Virus venant de firefox.exe et de svchost.exe ! besoind d'aide [RESOLU] - Virus/Spywares - Windows & Software
Marsh Posté le 12-04-2010 à 16:44:40
bonjour
nous allons faire un diagnostic complet de ton système pour cela:
ne poste pas le rapport directement sur ce forum
Marsh Posté le 12-04-2010 à 18:34:00
peux tu me montrer les rapports d'alerte et d'analyse de Norton et d'analyse par MBAM stp?
ou au moins me donner le chemin exact des fichiers "infectés"
Marsh Posté le 12-04-2010 à 19:04:51
glops31 a écrit : peux tu me montrer les rapports d'alerte et d'analyse de Norton et d'analyse par MBAM stp? |
Voici ce qui est écrit dans norton:
Nom du risque:HTTP Tidserv Request
Ordinateur attaquant:zl091kha664.com (213.163.89.106,90)
L'attaque provient de \DEVICE\HARDDISK VOLUME1\PROGRAMFILES\MOZILLA FIREFOX\FIREFOX.EXE
Nom du risque:HTTPS Tidserv Request2
Ordinateur attaquant: 61.61.20.132, 443
L'attaque provient de \DEVICE\HARDDISK VOLUME1\WINDOWS\SYSTEM32\SVCHOST.EXE
Marsh Posté le 12-04-2010 à 23:46:40
Je ne t'ai pas oublié
Tu es victime d'une infection par Backdoor (Porte dérobée)
Ce type d'attaque permet aux pirates de contrôler à distance l' ordinateur et de voler des informations du système et de télécharger et exécuter des fichiers.
en attendant d'en être débarrassée évite toutes transactions sensibles sur cet ordi.
Il va falloir employer les grands moyens
(!) Le logiciel qui suit peut faire des dégâts s'il est mal utilisé ! Ne pas l'utiliser sans contrôle
Important: Désactive tous tes logiciels de protection
Tutoriel officiel de Combofix :
Marsh Posté le 13-04-2010 à 16:55:11
bonjour
Tu vas maintenant utiliser un logiciel plus généraliste dans la suppression des malwares,il s'agit de Malwarebytes Antimalware
Marsh Posté le 13-04-2010 à 19:25:01
Je l'avais déjà. Mais bon j'ai refait une analyse:
http://www.cijoint.fr/cjlink.php?f [...] V2Eukq.txt
Marsh Posté le 13-04-2010 à 20:05:05
pourquoi n'as tu pas installé la console de récupération comme indiquée ? Combo Fix n' a peut être pas supprimé ce qu'il aurait dû de ce fait
as tu toujours les alertes?
nous allons maintenant faire une recherche de "rootkit"
/!\ Il faut IMPERATIVEMENT désactiver tous tes logiciels de protection pour utiliser ce programme/!\
Marsh Posté le 13-04-2010 à 20:37:37
la console de récupération n'a pas été installée car j'avais désactivé internet vu que j'avais désactivé mes logiciels de protection.
Oui j'ai toujours les alertes.
Je recommence combo fix en laissant internet allumé alors? (merci de ta patience)
Marsh Posté le 13-04-2010 à 21:34:59
oui recommence et installe la console ,cela permet de revenir en arrière si il y a plantage et le logiciel est plus "efficace"
Marsh Posté le 13-04-2010 à 22:36:03
montre moi le 2ème rapport Combofix stp (par cijoint.fr tjrs)
fais le scan avec gmer et poste moi le lien pour le rapport
Marsh Posté le 13-04-2010 à 23:35:16
Le voici:http://www.cijoint.fr/cjlink.php?file=cj201004/cijsxeOTgl.txt
Par contre pour gmer, comment tu fais pour changer le nom du fichier?, je l'ai téléchargé puis j'ai cliqué dessus mais ca me met "une erreur s'est produite" et après ça mon pc rame à fond...
Marsh Posté le 14-04-2010 à 00:10:39
Gmer est déjà renommé avec un nom aléatoire sur le lien de téléchargement que je t'ai donné.
décidément ça coince ,je vais à la pêche aux renseignements
Marsh Posté le 14-04-2010 à 11:01:35
bonjour
Nous allons attaquer le rootkit avec un autre outil
Télécharge tdsskiller de "loup_blanc" sur le bureau. Cet outil est conçu pour automatiser différentes tâches proposées par TDSSKiller, un fix de Kaspersky.
l'outil va se connecter au Net pour télécharger une copie à jour de TDSSKiller et lancer le scan
(le fichier est également présent ici : C:\tdsskiller\report.txt
Marsh Posté le 14-04-2010 à 13:07:32
recommence et désactive toutes tes protections
les outils que je te fais utiliser ne comporte pas de malware ,evidemment! mais certains antivirus les détecte comme tel à cause de leur manière d'âgir au coeur du système.
Marsh Posté le 14-04-2010 à 18:39:23
note: ZHPFix peut être activé soit à partir de ZHPDiag en cliquant sur l'icône lorsque ZHPDiag est encore ouvert après un scan
soit à partir du raccourci sur le Bureau si l'icône n'apparait pas.
Il se lance par double clic sous Xp, par clic droit et "exécuter en tant qu'administrateur sous Vista et Seven.
=>coche "TdssKiller" => nettoyer
=>ensuite recommence la manip avec Tdsskiller après l'avoir à nouveau téléchargé
Marsh Posté le 14-04-2010 à 18:54:58
Toujours pareil... pas de rapport
Par contre, à la fin de ZHPFix, j'ai eu : "warning! CD emulation drivers are running on this machine. Combofix needs to temporarily disable them."
Marsh Posté le 14-04-2010 à 18:58:45
je suis perplexe, il faut que je demande du renfort dans la communauté,mais on va pas te laisser tomber
A+
Marsh Posté le 14-04-2010 à 19:04:41
Moi aussi je reste perplexe
Jte remercie de ton aide jusqu'à maintenant. J'espère qu'on va arrivé à le détruire ce virus!
Marsh Posté le 14-04-2010 à 19:38:53
Avec la mise à jour de spybot d'aujourd'hui, il m'a trouvé un problème à corriger...à suivre
Marsh Posté le 14-04-2010 à 19:49:39
lorsque je demande de désactiver toutes les protections tu désactives bien le tea-timer de spybot ?
comme ceci:
Marsh Posté le 14-04-2010 à 20:02:44
J'ai rééssayé Tdsskiller avec ce que tu viens de me dire mais ça change rien.
Marsh Posté le 14-04-2010 à 20:05:18
ReplyMarsh Posté le 14-04-2010 à 20:06:53
Tu connais le scan de securiser en ligne? J'ai envi de l'essayer car j'ai vu sur un autre forum qu'il avait été efficace pour un problème similaire au mien.
Marsh Posté le 14-04-2010 à 20:39:26
le problème avec ce genre de scan en ligne c'est qu'il risque de détecter un fichier système patché par le malware et de le supprimer
si jamais l'Antivirus en ligne le supprime tu risques de ne plus pouvoir redemarrer ton ordi =>je te le déconseille
j'attends des renseignements qui ne sauraient tarder et je te tiens au courant .
Marsh Posté le 14-04-2010 à 20:55:43
aaaah ya eu du changement . combofix a affiché une fenêtre marquée: Combofix a détecté un rootkit.
Mais j'ai toujours les alertes.
Marsh Posté le 14-04-2010 à 21:03:59
si tu as un nouveau rapport combo poste moi le lien
nous allons essayer un autre outil spécifique
Marsh Posté le 14-04-2010 à 21:17:57
TDSS Remover m'a trouvé trois éléments cachés...mais bon je viens de nouveau recevoir un message d'alerte...
Marsh Posté le 14-04-2010 à 21:28:36
j'ai eu des infos comme quoi le blocage de certains outils comme Gmer était peut être dû à ceci :
"warning! CD emulation drivers are running on this machine. Combofix needs to temporarily disable them"
voilà ce que tu vas faire pour "débloquer" Gmer
• Télécharge Defogger et lance le
• Une fenêtre apparait clique sur "Disable"
• Redémarre le PC si demandé
Marsh Posté le 14-04-2010 à 21:56:38
tilo106 a écrit : C'est fait, je recommence Gmer alors |
avant tu vas faire ceci:
o Sous XP : "%userprofile%\Bureau\mbr" -f
o Sous Vista/Seven : "%userprofile%\Desktop\mbr" -f
Marsh Posté le 14-04-2010 à 22:09:27
voici le rapport de mbr:
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
Concernant Gmer, j'avais réussi à commencer le scan sauf que mon pc s'est bloqué à \FileSystem\UDFSCdRomRecognizer.
Du coup, j'ai du éteindre le pc à la main.
Marsh Posté le 15-04-2010 à 10:01:37
Wow le scan de Gmer fut long, le voici enfin:
http://www.cijoint.fr/cjlink.php?f [...] tX2jdG.txt
Marsh Posté le 12-04-2010 à 16:03:01
Bonjour,
Depuis quelques jours, mon antivirus(norton) m'alerte en permanence d'un virus venant de firefox.exe et parfois venant de svchost.exe!
De plus, des fenêtres suspectes s'affichent aléatoirement lorsque je suis sous firefox.
J'ai aussi remarqué que lorsque je tapais un mot dans la barre de recherche google, l'antivirus m'alerte quasi systématiquement..
Voilà, j'aimerais donc savoir comment faire pour me débarrasser de cette sal****?
Sachant que j'ai déjà effectué une analyse avec norton, spybot,MAM et Ccleaner.
Merci d'avance !
Message édité par tilo106 le 18-04-2010 à 14:52:18