Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e) (modifié)

Salut,

 

j'etais en train de faire un scan avec A2 square, lorsqu'un message d'alerte d'ANTIVIR signalait la presence dans C:\Debarras\WINUPD.bat de virus bat/zapchast.7

 

J'ai choisi l'option "delete file" et n'ai pas trouvé la trace de ce fichier à l'emplacement cité.

Je ne trouve pas d'information sur google ni sur zebulon.

Je post un log HJT par securité (apres procedure) mais bon, meme si je n em'inquiète pas, j'en sais pas plus...

 

Logfile of HijackThis v1.99.1

Scan saved at 14:19:42, on 16/11/2005

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\Hijackthis\HijackThis.exe

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/

O2 - BHO: SpywareGuard Download Protection - {4A368E80-174F-4872-96B5-0B27DDD11DB2} - C:\Program Files\SpywareGuard\dlprotect.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [AVGCtrl] "C:\Program Files\AVPersonal\AVGNT.EXE" /min

O4 - Startup: SpywareGuard.lnk = C:\Program Files\SpywareGuard\sgmain.exe

O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\PROGRAM FILES\AVPERSONAL\AVGUARD.EXE

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

 

 

merci par avance ...

Modifié par erbaghju

Posté(e)

Bonjour erbaghju,

 

Rien d'infectieux dans le rapport. Tu peux faire un scan full avec Ewido et nous donner le rapport, mais je ne crois pas qu'il y est grand risque. Effectue quand même le scan, il vaut mieux être sur que presque sûr.

S.B

Posté(e)

Salut birkoff,

 

Merci pour le lien,

En effet, il ne m'a rien trouvé, si ce n'est un reste d'un spy (dans HKEY/USERS/DEFAULT...) que j'avais chopé au tout debut que j'avais mon ordi...

Bon ben je pense que ANTIVIR m'a signalé une tentative d'intrusion, mais qu'il n'y a rien d'installé!!!

Posté(e)

Bonjour erbaghju & S.Birkoff :P

 

erbaghju pourrais tu suivre le conseil de S.Birkoff stp!

 

Télécharge la version d'essai d'Ewido ici :

 

http://www.ewido.net/fr/

 

et l'installer (important: pendant l'installation, sur la page "Additional Options" décocher les deux options "Install background guard" et "Install scan via context menu").

 

Démarrer ewido. Cliquer sur mise à jour, attendre la fin de cette mise à jour puis, fermer le programme.

 

Lorsque vous étes passé en mode sans échec, relancer Ewido et cliquer sur scanner puis sur scan complet du système.

 

Si des fichiers infectés sont trouvés, garder l'option par défaut Supprimer (avec la ligne "Créer des copies de sauvegarde cryptées dans la quarantaine" cochée).

 

A la fin du scan, Sauver le rapport (Fichier/Enregistrer sous...) et l'envoyer

Posté(e) (modifié)

Salut J.Burton,

 

 

j'ai donc refait un 2eme scan en respectant les precisions que tu me donnes, et ca donne ceci:

 

---------------------------------------------------------

ewido security suite - Rapport de scan

---------------------------------------------------------

 

+ Créé le: 15:44:49, 16/11/2005

+ Somme de contrôle: 6AEFB489

 

+ Résultats du scan:

 

:mozilla.12:C:\Documents and Settings\stephane\Application Data\Mozilla\Firefox\Profiles\sp4dxi0q.default\cookies.txt -> Spyware.Cookie.Estat : Nettoyer et sauvegarder

:mozilla.64:C:\Documents and Settings\stephane\Application Data\Mozilla\Firefox\Profiles\sp4dxi0q.default\cookies.txt -> Spyware.Cookie.Smartadserver : Nettoyer et sauvegarder

 

 

::Fin du rapport

 

 

 

J'en ai profité aussi pour mettre à la corbeille (en attente) C:\debarras (je me demande pourkoi je l'avait crée???) et tout ce qu'il contient !!!

Modifié par erbaghju
Posté(e)

Re,

 

Bon, Ewido n a rien trouvé!

J'en ai profité aussi pour mettre à la corbeille (en attente) C:\debarras (je me demande pourkoi je l'avait crée???) et tout ce qu'il contient !!!

 

Tu peux le supprimer completement s il ne sert a rien!

 

As tu des dysfonctionnements?

Posté(e)

re j.burton,

 

negatif, je n'ai aucun dysfonctionnement, comme dit precedement, c'est lors de mon scan journalier de A2 square que ANTIVIR m'a mis un message d'alerte concernant le virus cité + haut.

Et comme je n'ai pas trouvé d'info sur le net le concernant, j'ai voulu en parlé ici pour savoir si quelqu'un savait quelque chose???

voila, tu sais tout....

Posté(e)

Re bonsoir,

 

j'ai voulu en parlé ici pour savoir si quelqu'un savait quelque chose???

Je ne pourrais pas te faire un mémoire sur ce fichier! La seule que je puisse te dire c est qu il est infectueux donc a supprimer!

 

Quelques forums en parlent comme celui ci ou celui-ci avec a la fin le scan de ce fichier par le virusscan de jotti qui indique ceci :

Service load:

0% 100%

File: winupd.bat

Status:

INFECTED/MALWARE

MD5 40aa979275f0afb5a3b389e9c30f5430

Packers detected:

-

Scanner results

AntiVir

Found nothing

ArcaVir

Found Trojan.Bat.Zapchast

Avast

Found nothing

AVG Antivirus

Found nothing

BitDefender

Found nothing

ClamAV

Found nothing

Dr.Web

Found nothing

F-Prot Antivirus

Found nothing

Fortinet

Found nothing

Kaspersky Anti-Virus

Found Trojan.BAT.Zapchast

NOD32

Found nothing

Norman Virus Control

Found nothing

UNA

Found nothing

VBA32

Found nothing

Posté(e) (modifié)

Salut à tous,

 

Me revoila avec un souci que je post a la suite de celui de la semaine dernière, car je les pense liés!

 

Hier, une fenetre d'alerte d'Antivir me signalait ceci:

 

 

C:\SYSTEM VOLUME INFORMATION\_RESTORE{C66B14E1-5ABF-47FA-9084-8A92337F62F1}\RP69\A0015252.BAT

Contains signature of the batch virus BAT/Zapchast.7

 

 

C'est donc le meme "virus BAT/Zapchast.7" (dont je ne trouve aucune information sur google???) qui est reconnu pour la 2eme fois,meme si il se situe ailleur par rapport à la semaine dernière. :P

 

Etant donné sa localisation, voila ce que j'ai effectué:

 

-demarrage en mode sans echec + affichage fichier caché

-desactiver la restauration de service

-scan antivir (rien trouvé)

-scan ewido (rien trouvé)

-Easycleaner +vider corbeille

-redemarrer normal + activer restauration + caché fichier

 

Je finirai en precisant que je n'ai aucun dysfonctionnement, mais je cherche a comprendre!!!

 

Merci par avance...

Modifié par erbaghju

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...