Mon UC reste à 100%, ça sent mauvais...

Fermé
CoCo - 22 avril 2004 à 20:01
 CoCo - 26 avril 2004 à 01:17
Bonjour tout le monde,
Depuis quelques jours j'ai des petits soucis d'ordi,
j'ai un P4 2,4Ghtz, 512 de RAM
j'utilise XP pro, avec norton pro 2003 (intallé fin oct 03),
Ad-aware, spybot et regcleaner.
L'action se passe en 2 temps
-1er symptôme Dimanche soir : j'ai eu un premier truc bizarre, je n'ai pas pu lire un CDaudio original et les drivers de mon appareil photo avaient disparus. Du coup je pensais pas tout de suite à un virus (puisque j'avais norton), je ré-intalle les drivers de mon appareil puis je redémarre....
Mais là, mon profil perso avait disparu, d'après une fenêtre windows on m'indique que mon profil est endommagé et que je bénéficie d'un profil local mais tout enregistrement est impossible...Là je découvre que mon Norton n'a plus l'update automatique (automatic live-update off)...Et qu'il ne veut plus s'activer...(je n'avais pas vu que l'on pouvait le faire manuellement).
Du coup je me lance dans un secuser antivirus online en attendant je cherche une solution dans les différents forums du net. J'en ai trouvé une qui me paraissait sympa : restaurer le system (mon dernier point de restauration n'avait qu'une semaine).Secuser ne m'a rien trouver de suspect.
La restauration de mon profil marche (ouf!) j'en profite pour recup antivir guard 6.0 et zonealarm pro ( gratuit pour 15 jours d'essai) , j'intalle les deux, je fais 2 scan avec AVG 6.0 (un avec connexion et un sans+ désactivation du restaure système). Bref, résultat je trouve quels trojans, que AVG supprime tout de suite. Je refais un point de restauration sain.
- 2ème symptôme Mercredi soir : Norton me propose un update j'accepte et je scanne de nouveau puis je pars me coucher.
Le lendemain, norton m'a trouvé plein de petits fichiers .tmp dans windows\temp. je click Ok 1 fois 2 , 3 4 ...etc (avec comme nom de virus trojan.norio ou backdoor.trojan) , mais y avait au moins une bonne centaine de fichiers ( et autant de fenêtres), je fais un ctrl+alt+suppr, pour fermer l'ensemble et puis je vois que mon UC est à 100% de ses perf, alors que j'ai que Norton qui tourne.
je fais un scan avec norton il me trouve un truc bloodhound.packed dans une application webcheck.exe , mais il ne peut le mettre en quarantaine, j'ai pa testé de le delete. Norton me trouve à nouveau la multitude de fichiers tmp qu'il élimine direct...Mais lorsque je vais dans windows\temp ya qu'un seul fichier .tmp c'est jamais le même mais il est tjrs là. ( c'est un qui se trouve dans la liste de fenêtres de Norton mais y en a tjrs un qui revient).
Mon point de restauration sain a disparu...
Je soupçonne même d'avoir des virus dans les e-mails que je reçois avec l'adresse de mes amis...
Merci de m'avoir lu et d'avance merci si vous connaisez une solution avant le formatage total...
à bientôt...
Fred

9 réponses

balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
22 avril 2004 à 21:39
salut
pour commencer
Utilise ceci
ftp://www.renonce.com/pub/renonce/RimouveXPFr.exe
telecharge le et il faut l appliquer en mode sans echec

Fait moi un copier coller du resultat.txt qui apparaitra en appliquant l'outil stp pour confirmer la suppression avec toi

alors action numero 1
telecharger ce fichier : a retelecharger chaque fois que vous vouler l utiliser
ftp://www.renonce.com/pub/renonce/RimouveXPFr.exe

Action numero 2 :o)
Demarrer en mode sans echec :
tapotter sur la touche F8 sans arret desque tu allume ton PC
et si ca ne marche pas utiliser la touche f5 a la place
Appliquer le fichier dans le mode sans echec
le PC redemarre a la fin si c'est pas le cas tu fais un reboot tu ne touche plus a F8 et le PC reviendra tout seul en mode normal sans les virus

Action numero 3
copier ici le contenu du fichier resulata.txt qui se trouve dans le dossier tmp que le fichier rimouveur.exe vas creer ...

action numero 4
un petit http://www.ravantivirus.com/scan/ si le Rimouveur ne trouve pas le virus :o)
0
Bonjour (-soir ;)),
Bon je viens de voir ton mess ( merci ) mais avant je me suis rendu compte d'un truc C que mon UC est normale au départ puis dès que je lance Spybot ou Ad-aware et qu'ils arrivent au fichier webcheck.exe , vlan la fenêtre norton + tout le tralala du coup j'ai fais un tour sur différents forum antiVirus et pi j'ai découvert http://www.ravantivirus.com/
qui m'a trouver un truc bizarre :
Scan started at 22/04/2004 21:24:24

Scanning memory...
Scanning boot sectors...
Scanning files...
C:\Documents and Settings\Coco\Local Settings\Temporary Internet Files\Content.IE5\72KN31WD\index[10].htm->(OBJECT0001) - HTML/CodeBaseExec* -> Infected

Scanned
============================
Objects: 123301
Directories: 4589
Archives: 1657
Size(Kb): -1452937
Infected files: 1

Found
============================
Viruses found: 1
Suspicious files: 0
Disinfected files: 0
Mail files: 232

Virus: HTML/CodeBaseExec*
File: C:\Documents and Settings\Coco\Local Settings\Temporary Internet Files\Content.IE5\72KN31WD\index[10].htm->(OBJECT0001)

(PS: en faisant une recherche sur mon pc de content.IE5, je vois que le lien que RavAntivirus n'est pas le même : C:\Documents and Settings\default user\Local Settings\Temporary Internet Files\Content.IE5

Du coup chuis allé chercher ce "HTML/CodeBaseExec*"
pour savoir comment s'en débarrasser...supprimer les fichiers internet temporaires...Donc je l'ai fait...
je redémarre norton trouve la même chose du coup je désactive norton et je viens de faire un scan avec RAV
Résultat:
Scan started at 23/04/2004 01:02:02

Scanning memory...
Scanning boot sectors...
Scanning files...

Scanned
============================
Objects: 56859
Directories: 4574
Archives: 1630
Size(Kb): -1815675
Infected files: 0

Found
============================
Viruses found: 0
Suspicious files: 0
Disinfected files: 0
Mail files: 208

(bonsang il est 1h56...)
Je vais tenter ta méthode de suite...Mode sans échec et hors connexion (je suppose) puis j'installe(??) et je .exe
0
Bon voilà le résultat de Remouver:
Taches effectués sur le PC :

Elément(s) supprimé(s) :
Contenu du dossier wins supprimé (Fichier Temporaire de virus) :
C:\WINDOWS\System32\wins\SVCHOST.EXE
Fichier C:\WINDOWS\*.tmp supprimé (Fichiers Temporaire, peut cacher des virus)
Fichier nwiz.exe supprimé (Virus Agobot/Gaobot)


Fichier(s) avec demande de suppression manuelle :
C:\WINDOWS\System32\Wins\

Correctif Microsoft KB824146 a été installé

Bon, bin si le Remouver a bien fait son boulot, je pense que le " Fichier(s) avec demande de suppression manuelle :
C:\WINDOWS\System32\Wins\ " , n'a pas besoin d'être supprimé (à moins que l'on m'explique comment)
Bref je reviendrai s'il y a encore des saletés...
En tous cas, Merci Beaucoup Balltrap34 pour ce Remouver, et puis pour tes autres conseils que j'ai pu lire (il me semble) dans les différents forums. Merci un peu tout le monde pour laisser ces petits forums qui sont super pratiques...
A Bientôt!
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
23 avril 2004 à 11:52
salut
et merci
refait un scan rav car le nombre de trojan existant et autres
ne sont pas tous dans le rimouver
sa base augmente tous les jours
quand a celui ci
C:\WINDOWS\System32\Wins\ " , n'a pas besoin d'être supprimé (à moins que l'on m'explique comment)
tu peut le vider
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Re-salut,
je n'ai pas vraiment tout eu d'un coup,
en fait il reste le bloodhound.packed dans webcheck.exe, que Norton ne sait pas quoi faire (pas de quarantaine ni delete)...du coup dès que norton le touche , hop petit message et après Mon UC encore a 100% de ses perfs...(surtout que ni Rav ni Antivir guard détectent quelque chose sur webcheck.exe)
Alors j'ai fait un petit "terminer programme " de webcheck.exe avec le gestionnaire de tâches...et puis j'ai pu après mettre cette applik en quarantaine...(sachant que ce fichier est infecté).
Ce qu'il faut savoir c'est que j'ai 2 fichiers webcheck , un .Dll (créé fin oct 03 lors de ma 1ère install) et un .exe (créé le 06/04/04 trètrè récent...)
Est-ce que le virus peut changer la date de création d'un fichier?
ai-je vraiment besoin de ce webcheck.exe?
0
darkcrystal33 Messages postés 3808 Date d'inscription dimanche 21 mars 2004 Statut Contributeur Dernière intervention 22 septembre 2008 193
23 avril 2004 à 16:53
0
Alors Trendmicro, m'a trouvé 1 trojan: troj winshow.u que j'ai éliminé, et stinger n'a rien trouvé...
J'ai besoin de webcheck.exe pour accèder à mes e-mails sinon impossible , lorsque webcheck est en quarantaine on me demande mon adresse+mot de passe mais la page reste blanche...
Dès que je vais en quarantaine et que je souhaite "restore" ou "repair" webcheck...norton retouve le booldhound.packed + le reste des fichiers .tmp ( y en a à peu près 2000 donc ya 2000 fenêtres norton qui s'ouvrent à la suite)...et l'UC reste a 100% ou un peu moins...
Je vais devenir dingue, à croire que c'est moi qui est le virus...
merci pour vos conseils!!
0
balltrap34 Messages postés 16240 Date d'inscription jeudi 8 janvier 2004 Statut Contributeur sécurité Dernière intervention 28 novembre 2009 331
23 avril 2004 à 22:02
salut
lit cela
Mon antivirus affiche une alerte "Bloodhound Packed" ou "Bloodhound Exploit". A quoi cela correspond-il?
Bloodhound n'est pas le nom d'un virus mais de la technologie de détection heuristique de l'éditeur Symantec. Votre antivirus est donc a priori Norton Antivirus et il vous signale avoir détecté un possible virus inconnu, qu'il n'a pas dans sa base de signatures de virus mais dont l'analyse du code laisse craindre qu'il s'agisse d'un programme malveillant. A moins que vous ne soyez certain que ce soit un fichier sain, il vaut mieux traiter ce fichier avec la plus grande prudence, même s'il peut également s'agir d'une fausse alerte. Si vous souhaitez connaître le véritable nom du virus concerné, patientez quelques jours le temps que sa signature soit disponible, mettez à jour votre antivirus puis analysez à nouveau le fichier suspect. S'il s'agit bien d'un nouveau virus, il devrait alors être détecté sous son nom définitif.

ensuite vide tes temps
tu click sur demarrer/panneaux de configuration/option internet
une fenetre s ouvre tu click sur supprime les fichiers
une nouvelle petite fenetre s ouvre tu coche effacer tous le contenu hors connection et click ok
puis par securite
Clique sur Démarrer / Programmes / Accessoires / Invité de commandes. Tape la commande suivante :

RD /s "c:\windows\system32\config\systemprofile\local setting\ temporary internet files"
vide ta poubelle
ensuite regarde sur le cd de norton si tu trouve ce fichier si oui
supprime le fichier veroler et reinstal le propre
0
Bonsoir,
alors les fichiers .tmp sont supprimés avec le panneau d config
pour les commandes dos:

RD /s "c:\windows\system32\config\systemprofile\local setting\ temporary internet files"
vide ta poubelle

on me demande O\N j'ai pris O mais il me marque que "le chemin d'accès est introuvable" ...

pas de trace de webcheck.exe sur le CD de norton
mais finalement avec ou sans webcheck mes boites aux lettres sont introuvables (j'ai fait un test en déactivant norton+restauration de webcheck.exe puis restart) je peux jouer ou faire un tour sur le net sans problème (mon UC reste stable)...
mais caramail,
la page d'acceuil et dès que je tape mon adresse + mot de passe, c'est la page blanche j'ai voulu voir mon mot de passe mais il
Hotmail n'ont que , pour caramail on me redemande le mot de passe pour hotmail
0
pour caramail mon mot de passe à changer mais il change à chaque fois
pour hotmail site .NET passeport inconnu
pour laposte ça à l'air de marcher

Où se trouve le problème??
merci pour vos idées...
0