivir premium (antivir PLUS ANTISPYWARE) est gratuit pour 6 mois
0
Bon eh les enfants, j'en ai un peu marre d'en prendre plein le pif.

Canal Play je l'ai pas payer, il m'a été fourni avec un jeu que j'ai acheter 3€, donc, on se renseigne avant de dire trop de bétises.

Ensuite, concernant XP, il s'agit de la version qui était installée sur mon pc quand je l'ai acheté. Donc si il n'y a aucune mise à jour, c'est juste volontaire car le jour où je l'ai fait, tous les petits programmes que j'ai créé en Pascal (Oui c'est un peu vieux mais ça m'est utile tous les jours pour mes comptes, la conso de ma voiture ...) n'ont plus fonctionné (incompatibilité de je sais plus quoi car ils ont été édités sur win 95 et j'ai donc utilisé le restore système qui ma remis ma config d'origine > nombreuses heures de boulot qui d'ailleurs m'ont incité à exposé mon problème sur un forum aujourd'hui disparu mais où on était bien traité !).

Bref, je vois pas pourquoi je raconte ma vie à des gens qui sont un peu outranciés avec moi et surtout qui se lachent sur qqun qui n'a pas forcement les compétences en éradication de virus. Mais bon je vous rassure, pour ceux que ça intéresse, j'ai le sentiment d'avoir résolu mon problème tout seul car j'ai plus de virus. Il suffisait simplement d'utiliser CleanUp! pour nettoyer TOUS les fichiers liés au net (je pense qu'un truc s'y était logé et lançait régulièrement des requêtes vers toute une panoplie de virus (c'est drôle qqun m'a dit un jour qu'avec une vieille verison de windo ws, on pouvait pas résoudre les problèmes liés au virus !).

Problème résolu
Vous trouverez facilement CleanUp! sur le net.
Bon courage a tous et adieu au forum.
0
^^Marie^^ Messages postés 113929 Date d'inscription mardi 6 septembre 2005 Statut Membre Dernière intervention 28 août 2020 3 274
18 mai 2008 à 08:44
Salut

Dis toi bien une chose que tu auras toujours des soucis, qui plus est de naviguer avec 2 anti-virus ► source de conflits.

A++

0
eZula Messages postés 3392 Date d'inscription samedi 26 avril 2008 Statut Contributeur Dernière intervention 8 mai 2021 392
18 mai 2008 à 10:21
Il suffisait simplement de répondre clairement oui à la question sur la légalité de cette version. Le but n'est pas de controler qui est en règle ou pas avec microsoft, en revanche il faut bien comprendre que des mises à jour ce n'est pas pour faire joli mais pour combler des failles de sécurité critiques qui d'une part ne pourront jamais être substituées par une protection antivirus ou un "fix checked" avec HijackThis, mais d'autre part rendent un tel ordinateur connecté particulièrement dangereux et pour toi et pour les autres, il suffit d'aller faire un tour sur secuser par exemple pour compter le nombre de failles sévères que tu cumules permettant entre autre la prise de controle de ce pc.

Voilà un deuxième point qui peut expliquer la réticence de certains intervenants à répondre sur un forum à ce type de demande dans ces conditions.

Par ailleurs tu parles de fichiers temporaires, celui-ci n'en est pas un

O20 - AppInit_DLLs: C:\WINDOWS\System32\msptrpt.dll

Peut être seul toi sait de quoi il s'agit car il n'y a aucune référence sur le web,

ce backdoor s'est installé comme service :

O23 - Service: Google Online Services - Unknown owner - C:\Documents and Settings\Arvesen\ie_updates3r.exe (file missing)
https://www.bleepingcomputer.com/startups/ie_updates3r.exe-22648.html

et pour finir tu utilises une version de java et de IE également non à jour donc soumises à des failles hautement critiques, bref trois fois rien quoi.
Sauf s'il est inclus dans la dartybox, il n'y a pas non plus de pare-feu, là attention, on ne parle que de ce qui est visible.
0