Demande d'un rapport

Résolu/Fermé
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014 - 15 mai 2009 à 12:10
 Utilisateur anonyme - 16 mai 2009 à 09:34
Bonjour,

Je travaille dans une boutique, et utilise quotidiennement mon ordinateur.

Hier, un client a inséré sa clef USB dans l'ordinateur.


Ce matin, après démarrage du PC, une jolie page bleue d'erreur.


Direction => Mode sans échec.


Plusieurs SCAN avec spyboot, qui prétend supprimer les erreurs mais au redémarrage et après un autre scan, les erreurs persistent.

Idem avec Anti-malware.


J'ai donc télécharger hijackthis mais ne sait l'analyser seul.



Quelqu'un de dispo rapidement pour m'aider?



D'avance, je vous remercie.

93 réponses

Utilisateur anonyme
15 mai 2009 à 23:51
telecharge zeb retore :

ftp://zebulon.fr/Zeb-Restore.zip

http://telechargement.zebulon.fr/zeb-restore.html

dezippe le

double clic sur zeb restore (la roue dentelé)


coches fichier restoration system

clic sur restaurer , ensuite réessai la manip précedente .
1
Utilisateur anonyme
15 mai 2009 à 12:24
slt

commences par poster le rapport HJT ;)
0
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014
15 mai 2009 à 12:27
Merci pour la réponse.

Voici mon SCAN :



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:26:59, on 15/05/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Safe mode with network support

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.be/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: (no name) - {002080C9-843F-434E-8F54-60D9B6C7B529} - (no file)
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: {8ca9129c-c29f-a40b-e0e4-aa6c34bf1b42} - {24b1fb43-c6aa-4e0e-b04a-f92cc9219ac8} - (no file)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Adobe CS Suite\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Adobe CS Suite\Adobe Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Program Files\LogMeIn\x86\LogMeInSystray.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [C-Media Speaker Configuration] C:\Documents and Settings\VERVIERS COPY\Bureau\CMP-SOUNDCARD20_XP_NT_DRIVER\Setup.exe /SPEAKER
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\RunOnce: [Spybot - Search & Destroy] "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe" /autocheck
O4 - HKLM\..\RunOnce: [SpybotDeletingA7901] command.com /c del "C:\WINDOWS\system32\nmdfgds0.dll_old"
O4 - HKLM\..\RunOnce: [SpybotDeletingC37] cmd.exe /c del "C:\WINDOWS\system32\nmdfgds0.dll_old"
O4 - HKLM\..\RunOnce: [SpybotDeletingA3154] command.com /c del "C:\WINDOWS\system32\olhrwef.exe"
O4 - HKLM\..\RunOnce: [SpybotDeletingC7990] cmd.exe /c del "C:\WINDOWS\system32\olhrwef.exe"
O4 - HKLM\..\RunOnce: [SpybotDeletingA5311] command.com /c del "C:\WINDOWS\system32\nmdfgds0.dll"
O4 - HKLM\..\RunOnce: [SpybotDeletingC4461] cmd.exe /c del "C:\WINDOWS\system32\nmdfgds0.dll"
O4 - HKLM\..\RunOnce: [SpybotSnD] "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe" /autocheck
O4 - HKCU\..\Run: [IE Privacy Keeper] "C:\WINDOWS\system32\Ext\IEPrivacyKeeper\IEPrivacyKeeper.exe" -startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [cdoosoft] C:\WINDOWS\system32\olhrwef.exe
O4 - HKCU\..\RunOnce: [SpybotDeletingB8324] command.com /c del "C:\WINDOWS\system32\nmdfgds0.dll_old"
O4 - HKCU\..\RunOnce: [SpybotDeletingD5287] cmd.exe /c del "C:\WINDOWS\system32\nmdfgds0.dll_old"
O4 - HKCU\..\RunOnce: [SpybotDeletingB5081] command.com /c del "C:\WINDOWS\system32\olhrwef.exe"
O4 - HKCU\..\RunOnce: [SpybotDeletingD6951] cmd.exe /c del "C:\WINDOWS\system32\olhrwef.exe"
O4 - HKCU\..\RunOnce: [SpybotDeletingB123] command.com /c del "C:\WINDOWS\system32\nmdfgds0.dll"
O4 - HKCU\..\RunOnce: [SpybotDeletingD8093] cmd.exe /c del "C:\WINDOWS\system32\nmdfgds0.dll"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-21-725345543-1979792683-2147061141-500\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Administrateur')
O4 - HKUS\S-1-5-21-725345543-1979792683-2147061141-501\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Invité')
O4 - Startup: OpenOffice.org 3.0.lnk = C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://fichiers.touslesdrivers.com/maconfig/MaConfig_3_1_2_1.cab
O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: Canon Driver Information Assist Service - CANON INC. - C:\Program Files\Canon\DIAS\CnxDIAS.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LogMeIn Maintenance Service (LMIMaint) - LogMeIn, Inc. - C:\Program Files\LogMeIn\x86\RaMaint.exe
O23 - Service: LogMeIn - LogMeIn, Inc. - C:\Program Files\LogMeIn\x86\LogMeIn.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
0
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014
15 mai 2009 à 12:33
J'espère sincérement que l'un de vous va pouvoir m'aider à venir à bout de ce problème virulant. :(
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
j'ai trouvé ce lien : https://www.zebulon.fr/dossiers/securite/56-analyse-rapports-hijackthis.html

Je ne sais pas encore analyser les rapports, mais je compte bien étudier ce document pour savoir le faire ;-)
0
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014
15 mai 2009 à 12:58
Merci de ton intervention, je me sentais un peu seul. (rire)

Pour ma part, je prefère laisser agir quelqu'un de compétent, car c'est mon outil de travail, et je n'ai pas envie de perdre mes données, et d'être forcé au formatage.


Bonne chance pour acquérir ton expérience. :P
0
Utilisateur anonyme
15 mai 2009 à 13:15
lol^^^ on n'est pas payé au rendement ;)

pour eviter de t'infecter, il faudrait faire tes mises a jour logiciels, on verra ca apres :

Si tu as SPYBOT :

Désactiver le TeaTimer de Spybot (Merci à Nico): (pour ne pas gener les outils)
Pour désactiver le TeaTimer :
=> Ouvrir Spybot S&D
=> Dans le menu "Mode", séléctionner le mode avancé.
=> Une fenêtre demande confirmation cliquer sur "oui".
=> Une fois le mode avancé actif, ouvrir l'onglet "Outils".
=> Cliquer sur Résident.
=> La partie Résident comporte deux lignes qui sont normalement cochées :
*Résident "SDHelper" (bloqueur de téléchargements nuisibles pour Internet Explorer) actif.
* Résident "TeaTimer" (Protection des réglages système fondamentaux) actif
=> Décocher la ligne TeaTimer.
=> Redémarrer Spybot (le fermer et le réouvrir)
=> Retourner dans le menu Résident et vérifier qu'il soit bien désactivé


ensuite



* Telecharge UsbFix de C_XX & Chiquitine29
http://sd-1.archive-host.com/membres/up/127028005715545653/UsbFix.exe

* Lance l installation avec les parametres par default

* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d'avoir été infectés sans les ouvrir

* Double clic sur le raccourci UsbFix sur ton bureau

* Choisi l'option 1 (recherche)

* Laisse travailler l'outil

* Ensuite post le rapport UsbFix.txt qui apparaîtra

* Note : le rapport UsbFix.txt est sauvegardé a la racine du disque


* Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus
0
Utilisateur anonyme
15 mai 2009 à 13:21
en plus de faire ce que je t'ai dis au dessus, tu as l'air d'avoir un keylogger (analyseur de frappe clavier) sur ton pc , sais tu ce que c'est , c'est toi qu'as mis ca ??

ps: un keylogger analyse toutes touches claviers c'est a dire journal de tout ce qui est tapé, nom, code, login, n° cb ...
0
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014
15 mai 2009 à 13:23
La ligne "TeaTimer" n'a pas envie de se décocher...

Après réouverture du programme, elle se recoche toute seule.
0
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014
15 mai 2009 à 13:25
Le PC ne m'appartient pas, moi je n'ai pas installé cela, ça c'est certain.

Tout ce que je veux savoir faire avec cet ordi, c'est imprimer et ouvrir des pages internets et n'importe quel type de fichiers (pdf, word, ...), ni plus, ni moins.
0
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014
15 mai 2009 à 13:26
Mais je préfère laisser le KEYLOGGER car c'est un PC commercial donc c'est peut-être normal.

Si mon problème ne se résolve pas, je penserais à le supprimer.
0
Utilisateur anonyme
15 mai 2009 à 13:28
essaies en mode sans echec , redemmares et tapotes f8 (ou f5) selon les pc avant le logo windows puis choisis mode sans echec, ton ecran et icone seront bizarres c'est normal !

si ca ne marche pas : ajout/supp de programmes ds panneau de config et desinstalles spybot , on mettra mieux et moins lourd apres .

Ce pc il est a qui ?
0
Utilisateur anonyme
15 mai 2009 à 13:30
je t'ai repondu au dessus, apparemment c'est personne qui l'a installé, c'est un trojan de jeux ... il devrait se virer tout seul avec ce qu'on va faire apres
0
Utilisateur anonyme
15 mai 2009 à 13:31
salut néo

chenin passe deja l'option 1 d'usbfix
0
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014
15 mai 2009 à 13:32
Je ne suis pas un novice en informatique, je n'arrive simplement pas à venir bas de ce virus. (CF : Ouverture du mode sans echec RIRE)

Ce PC appartient à ma voisine, qui est indépendente dans une boutique d'impression.


Hier, j'ai bossé avec elle, et j'ai fais quelques petites manipulations sur le PC car il était infecté jusqu'à la moëlle mais juste avant de fermer une dame s'est amenée avec un fichier arabe, qui a tout refait planté... Cool, n'est-ce pas? :D



Je suis en train d'essayer de la joindre pour qu'elle me dise si c'est elle qui a installé le KEYLOGGER mais j'en doute fortement puisqu'elle n'a pas de connaissance en informatique.
0
Utilisateur anonyme
15 mai 2009 à 13:32
slt gen

attends on est encore a spuybot lol

a+
0
Utilisateur anonyme
15 mai 2009 à 13:33
chenin pour l instant on s'en fout

spybot et usbfix
0
chenin Messages postés 59 Date d'inscription vendredi 15 mai 2009 Statut Membre Dernière intervention 19 février 2014
15 mai 2009 à 13:33
Je suis déjà à l'option 1, j'attends la fin du SCAN, c'est tout. ^^
0
Utilisateur anonyme
15 mai 2009 à 13:33
desinstallez spybot et reinstallez-le en fin de desinfection il genera plus
0
Utilisateur anonyme
15 mai 2009 à 13:33
ok donc t'as reussi a desactiver le tea timer ?
0