Portail­Accueil­FAQ­Rechercher­S'enregistrer­Membres­Groupes­Connexion
Poster un nouveau sujet   Répondre au sujetPartager | 
 

 Virus "virtumonde" comment s'en débarrasser ?

Voir le sujet précédent Voir le sujet suivant Aller en bas 
Aller à la page : Précédent  1, 2, 3, 4, 5  Suivant
AuteurMessage
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: virtumonde RSIT 1ère partie   Mer 3 Juin - 9:15

Logfile of random's system information tool 1.06 (written by random/random)
Run by Pascal Zimmer at 2009-06-03 10:14:42
Microsoft Windows XP Édition familiale Service Pack 3
System drive C: has 38 GB (84%) free of 45 GB
Total RAM: 447 MB (33% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:14:55, on 03/06/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16827)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\VTTimer.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe
C:\Program Files\Goto Software\Vade Retro\Vaderetro_Mgr.exe
C:\WINDOWS\system32\carpserv.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe
C:\Program Files\Calendrier\Cld2000.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\DNA\btdna.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
C:\Program Files\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Pascal Zimmer\Bureau\RSIT.exe
C:\Program Files\trend micro\Pascal Zimmer.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - Default URLSearchHook is missing
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: eBay Toolbar Helper - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll
O2 - BHO: Google Dictionary Compression sdch - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: eBay Toolbar - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [VTtrayp] VTtrayp.exe
O4 - HKLM\..\Run: [OpwareSE4] "C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe"
O4 - HKLM\..\Run: [VadeRetro Outlook] C:\Program Files\Goto Software\Vade Retro\VrMoRegister.exe -s
O4 - HKLM\..\Run: [VadeRetro Desktop] C:\Program Files\Goto Software\Vade Retro\Vaderetro_Mgr.exe
O4 - HKLM\..\Run: [CARPService] carpserv.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [StatusClient] C:\Program Files\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe /auto
O4 - HKLM\..\Run: [TomcatStartup] C:\Program Files\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe
O4 - HKLM\..\Run: [Spyhunter Security Suite] "C:\Program Files\SpyHunter\SpyHunter3.exe"
O4 - HKLM\..\Run: [LXCGCATS] rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16
O4 - HKCU\..\Run: [Cld2000.exe] C:\Program Files\Calendrier\Cld2000.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Recherche sur eBay - res://C:\Program Files\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Correcteur - {F7C8E5F6-B6D1-45db-8D91-2BCFA5DF11A9} - C:\PROGRA~1\Druide\Antidote\Antidote\Internet Explorer\6\Antidote K - IE 6.htm (HKCU)
O9 - Extra button: Dictionnaire - {FB4AE6A3-EE20-442c-9189-251885352358} - C:\PROGRA~1\Druide\Antidote\Antidote\Internet Explorer\6\Antidote D - IE 6.htm (HKCU)
O9 - Extra button: Synonymes - {FDD637F8-2693-49ce-817E-1AD59574900C} - C:\PROGRA~1\Druide\Antidote\Antidote\Internet Explorer\6\Antidote S - IE 6.htm (HKCU)
O9 - Extra button: Conjugueur - {FF229BEC-9E1F-48c1-99A6-AF34ABEFAB0A} - C:\PROGRA~1\Druide\Antidote\Antidote\Internet Explorer\6\Antidote C - IE 6.htm (HKCU)
O9 - Extra button: Grammaire - {FFB5EE7F-726F-423e-83C2-572FE7CEB3F0} - C:\PROGRA~1\Druide\Antidote\Antidote\Internet Explorer\6\Antidote G - IE 6.htm (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://www.01net.com/telecharger/
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2BA45A00-EE38-4C40-A39B-1E99F292745C}: NameServer = 212.27.32.176,212.27.32.177
O17 - HKLM\System\CCS\Services\Tcpip\..\{2BBFA774-7D3E-4B3C-BF04-E943914C84B3}: NameServer = 212.27.53.252,212.27.54.252
O17 - HKLM\System\CS1\Services\Tcpip\..\{2BA45A00-EE38-4C40-A39B-1E99F292745C}: NameServer = 212.27.32.176,212.27.32.177
O18 - Filter: x-sdch - {B1759355-3EEC-4C1E-B0F1-B719FE26E377} - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: lxcg_device - Unknown owner - C:\WINDOWS\system32\lxcgcoms.exe
O23 - Service: PEVSystemStart - Unknown owner - cmd /k start /i "/dC:" "C:\ComboFix\HIDEC.exe" "C:\WINDOWS\system32\CF13365.exe" /c RD /S/Q \$RECYCLE.bin \RECYCLER \RECYCLED (file missing)
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
--
End of file - 8683 bytes
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: virtumonde RSIT partie 2   Mer 3 Juin - 9:16

======Scheduled tasks folder======
C:\WINDOWS\tasks\Google Software Updater.job
C:\WINDOWS\tasks\Spybot - Search & Destroy - Scheduled Task.job
======Registry dump======
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}]
Aide pour le lien d'Adobe PDF Reader - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll [2006-10-23 62080]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{22D8E815-4A5E-4DFB-845E-AAB64207F5BD}]
eBay Toolbar Helper - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll [2009-01-16 525552]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{53707962-6F74-2D53-2644-206D7942484F}]
Spybot-S&D IE Protection - C:\PROGRA~1\SPYBOT~1\SDHelper.dll [2008-09-15 1562960]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AA58ED58-01DD-4d91-8333-CF10577473F7}]
Google Toolbar Helper - C:\Program Files\Google\Google Toolbar\GoogleToolbar.dll [2009-05-02 259696]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}]
Google Toolbar Notifier BHO - C:\Program Files\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll [2009-03-24 668656]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E}]
Google Dictionary Compression sdch - C:\Program Files\Google\Google Toolbar\Component\fastsearch_A8904FB862BD9564.dll [2009-05-02 470512]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{DBC80044-A445-435b-BC74-9C25C1C588A9}]
Java(tm) Plug-In 2 SSV Helper - C:\Program Files\Java\jre6\bin\jp2ssv.dll [2009-03-09 35840]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C}]
JQSIEStartDetectorImpl Class - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll [2009-03-09 73728]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{92085AD4-F48A-450D-BD93-B28CC7DF67CE} - eBay Toolbar - C:\Program Files\eBay\eBay Toolbar2\eBayTB.dll [2009-01-16 525552]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"VTTimer"=C:\WINDOWS\system32\VTTimer.exe [2004-10-01 53248]
"avast!"=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe [2009-02-05 81000]
"VTtrayp"=C:\WINDOWS\system32\VTtrayp.exe [2004-06-22 143360]
"OpwareSE4"=C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe [2006-03-21 69632]
"VadeRetro Outlook"=C:\Program Files\Goto Software\Vade Retro\VrMoRegister.exe [2008-02-20 87552]
"VadeRetro Desktop"=C:\Program Files\Goto Software\Vade Retro\Vaderetro_Mgr.exe [2008-04-10 1054208]
"CARPService"=C:\WINDOWS\system32\carpserv.exe [2003-03-19 4608]
"Adobe Reader Speed Launcher"=C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe [2008-10-15 39792]
"SunJavaUpdateSched"=C:\Program Files\Java\jre6\bin\jusched.exe [2009-03-09 148888]
""= []
"StatusClient"=C:\Program Files\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe [2002-12-16 36864]
"TomcatStartup"=C:\Program Files\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe [2003-03-31 155648]
"Spyhunter Security Suite"=C:\Program Files\SpyHunter\SpyHunter3.exe []
"LXCGCATS"=rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16 []
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Cld2000.exe"=C:\Program Files\Calendrier\Cld2000.exe [2008-09-10 3083264]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2008-04-14 15360]
"swg"=C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe [2007-04-01 68856]
"BitTorrent DNA"=C:\Program Files\DNA\btdna.exe [2009-05-30 321344]
C:\Documents and Settings\Pascal Zimmer\Menu Démarrer\Programmes\Démarrage
wkcalrem.LNK - C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll [2006-10-18 133632]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\PEVSystemStart]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\procexp90.Sys]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"dontdisplaylastusername"=0
"legalnoticecaption"=
"legalnoticetext"=
"shutdownwithoutlogon"=1
"undockwithoutlogon"=1
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"NoDriveTypeAutoRun"=323
"NoDriveAutoRun"=67108863
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer]
"HonorAutoRunSetting"=
"NoDriveAutoRun"=
"NoDriveTypeAutoRun"=
"NoDrives"=
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\Program Files\IZArc\IZArc.exe"="C:\Program Files\IZArc\IZArc.exe:*:Enabled:IZArc"
"C:\Program Files\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe"="C:\Program Files\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe:*:Enabled:javaw"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\WINDOWS\system32\lxcgcoms.exe"="C:\WINDOWS\system32\lxcgcoms.exe:*:Enabled:2300 Series"
"C:\Program Files\DNA\btdna.exe"="C:\Program Files\DNA\btdna.exe:*:Enabled:DNA"
"C:\Program Files\BitTorrent\bittorrent.exe"="C:\Program Files\BitTorrent\bittorrent.exe:*:Enabled:BitTorrent"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: virtumonde RSIT partie 3   Mer 3 Juin - 9:17

======List of files/folders created in the last 1 months======
2009-06-03 10:09:38 ----A---- C:\TB.txt
2009-06-03 10:08:50 ----D---- C:\ToolBar SD
2009-06-03 09:38:35 ----A---- C:\WINDOWS\system32\tmp.txt
2009-06-03 09:38:29 ----A---- C:\rapport.txt
2009-06-02 18:53:12 ----A---- C:\Rooter.txt
2009-06-02 18:51:59 ----D---- C:\Rooter$
2009-06-02 18:42:55 ----D---- C:\rsit
2009-06-01 08:58:33 ----D---- C:\Program Files\SpyHunter
2009-05-30 10:44:46 ----D---- C:\Program Files\DNA
2009-05-30 10:44:46 ----D---- C:\Documents and Settings\Pascal Zimmer\Application Data\DNA
2009-05-30 10:44:32 ----D---- C:\Program Files\Mozilla Firefox
2009-05-29 10:40:29 ----D---- C:\Program Files\undell
2009-05-28 21:21:06 ----SHD---- C:\RECYCLER
2009-05-28 19:48:12 ----D---- C:\WINDOWS\temp
2009-05-28 18:29:40 ----A---- C:\WINDOWS\imsins.BAK
2009-05-28 16:46:23 ----D---- C:\Program Files\Spyware Doctor
2009-05-24 17:33:28 ----A---- C:\Boot.bak
2009-05-24 17:33:23 ----RASHD---- C:\cmdcons
2009-05-24 17:31:37 ----A---- C:\WINDOWS\zip.exe
2009-05-24 17:31:37 ----A---- C:\WINDOWS\SWXCACLS.exe
2009-05-24 17:31:37 ----A---- C:\WINDOWS\SWSC.exe
2009-05-24 17:31:37 ----A---- C:\WINDOWS\SWREG.exe
2009-05-24 17:31:37 ----A---- C:\WINDOWS\sed.exe
2009-05-24 17:31:37 ----A---- C:\WINDOWS\PEV.exe
2009-05-24 17:31:37 ----A---- C:\WINDOWS\NIRCMD.exe
2009-05-24 17:31:37 ----A---- C:\WINDOWS\grep.exe
2009-05-24 17:25:28 ----D---- C:\Qoobox
2009-05-24 15:01:43 ----D---- C:\WINDOWS\BDOSCAN8
2009-05-23 20:02:31 ----A---- C:\WINDOWS\ntbtlog.txt
2009-05-10 13:55:28 ----D---- C:\Documents and Settings\Pascal Zimmer\Application Data\AVS4YOU
2009-05-10 13:54:24 ----D---- C:\Documents and Settings\All Users\Application Data\AVS4YOU
2009-05-10 13:52:29 ----D---- C:\Program Files\Fichiers communs\AVSMedia
2009-05-10 13:52:03 ----A---- C:\WINDOWS\system32\GdiPlus.dll
2009-05-10 13:52:02 ----D---- C:\Program Files\AVS4YOU
2009-05-10 13:52:02 ----A---- C:\WINDOWS\system32\msxml3a.dll
======List of files/folders modified in the last 1 months======
2009-06-03 10:14:47 ----D---- C:\Program Files\trend micro
2009-06-03 10:14:46 ----D---- C:\WINDOWS\Prefetch
2009-06-03 10:02:38 ----SD---- C:\WINDOWS\Tasks
2009-06-03 10:02:35 ----D---- C:\Documents and Settings\All Users\Application Data\Google Updater
2009-06-03 10:00:09 ----D---- C:\WINDOWS\system32
2009-06-03 09:53:29 ----A---- C:\WINDOWS\SchedLgU.Txt
2009-06-03 09:31:01 ----RD---- C:\Program Files
2009-06-02 11:46:01 ----D---- C:\WINDOWS\system32\drivers
2009-06-01 08:58:33 ----HD---- C:\Program Files\InstallShield Installation Information
2009-05-31 19:49:30 ----A---- C:\WINDOWS\Antidote.ini
2009-05-31 19:47:20 ----D---- C:\WINDOWS
2009-05-31 12:38:46 ----D---- C:\WINDOWS\system32\CatRoot2
2009-05-30 11:54:51 ----HD---- C:\WINDOWS\inf
2009-05-30 10:10:56 ----D---- C:\WINDOWS\system32\CatRoot
2009-05-30 10:10:29 ----A---- C:\WINDOWS\NCUNINST.EXE
2009-05-30 10:10:18 ----A---- C:\WINDOWS\hplj1010.ini
2009-05-30 10:10:07 ----SHD---- C:\WINDOWS\Installer
2009-05-30 10:10:07 ----D---- C:\Config.Msi
2009-05-30 10:08:32 ----D---- C:\Program Files\Hewlett-Packard
2009-05-29 14:49:44 ----RSHDC---- C:\WINDOWS\system32\dllcache
2009-05-29 09:19:21 ----D---- C:\Program Files\Lx_cats
2009-05-28 21:41:34 ----AD---- C:\Documents and Settings\All Users\Application Data\TEMP
2009-05-28 21:39:28 ----D---- C:\Program Files\SpywareBlaster
2009-05-28 19:58:57 ----D---- C:\Program Files\Malwarebytes' Anti-Malware
2009-05-28 19:44:45 ----A---- C:\WINDOWS\system.ini
2009-05-28 19:43:23 ----D---- C:\WINDOWS\AppPatch
2009-05-28 19:43:20 ----D---- C:\Program Files\Fichiers communs
2009-05-26 17:43:50 ----SHD---- C:\System Volume Information
2009-05-26 17:43:50 ----D---- C:\WINDOWS\system32\Restore
2009-05-26 13:27:33 ----D---- C:\Documents and Settings
2009-05-25 21:23:57 ----A---- C:\WINDOWS\wininit.ini
2009-05-24 17:36:01 ----D---- C:\WINDOWS\system32\config
2009-05-24 17:35:54 ----D---- C:\WINDOWS\ERDNT
2009-05-24 17:33:28 ----ASH---- C:\boot.ini
2009-05-24 15:01:46 ----SD---- C:\WINDOWS\Downloaded Program Files
2009-05-18 11:17:12 ----D---- C:\WINDOWS\Debug
2009-05-18 11:17:10 ----D---- C:\WINDOWS\Minidump
2009-05-10 13:52:15 ----D---- C:\WINDOWS\WinSxS
2009-05-10 13:52:15 ----D---- C:\Program Files\Fichiers communs\Microsoft Shared
2009-05-07 09:16:29 ----A---- C:\WINDOWS\system32\MRT.exe
======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R1 Aavmker4;avast! Asynchronous Virus Monitor; C:\WINDOWS\system32\drivers\Aavmker4.sys [2009-02-05 26944]
R1 AmdK8;Pilote de processeur AMD; C:\WINDOWS\system32\DRIVERS\AmdK8.sys [2004-08-11 43520]
R1 aswSP;avast! Self Protection; C:\WINDOWS\system32\drivers\aswSP.sys [2009-02-05 114768]
R1 aswTdi;avast! Network Shield Support; C:\WINDOWS\system32\drivers\aswTdi.sys [2009-02-05 51376]
R2 aswFsBlk;aswFsBlk; C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2009-02-05 20560]
R2 aswMon2;avast! Standard Shield Support; C:\WINDOWS\system32\drivers\aswMon2.sys [2009-02-05 94032]
R2 mdmxsdk;mdmxsdk; C:\WINDOWS\system32\DRIVERS\mdmxsdk.sys [2003-03-19 11044]
R2 StreamDispatcher;StreamDispatcher; C:\WINDOWS\system32\DRIVERS\strmdisp.sys [2003-03-19 22400]
R3 ALCXSENS;Service for WDM 3D Audio Driver; C:\WINDOWS\system32\drivers\ALCXSENS.SYS [2003-12-11 391424]
R3 ALCXWDM;Service for Realtek AC97 Audio (WDM); C:\WINDOWS\system32\drivers\ALCXWDM.SYS [2004-02-18 610988]
R3 Arp1394;Protocole client ARP 1394; C:\WINDOWS\system32\DRIVERS\arp1394.sys [2008-04-13 60800]
R3 aswRdr;aswRdr; C:\WINDOWS\system32\drivers\aswRdr.sys [2009-02-05 23152]
R3 Dot4;Pilote MS IEEE-1284.4; C:\WINDOWS\system32\DRIVERS\Dot4.sys [2008-04-13 206976]
R3 Dot4Print;Pilote de classe Imprimante pour IEEE-1284.4; C:\WINDOWS\system32\DRIVERS\Dot4Prt.sys [2001-08-17 12928]
R3 dot4usb;MS Dot4USB Filter Dot4USB Filter; C:\WINDOWS\system32\DRIVERS\dot4usb.sys [2001-08-23 24064]
R3 dskwatch;Disk Watch Filter; C:\WINDOWS\system32\drivers\dskwatch.sys [2004-11-30 15232]
R3 FET5X86V;VIA Rhine-Family Fast-Ethernet Adapter Driver Service; C:\WINDOWS\system32\DRIVERS\fetnd5bv.sys [2008-02-26 43520]
R3 HSF_DP;HSF_DP; C:\WINDOWS\system32\DRIVERS\HSF_DP.sys [2003-03-19 1107072]
R3 HSFHWBS2;HSFHWBS2; C:\WINDOWS\system32\DRIVERS\HSFHWBS2.sys [2003-03-19 177024]
R3 MODEMCSA;Périphérique de filtrage de flux Unimodem; C:\WINDOWS\system32\drivers\MODEMCSA.sys [2001-08-17 16128]
R3 NIC1394;Pilote réseau 1394; C:\WINDOWS\system32\DRIVERS\nic1394.sys [2008-04-13 61824]
R3 usbehci;Pilote miniport de contrôleur d'hôte amélioré Microsoft USB 2.0; C:\WINDOWS\system32\DRIVERS\usbehci.sys [2008-04-13 30208]
R3 usbhub;Concentrateur USB2; C:\WINDOWS\system32\DRIVERS\usbhub.sys [2008-04-13 59520]
R3 usbstor;Pilote de stockage de masse USB; C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS [2008-04-13 26368]
R3 usbuhci;Pilote miniport de contrôleur hôte universel USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbuhci.sys [2008-04-13 20608]
R3 viagfx;viagfx; C:\WINDOWS\system32\DRIVERS\vtmini.sys [2004-10-07 174592]
R3 winachsf;winachsf; C:\WINDOWS\system32\DRIVERS\HSF_CNXT.sys [2003-03-19 622592]
S2 ADILOADER;General Purpose USB Driver (adildr.sys); C:\WINDOWS\System32\Drivers\adildr.sys []
S3 adiusbaw;USB ADSL WAN Adapter; C:\WINDOWS\system32\DRIVERS\adiusbaw.sys []
S3 catchme;catchme; \??\C:\DOCUME~1\PASCAL~1\LOCALS~1\Temp\catchme.sys []
S3 fbxusb;Carte réseau virtuelle FreeBox USB; C:\WINDOWS\system32\DRIVERS\fbxusb32.sys [2004-10-20 21344]
S3 FETND5BV;VIA Rhine-Family Fast Ethernet Adapter Driver Service; C:\WINDOWS\system32\DRIVERS\fetnd5bv.sys [2008-02-26 43520]
S3 FETNDIS;Pilote NT de carte VIA PCI 10/100Mo Fast Ethernet; C:\WINDOWS\system32\DRIVERS\fetnd5.sys []
S3 HidUsb;Pilote de classe HID Microsoft; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2008-04-13 10368]
S3 NTSIM;NTSIM; \??\C:\WINDOWS\system32\ntsim.sys []
S3 usbccgp;Pilote parent générique USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbccgp.sys [2008-04-13 32128]
S3 usbprint;Classe d'imprimantes USB Microsoft; C:\WINDOWS\system32\DRIVERS\usbprint.sys [2008-04-13 25856]
S3 usbscan;Pilote de scanneur USB; C:\WINDOWS\system32\DRIVERS\usbscan.sys [2008-04-13 15104]
S3 WudfPf;Windows Driver Foundation - User-mode Driver Framework Platform Driver; C:\WINDOWS\system32\DRIVERS\WudfPf.sys [2006-09-28 77568]
S3 WudfRd;Windows Driver Foundation - User-mode Driver Framework Reflector; C:\WINDOWS\system32\DRIVERS\wudfrd.sys [2006-09-28 82944]
S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys []
======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)======
R2 aswUpdSv;avast! iAVS4 Control Service; C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe [2009-02-05 18752]
R2 avast! Antivirus;avast! Antivirus; C:\Program Files\Alwil Software\Avast4\ashServ.exe [2009-02-05 138680]
R2 JavaQuickStarterService;Java Quick Starter; C:\Program Files\Java\jre6\bin\jqs.exe [2009-03-09 152984]
R2 SNMP;Service SNMP; C:\WINDOWS\System32\snmp.exe [2008-04-14 33280]
R3 avast! Mail Scanner;avast! Mail Scanner; C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe [2009-02-05 254040]
R3 avast! Web Scanner;avast! Web Scanner; C:\Program Files\Alwil Software\Avast4\ashWebSv.exe [2009-02-05 352920]
S2 gusvc;Google Software Updater; C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-03-24 183280]
S2 PEVSystemStart;PEVSystemStart; cmd /k start /i /dC: C:\ComboFix\HIDEC.exe C:\WINDOWS\system32\CF13365.exe /c RD /S/Q \$RECYCLE.bin \RECYCLER \RECYCLED []
S3 aspnet_state;Service d'état ASP.NET; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe [2007-10-24 33800]
S3 clr_optimization_v2.0.50727_32;.NET Runtime Optimization Service v2.0.50727_X86; C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe [2007-10-24 70144]
S3 FontCache3.0.0.0;Windows Presentation Foundation Font Cache 3.0.0.0; C:\WINDOWS\Microsoft.Net\Framework\v3.0\WPF\PresentationFontCache.exe [2007-10-09 36864]
S3 idsvc;Windows CardSpace; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe [2007-10-11 864256]
S3 lxcg_device;lxcg_device; C:\WINDOWS\system32\lxcgcoms.exe [2005-04-15 491520]
S3 Pml Driver HPZ12;Pml Driver HPZ12; C:\WINDOWS\system32\HPZipm12.exe [2002-08-01 65536]
S3 SNMPTRAP;Service d'interruption SNMP; C:\WINDOWS\System32\snmptrap.exe [2008-04-14 8704]
S3 WMPNetworkSvc;Service Partage réseau du Lecteur Windows Media; C:\Program Files\Windows Media Player\WMPNetwk.exe [2006-11-03 918016]
S3 WudfSvc;Windows Driver Foundation - User-mode Driver Framework; C:\WINDOWS\system32\svchost.exe [2008-04-14 14336]
S4 NetTcpPortSharing;Net.Tcp Port Sharing Service; C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe [2007-10-11 122880]
-----------------EOF-----------------
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: virtumonde   Mer 3 Juin - 9:18

J'espère avoir tout fait comme il faut.
A noter que dans spybot l'option teatimer était déjà désactivée au départ.
Merci encore
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
chrifleur
Modérateur


Féminin Nombre de messages: 642
Age: 53
Réputation: 1
Date d'inscription: 01/10/2006

MessageSujet: Re: Virus "virtumonde" comment s'en débarrasser ?   Mer 3 Juin - 9:26

as tu supprimé les logiciels comme demandé? car je vois toujours Spyhunter présent..il faut le faire

désactive spybot sinon il refusera les changements
lance hijack this pour un scan tpoutes applications fermées et hors internet et coche ces lignes
R3 - Default URLSearchHook is missing
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [StatusClient] C:\Program Files\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe /auto
O4 - HKLM\..\Run: [Spyhunter Security Suite] "C:\Program Files\SpyHunter\SpyHunter3.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
clique sur fix checked

recherche et supprime si encore présent ce dossier en gras
C:\Program Files\SpyHunter

tu as utilisé ComboFix, il faut le supprimer de cette façon

Démarrer
> Exécuter - tapez ComboFix /u

ne pas oublier l'espace avant /

ComboFix va se supprimer ainsi que toutes ses
sauvegardes et ses quarantaines et en même temps il rétablit les paramètres
d'horloge,cache les extensions de fichiers,cache les fichiers Système/Cachés,
il vide le cache de la Restauration système et crée un nouveau Point de
restauration


réactive Spybot S&D
vide sa quarantaine
et dis moi si tu as toujours des alarmes
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
chrifleur
Modérateur


Féminin Nombre de messages: 642
Age: 53
Réputation: 1
Date d'inscription: 01/10/2006

MessageSujet: Re: Virus "virtumonde" comment s'en débarrasser ?   Mer 3 Juin - 9:36

re
il reste une infection par périphériques externes décelée par RSIT

Télécharge et installe UsbFix de C_XX & Chiquitine29

Branche
tes sources de données externes à ton PC, (clé USB, disque dur externe,
etc...) susceptibles d'avoir été infectées sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau .

# Choisi l'option 1( Recherche )

# Laisse travailler l'outil.

# Ensuite poste le rapport UsbFix.txt qui apparaitra.

# Note : Le rapport UsbFix.txt est sauvegardé à la racine du disque. ( C:\UsbFix.txt )

( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

#
Note : "Process.exe", une composante de l'outil, est détecté par
certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant
un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des
logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par
ces antivirus.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: virtumonde   Mer 3 Juin - 10:17

C'est fait. J'avais bien désinstaller Spyhunter mais il retait le fichier dans c:
Pour Spybot, avant de la lancer, dans "outils" dois-je cocher les 2 options : sdhelper ou teatimer ou seulement la 1ère comme c'était avant ?
Merci
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: rapport usbfix   Mer 3 Juin - 10:26

############################## [ UsbFix V3.028 | Scan ]
# User : Pascal Zimmer (Administrateurs) # ZIMMER
# Update on 02/06/09 by Chiquitine29, C_XX & Chimay8
# WebSite : http://pagesperso-orange.fr/NosTools/usbfix.html
# Start at: 11:23:40 | 03/06/2009
# AMD Sempron(tm) Processor 2600+
# Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 7.0.5730.11
# Windows Firewall Status : Enabled
# AV : avast! antivirus 4.8.1335 [VPS 090602-0] 4.8.1335 [ Enabled | Updated ]
# C:\ # Disque fixe local # 44,35 Go (37,68 Go free) [Disque local] # NTFS
# D:\ # Disque fixe local # 46,64 Go (38,45 Go free) [STOCKAGE] # NTFS
# E:\ # Disque amovible # 968,25 Mo (966,66 Mo free) [HP935] # FAT
# F:\ # Disque amovible
# G:\ # Disque amovible
# H:\ # Disque amovible
# I:\ # Disque fixe local # 1,53 Go (1,12 Go free) [INSTALL] # FAT32
# J:\ # Disque CD-ROM
############################## [ Processus actifs ]
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\VTTimer.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe
C:\Program Files\Goto Software\Vade Retro\Vaderetro_Mgr.exe
C:\WINDOWS\system32\carpserv.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Calendrier\Cld2000.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
C:\Program Files\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\eBay\eBay Toolbar2\eBayTBDaemon.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
################## [ Registre Startup ]
HKCU_Main: "Local Page"="C:\\windows\\system32\\blank.htm"
HKCU_Main: "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
HKCU_Main: "Start Page"="http://www.google.fr/"
HKLM_logon: "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
HKLM_logon: "DefaultUserName"="Pascal Zimmer"
HKLM_logon: "AltDefaultUserName"="Pascal Zimmer"
HKLM_logon: "LegalNoticeCaption"=""
HKLM_logon: "LegalNoticeText"=""
HKLM_Run: VTTimer=VTTimer.exe
HKLM_Run: avast!=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
HKLM_Run: VTtrayp=VTtrayp.exe
HKLM_Run: OpwareSE4="C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe"
HKLM_Run: VadeRetro Outlook=C:\Program Files\Goto Software\Vade Retro\VrMoRegister.exe -s
HKLM_Run: VadeRetro Desktop=C:\Program Files\Goto Software\Vade Retro\Vaderetro_Mgr.exe
HKLM_Run: CARPService=carpserv.exe
HKLM_Run: SunJavaUpdateSched="C:\Program Files\Java\jre6\bin\jusched.exe"
HKLM_Run: TomcatStartup=C:\Program Files\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe
HKLM_Run: LXCGCATS=rundll32 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\LXCGtime.dll,_RunDLLEntry@16
HKLM_Run: HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents=
HKCU_Run: Cld2000.exe=C:\Program Files\Calendrier\Cld2000.exe
HKCU_Run: swg=C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
HKCU_Run: SpybotSD TeaTimer=C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
HKCU_Run: ctfmon.exe=C:\WINDOWS\system32\ctfmon.exe
################## [ Fichiers # Dossiers infectieux ]
Found ! C:\WINDOWS\system32\tmp.reg
################## [ Registre # Clés Run infectieuses ]

################## [ Registre # Mountpoints2 ]

################## [ ! Fin du rapport # UsbFix V3.028 ! ]
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: virtumonde   Mer 3 Juin - 11:28

Après passage de spybot, Virtumonde est toujours présent dans Windows\system32\ZSPOOL.DLL
Désolé
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Richard1
Modérateur


Masculin Nombre de messages: 3993
Localisation: Montréal-Canada
Réputation: 9
Date d'inscription: 16/05/2005

Votre configuration PC
Processeur, RAM:
Carte graphique, disque dur:
Système d'exploitation, service pack:

MessageSujet: Re: Virus "virtumonde" comment s'en débarrasser ?   Jeu 4 Juin - 5:54

Bonjour Ami Chrifleur et AMHi zimmer,

Il me vient une petite idée et quand j'ai des idées, il faut en profiter même quand on n'y comprend rien.... lolll (je parle de moi)

Par le panneau de configuration, supprime tout ce qui a rapport avec ton imprimante. Tout.

Bien sûr, je prend pour acquis que tu pourras la réinstaller plus tard car tu as les fichiers nécessaires...

Alors, supprime tout (qui est en rapport avec ton imprimante)

Redémarre et vois avec Spŷbot si ...le problème existe encore.

J'ai hâte que tu reviennnes avec tes commentaires.

Bien AMHicalement
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
chrifleur
Modérateur


Féminin Nombre de messages: 642
Age: 53
Réputation: 1
Date d'inscription: 01/10/2006

MessageSujet: Re: Virus "virtumonde" comment s'en débarrasser ?   Jeu 4 Juin - 8:30

il y a bien un infection par périphériques externes
Branche tes sources de données externes à ton PC,
(clé USB, disque dur externe, etc...) susceptibles d'avoir été
infectées sans les ouvrir

# Double clic sur le raccourci UsbFix présent sur ton bureau

# choisis l'option 2 ( Suppression )

# Ton bureau disparaitra et le pc redémarrera .

# Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

# Ensuite poste le rapport UsbFix.txt qui apparaitra avec le bureau .

# Note : Le rapport UsbFix.txt est sauvegardé à la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )
#
effectivement le fichier donné mauvais par Spybot semble être celui d'une imprimante
on va faire comme ceci avant de le supprimer si besoin..
suis ce tutoriel et fais le examiner sur virus total
poste le résultat obtenu
#
si ce fichier est sain, c'est que Spybot te donne un faux positif, cela arrive parfois
s'il est malsain, tu le supprimes
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: virtumone rapport usbfix   Jeu 4 Juin - 9:05

############################## [ UsbFix V3.028 | Cleaning ]
# User : Pascal Zimmer (Administrateurs) # ZIMMER
# Update on 02/06/09 by Chiquitine29, C_XX & Chimay8
# WebSite : http://pagesperso-orange.fr/NosTools/usbfix.html
# Start at: 10:01:11 | 04/06/2009
# AMD Sempron(tm) Processor 2600+
# Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 7.0.5730.11
# Windows Firewall Status : Enabled
# AV : avast! antivirus 4.8.1335 [VPS 090603-0] 4.8.1335 [ Enabled | Updated ]
# C:\ # Disque fixe local # 44,35 Go (37,68 Go free) [Disque local] # NTFS
# D:\ # Disque fixe local # 46,64 Go (38,53 Go free) [STOCKAGE] # NTFS
# E:\ # Disque amovible # 968,25 Mo (966,66 Mo free) [HP935] # FAT
# F:\ # Disque amovible
# G:\ # Disque amovible
# H:\ # Disque amovible
# I:\ # Disque fixe local # 1,53 Go (1,12 Go free) [INSTALL] # FAT32
# J:\ # Disque CD-ROM
############################## [ Processus actifs ]
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\setup\avast.setup
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe
C:\WINDOWS\System32\alg.exe
################## [ Fichiers # Dossiers infectieux ]
Deleted ! C:\WINDOWS\system32\tmp.reg
################## [ Registre # Clés Run infectieuses ]

################## [ Registre # Mountpoints2 ]

################## [ Listing des fichiers présent ]
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: analyse fichier zspool.dll   Jeu 4 Juin - 9:11

Fichier 09DFD1C700B880D350FB013D536E0400C28C836C.DLL reçu le 2009.05.28 21:33:19 (UTC)
Situation actuelle: terminé
Résultat: 0/40 (0.00%)

Formaté
[url=http://aide-micro-hourrrah.forumactif.com/javascript:window.print()]Impression des résultats[/url]




AntivirusVersionDernière mise à jourRésultat
a-squared4.0.0.1012009.05.28-
AhnLab-V35.0.0.22009.05.28-
AntiVir7.9.0.1802009.05.28-
Antiy-AVL2.0.3.12009.05.27-
Authentium5.1.2.42009.05.28-
Avast4.8.1335.02009.05.27-
AVG8.5.0.3392009.05.28-
BitDefender7.22009.05.28-
CAT-QuickHeal10.002009.05.28-
ClamAV0.94.12009.05.28-
Comodo11992009.05.28-
DrWeb5.0.0.121822009.05.28-
eSafe7.0.17.02009.05.27-
eTrust-Vet31.6.65262009.05.28-
F-Prot4.4.4.562009.05.28-
F-Secure8.0.14470.02009.05.28-
Fortinet3.117.0.02009.05.28-
GData192009.05.28-
IkarusT3.1.1.57.02009.05.28-
K7AntiVirus7.10.7482009.05.28-
Kaspersky7.0.0.1252009.05.28-
McAfee56292009.05.28-
McAfee+Artemis56292009.05.28-
McAfee-GW-Edition6.7.62009.05.28-
Microsoft1.47012009.05.28-
NOD3241132009.05.28-
Norman2009.05.28-
nProtect2009.1.8.02009.05.28-
Panda10.0.0.142009.05.28-
PCTools4.4.2.02009.05.21-
Prevx3.02009.05.28-
Rising21.31.21.002009.05.27-
Sophos4.42.02009.05.28-
Sunbelt3.2.1858.22009.05.28-
Symantec1.4.4.122009.05.28-
TheHacker6.3.4.3.3332009.05.28-
TrendMicro8.950.0.10922009.05.28-
VBA323.12.10.62009.05.27-
ViRobot2009.5.28.17592009.05.28-
VirusBuster4.6.5.02009.05.28-

Information additionnelle
File size: 86016 bytes
MD5 : fae332da4762c6779a3845810405924f
SHA1 : 780003543bf87374402c3bc38fa565721b664953
SHA256: 00ac87163c6ecef6b9db9ec07e02dccd762cc68ee9f19ec2a434ab100f08358d
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0xA123
timedatestamp.....: 0x3B4A873C (Tue Jul 10 06:40:28 2001)
machinetype.......: 0x14C (Intel I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0xC0DA 0xD000 6.27 f370a8e91b3d400a89903d8746c12528
.rdata 0xE000 0x1F83 0x2000 5.38 5a96953a08d181bc52d1c6d16386b1fc
.data 0x10000 0x1B2C 0x2000 2.46 dd6b6ba69a38f4790338b728c71a77ca
.rsrc 0x12000 0xA38 0x1000 2.35 1d4e55168563e6fa22ccd3aaccf460c5
.reloc 0x13000 0x1334 0x2000 3.40 35fe6208f879ec76f1aba801e4c1b362

( 0 imports )


( 0 exports )
TrID : File type identification
Win64 Executable Generic (59.6%)
Win32 Executable MS Visual C++ (generic) (26.2%)
Win32 Executable Generic (5.9%)
Win32 Dynamic Link Library (generic) (5.2%)
Generic Win/DOS Executable (1.3%)
ssdeep: 1536:Fx8S4oO58D1kw4YO/j/GTsbmQSt+qohNVhsAY:Fxqo08DSyO/j/tNs+qohNVhsAY
PEiD : Armadillo v1.xx - v2.xx
RDS : NSRL Reference Data Set
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
chrifleur
Modérateur


Féminin Nombre de messages: 642
Age: 53
Réputation: 1
Date d'inscription: 01/10/2006

MessageSujet: Re: Virus "virtumonde" comment s'en débarrasser ?   Jeu 4 Juin - 9:44

et celui ci?
Windows\system32\ZSPOOL.DLL
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
zimmer
Apprenti expert


Masculin Nombre de messages: 159
Age: 47
Localisation: A Routelle dans le Doubs 25410
Réputation: 0
Date d'inscription: 13/06/2006

MessageSujet: virtumonde analyse virus   Jeu 4 Juin - 10:33

Je pense avoir fait une mauvaise manip la 1ère fois. Revoici le nouveau rapport : Fichier ZSPOOL.DLL reçu le 2009.06.04 09:29:07 (UTC)
Situation actuelle: en cours de chargement ... mis en file d'attente en attente en cours d'analyse terminé NON TROUVE ARRETE

Résultat: 0/40 (0%)

en train de charger les informations du serveur...
Votre fichier est dans la file d'attente, en position: 2.
L'heure estimée de démarrage est entre 50 et 71 secondes.
Ne fermez pas la fenêtre avant la fin de l'analyse.
L'analyseur qui traitait votre fichier est actuellement stoppé, nous allons attendre quelques secondes pour tenter de récupérer vos résultats.
Si vous attendez depuis plus de cinq minutes, vous devez renvoyer votre fichier.
Votre fichier est, en ce moment, en cours d'analyse par VirusTotal,
les résultats seront affichés au fur et à mesure de leur génération.
Formaté
[url=http://aide-micro-hourrrah.forumactif.com/javascript:window.print()]Impression des résultats[/url]


Votre fichier a expiré ou n'existe pas.
Le service est en ce moment, stoppé, votre fichier attend d'être analysé (position : ) depuis une durée indéfinie. Vous pouvez attendre une réponse du Web (re-chargement automatique) ou taper votre e-mail dans le formulaire ci-dessous et cliquer "Demande" pour que le système vous envoie une notification quand l'analyse sera terminée.

Email:




AntivirusVersionDernière mise à jourRésultat
a-squared4.0.0.1012009.06.04-
AhnLab-V35.0.0.22009.06.04-
AntiVir7.9.0.1802009.06.04-
Antiy-AVL2.0.3.12009.06.04-
Authentium5.1.2.42009.06.03-
Avast4.8.1335.02009.06.03-
AVG8.5.0.3392009.06.04-
BitDefender7.22009.06.04-
CAT-QuickHeal10.002009.06.04-
ClamAV0.94.12009.06.04-
Comodo12542009.06.04-
DrWeb5.0.0.121822009.06.04-
eSafe7.0.17.02009.06.03-
eTrust-Vet31.6.65382009.06.04-
F-Prot4.4.4.562009.06.03-
F-Secure8.0.14470.02009.06.04-
Fortinet3.117.0.02009.06.04-
GData192009.06.04-
IkarusT3.1.1.59.02009.06.04-
K7AntiVirus7.10.7522009.06.02-
Kaspersky7.0.0.1252009.06.04-
McAfee56352009.06.03-
McAfee+Artemis56352009.06.03-
McAfee-GW-Edition6.7.62009.06.04-
Microsoft1.47012009.06.04-
NOD3241302009.06.04-
Norman6.01.092009.06.03-
nProtect2009.1.8.02009.06.04-
Panda10.0.0.142009.06.03-
PCTools4.4.2.02009.06.02-
Prevx3.02009.06.04-
Rising21.32.31.002009.06.04-
Sophos4.42.02009.06.04-
Sunbelt3.2.1858.22009.06.03-
Symantec1.4.4.122009.06.04-
TheHacker6.3.4.3.3392009.06.03-
TrendMicro8.950.0.10922009.06.04-
VBA323.12.10.62009.06.03-
ViRobot2009.6.4.17692009.06.04-
VirusBuster4.6.5.02009.06.03-

Information additionnelle
File size: 86016 bytes
MD5...: fae332da4762c6779a3845810405924f
SHA1..: 780003543bf87374402c3bc38fa565721b664953
SHA256: 00ac87163c6ecef6b9db9ec07e02dccd762cc68ee9f19ec2a434ab100f08358d
ssdeep: -
PEiD..: Armadillo v1.xx - v2.xx
TrID..: File type identification
Win64 Executable Generic (59.6%)
Win32 Executable MS Visual C++ (generic) (26.2%)
Win32 Executable Generic (5.9%)
Win32 Dynamic Link Library (generic) (5.2%)
Generic Win/DOS Executable (1.3%)
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0xa123
timedatestamp.....: 0x3b4a873c (Tue Jul 10 04:40:28 2001)
machinetype.......: 0x14c (I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0xc0da 0xd000 6.27 f370a8e91b3d400a89903d8746c12528
.rdata 0xe000 0x1f83 0x2000 5.38 5a96953a08d181bc52d1c6d16386b1fc
.data 0x10000 0x1b2c 0x2000 2.46 dd6b6ba69a38f4790338b728c71a77ca
.rsrc 0x12000 0xa38 0x1000 2.35 1d4e55168563e6fa22ccd3aaccf460c5
.reloc 0x13000 0x1334 0x2000 3.40 35fe6208f879ec76f1aba801e4c1b362

( 4 imports )
> KERNEL32.dll: WinExec, WritePrivateProfileStringA, GlobalDeleteAtom, GlobalAddAtomA, UnmapViewOfFile, GetPrivateProfileStringA, GetTempPathA, MapViewOfFile, GetCurrentThreadId, GetCurrentProcessId, GlobalAlloc, GlobalFree, FreeLibrary, GetProfileStringA, LoadLibraryA, CreateFileMappingA, WriteFile, GetProfileIntA, MultiByteToWideChar, WideCharToMultiByte, HeapFree, HeapAlloc, GetProcessHeap, GetVersion, GetVersionExA, LocalAlloc, LocalFree, LoadLibraryExA, DeviceIoControl, GetPrivateProfileIntA, InitializeCriticalSection, DeleteCriticalSection, GetSystemDirectoryA, ReadFile, EnterCriticalSection, CloseHandle, CreateFileA, DisableThreadLibraryCalls, LeaveCriticalSection, Sleep, SetLastError, GetModuleHandleA, GetProcAddress, WriteProfileStringA, lstrlenA, GetLastError, GetFileType, InterlockedIncrement, InterlockedDecrement, GetStringTypeW, GetStringTypeA, LCMapStringW, LCMapStringA, GetEnvironmentStringsW, GetEnvironmentStrings, FreeEnvironmentStringsW, FreeEnvironmentStringsA, GetModuleFileNameA, GetStartupInfoA, RtlUnwind, GetStdHandle, SetHandleCount, GetCurrentProcess, TerminateProcess, GetOEMCP, GetACP, GetCPInfo, HeapReAlloc, VirtualAlloc, ExitProcess, VirtualFree, HeapCreate, HeapDestroy, TlsGetValue, TlsFree, TlsAlloc, TlsSetValue, GetCommandLineA, GetFileAttributesA, CreateDirectoryA
> USER32.dll: FindWindowA, GetActiveWindow, PostMessageA, SendMessageA, MessageBeep, LoadStringA, wsprintfA, PeekMessageA, DispatchMessageA, TranslateMessage
> WINSPOOL.DRV: EnumPrintersA, StartDocPrinterA, EndDocPrinter, StartPagePrinter, GetPrintProcessorDirectoryA, DeletePrintProcessorA, EnumPrintProcessorDatatypesA, EnumPrintProcessorsA, AddPrintProcessorA, PrinterProperties, DeviceCapabilitiesA, DocumentPropertiesA, GetPrinterDataW, GetPrinterDataA, SetPrinterDataW, SetPrinterDataA, DeletePrinterConnectionA, ConnectToPrinterDlg, AbortPrinter, DeletePrinter, EndPagePrinter, SetPrinterA, GetPrinterA, AddPrinterA, ClosePrinter, EnumMonitorsA, DeleteMonitorA, AddMonitorA, ConfigurePortA, DeletePortA, AddPortA, EnumPortsA, EnumJobsA, SetJobA, GetJobA, AddJobA, ScheduleJob, FindClosePrinterChangeNotification, FindNextPrinterChangeNotification, FindFirstPrinterChangeNotification, EnumPrinterDriversA, GetPrinterDriverDirectoryA, DeletePrinterDriverA, GetPrinterDriverA, AddPrinterDriverA, ReadPrinter, WritePrinter, OpenPrinterA
> ADVAPI32.dll: RegCreateKeyA, RegCreateKeyExA, RegQueryInfoKeyA, RegOpenKeyExA, RegSetValueExA, RegOpenKeyA, RegEnumValueA, RegCloseKey, RegQueryValueExA, RegDeleteKeyA, RegEnumKeyA, RegDeleteValueA, GetUserNameA

( 100 exports )
AbortPrinter, AddJobA, AddMonitorA, AddPortA, AddPrintProcessorA, AddPrinterA, AddPrinterDriverA, ClosePrinter, ConfigurePortA, ConnectToPrinterDlg, DeleteMonitorA, DeletePortA, DeletePrintProcessorA, DeletePrinter, DeletePrinterConnectionA, DeletePrinterDataExA, DeletePrinterDriverA, DeletePrinterKeyA, DeviceCapabilitiesA, DeviceIoControl, DocumentPropertiesA, EndDocPrinter, EndPagePrinter, EnumJobsA, EnumMonitorsA, EnumPortsA, EnumPrintProcessorDatatypesA, EnumPrintProcessorsA, EnumPrinterDataExA, EnumPrinterDriversA, EnumPrinterKeyA, EnumPrintersA, FindClosePrinterChangeNotification, FindFirstPrinterChangeNotification, FindNextPrinterChangeNotification, GetJobA, GetPrintProcessorA, GetPrintProcessorDirectoryA, GetPrinterA, GetPrinterDataA, GetPrinterDataExA, GetPrinterDriverA, GetPrinterDriverDirectoryA, GetUserNameA, InitializeMonitorEx, IsProcessorFeaturePresent, OpenPrinterA, PrinterProperties, ReadPrinter, RegCloseKey, RegCreateKeyA, RegCreateKeyExA, RegDeleteKeyA, RegDeleteValueA, RegEnumKeyA, RegEnumValueA, RegOpenKeyA, RegOpenKeyExA, RegQueryValueExA, RegSetValueExA, ScheduleJob, SetJobA, SetPrinterA, SetPrinterDataA, SetPrinterDataExA, StartDocPrinterA, StartPagePrinter, WritePrinter, ZSP_BrowseDialog, ZSP_GetMonitor, ZSP_GetObjectType, ZSP_GetSharePath, ZSP_InitializeMonitor, ZSP_LoadDriverLibraryEx, ZSP_MakeSpoolFilePath, ZSP_ShareAsDialog, ZSP_StructCopy, s2ANSI, s2ByteLength, s2ClosePrinter, s2Disable, s2Enable, s2EnumLocalPrinterDrivers, s2EnumLocalPrinters, s2GetJob, s2GetModuleHandle, s2GetPrinter, s2GetPrinterData, s2GetPrinterDriver, s2IsJobCancelled, s2Native, s2OpenPrinter, s2Set, s2SetJob, s2SetPort, s2SetPrinterData, s2Something, s2StartDocPrinter, zlmGetControlInt, zlmGetControlString
PDFiD.: -
RDS...: NSRL Reference Data Set
-
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
 

Virus "virtumonde" comment s'en débarrasser ?

Voir le sujet précédent Voir le sujet suivant Revenir en haut 
Page 4 sur 5Aller à la page : Précédent  1, 2, 3, 4, 5  Suivant

Permission de ce forum:Vous ne pouvez pas répondre aux sujets dans ce forum
Le forum d'Aide Informatique pour tous :: Applications :: Sécurité-
Poster un nouveau sujet   Répondre au sujet