Aller au contenu

[LOGICIEL] [Résolu] Avast disparaît


heartinlove

Messages recommandés

Depuis ce matin j'ai un problème avec mon antivirus avast : plusieurs fichiers de l'antivirus dont l'exécutable se sont supprimés sous mes yeux. Chouette ! J'ai chopé un virus !

Je file faire une analyse antivirus en ligne chez Microsoft http://safety.live.com/site/fr-FR/default.htm

Mais là, le truc c'est qu'il n'a rien détecté d'anormal à la fin de la looooooongue analyse !

Rassuré, je réinstalle mon Avast et planifie une analyse complète après redémarrage du PC. Je redémarre et... Pouf ! Rebelotte, les fichiers d'Avast sont supprimés avant qu'il ait pu faire quoi que ce soit...

Que faire ? Connaissez-vous des cas similaires ? Est-ce un virus ? J'espère que mes données ne risquent rien...

Merci d'avance...

Lien vers le commentaire
Partager sur d’autres sites

  • Réponses 152
  • Créé
  • Dernière réponse

Exact ! :modoreussi:

Tu as également lu mon post trop vite ... vise ma signature :|

:p

Et voilà :

Logfile of HijackThis v1.99.1

Scan saved at 19:51:52, on 22/09/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\netsecurity.exe

C:\WINDOWS\system32\slserv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\SOUNDMAN.EXE

C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Logitech\SetPoint\SetPoint.exe

C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE

C:\Program Files\Mozilla Firefox\firefox.exe

C:\Program Files\Utilitaires\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.radiofg.com/live/index.html

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe

O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Utilitaires\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE

O4 - HKLM\..\Run: [sSBkgdUpdate] C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe -Embedding -boot

O4 - HKLM\..\Run: [babylon Client] C:\Program Files\Utilitaires\Babylon\Babylon-Pro\Babylon.exe -AutoStart

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [sTYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide

O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"

O4 - Global Startup: Adobe Gamma Loader.lnk = ?

O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\Office12\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://a516.g.akamai.net/f/516/25175/7d/ru...cat-no-eula.cab

O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://scan.safety.live.com/resource/downl...wlscbase969.cab

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2005111...all/xscan53.cab

O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.inoculer.com/antivirus/Msie/bitdefender.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{EF1AFAB0-CADF-4C8A-8503-2C51BBE645AB}: NameServer = 212.27.54.252,212.27.53.252

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Fichiers communs\Microsoft Shared\OFFICE12\MSOXMLMF.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: .NETSecurity - Unknown owner - C:\WINDOWS\system32\netsecurity.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

O23 - Service: StyleXPService - Unknown owner - C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe

J'espère que c'est pas trop long...

Lien vers le commentaire
Partager sur d’autres sites

O23 - Service: .NETSecurity - Unknown owner - C:\WINDOWS\system32\netsecurity.exe

Arrête et désactive ce service, si présent , dans services.msc ( à taper dans Exécuter )

Recherche et supprime ce fichier avec Unlocker , au besoin :

netsecurity

Passe SmitfraudFix .

Poste un nouveau rapport pour vérification ( reboot , avant )

PS : pas de firewall d'activé ?

Lien vers le commentaire
Partager sur d’autres sites

O23 - Service: .NETSecurity - Unknown owner - C:\WINDOWS\system32\netsecurity.exe

Arrête et désactive ce service, si présent , dans services.msc ( à taper dans Exécuter )

Recherche et supprime ce fichier avec Unlocker , au besoin :

netsecurity

Passe SmitfraudFix .

Poste un nouveau rapport pour vérification ( reboot , avant )

PS : pas de firewall d'activé ?

Merci beaucoup !

Mais j'arrive pas à supprimer l'entrée .NETSecurity dans la fenêtre Services... Dois-je le fixer dans HijackThis ?

Mon firewall : XP SP2

Lien vers le commentaire
Partager sur d’autres sites

il y a un soucis

dans la quarantaine d'avast j'ai découvert des fichier d'avast

je ne les suprimme pas mais c'est dans la partie de la quarantaine type fichier infécté

l'or du l'antivirus de windows live one care il a surement détecté (en plein dans la rasine d'avast) les fichier ( les fichier sont : des fichier tmp et un exe des trojan et un adware)Le exe est run.exe celui qui lance avast :-D

si tu veux faire des analyse c'est foutu

:eeek2: avast :pleure:

Lien vers le commentaire
Partager sur d’autres sites

les liens sont donnés par Snooky dans sa signature. :-D

Merci, ça m'apprendra à pas lire les signatures.

Unlocker apparait dans le clic droit .

Pour Smitfraud , il y a le tuto qui est très bien expliqué !

Après avoir supprimé le fichier sans soucis, j'ai suivi le tuto de Smitfraud mais lors du redémmarrage sans échec, l'ordi a planté et a (re)redémarré. Puis un message d'erreur pour m'annoncer que XP n'avait pas été stoppé correctement.

sinon, j'ai ça :

SmitFraudFix v2.98

Rapport fait à 21:19:35,09, 22/09/2006

Executé à partir de C:\Documents and Settings\Pierre-Louis\Bureau\SmitfraudFix\SmitfraudFix

OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT

Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» C:\

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Pierre-Louis\Application Data

»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\PIERRE~1\Favoris

»»»»»»»»»»»»»»»»»»»»»»»» Bureau

»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler

!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri

Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs

!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]

"AppInit_DLLs"=""

»»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32

»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

»»»»»»»»»»»»»»»»»»»»»»»» Fin

il y a un soucis

dans la quarantaine d'avast j'ai découvert des fichier d'avast

je ne les suprimme pas mais c'est dans la partie de la quarantaine type fichier infécté

l'or du l'antivirus de windows live one care il a surement détecté (en plein dans la rasine d'avast) les fichier ( les fichier sont : des fichier tmp et un exe des trojan et un adware)Le exe est run.exe celui qui lance avast :-D

si tu veux faire des analyse c'est foutu

:eeek2: avast :pleure:

Si je te suis bien, c'est Avast lui-même qui s'autodétruit ? Parce que j'ai passé l'analyse Windows Live One Care après la suppression d'Avast...

Lien vers le commentaire
Partager sur d’autres sites

Il est où ce nouveau rapport Hijackthis ... :kimouss:

à la racine du disque...

Non avast s'autodétruit pas

mais il a mis en quarantaine

peut-être que avast en le mettend en quarantaine Windows Live One Care l'a attirée la piste

Je ne te suis plus du tout... Windows Live One Care est un scanner en ligne... Son analyse n'a rien changé à mon avis !

Lien vers le commentaire
Partager sur d’autres sites

Oups ! I'm so tired !

:kimouss:

Logfile of HijackThis v1.99.1

Scan saved at 21:47:42, on 22/09/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\slserv.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\SOUNDMAN.EXE

C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe

C:\Program Files\Utilitaires\Unlocker\UnlockerAssistant.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Logitech\SetPoint\SetPoint.exe

C:\Program Files\Fichiers communs\Logitech\KhalShared\KHALMNPR.EXE

C:\Program Files\Mozilla Firefox\firefox.exe

C:\PROGRA~1\MOZILL~1\THUNDE~1.EXE

C:\Program Files\MSN Messenger\msnmsgr.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Utilitaires\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe

O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Utilitaires\SlySoft\CloneCD\CloneCDTray.exe" /s

O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE

O4 - HKLM\..\Run: [sSBkgdUpdate] C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe -Embedding -boot

O4 - HKLM\..\Run: [babylon Client] C:\Program Files\Utilitaires\Babylon\Babylon-Pro\Babylon.exe -AutoStart

O4 - HKLM\..\Run: [unlockerAssistant] "C:\Program Files\Utilitaires\Unlocker\UnlockerAssistant.exe"

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [sTYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide

O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"

O4 - Global Startup: Adobe Gamma Loader.lnk = ?

O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\SetPoint.exe

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~4\Office12\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\Office12\REFIEBAR.DLL

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {238F6F83-B8B4-11CF-8771-00A024541EE3} (Citrix ICA Client) - http://a516.g.akamai.net/f/516/25175/7d/ru...cat-no-eula.cab

O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://scan.safety.live.com/resource/downl...wlscbase969.cab

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2005111...all/xscan53.cab

O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.inoculer.com/antivirus/Msie/bitdefender.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{EF1AFAB0-CADF-4C8A-8503-2C51BBE645AB}: NameServer = 212.27.54.252,212.27.53.252

O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL

O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Fichiers communs\Microsoft Shared\OFFICE12\MSOXMLMF.DLL

O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe

O23 - Service: StyleXPService - Unknown owner - C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe

En tout cas, il est plus là (depuis ma première manip' ou j'avais demandé à HijackThis de fixer le problème en fait)

Lien vers le commentaire
Partager sur d’autres sites

Oki :)

:kimouss: Désactive la restauration système .

:arrow: Désinstalle Avast via ajout/supp des programmes .

:mdr2: Passe ce Remover :

http://www.avast.com/eng/avast-uninstall-utility.html

:mad2: Installe KAV 6 évaluation : ( tout en en bas , clique à Evaluer )

http://grandpublic.kaspersky.fr/assistance#

Analyse le poste de travail .

Puis tu nous dit ... :zarb:

Poste également un nouveau rapport Hijackthis .

++

Lien vers le commentaire
Partager sur d’autres sites

Oki :)

:kimouss: Désactive la restauration système .

:arrow: Désinstalle Avast via ajout/supp des programmes .

:mdr2: Passe ce Remover :

http://www.avast.com/eng/avast-uninstall-utility.html

:mad2: Installe KAV 6 évaluation : ( tout en en bas , clique à Evaluer )

http://grandpublic.kaspersky.fr/assistance#

Analyse le poste de travail .

Puis tu nous dit ... :zarb:

Poste également un nouveau rapport Hijackthis .

++

Ca va me prendre un peu de temps tout ça, merci infiniment pour ton aide précieuse !!!

Je posterai quand j'aurai tout fait et si Kaspersky me convient, je le garde.

Lien vers le commentaire
Partager sur d’autres sites

Pfffffff

L'installation de Kaspersky bug... Il m'affiche une erreur d'écriture dans le fichier .exe : avp.exe Puis "Assurez-vous que vous bénéficiez des privilèges d'accès au répertoire".

Inutile de préciser que je suis en administrateur. Je pense que j'ai un virus très efficace pour s'occuper des antivirus...

Lien vers le commentaire
Partager sur d’autres sites

Archivé

Ce sujet est désormais archivé et ne peut plus recevoir de nouvelles réponses.


×
×
  • Créer...