OVH Cloud OVH Cloud

Help Novice

4 réponses
Avatar
js
Bonjour,
Je ne suis pas specialiste du tout (en particulier, je suis un
utilisateur lambda, qui n'y connait rien en virologie informatique), et
j'ai besoin de vos lumieres. J'ai un PIV 2.6 Ghz, 512 Mo de RAM, sous XP.
1) J'ai NAV a jour. Il a detecte 4 fois W32.Mydoom.A@mm.enc ces
derneiers jours, qu'il a mis en quarataine. Rien d'autre comme virus
signale.
2) Mais depuis quelques temps, il se passe des choses bizarres : sans
aucun logiciel qui tourne, j'ai la CPU ocuupee a + de 80%, et 1Ghz de
RAM utilisee (donc la vraie + de la virtuelle). Bien sur, ca nuit a
l'efficacite. Alors qu'est ce que ca peut etre ?

Merci bcp.

js

4 réponses

Avatar
gfranchet
...W32/MyDoom-A s'injecte dans votre dossier système sous le nom
taskmon.exe. W32/MyDoom-A injecte par ailleurs un fichier nommé
shimgapi.dll, qui est un programme de porte dérobée chargé par le ver. La
porte dérobée permet aux personnes extérieures de se connecter au port TCP
3127 de votre ordinateur.

Donc une personne est peu être actuellement en train d'explorer votre disque
dur actuellement !!!


"js" a écrit dans le message de
news:402e47de$0$828$
Bonjour,
Je ne suis pas specialiste du tout (en particulier, je suis un
utilisateur lambda, qui n'y connait rien en virologie informatique), et
j'ai besoin de vos lumieres. J'ai un PIV 2.6 Ghz, 512 Mo de RAM, sous XP.
1) J'ai NAV a jour. Il a detecte 4 fois ces
derneiers jours, qu'il a mis en quarataine. Rien d'autre comme virus
signale.
2) Mais depuis quelques temps, il se passe des choses bizarres : sans
aucun logiciel qui tourne, j'ai la CPU ocuupee a + de 80%, et 1Ghz de
RAM utilisee (donc la vraie + de la virtuelle). Bien sur, ca nuit a
l'efficacite. Alors qu'est ce que ca peut etre ?

Merci bcp.

js


Avatar
Nico
"gfranchet" a écrit dans le message de
news:c0lj90$mbj$
...W32/MyDoom-A s'injecte dans votre dossier système sous le nom
taskmon.exe. W32/MyDoom-A injecte par ailleurs un fichier nommé
shimgapi.dll, qui est un programme de porte dérobée chargé par le ver. La
porte dérobée permet aux personnes extérieures de se connecter au port TCP
3127 de votre ordinateur.

Donc une personne est peu être actuellement en train d'explorer votre
disque

dur actuellement !!!


Salut,

Il y a surrement infection...
Lorsque NAV met en quarantaine, quels sont les fichiers concernés?
As-tu désactivé la restauration automatique de Windows?
Es-tu à jour question fail de sécurité de WinXP? Fais le sinon.
Mets aussi, lorsque tu vas sur internet pour mettre à jour ta sécurité, ton
firewall
Pour récapituler:
1)Active ton Firewall,
2) Mets à jours tous : WinXP, NAV
3)Télécharge RegCleaner (en option, mais c'est très utile quand_même, tu le
trouvera sur Clubic.com ou telecharger.com)
3)Déconnectes toi...
4)Installes Regcleaner,
4)Enleves la restauration automatique de WinXP
5)Reboot ton ordi en mode sans echec,
6)Lances NAV,
7)Normalement NAV va mettre en quarantaine tous les fichiers infectés ainsi
que les fichier de restaurations potentiellement réinfectieux)
8)Redemarres ton ordi en mode normal,
9)Fais un coup de RegCleaner: il va te nettoyer la base de registre qui peut
eventuellement contenir quelque clé de registre créées par Mydoom,
10)Moi, je suis assez parano, alors je te conseil de refaire un
ScanAntiviral par ton NAV et par un autre comme Kaspersky (il existe online)

J'espère que tu as tout compris, pour la restauration tu trouvera ça par
exemple chez securiser.com...
En espérant que cela marchera, je te souhaite bon courage, bonne journée, et
prévients moi...

Cordialement.

PS: Ne pas confondre Taskmon.exe viral avec celui du système d'exploitation,
cela serait embêtant je crois...
Comment est-il venu ce virus?

Avatar
js
Salut,
Bonjour


Il y a surrement infection...
Lorsque NAV met en quarantaine, quels sont les fichiers concernés?
W32/MyDoom-A (4 fois)

As-tu désactivé la restauration automatique de Windows?
Non.

Es-tu à jour question fail de sécurité de WinXP?
Non (mea culpa)

Fais le sinon.
c'est fait
Mets aussi, lorsque tu vas sur internet pour mettre à jour ta sécurité, ton
firewall
Pour récapituler:
1)Active ton Firewall,
c'etait fait (Kerio)

2) Mets à jours tous : WinXP, NAV
3)Télécharge RegCleaner (en option, mais c'est très utile quand_même, tu le
trouvera sur Clubic.com ou telecharger.com)
3)Déconnectes toi...
4)Installes Regcleaner,
4)Enleves la restauration automatique de WinXP
5)Reboot ton ordi en mode sans echec,
6)Lances NAV,
7)Normalement NAV va mettre en quarantaine tous les fichiers infectés ainsi
que les fichier de restaurations potentiellement réinfectieux)
8)Redemarres ton ordi en mode normal,
9)Fais un coup de RegCleaner: il va te nettoyer la base de registre qui peut
eventuellement contenir quelque clé de registre créées par Mydoom,
10)Moi, je suis assez parano, alors je te conseil de refaire un
ScanAntiviral par ton NAV et par un autre comme Kaspersky (il existe online)

J'ai tout fait comme ca. NAV n'a mis personne en 40aine. Il n'a pas vu

de virus. Qu'est-ce que ca veut dire ? Qu'il n'y en avait pas ???
J'espère que tu as tout compris, pour la restauration tu trouvera ça par
exemple chez securiser.com...
En espérant que cela marchera, je te souhaite bon courage, bonne journée, et
prévients moi...

Cordialement.

Merci bcp (pour le moment, je n'ai pas d'utilisation abusive ni de CPU

ni de memoire)
PS: Ne pas confondre Taskmon.exe viral avec celui du système d'exploitation,
cela serait embêtant je crois...
Je n'ai pas de taskmon.exe

Comment est-il venu ce virus?
Sur les 4, 3 sont venus par le mail, interceptes par NAV. Le 4eme, je ne

sais pas ???



Merci encore.

js




Avatar
Nico
Salut,

Quelque fois, les circonstances font que l'anomalie que tu constate sur ton
ordi, sont attribuées à un virus (dans ce cas la un ver) que l'AV a détecté.
Mais quelques fois, le virus n'a rien à voir avec les phénomene qui se
déroulent dans l'ordi. En effet, ici NAV a mis en quarantaine et n'a rien
repéré d'anormale les autres fois. C'est que le virus ne sais jamais activé
dans ton ordi, et que ton AV a bien fait son boulot...Bravo NAV.
Que t'a montré RegCleaner?
As-tu Spybot et/ou Ad-aware (tout deux sur clubic.com)? Ce sont des
logiciels antispywares et même certaines fois antibackdoor (la limite entre
les deux est assez subtile)
Ce que je veux dire, c'est que sur ton ordi il y aurait peut-être une de ces
cochoneries, qui lorsque tu es connecté peuvent se mettre à jour, comme un
logiciel normal à part entière. De plus, parfois ces mises à jour, ou
quarément la présence de ce spyware peut engendré une instabilité au niveau
du système, et ainsi provoquer quelque dérèglement momentané ou non sur le
fonctionnement de ton ordi...Ce qui pourrait expliquer cette
surconsomation...

As-tu décellé une activité suspecte de ton Firewall ? Lorsque ce spyware
établie une connexion avec son créateur, les ports qu'il utilise seront
détecté par Kerio (enfin j'espère, je ne le connais pas).

Quelques fois ces spywares sont très mal caché et se trouvent dans les
programmes installés/désinstallés, ils ont souvent un nom que tu ne connais
pas et qui te parrait louche, mais dans le doute s'abstenir de toute
désinstallation...

C'est pourquoi je te propose ces deux antispywares qui se complêtent assez
bien (n'oublie pas de les mettre à jour avant). Ils sont assez simple
d'utilisation, ils vont te scanner ton ordi très profondément et te dire si
il y a présence ou non de logiciels considérés comme étant des spywares
(pour spybot les résultats sont un peu compliqué à capter au début, c'est
pourquoi là aussi dans le doute s'abstenir). Mais en règle générale, il n'y
a aucune réelle conséquence sur le fonctionnement de ton ordi, en effet ces
deux logiciels comme pour RegCleaner font une sauvegarde de ta base de
registre et tout et tout...

En revanche, le 4ème virus trouvé sur l'ordi est peut-être due à une erreur
de clic sur une pièce jointe de Mail...Faut faire gaffe; ces saletés
usurpent l'identité de quelqu'un que tu connais quelque fois, et en ces
temps dure on ne sera jamais assez parano....


Cordialement

PS: escuse pour le roman....mais il est tard.