Virus au Burkina Faso

Biblio'B Messages postés 24 Statut Membre -  
Biblio'B Messages postés 24 Statut Membre -
Bonjour,
Je suis sur le Burkina Faso où je fais de la formation depuis 4 ans à l'informatique (www.bibliobrousse.com).
Nous avons 10 PC dont 8 en réseau.
Récemment un petit malin a introduit une clé non scanné sur les pc en réseau qui ne sont pas équipés d'antivirus (trop cher). Tous les ordinateurs sont maintenant contaminés. Y compris les deux qui sont hors réseau et qui ont un antivirus.
Il semble que ce soit le même virus sur tous les ordis, qui s'attaque à un exécutable du nom de kamsoft.
Les fenêtres s'ouvrent et se ferment toutes seules, et il est par fois impossible d'accéder au disque local.
J'ai téléchargé Hijackthis , je transfert le rapport pour un ordi...
J'espère de tout cœur que quelqu'un puisse m'aider car le forum est ma seule solution, nous sommes en brousse, impossible de trouver un technicien pour nous aider dans la ville où nous sommes!!
Merci pour votre aide,

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:37:16, on 10/01/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\EASYPH~1\Apache\apache.exe
C:\PROGRA~1\EASYPH~1\MySql\bin\mysqld.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\PROGRA~1\EASYPH~1\Apache\apache.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Glary Utilities\Integrator.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://localhost/index.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [kamsoft] C:\WINDOWS\system32\kamsoft.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Assistant d'Acrobat.lnk = C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apache - Unknown owner - C:\PROGRA~1\EASYPH~1\Apache\apache.exe
O23 - Service: MySQL - Unknown owner - C:\PROGRA~1\EASYPH~1\MySql\bin\mysqld.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
A voir également:

43 réponses

Utilisateur anonyme
 
bonjour , pour le formatage , ca peu fonctionner , mais ce n'est pas sur !

je regarde tes rapports en attendant ,
relance hijackthis , do a scan systeme only et coche les case qui se trouvent devant ces lignes puis clique sur fix chequed

O3 - Toolbar: (no name) - {ED1184DA-E57E-4480-99D0-A16809037F54} - (no file)
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /nodetect
O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Fichiers communs\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Post-it® Digital Notes.lnk = ?
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
0
Utilisateur anonyme
 
j'ai un doute sur un truc fait ceci

Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton Bureau.
https://www.malwarebytes.com/

(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharges le ici : https://www.malekal.com/tutorial-aboutbuster/ )

A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.
Double-clique sur l'icône "Download_mbam-setup.exe" sur ton bureau pour démarrer le programme d'installation.

Pendant l'installation, suis les indications n'apporte aucune modification aux réglages par défaut et en fin d'installation, vérifie que les options "Update Malwarebytes' Anti-Malware" et "Launch Malwarebytes' Anti-Malware" soit cochées.
MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue.
La fenêtre principale de MBAM s'affiche :
Dans l'onglet analyse, vérifie que "Exécuter un examen complet" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.
MBAM analyse ton ordinateur.
L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.
A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.
Si des malwares sont détectés, leur liste s'affiche.
***EN CLIQUANT SUR SUPPRESSION(?)FAIT LE*** , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)
Ferme MBAM en cliquant sur Quitter.
Poste le rapport dans ta réponse
0
Biblio'B Messages postés 24 Statut Membre
 
Alors le pbl avec malwarebyte c'est qu'il demande un code d'activation à obtenir par sms, le pbl est que leur numéro ne marche pas à partir d'ici... j'avais un vieux code de malwarebyte (que j'avais installé cet été, je l'ai désinstallé, il me reste le code) mais il ne semble pas fonctionner puisqu'il me dit échec de l'installation. Y a t-il un équivalent sans code ??
0
Utilisateur anonyme
 
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
zemimi
 
et installe au moins un antivirus gratuit type antivir sur chaqun des pc et mets les a jour manuellement toutes les semaines si possib pour etre sur que sa ne revient pas et sinon un livecd bootable contenant linux permet de se servir d'un ordi infecté sans danger car linux n'a presque aucun virus compatible
0
Biblio'B Messages postés 24 Statut Membre
 
Bonjour Zemimi, merci pour la suggestion de l'antivirus gratuit et pour linux.
Le problème de l'antivirus avec MAJ est que nous sommes itinérants sur le Burkina Faso et que dans certaines villes que nous traversons la connexion internet est compliquée (parfois 3/4 d'heure d'attente pour ouvrir simplement un message... donc le téléchargement est carrément problématique!!) c'est pour cela qu'habituellement nous fonctionnons avec un poste équipé d'un antivirus qui lui est mis à jour régulièrement dans la capitale. Aucun entrée de clé usb et autres périphériques sur les autres postes. Le pbl aujourd'hui est que quelqu'un extérieur à l'asso a branché une clé sans avis préalable (pour entrer dans les détails ;-) !!)
Enfin concernant linux, nous avons bien conscience de l'intérêt du système (gratuité et pas de contamination de virus) le pbl est que nous faisons de l'initiation à l'informatique, l'objectif étant de rendre autonomes les élèves lorsqu'ils se rendent dans un cyber ou une autre salle or sur le Burkina, les ordis sont équipés à 98% sous Windows (triste réalité :-( et se débrouiller avec un changement d'interface demande un niveau supérieur à l'initiation. Voilà pour les explications en détail :-)
0
Biblio'B Messages postés 24 Statut Membre
 
Bonjour MLKing,
Je viens de télécharger MLB à partir de telecharger.com mais j'ai peu d'espoir car je l'avais précédemment télécharger à partir de ce site... je quitte le cyber et je pars l'essayer su l'ordinateur 3 (il faut préciser que le cyber est un peu loin de chez moi et que je ne peux pas y connecter les ordis (le technicien ne veut pas), du coup je fais des allers-retours). Par contre, j'ai une petite question : lors de la désinfection de PC 1 j'avais bien branché tous les périphériques dont un disque dur externe contenant certaines applications. Normalement il devrait être clean ? hier on a constaté qu'un appli du disque dur installé sur les ordis infectés posait pbl donc on a scanné le disk dur avec Avira et il a détecté 3 trojan... Qu'en penses-tu?
0
Utilisateur anonyme
 
bonjour , ce n'est pas etonnant les troyens se cachent souvent dans des rep temp et se rendent invisible lors de l'execution d'outils de desinfections , vue les conditions peu evidentes que tu subi , je debloque le systeme des plus mechants dans le cas present kamsoft qui est un vers que peu d'antivirus detecte , une fois supprime ton antivirus fait le reste ;-)

car si nous voulons tout supprimer manuellement , tu vas vraiment passe du temps a faire des allés et retour ,

aavira antivir et un tres antivirus free qui finiras la desinfection et protegeras parfaitement les pc de plus il est possible de le mettre a jours manuellement en telechargeant sa base de detection via le site officiel en telechargeant sure une cle usb .
0
Biblio'B Messages postés 24 Statut Membre
 
Bonjour,
Désolée mais impossible de me connecter au site depuis lundi !! ... je ne sais pas si c'était un bug général ou un bug burkinabé ou même un bug de Banfora ;-)
Mais je n'ai pas chômé depuis... Malwarebyte a fonctionné sans me demander de code sms avec le nouveau lien, j'en profite pour poster le rapport, mais qui apparemment dit que tout est OK. Et je voudrais t'envoyer par free comme tu me le recommandais les rapports des autres pc, mais à quelle adresse ? (j'en profiterais pour la garder pour l'envoi des photos ;-).

Rapport Mlb :
Malwarebytes' Anti-Malware 1.33
Version de la base de données: 1666
Windows 5.1.2600 Service Pack 2

20/01/2009 19:15:55
mbam-log-2009-01-20 (19-15-55).txt

Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 152113
Temps écoulé: 1 hour(s), 35 minute(s), 57 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
Utilisateur anonyme
 
bonjour pour le rapport ras ;-)

voici l'adresse de free

http://dl.free.fr/

il te suffit de cliquer sur parcourire , tu selectionne le dossier , tu valide ( ca envoue le dossier , ensuite il seras analysé par nod 32 , puis ils vont te donner un lien pour recuperer le dossier , il te suffit de mele copier et coller ;-)
0
Biblio'B Messages postés 24 Statut Membre
 
OK, j'ai rassemblé tous les rapports dans un seul bloc classés et nommés... du coup je me suis rendue compte qu'il manque le rapport hijack pour l'ordi 1, je ferai suivre ça d'ici demain!
Voilà le lien (merci pour les indications, j'avais pas bien compris le système de fonctionnement (pratique d'ailleurs!)) : http://dl.free.fr/getfile.pl?file=/wocV9xZh
0
Utilisateur anonyme
 
bien , je viens de controler tout semble bon , pour controle poste moi (des que tu peu bien sure ,!)

un rapport hijackthis de chaque pc pour voire si tout est bien parti

maintenant il va falloire installer ccleaner sur tout les pc et nettoyer et corriger les erreurs .

au passage installe antivir sur les pc et effectue des scannes avec pense a telecharger la mises a jours d'antivir ( tu peu la mettre sur cles usb )

et l'installer facillement voici afin de t'aider

http://www.libellules.ch/...
0
Biblio'B Messages postés 24 Statut Membre
 
En fait les rapports hijack c'était après avoir passé USBFix (rapport + vaccination) ... (c'est vrai que je ne l'ai pas mis dans cet ordre...)... en ce qui concerne CCleaner je l'ai déjà installé sur tous les ordi et réparés les erreurs de registres, j'ai également installé Avira (j'ai retenu les leçons ;-)
0
Utilisateur anonyme
 
bien ;-) alors comment se porte les pc ?
0
Biblio'B Messages postés 24 Statut Membre
 
Lors de la recherche systémique, Avira a détruit sur un PC 28 virus, d'autres n'avaient rien... j'y comprend plus grand chose...! mais ils vont bien (ouf!) sauf certains programmes comme Photoshop qui ne s'ouvrent plus puisque le trojan était dedans apparemment...
0
Null
 
Ce sont des amibes !
0
Biblio'B Messages postés 24 Statut Membre
 
Ah ça, je connais (biologiquement parlant) ! mais je ne sais pas si ça me rassure ;-)
0
Null
 
hello,

bon courage pour traiter la pandémie qui sévit sur tes PC.

Prend des photos de Ouaga2000 pour montrer le constraste avec le reste du Burkina.

J'espère que les crocos sont bien nourris.

très sincèrement.
0
Biblio'B Messages postés 24 Statut Membre > Null
 
c'est sûr pour le contraste Ouaga 2000 et reste du pays, voir même la différence entre Ouaga 2000 et l'autre côté du goudron qui délimite le quartier ! ! Mais nous on est pas trop Ouaga, on est plutôt en brousse... moins de poussière, de pollution et de gros 4x4 des beaux quartiers ;-)
0
Utilisateur anonyme
 
mais ils vont bien (ouf!) sauf certains programmes comme Photoshop qui ne s'ouvrent plus puisque le trojan était dedans apparemment...

faut faire tres attention avec les cracks !

0
Biblio'B Messages postés 24 Statut Membre
 
ML King, merci beaucoup de m'avoir aidé dans cette situation de quasi désespoir ;-)
De mon côté les pbl semblent résolus et tous les pc fonctionnent correctement...
Je ne sais pas si tu veux toujours des photos, si oui, elles t'attendent, donne moi la marche à suivre !

PS : merci pour ton message sur le site de l'asso
0
Utilisateur anonyme
 
bonjour , heureux que tout sois pour le mieux ;-)

concernant les photos , je les veux bien si celas ne te dérange pas . bien sure .

voici l'adresse de free dépot de fichiers volumineux

http://dl.free.fr/

il suffit de cliquer sur parcourir , chercher le dossier puis envoyer .
un lien te seras donné il suffit de le copier puis coller
0