Probleme de Virus / Spyware ? Impossible à enlever.

Probleme de Virus / Spyware ? Impossible à enlever. - Sécurité - Windows & Software

Marsh Posté le 21-10-2005 à 11:24:49    

Bonjour,
 
J'ai installer un petit programme d'un pote hier au soir (forcément verolé...) et depuis j'ai un gros probleme de virus/trojan, spyware.
 
Pour commencer voici un screenshot de mon bureau avec ce qui se lance automatiquement au demarrage depuis que j'ai ce virus :
 
http://kyridios.free.fr/s1.jpg
 
j'ai un pop-up me demandant d'installer une sidebar pour IE qui apparait en meme temps qu'une fenetre dos s'ouvre pour executer cmd.exe.
 
Une fois lancé, ca me coupe tout mon reseau local, impossible de me connecter à internet, certains programmes ne veulent plus se lancer. En mode sans echec pas de probleme, je me connecte, fait les mise à jour de mon antivirus et des anti-spyware.
 
J'ai tout essayer : Spybot, Ad-Aware, Avast en anti-virus, j'ai aussi fait le scan online de bitdefender (il a trouvé 2 trojans qu'il a supprimé, surement importer par ce virus initial).
 
Ad-Aware trouve 2 clés de registres critiques venant de quelque chose du nom de DyCuFa ou quelque chose approchant, il les enlève mais elles reviennent à chaque demarrage.
 
Idem pour spybot : ils trouvent 7 problemes concernant la desactivation du centre de securité, de l'antivirus et du firewall XP. il corrige les probleme mais ca revient inexorablement.
 
A noter que je ne suis toujours pas arrivé à reactiver le firewall. Les options d'activation sont grisées, impossible à changer. il y a surement un services.msc à reactiver mais je ne sais pas lequel...
 
Comme vous pouvez le voir sur le screenshot, j'ai des programmes qui s'installent à la racine de C:. j'ai beau les enlever ca revient forcément.
 
Voici mon rapport HiJackThis :
 
Logfile of HijackThis v1.99.1
Scan saved at 09:28:43, on 21/10/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\Avast\ashDisp.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\SetPoint\SetPoint.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktopIndex.exe
C:\Program Files\PyGrenouille\pygrenouille.exe
C:\Program Files\Google\Web Accelerator\GoogleWebAccWarden.exe
C:\Program Files\Fichiers communs\Logitech\KHAL\KHALMNPR.EXE
C:\Program Files\Trillian\trillian.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktopDisplay.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktopCrawl.exe
C:\Program Files\Google\Web Accelerator\googlewebaccclient.exe
C:\Program Files\Avast\aswUpdSv.exe
C:\Program Files\Avast\ashServ.exe
C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
C:\WINDOWS\lsass.exe
C:\Program Files\MGE\RunSC.exe
C:\Program Files\MGE\PCtl.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\MGE\BIL.EXE
C:\Program Files\MGE\CILRS232.EXE
C:\Program Files\Avast\ashMaiSv.exe
C:\Program Files\Avast\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\cmd.exe
C:\tb.exe
C:\Documents and Settings\Kyridios\Bureau\HiJackThis 1.99.1\HijackThis.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://localhost:9100/proxy.pac
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Web Accelerator Helper - {69A87B7D-DE56-4136-9655-716BA50C19C7} - C:\Program Files\Google\Web Accelerator\GoogleWebAccToolbar.dll
O3 - Toolbar: Google Web Accelerator - {DB87BFA2-A2E3-451E-8E5A-C89982D87CBF} - C:\Program Files\Google\Web Accelerator\GoogleWebAccToolbar.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast\ashDisp.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Trillian.lnk = C:\Program Files\Trillian\trillian.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\SetPoint\SetPoint.exe
O4 - Global Startup: PyGrenouille.lnk = C:\Program Files\PyGrenouille\pygrenouille.exe
O4 - Global Startup: Run Google Web Accelerator.lnk = C:\Program Files\Google\Web Accelerator\GoogleWebAccWarden.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Envoyer à &Bluetooth - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie_ctx.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Logiciel Bluetooth\btsendto_ie.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{846BBA5C-98B0-4163-8F4F-94C649E1FAF8}: NameServer = 212.27.32.176,212.27.32.177
O18 - Protocol: widimg - {EE7C2AFF-5742-44FF-BD0E-E521B0D3C3BA} - C:\WINDOWS\system32\btxppanel.dll
O20 - Winlogon Notify: LBTServ - C:\Program Files\Fichiers communs\Logitech\Bluetooth\lbtserv.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast\ashWebSv.exe" /service (file missing)
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation - C:\Program Files\WIDCOMM\Logiciel Bluetooth\bin\btwdins.exe
O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - C:\WINDOWS\lsass.exe
O23 - Service: MGE Service module - Unknown owner - C:\Program Files\MGE\RunSC.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: Onduleur (UPS) - Unknown owner - C:\WINDOWS\System32\ups2.exe (file missing)
 
Voila, est ce que quelqu'un pourrait m'aider ?
 
Si ca continue j'appliquerais la solution de confuscius :"dans le doute, formate"....
 
Kyridios

Reply

Marsh Posté le 21-10-2005 à 11:24:49   

Reply

Marsh Posté le 21-10-2005 à 11:30:22    

je vais faire la meme réponse que dans un topic précédent :  
démarrer executer, tu tapes msconfig.Exe, dans l'onglet démarrage tu décoches tout et tu rebootes et regarde si ca va pas mieux et dis moi...

Reply

Marsh Posté le 21-10-2005 à 11:44:22    

Ok, je testerais en fin d'après midi après le boulot. :)
 
Merci bien.
 
Si tu penses à d'autres trucs à me faire tester d'ici la, n'hesites pas.
 
Bye.

Reply

Marsh Posté le 21-10-2005 à 11:49:48    

oui
si ca marche aprés cela, enfin si ca marche mieux
essaye de regarder dans l'onglet démarrage qu'est fichier fait ca, et tu le vires
aussi à regarde dans regedit
dans local machine et current user
puis software
microsoft
windows
current version
run

Reply

Marsh Posté le 21-10-2005 à 15:33:46    

:) bonjour,
 
le fichier légitime
c:\windows\\System32\\lsass.exe
 
infecté
C:\WINDOWS\\lsass.exe
O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - C:\WINDOWS\lsass.exe  
 
1) Via la Console des Services/stopper le processus
Démarrer->exécuter->tape: services.msc
 
recherche -->  Service: [Local Security Authority Subsystem Service (lsass)]
"Chemin d'accès des fichiers ex..">>C:\WINDOWS\lsass.exe <-- !!
*Type de démarrage --> sur  Désactiver
*Statut du Service--> Arrêter
Valide/OK
 
2) désactive ta restauration système
Panneau de configuration puis dans Système>>onglet Restauration du sytème>>coche la case Désactiver la Restauration du système sur tous les lecteurs
 
3) affiche les dossiers cachés (important)
Démarrer > Panneau de Configuration > Options des Dossiers >onglet Affichage > Dans la liste des "Paramètre avancés"  sous la rubrique "Fichiers et dossiers cachés" :
[activer] "Afficher les fichiers et dossiers cachés"
[désactiver] la case " Masquer les extensions des fichiers dont le type est connu"
[désactiver] la case "Masquer les fichiers protégés du système d'exploitation"
 
4) passe en mode sans échec
http://service1.symantec.com/SUPPO [...] 5143456924
 
5) Re-Lancer Hijackthis -->" Do a system scan only" --> vérifie que la case "Make Backups before fixing items" soit activée (onglet Main)
* Fix checked
O23 - Service: Local Security Authority Subsystem Service (lsass) - Unknown owner - C:\WINDOWS\lsass.exe
 
Fermer Hijack
 
6) Ouvrir l'Explorateur Windows
* recherche et supprime : C:\WINDOWS<--localisation - supprimer -->lsass.exe
 
7) Reboot en mode normal
* nettoyage complet (**CCleaner) (temp, cookies, corbeille, registre, dossier prefetch
* refaire les manips 2 & 3 dans le sens inverse (important)
* relancer Hijack et vérifier
 
**CCleaner
http://www.ordi-netfr.com/ccleaner.php


Message édité par western-shadow le 21-10-2005 à 15:40:43
Reply

Marsh Posté le 21-10-2005 à 18:46:22    

Coucou,
 
Je viens de rentrer chez moi. J'ai tout ce que vous m'avez demander à une exception près, j'ai installer BitDefender en version d'evaluation (j'ai un peu comparé les antivirus du moment (sur matbe.com => très bon comparatif).
 
La base de registre est supprimée, j'ai tout fait dans les regles.
 
Finalement le FireWall d'XP est toujours inactivable et les fichiers sont encore la. Heureusement pour moi BitDefender à tout bloqué. Du coup je ne suis plus inquiété pour le moment. Je cherche encore une solution dans la soirée, si je trouve rien d'ici le WE => Resintallation complete !! Pas de chichi.
 
Un autre truc Avast en gratuit ne m'a rien detecté, BitDefender a stoppé 3 les trojans (du nom des fichiers à la racine)... A mediter...
 
Si vous avez d'autres idées je suis preneur :)
 
Encore merci.


Message édité par kyridios le 21-10-2005 à 18:50:52
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed