Contaminé par win32.worm.r.jump.a, aidez moi svp!

Contaminé par win32.worm.r.jump.a, aidez moi svp! - Virus/Spywares - Windows & Software

Marsh Posté le 14-09-2007 à 21:00:44    

Bonjour,
Je suis contaminé par le virus win32.worm.r.jump.a, j'ai pas encore réussi à le supprimer et je compte sur votre aide, qu'est qu'il peut m'énerver de ce pas accédez à ma clé usb etc...
 
Kaspersky me l'a trouvé, bitdefender aussi je l'avait avant
 
Y'auriez un moyen de vraiment supprimer ce virus??
Merci beaucoup de vos réponses.

Reply

Marsh Posté le 14-09-2007 à 21:00:44   

Reply

Marsh Posté le 15-09-2007 à 22:34:53    

planetegame57 a écrit :

Bonjour,
Je suis contaminé par le virus win32.worm.r.jump.a, j'ai pas encore réussi à le supprimer et je compte sur votre aide, qu'est qu'il peut m'énerver de ce pas accédez à ma clé usb etc...
 
Kaspersky me l'a trouvé, bitdefender aussi je l'avait avant
 
Y'auriez un moyen de vraiment supprimer ce virus??
Merci beaucoup de vos réponses.


Bonsoir,
En attendant que quelqu'un puisse te dépanner, ces liens peuvent peut-être te rendre service :
http://www.secuser.com/alertes/200 [...] tibsbs.htm
http://www.secuser.com/alertes/200 [...] atinir.htm
http://www.secuser.com/alertes/200 [...] atinil.htm
 
Bon courage

Reply

Marsh Posté le 16-09-2007 à 08:12:35    

Ok, merci beaucoup.
Quelqu'un pourrait me dépanner?

Reply

Marsh Posté le 16-09-2007 à 08:51:07    

planetegame57 a écrit :

Ok, merci beaucoup.
Quelqu'un pourrait me dépanner?


Bonjour,
Un autre paru aujourd'hui http://www.secuser.com/alertes/200 [...] atinjp.htm
 
Vous avez fait votre nettoyage en mode sans échec ?

Reply

Marsh Posté le 16-09-2007 à 11:20:54    

Avec qu'elle logi?
Kaspersky oui et je le supprime mais il revient à chaque fois
J'avais une methode sur Infos du net complète pour le supprimer si je m'en rappelle bien mais j'arrive pu du tout à retrouver le topic, j'ai eu plusieurs fois ce virus

Reply

Marsh Posté le 16-09-2007 à 12:25:31    

planetegame57 a écrit :

Avec qu'elle logi?
Kaspersky oui et je le supprime mais il revient à chaque fois


 
Visiblement j'ai dû oublier de mettre mon mot de passe dans la réponse, car elle ne s'est pas affichée. Donc je recommence ..Re bonjours planetegame57.
 Le mode sans échec :
- au démarrage et immédiatement, cliquer sur la touche F8 +sieurs fois de suite
- choisir dans la liste, "Mode sans Echec"
 
Les nettoyages se font mieux dans ce procédé, avec tous les logiciels de nettoyage en général, comme Spybot S&D, Ad-Aware SE, CCleaner etc ... et l'élimination des virus en particulier, pour la bonne raison que seul le minimum est chargé au démarrage.
 
Il fait très beau aujourd'hui, ils ont raison d'en profiter car c'est la dernière belle journée avant longtemps.
 
Ils vont s'en doute te demander de faire une analyse avec Hijackthis, si tu ne l'as pas il faudra le télécharger, mais ne le poster que lorsqu'on te le demandera, car il faut être spécialisé pour agir sur le registre.
 
Voilà,  mes connaissances étant limitées, je ne te parles que de ce que je connais et dont je suis sûre.
Peut-être à tout à l'heure, si besoin !

Reply

Marsh Posté le 16-09-2007 à 12:29:59    

"...mais ne le poster que lorsqu'on te le demandera"  ...le rapport de Hijackthis bien sûr !
Mais tu avais sans doute compris

Reply

Marsh Posté le 16-09-2007 à 15:38:48    

Le nettoyage est fait, le virus toujours là!!!
Nom d'une pipe!
 
Comment puis je faire?
Ais je droit de poser un rapport hijackthis pour qu'on m'aide??

Reply

Marsh Posté le 16-09-2007 à 16:25:46    

planetegame57 a écrit :

Le nettoyage est fait, le virus toujours là!!!
Nom d'une pipe!
 
Comment puis je faire?
Ais je droit de poser un rapport hijackthis pour qu'on m'aide??


 
- Je suppose donc que tu as Hijacthis
- qu'il est bien enregistré à la racine de C:
- que tu as aussi affiché les dossiers cachés et protégés du système, dans l'explorateur outils >>options des dossiers  >>affichage >> décocher ces 2 options
- que tu as fait tous les nettoyages en mode sans échec
- que tu as désactivé la restauration du système
 
Donc après tout ça tu peux faire une analyse Hijackthis et enregistrer le log sur ton bureau et dès que des personnes du site seront à ton écoute tu pourras le leur poster. Il sera prêt.
Car au vu de ton rapport, ils verront tout de suite le problème et te demanderont peut-être un autre exécutable .
 
Ne pas oublier de désactiver les résidents qui peuvent faire obstacle à la modification de la base de registre par le nettoyage. Exemple le résident de Spybot S&D et antivirus.
Vu que tout se passe en mode sans échec, il n'y a aucun risque, mais ne pas oublier de les réactiver.
 
Comme tu as l'air très inquiet, je te propose une analyse en ligne, la plus sérieuse.
 
Attention, ne tenir compte que des certitudes pour la suppression, pour les interrogations attendre les personnes du site, .... rien ne vaut l'humain pour l'affinage et l'analyse critique.
http://hijackthis.de/index.php?langselect=french
Enregistre le rapport,
Travaille bien !
 

Reply

Marsh Posté le 16-09-2007 à 16:29:33    

Si tu as d'emblée une question, pose la tout de suite car je sors m'oxygéner dans 10 mn

Reply

Marsh Posté le 16-09-2007 à 16:29:33   

Reply

Marsh Posté le 16-09-2007 à 18:22:44    

Je l'ai déjà fait et y'a des croix rouge donc dangeureux

Reply

Marsh Posté le 16-09-2007 à 18:26:07    

Bon allez... poste ton rapport.

Reply

Marsh Posté le 16-09-2007 à 19:51:27    

Ok, voilà
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:05:08, on 14/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)
Boot mode: Normal
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\a-squared Free\a2service.exe
C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
C:\WINDOWS\system32\slserv.exe
C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\a-squared Free\a2free.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE
C:\PROGRA~1\IZArc\IZArc.exe
C:\Program Files\Messenger\msmsgs.exe
C:\DOCUME~1\MOUILL~1\LOCALS~1\Temp\ARCC28\HijackThis.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://planete.game57.free.fr/accueil.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.cegetel.net/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: PBFRV2 - {4E7BD74F-2B8D-469E-A0E8-ED6AB685FA7D} - C:\WINDOWS\system32\pbfrv2.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Program Files\Fichiers communs\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: PBFRV2 - {4E7BD74F-2B8D-469E-A0E8-ED6AB685FA7D} - C:\WINDOWS\system32\pbfrv2.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [RavAV] C:\WINDOWS\AdobeR.exe
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|PARAM= cnx
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to AMV Convert Tool... - C:\Program Files\MP3 Player Utilities 4.00\AMVConverter\grab.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: MediaManager tool grab multimedia file - C:\Program Files\MP3 Player Utilities 4.00\MediaManager\grab.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
O9 - Extra 'Tools' menuitem: AOL Toolbar - {4982D40A-C53B-4615-B15B-B5B5E98D167C} - C:\Program Files\AOL Toolbar\toolbar.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm
O16 - DPF: {6E5E167B-1566-4316-B27F-0DDAB3484CF7} (Image Uploader Control) - http://www.mypix.com/importer/ImageUploader4.cab
O16 - DPF: {B64F4A7C-97C9-11DA-8BDE-F66BAD1E3F3A} - http://fr.errorsafe.com/pages/scan [...] tallFR.cab
O16 - DPF: {B9907873-6560-4A36-B76B-9DADE84A7F55} (FnacmusicDnl.DnlManager) - http://www.fnacmusic.com/telecharg [...] sicDnl.CAB
O16 - DPF: {D28C3640-A6D7-4668-A53C-07A9CF67D157} (CFnacComposantCtrl Object) - https://www.fnacmusic.com/telecharg [...] posant.cab
O16 - DPF: {F919FBD3-A96B-4679-AF26-F551439BB5FD} - http://fr.errorsafe.com/pages/scan [...] tallFR.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/html - (no CLSID) - (no file)
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Program Files\a-squared Free\a2service.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AOL Connectivity Service (AOL ACS) - America Online, Inc. - C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: MySqlInventime - Unknown owner - c:\mysql\bin\mysqld-max-nt.exe
O23 - Service: Service Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Program Files\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FICHIE~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: SmartLinkService (SLService) -   - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\Security Center\SymWSC.exe
 
--
End of file - 10362 bytes

Reply

Marsh Posté le 16-09-2007 à 23:15:48    

OK
 
Lance hijackthis et clique sur "do a scan only".
coche les lignes suivantes:
O2 - BHO: PBFRV2 - {4E7BD74F-2B8D-469E-A0E8-ED6AB685FA7D} - C:\WINDOWS\system32\pbfrv2.dll
O3 - Toolbar: PBFRV2 - {4E7BD74F-2B8D-469E-A0E8-ED6AB685FA7D} - C:\WINDOWS\system32\pbfrv2.dll
O4 - HKLM\..\Run: [RavAV] C:\WINDOWS\AdobeR.exe
 
Puis cliques sur "fix checked" et ferme hijackthis.
 
Ton worm vient du fichier "AdobeR.exe" qui, même si tu l'effaces, reviendra au prochain démarrage. Il revient car il généré par un autre fichier caché qui s'appelle "autorun.inf".
 
Donc tu lances ms-dos en faisant ceci:
menu démarrer->exécuter et tu tapes cmd et tu valides par OK.
Ensuites tapes ceci:
cd c:\
(puis)
del /f /a r autorun.inf
 
Même chose pour les autres lecteurs puis ensuite redémarre.  

Reply

Marsh Posté le 17-09-2007 à 06:36:41    

OK je fais ça ce soir et je te tiens au courant.
Merci A+

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed