Virus kernel32 : processus en plien regime

Fermé
taha73 Messages postés 2 Date d'inscription dimanche 24 août 2008 Statut Membre Dernière intervention 1 septembre 2008 - 1 sept. 2008 à 23:10
propreté Messages postés 277 Date d'inscription vendredi 22 août 2008 Statut Membre Dernière intervention 27 septembre 2008 - 7 sept. 2008 à 04:34
Bonjour,

il y a un semaine, un message de virus apparaisait avec une frequence de 5 min en rapport avec un buffer overflow (kernel32). La frequence du message est tres espacée actuellement. seulement des processus tournent en plien regime et je dois attendre longtemps pour avoir la main.
j'ai fait une analyse et voici le résultat.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:01:04, on 24/08/2008
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\ATKKBService.exe
C:\Program Files\McAfee\Common Framework\FrameworkService.exe
C:\Program Files\McAfee\VirusScan Enterprise\Mcshield.exe
C:\Program Files\McAfee\VirusScan Enterprise\VsTskMgr.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\McAfee\Common Framework\UdaterUI.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Creative\Shared Files\CamTray.exe
C:\Program Files\McAfee\Common Framework\McTray.exe
C:\Program Files\802.11 Wireless LAN\802.11g Wireless USB 2.0 Adapter HW.14 V.1.00\WlanCU.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Speedy\Bureau\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - C:\Program Files\McAfee\VirusScan Enterprise\Scriptcl.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [ShStatEXE] "C:\Program Files\McAfee\VirusScan Enterprise\SHSTAT.EXE" /STANDALONE
O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Program Files\McAfee\Common Framework\UdaterUI.exe" /StartedFromRunKey
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Creative WebCam Tray] "C:\Program Files\Creative\Shared Files\CamTray.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Wireless Configuration Utility HW.14.lnk = C:\Program Files\802.11 Wireless LAN\802.11g Wireless USB 2.0 Adapter HW.14 V.1.00\WlanCU.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - https://www.trendmicro.com/en_us/forHome/products/housecall.html
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://wwwimages.adobe.com/www.adobe.com/products/acrobat/nos/gp.cab
O23 - Service: ATK Keyboard Service (ATKKeyboardService) - ASUSTeK COMPUTER INC. - C:\WINDOWS\ATKKBService.exe
O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Program Files\NOS\bin\getPlus_HelperSvc.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: McAfee Framework Service (McAfeeFramework) - McAfee, Inc. - C:\Program Files\McAfee\Common Framework\FrameworkService.exe
O23 - Service: McAfee McShield (McShield) - McAfee, Inc. - C:\Program Files\McAfee\VirusScan Enterprise\Mcshield.exe
O23 - Service: McAfee Task Manager (McTaskManager) - McAfee, Inc. - C:\Program Files\McAfee\VirusScan Enterprise\VsTskMgr.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe


Que faut- il que je fasse pour remédier a ce problème en vous remarciant d'avance. Au passage je suis nullard en informatique, ce serait sympa de ne pas utiliser des termes trop compliquer pour moi :)

merci,

6 réponses

propreté Messages postés 277 Date d'inscription vendredi 22 août 2008 Statut Membre Dernière intervention 27 septembre 2008
2 sept. 2008 à 01:57
Pour moi sa a l air bon pas de probleme.

a part cette ligne que je ne connais pas


O23 - Service: getPlus(R) Helper - NOS Microsystems Ltd. - C:\Program Files\NOS\bin\getPlus_HelperSvc.exe


ne la fixe pas attend que quelq un confirme je ne suis pas sur.
0
DeNisCoOl Messages postés 2802 Date d'inscription vendredi 19 août 2005 Statut Membre Dernière intervention 28 février 2011 224
2 sept. 2008 à 07:41
salut à tous,


-Il est inutile de fixer les lignes O23, mais dans ce cas ci je ne penses pas que ceci soit suspect.
(Uniquement en cas d'infection les services doivent être désactivé avant d'être supprimé par HJThis et non pas uniquement fixé)


- Visiblement vous avez installé l'activeX pour installé les mises à jour windows.
Mais vous n'avez que Windows SP1 seulement?
Votre windows est-il légale?
Internet explorer 6, Adode Reader5...
Vous vous exposez à de nombreuses infections inutilement.
McAfee n'est pas une référence surtout si vous avez une ancienne version mais c'est toujours mieux que rien.


------------
- Cliquer CCleaner (en français) pour nettoyer les fichiers temporaires, cookies... ainsi que les clefs de la base de registre inutile.

Bien consulter son tutorial ICI
Lors de l'installation décocher le choix de la barre yahoo si vous avez déjà une barre de recherche.
Ensuite dans Options / Avancés, décocher : effacer uniquement les fichiers du répertoires temp de Windows de plus vieux que 48h.

Bouton Nettoyer (s’assurer que dans l’onglet Windows la case Avancé est décoché), cliquer sur Analyse ensuite cliquer sur Lancer le nettoyage.

Ensuite sur le bouton Registre (s’assurer que Intégrité du registre est coché) répéter 2 fois les étapes suivantes:
Chercher les erreurs- Réparer les erreurs sélectionnées
Ne pas oublier de sauvegarder au cas où il supprimerait une mauvaise clef (peu probable).

Fichier de sauvegarde à effacer plus tard s’il n’y a pas de problème par la suite.



Je ne vois pas d'antispyware également.
------------
- Suivre les instructions pour télécharger et exécuter MalwareBytes_AntiMalware:
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Après installation fermer vos programmes et votre navigateur:
* MBAM se met automatiquement à jour en fin d'installation

* Dans l'onglet analyse, vérifie que "Exécuter une analyse rapide" n'est pas coché et clique sur le bouton Rechercher pour démarrer l'analyse.

* Si des malwares ont été détectés, leur liste s'affiche.
En cliquant sur Suppression (?) , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

* MBAM va ouvrir le bloc-notes et y copier le rapport d'analyse. Ferme le bloc-note. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)

*Le coller dans le prochain message uniquement si des infections ont été détecté

* Pour terminer le nettoyage tu auras peut être besoin de redémarrer.


A+


Denis
0
Bonjour,

propreté, DenisCool merci pour votre réponse.

j'ai bien installé cleanner, j'ai suivi les étapes a la lettre, j'ai viré adobe reader mais pas internet explorer 6 car je ne sais pas pas quoi il faut le remplacer.

pour la version windows, c'est celle d'un deuxième pc, je voulais réinstaller celui-ci mais j'ai perdu le code donc betement j'ai utilisé de mon autre pc.

merci encore pour votre reponse bien precise.

A bientot :)
0
propreté Messages postés 277 Date d'inscription vendredi 22 août 2008 Statut Membre Dernière intervention 27 septembre 2008
3 sept. 2008 à 02:47
si tes probleme sont regler c est coll tien pour internet explorer 7.0

https://support.microsoft.com/fr-fr/allproducts


et la le service pack 3

https://www.clubic.com/telecharger-fiche242026-windows-xp-service-pack-3.html

a plus
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
DeNisCoOl Messages postés 2802 Date d'inscription vendredi 19 août 2005 Statut Membre Dernière intervention 28 février 2011 224
6 sept. 2008 à 08:55
salut,

Bon enfin après 2 jours et 3 tentatives je peux répondre sur ce post.

j'ai viré adobe reader mais pas internet explorer 6 car je ne sais pas pas quoi il faut le remplacer.
Voici la nouvelle version de adobe si vous en avez besoin:
https://get2.adobe.com/reader/otherversions/

- À propos de IExplorer ne jamais le désinstaller au complet sinon windows risque de ne plus fonctionner correctement.
Suivre les liens pour les mises à jour, car certaines applications ne tournent qu'avec IExplorer malheureusement.
En particulier les fameux activeX...


Mais pour naviguer je vous conseilles Firefox plus sure, plus rapide et plus souple que IExplorer : http://www.mozilla-europe.org/fr/products/firefox/

* Pour les cookies s'assurer de tout est correctement configurer, Outils / Options / Vie privée >
* Cookies / Les conserver jusqu'à : la fermeture de firefox.
* Vie privée cocher : Toujours effacer mes informations personnelles à la fermeture de Firefox.

2 outils puissants et pratiques, la barre de recherche google qui suggère certains choix de réponse au fur et à mesure de l'inscription des caractères dans la barre ce qui permet de trouver la réponse plus facilement quand on est pas sure de l'orthographe du site, ou autre.
Et avec la version 3 ce type de suggestions apparait également dans la barre des adresses, vraiment bien fait.


A+
0
propreté Messages postés 277 Date d'inscription vendredi 22 août 2008 Statut Membre Dernière intervention 27 septembre 2008
7 sept. 2008 à 04:34
si tes problemes sont regler felicitation et bon surf
0