Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[HELP] pas virus mais malware quand même

17 réponses
Avatar
lionel.paugam
bonjour,

je suis en train d'intervenir sur le pc d'un copain et je sêche un
peu...

Son premier problème venait d'une page de démarrage d'IE qui
s'agrémentait de demoiselles dénudées et qui ne voulait pas partir....
normal, il avait l'adsl depuis 3 jours ;-)

-mise a jour XP (il n'avait pas vu passer le sp1)
-installation/mise a jour/scan avec "spybot"
-remplacement de sa version de "pc-illin" en anglais par "AVP 3.5"
(maj+scan)

Là je constate que sa machine est un zoo peuplé de spyware/chevaux de
troie/hijacker et autre malwares. J'éradique le tout (necessité de
supprimer la fonction de restauration systeme)

Hélas j'ai toujours un "truc" qui traine: Les restes d'un dialer (je
pense) indique a chaque fermeture que "System Query" ne peut pas
s'éteindre automatiquement. Pas de trace de ce processus mais un
fichier "sysquery.exe" qui réapparait a chaque démarrage.

de rage ,j'ai installé/testé le pc avec adaware, trojanhunter et même
hijackthis + AVP et spybot en mode sans echec au cas où sans resultat.

Auriez-vous une idée pour resoudre ce problème ?

--
kenavo
lionel

10 réponses

1 2
Avatar
joke0
Salut,

lionel.paugam:
Auriez-vous une idée pour resoudre ce problème ?


Montre nous ce scan d'Hijack This, ou alors utilise mon
excellente FAQ¹ :

http://www.lacave.net/~jokeuse/usenet/demarrage.html


¹: on n'est jamais aussi bien servi que par soi-même :))
--
joke0

Avatar
lionel.paugam
bonjour,
joke0 a formulé ce jeudi :

Montre nous ce scan d'Hijack This, ou alors utilise mon
excellente FAQ¹ :


Merci pour ton aide.

Je vais faire les deux , si tu permets :-)

je vais consulter cette FAQ qui m'a l'air riche et touffue a souhait et
je te poste ci-dessous le log d'hijack:

Logfile of HijackThis v1.97.7
Scan saved at 08:54:37, on 26/02/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32csrss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSSystem32alg.exe
C:Program FilesAntiViral Toolkit Proavpcc.exe
C:WINDOWSSystem32nvsvc32.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSExplorer.EXE
C:WINDOWSSOUNDMAN.EXE
C:WINDOWSSystem32msystem.exe
C:Program FilesAntiViral Toolkit Proavpcc.exe
C:WINDOWSSystem32ctfmon.exe
C:Program FilesMessengermsmsgs.exe
C:Program FilesNikonNkView6NkvMon.exe
C:Program FilesAntiViral Toolkit Proavpm.exe
C:Documents and SettingsDenis et IsabelleBureauHijackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page =
http://www.google.fr/
R0 - HKLMSoftwareMicrosoftInternet ExplorerSearch,CustomizeSearch R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Window Title = NC
NUMERICABLE
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName
= Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O4 - HKLM..Run: [SiSUSBRG] C:WINDOWSSiSUSBrg.exe
O4 - HKLM..Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE
C:WINDOWSSystem32NvCpl.dll,NvStartup
O4 - HKLM..Run: [nwiz] nwiz.exe /install
O4 - HKLM..Run: [NeroCheck] C:WINDOWSsystem32NeroCheck.exe
O4 - HKLM..Run: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe
O4 - HKLM..Run: [System Backup] msystem.exe
O4 - HKLM..Run: [Online Service] C:WINDOWSsvchost.exe
O4 - HKLM..Run: [VDNXFSAKV] C:WINDOWSVDNXFSAKV.exe
O4 - HKLM..Run: [Systems] C:WINDOWSsvchost.exe
O4 - HKLM..Run: [VDNX] C:WINDOWSVDNX.exe
O4 - HKLM..Run: [NIS] C:WINDOWSNIS.exe
O4 - HKLM..Run: [AVPCC] C:Program FilesAntiViral Toolkit
Proavpcc.exe /wait
O4 - HKLM..Run: [THGuard] "C:Program FilesTrojanHunter
3.8THGuard.exe"
O4 - HKLM..RunServices: [RunAlert] C:Program FilesMSIPC Alert
IIIAService.exe
O4 - HKLM..RunServices: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe
O4 - HKCU..Run: [CTFMON.EXE] C:WINDOWSSystem32ctfmon.exe
O4 - HKCU..Run: [MSMSGS] "C:Program FilesMessengermsmsgs.exe"
/background
O4 - HKCU..Run: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe
O4 - Global Startup: Microsoft Office.lnk = C:Program FilesMicrosoft
OfficeOffice10OSA.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:Program
FilesNikonNkView6NkvMon.exe
O4 - Global Startup: AVP Monitor.lnk = C:Program FilesAntiViral
Toolkit Proavpm.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://C:PROGRA~1MICROS~2Office10EXCEL.EXE/3000
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash
Object) -
http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

--
kenavo
lionel

Avatar
Liébert Yannick
Il s'agit d'un message multivolet au format MIME.
--------------5AC2BD2BA17EA5A732BD363F
Content-Type: text/plain; charset=iso-8859-1
Content-Transfer-Encoding: 8bit

Je dirais que tu as un fichier bizarre : c:windowssystem32msystem.exe, à
mon avis il y a quelque chose sous ce fichier qui semble imiter un nom de
fichier krosoft !!

@+


bonjour,
joke0 a formulé ce jeudi :

Montre nous ce scan d'Hijack This, ou alors utilise mon
excellente FAQ¹ :


Merci pour ton aide.

Je vais faire les deux , si tu permets :-)

je vais consulter cette FAQ qui m'a l'air riche et touffue a souhait et
je te poste ci-dessous le log d'hijack:

Logfile of HijackThis v1.97.7
Scan saved at 08:54:37, on 26/02/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32csrss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSsystem32spoolsv.exe
C:WINDOWSSystem32alg.exe
C:Program FilesAntiViral Toolkit Proavpcc.exe
C:WINDOWSSystem32nvsvc32.exe
C:WINDOWSSystem32svchost.exe
C:WINDOWSExplorer.EXE
C:WINDOWSSOUNDMAN.EXE
C:WINDOWSSystem32msystem.exe
C:Program FilesAntiViral Toolkit Proavpcc.exe
C:WINDOWSSystem32ctfmon.exe
C:Program FilesMessengermsmsgs.exe
C:Program FilesNikonNkView6NkvMon.exe
C:Program FilesAntiViral Toolkit Proavpm.exe
C:Documents and SettingsDenis et IsabelleBureauHijackThis.exe

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page > http://www.google.fr/
R0 - HKLMSoftwareMicrosoftInternet ExplorerSearch,CustomizeSearch > R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Window Title = NC
NUMERICABLE
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName
= Liens
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:WINDOWSSystem32msdxm.ocx
O4 - HKLM..Run: [SiSUSBRG] C:WINDOWSSiSUSBrg.exe
O4 - HKLM..Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM..Run: [NvCplDaemon] RUNDLL32.EXE
C:WINDOWSSystem32NvCpl.dll,NvStartup
O4 - HKLM..Run: [nwiz] nwiz.exe /install
O4 - HKLM..Run: [NeroCheck] C:WINDOWSsystem32NeroCheck.exe
O4 - HKLM..Run: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe
O4 - HKLM..Run: [System Backup] msystem.exe
O4 - HKLM..Run: [Online Service] C:WINDOWSsvchost.exe
O4 - HKLM..Run: [VDNXFSAKV] C:WINDOWSVDNXFSAKV.exe
O4 - HKLM..Run: [Systems] C:WINDOWSsvchost.exe
O4 - HKLM..Run: [VDNX] C:WINDOWSVDNX.exe
O4 - HKLM..Run: [NIS] C:WINDOWSNIS.exe
O4 - HKLM..Run: [AVPCC] C:Program FilesAntiViral Toolkit
Proavpcc.exe /wait
O4 - HKLM..Run: [THGuard] "C:Program FilesTrojanHunter
3.8THGuard.exe"
O4 - HKLM..RunServices: [RunAlert] C:Program FilesMSIPC Alert
IIIAService.exe
O4 - HKLM..RunServices: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe
O4 - HKCU..Run: [CTFMON.EXE] C:WINDOWSSystem32ctfmon.exe
O4 - HKCU..Run: [MSMSGS] "C:Program FilesMessengermsmsgs.exe"
/background
O4 - HKCU..Run: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe
O4 - Global Startup: Microsoft Office.lnk = C:Program FilesMicrosoft
OfficeOffice10OSA.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:Program
FilesNikonNkView6NkvMon.exe
O4 - Global Startup: AVP Monitor.lnk = C:Program FilesAntiViral
Toolkit Proavpm.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://C:PROGRA~1MICROS~2Office10EXCEL.EXE/3000
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash
Object) -
http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab

--
kenavo
lionel


--
Liébert Yannick
Service Diffusion Examens & Concours
Rectorat de Rennes
62 Rue Dupont Des Loges
35000 Rennes
02 23 42 16 29 / 02 23 42 16 37


--------------5AC2BD2BA17EA5A732BD363F
Content-Type: text/x-vcard; charset=us-ascii;
name="yannick.liebert.vcf"
Content-Transfer-Encoding: 7bit
Content-Description: Carte pour Liébert Yannick
Content-Disposition: attachment;
filename="yannick.liebert.vcf"

begin:vcard
n:Liébert;Yannick
tel;cell:06 14 91 04 52
tel;fax:02 23 42 16 60
tel;home:02 99 86 84 25 / 08 71 72 81 49 (num local)
tel;work:02 23 42 16 37
x-mozilla-html:FALSE
url:http://www.ac-rennes.fr
org:SERIA - RECTORAT de RENNES;Informatique
adr:;;62 rue Dupont Des Loges;Rennes;Bretagne;35000;France
version:2.1
email;internet:
title:Assistant Diffusion Nationale Examens & Concours
fn:Yannick Liébert
end:vcard

--------------5AC2BD2BA17EA5A732BD363F--


Avatar
lionel.paugam
bonjour,
Liébert Yannick avait prétendu :
Je dirais que tu as un fichier bizarre : c:windowssystem32msystem.exe, à
mon avis il y a quelque chose sous ce fichier qui semble imiter un nom de
fichier krosoft !!


Bien vu !

j'étais en train de lister les processus qui apparaissent sur cette
machine et pas sur la mienne et , en effet, "msystem" est curieux. Je
viens de tenter des redemarrage après avoir arreté ce processus et je
n'ai plus le message...

J'ai donc enlevé "msystem" du demarrage, effacé l'executable et viré
toutes ses références dans la base de registre et ça roule!

Merci a tous les deux :-)

--
kenavo
lionel

Avatar
joke0
Salut,

lionel.paugam:
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)


Pas à jour...

Running processes:
C:WINDOWSSystem32msystem.exe


Une bestiole. Cocher.
Je dirais que c'est un TrojanSpy.Win32.Tofger :-/

O4 - HKLM..Run: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe


Très louche aussi. Probablement un Avkiller...

O4 - HKLM..Run: [System Backup] msystem.exe


Cocher.

O4 - HKLM..Run: [Online Service] C:WINDOWSsvchost.exe


Une bestiole. Cocher.
Je pense que c'est un TrojanProxy.Win32.Daemonize

O4 - HKLM..Run: [VDNXFSAKV] C:WINDOWSVDNXFSAKV.exe


Très louche aussi...

O4 - HKLM..Run: [Systems] C:WINDOWSsvchost.exe


Cocher

O4 - HKLM..Run: [VDNX] C:WINDOWSVDNX.exe


Très louche...

O4 - HKLM..Run: [NIS] C:WINDOWSNIS.exe


Encore plus louche

O4 - HKLM..RunServices: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe


Il faudra cocher si "rundll32.vbe" est une bestiole.

O4 - HKCU..Run: [Windows Security Assistant]
C:WINDOWSsystem32rundll32.vbe


Pareil.

Ton AV ne détecte rien car je pense qu'un autre processus le
désactive au démarrage.

Il faut donc lancer un scan manuel, ou trouver tous ces fichiers
suspects, les déplacer après les avoir désactivés dans le
gestionnaire de tâche. Tu pourras alors normalement les scanner
avec AVP.

--
joke0

Avatar
djehuti
salut
"joke0" a écrit dans le message news:


Il faut donc lancer un scan manuel, ou trouver tous ces fichiers
suspects, les déplacer après les avoir désactivés dans le
gestionnaire de tâche. Tu pourras alors normalement les scanner
avec AVP.


indiscret ce /Hijack This/ :-(

je connais certain© qui doit se régaler... c'est le bonheur pour maintenir
ses fiches *users*

@tchao

Avatar
joke0
Salut,

djehuti:
indiscret ce /Hijack This/ :-(


Malheureusement il ne peut en être autrement. Il faudrait que le
user© cache quelques trucs, mais la plupart en sont incapables.

--
joke0

Avatar
lionel.paugam
bonjour,

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Pas à jour...



c'est étonnant : windows update ne me propose aucune nouvelle mise a
jour :-/

Je dirais que c'est un TrojanSpy.Win32.Tofger :-/


effectivement c'est le fichier qui me créait des problèmes.


Très louche aussi. Probablement un Avkiller...

Une bestiole. Cocher.
Je pense que c'est un TrojanProxy.Win32.Daemonize

Très louche aussi...

Cocher

Très louche...

Encore plus louche

Il faudra cocher si "rundll32.vbe" est une bestiole.

Pareil.


Pfiou ! j'en ai pas fini visiblement :-(

a vrai dire l'av a détecté pas mal de choses, une bonne dizaine de
malwares différents au moins.
Ces desactiveurs d'av sont selectifs ? je veux dire, ils empêchent tout
scan ou bien seulemnt que l'AV les scanne eux ?
Si je place Eicar, par exemple, et que je scanne , avp ne devrait pas
le detecter a cause de ces bloqueur de scan ?

Il faut donc lancer un scan manuel, ou trouver tous ces fichiers
suspects, les déplacer après les avoir désactivés dans le
gestionnaire de tâche. Tu pourras alors normalement les scanner
avec AVP.


merci, il me reste du pain sur la planche ;-)
Je vais mettre le disque en esclave sur ma machine et le scanner comme
ça.

--
kenavo
lionel


Avatar
lionel.paugam
bonjour,
joke0 avait écrit le 26/02/2004 :


Malheureusement il ne peut en être autrement. Il faudrait que le
user© cache quelques trucs, mais la plupart en sont incapables.


J'ai mal compris ou bien vous pensez que les infos que j'ai diffusé
sont "sensibles " ?

--
kenavo
lionel

Avatar
joke0
Salut,

lionel.paugam:
J'ai mal compris ou bien vous pensez que les infos que j'ai
diffusé sont "sensibles " ?


Elles pourrait être sensibles. Dans votre log, on voit les
logiciels que vous utilisez et des prénoms. Pour une entreprise,
de tels détails sont bien évidemment sensibles. Pour des
particuliers, cela peut révéler des détails que vous auriez
préféré garder secret (identité, utilisation de logiciels P2P
etc.).

--
joke0

1 2