[VIRUS] Total security

Bonjour,
A mon tour d'avoir cette saleté de virus...

Je post ici mon rapport HijackThis :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:03:01, on 22/08/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.21073)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\WINDOWS\Temp\_ex-68.exe
C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\DNA\btdna.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\program files\steam\steam.exe
C:\Program Files\GIGABYTE\EnergySaver\GSvr.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\sySTEM32\SvchoSt.ExE
C:\Documents and Settings\Dav!d\Bureau\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Windows Ultimate Edition
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O1 - Hosts: ;Tag&rename
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [GEST] =
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [PromoReg] C:\WINDOWS\Temp\_ex-68.exe
O4 - HKLM\..\Run: [14330464] C:\Documents and Settings\All Users\Application Data\14330464\14330464.exe
O4 - HKLM\..\RunOnce: [WIAWizardMenu] RUNDLL32.EXE C:\WINDOWS\system32\sti_ci.dll,WiaCreateWizardMenu
O4 - HKCU\..\Run: [TaskSwitchXP] C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\DNA\btdna.exe"
O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
O4 - HKUS\S-1-5-19\..\Run: [TaskSwitchXP] C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [TaskSwitchXP] C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [TaskSwitchXP] C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [TaskSwitchXP] C:\Program Files\TaskSwitchXP\TaskSwitchXP.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Startup: ikowin32.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {0D6709DD-4ED8-40CA-B459-2757AEEF7BEE} (Dldrv2 Control) - http://download.gigabyte.com.tw/object/Dldrv.ocx
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx1.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O23 - Service: Apple Mobile Device (apple mobile device) - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: GEST Service for program management. (GEST Service) - Unknown owner - C:\Program Files\GIGABYTE\EnergySaver\GSvr.exe
O23 - Service: Service de l’iPod (ipod service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: nProtect GameGuard Service (npggsvc) - Unknown owner - C:\WINDOWS\system32\GameMon.des.exe (file missing)
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe

--
End of file - 8182 bytes
Configuration: Windows XP
Firefox 3.0.13

57 réponses

Résumé de la discussion

Plusieurs éléments décrivent une infection, et le fil partage un rapport HijackThis détaillé montrant les processus, les services et les autoruns actifs sur Windows XP SP3. Des conseils convergent vers une inspection en mode sans échec et l’utilisation d’outils de diagnostic complémentaires, afin d’identifier les éléments malveillants et les entrées de registre potentiellement problématiques. D’autres contributions mentionnent des outils tels que List&Kill'em ou OTL et évoquent des risques liés à la sécurité et à la compatibilité, tout en discutant des prérequis et du contexte logiciel. Plus loin, des échanges évoquent le cadre légal et le recours à des versions officielles, tout en signalant une discussion prolongée et des hésitations sur les étapes à suivre.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut gen.

    Oui, au post # 40 tu écrivais « Il fallait le faire en mode sans echec le mode destruction ».
    Donc, je voudrais savoir si ces rapports ne pourraient pas nous informer sous quel mode a été exécuté l'application (comme le font ComboFix, SmitfraudFix, AintiVir, etc.) .

    Merci
    À bientôt sous les vents d'octobre favorables à la cueillette des pommes. ;)
    Cordialement.
    Al.
    4
    1. Contributeur sécurité
      Non ^^'
      Au prix où sont les versions officiels...


      bonjour , tu veux dire que tu roules avec une version illégal de windows , si c'est le cas désolé mais quand on joue avec le feu il faut être capable de l'éteindre , si tu est assé grand pour jouer avec le piratage tu devrais savoir te débrouiller seul ou avec tes amies du piratage pour t'aider quand problème
      3
      1. salut :

        Desactive ton antivirus le temps de la manip ainsi que ton parefeu si présent

        ▶ Télécharge List&Kill'em et enregistre-le sur ton bureau

        Il ne necessite pas d'installation

        ▶double clic (clic droit "executer en tant qu'administrateur" pour Vista) pour lancer le scan

        choisis la langue puis choisis l'option 1 = Mode Recherche

        ▶laisse travailler l'outil

        le rapport va s'afficher , une fois le scan fini

        ▶▶▶▶▶▶▶ ATTENTION : Efface ton adresse IP stp !!!!

        ici :

        [121]: KB973815 - Update
        [122]: KB973869 - Update
        [123]: XpsEPSC
        Carte(s) r‚seau: 4 carte(s) r‚seau install‚e(s).
        [01]: Bluetooth PAN Network Adapter
        Nom de la connexion : Connexion au r‚seau local 2
        tat : Support d‚connect‚
        [02]: Intel(R) PRO/1000 CT Network Connection
        Nom de la connexion : Connexion au r‚seau local
        DHCP activ‚ : Non
        Adresse(s) IP
        [01] : 192.168.0.11
        [03]: VirtualBox Host-Only Ethernet Adapter
        Nom de la connexion : VirtualBox Host-Only Network
        DHCP activ‚ : Non
        Adresse(s) IP
        [01] : 192.168.56.1
        [04]: VirtualBox Host-Only Ethernet Adapter
        Nom de la connexion : VirtualBox Host-Only Network #2
        DHCP activ‚ : Non
        Adresse(s) IP
        [01] : 192.168.217.1

        Nom de l'image PIDÿ Nom de la sessio Num‚ro d Utilisation
        ========================= ====== ================ ======== ============
        System Idle Process 0 Console 0 16 Ko
        System 4 Console 0 244 Ko
        smss.exe 916 Console 0 400 Ko
        csrss.exe 972 Console 0 4ÿ456 Ko
        winlogon.exe 996 Console 0 3ÿ536 Ko

        ▶colle le contenu dans ta prochaine réponse
        0
        1. Est-ce normal qu'il soit très long ?

          Ton prog reste sur une ligne "Key : HKLM\Software\Microsoft..."

          Merci ^^
          0
          1. Je up, ton programme ne m'apporte toujours rien...

            Une autre solution peut-être ?
            0
            1. non mais je peux avoir le rapport ? ca ne se fera pas en 5 mn
              0
              1. BIen sûr mais ton programme n'a rien fait pendant 30min... C'est normal ?
                0
                1. passe-le en mode sans echec
                  0
                  1. Toujours bloqué au même endroit, en mode sans echec aussi...

                    http://www.noelshack.com/up/aaa/Bloque-dcb8e2d363.jpg
                    0
                    1. ok

                      demarrer / executer

                      tape "regedit" puis ok

                      ensuite deroule cette cle :

                      [HKEY_LOCAL_MACHINE\
                      Software\
                      Microsoft\
                      Windows\
                      CurrentVersion\
                      Run

                      clic sur "run"

                      ensuite colonne de droite clic droit sur :

                      19578124

                      ensuite supprimer et ok

                      ensuite redemarre ton pc
                      0
                      1. Ce n'était pas exactement ce chiffre mais c'est effacé, j'ai remarqué effectivement que c'était l'.exe de Total Security.

                        Je redemarre et je te dis ça de suite, merci beaucoup Gen-Hackman
                        0
                        1. Non je suis désolé je ne me souviens plus, mais c'était une suite à peu près comme celle-ci.
                          Total Security a complètement disparu de mon pc, merci beaucoup.

                          Maintenant j'ai un problème avec _ex-68.exe, qui à ce que j'ai pu trouver sur internet accompagné Total Security. Avast le repère, le met en quarantaine mais il reviens à chaque démarrage. Ce qui fait extrêmement ramer mon pc.
                          0
                          1. ca qui veut dire qu'on a enlevé une clé mais l'infection est toujouts presente

                            Télécharge OTL de OLDTimer

                            ▶ enregistre le sur ton Bureau.

                            ▶ Double clic sur OTL.exe pour le lancer.

                            ▶ Coche les 2 cases Lop et Purity

                            ▶ Coche la case devant scan all users

                            ▶ règle-le sur "60 Days"

                            ▶ dans la colonne de gauche , mets tout sur all

                            ▶Clic sur Run Scan.

                            A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

                            Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

                            ▶▶▶ NE LE POSTE PAS SUR LE FORUM

                            Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

                            ou celui-ci : https://www.cjoint.com/

                            ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

                            ▶ Clique sur Ouvrir.

                            ▶ Clique sur "Cliquez ici pour déposer le fichier".

                            Un lien de cette forme :

                            http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

                            est ajouté dans la page.

                            ▶ Copie ce lien dans ta réponse.

                            Tu feras la meme chose avec le "Extra.txt".
                            0
                            1. D'accord, j'ai fais tout ce que tu m'a dit.
                              Voila le liens du OTL.txt :

                              http://www.cijoint.fr/cjlink.php?file=cj200908/cijrWyHrhW.txt

                              Et le lien Extra.txt :

                              http://www.cijoint.fr/cjlink.php?file=cj200908/cijyVoFzti.txt

                              Merci bien ^^

                              (J'ai retrouvé la suite de chiffre dans mon HijackThis, c'était "14330464")
                              0
                              1. Voila j'ai repassé un coup de List_Kill'Em, voilà le résultat :

                                http://www.noelshack.com/up/aaa/Resultat-1e32298966.png
                                0
                                1. Je up, juste au cas où...

                                  ^^
                                  0
                                  • 1
                                  • 2
                                  • 3