Trojan Spotted (Zbot) :pasnoeldutout:

Saluations,
à quelques minutes de noël je me sens soudain mal dans ma peau et requiers votre aide.
Depuis quelques heures déjà je remarque que mon PC a des ratés.
(en fait depuis que j'ai chercher à regarder du streaming gratuit (suis-je bête)).

J'utilisais avast! (poua) et je viens de passer à MSE qui lui au moins a su me dire ce qui ne tournait pas rond.
Voilà le rapport dudit MSE
éléments détectés : PWS:WIN32/Zbot.gen!R (niveau d'alerte grave) [sans blague]

Bref, n'étant pas un grand expert (mais je sais bricolay) jme lance dans quelques recherches avec mon ami google, mais rien sur la façon d'éradiquer ces cochoneries... il y a bien quelques infos par-ci par-là, mais rien de concret ou il serait marqué, en gras 72pouces italique rouge et clignotant, appuyez ici pour télécharger le freeware qui vous débarrassera de cette chose.
Alors je vous demande ici humblement.

le log hijackthis :
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe

BOBO ?

QUE FAIRE ? (prier en ce jour de nowel ? sera-ce suffisant ?)

config : xp-sp3
j'ai aussi DL GMER, lui il voit bien la nouille mais peut pas la delete :/
Configuration: Windows XP
Firefox 3.0.16

47 réponses

Résumé de la discussion

Une infection par le cheval de Troie PWS:WIN32/Zbot.gen!R est détectée sur Windows XP SP3 après une tentative de streaming, avec des symptômes système et des alertes graves signalées par l’antivirus. Plusieurs réponses suggèrent d’utiliser RSIT pour générer des rapports, puis d’impliquer HijackThis ou GMER pour identifier les éléments malveillants et poursuivre le nettoyage. Des recommandations complémentaires invitent à restaurer un démarrage normal via msconfig, supprimer des démarrages potentiellement malveillants (Steam, CTFMON) et analyser des fichiers suspects avec VirusTotal. En cas d’infection multi-sources, la procédure peut nécessiter plusieurs passages et vérifications approfondies sur les fichiers système et les outils complémentaires, sans garantie de suppression instantanée.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Joyeux Noel !!

    Télécharge random's system information tool (RSIT) (de Random/Random) sur le bureau.

    * Lance RSIT en double cliquant sur son icône
    * La fenêtre de Disclaimer apparait : clique sur "Continue" (laisse par défaut 1 month)
    * Si HijackThis n'est pas présent, pas à jour ou non détecté sur l'ordinateur, il sera téléchargé : Tu dois l'autoriser et accepter la licence.
    * Après le balayage, 2 rapports vont s'ouvrir au format bloc-note : log.txt (qui sera affiché) ainsi que de info.txt
    * Copie-colle les rapports dans ton prochain message

    Si les rapports ne s'ouvrent pas spontanément ils se trouvent dans le répertoire suivant : C:\rsit\

    A +
    1
    1. Merci de ta réponse kalimusic,

      voilà le LOG

      Logfile of random's system information tool 1.06 (written by random/random)
      Run by utilisateur at 2009-12-25 00:14:10
      Microsoft Windows XP Édition familiale Service Pack 3
      System drive C: has 41 GB (17%) free of 238 GB
      Total RAM: 2047 MB (66% free)

      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 00:14:14, on 25/12/2009
      Platform: Windows XP SP3 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16945)
      Boot mode: Normal

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Internet Explorer\IEXPLORE.EXE
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Microsoft Security Essentials\msseces.exe
      C:\Program Files\SFR\Kit\WiFi\9wifi.exe
      C:\program files\steam\steam.exe
      C:\WINDOWS\RaUI.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Mozilla Firefox\firefox.exe
      c:\Program Files\Microsoft Security Essentials\MsMpEng.exe
      C:\WINDOWS\system32\rundll32.exe
      C:\Documents and Settings\utilisateur\Bureau\RSIT.exe
      C:\Documents and Settings\utilisateur\Bureau\utilisateur.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.sfr.fr/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://troner.net/
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:4001
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
      O2 - BHO: ShoppingReport - {100EB1FD-D03E-47FD-81F3-EE91287F9465} - C:\Program Files\ShoppingReport\Bin\2.5.0\ShoppingReport.dll (file missing)
      O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
      O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll (file missing)
      O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
      O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\EoRezo\EoAdv\EoRezoBHO.dll (file missing)
      O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
      O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
      O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
      O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll (file missing)
      O4 - HKLM\..\Run: [MSSE] "c:\Program Files\Microsoft Security Essentials\msseces.exe" -hide
      O4 - HKLM\..\Run: [Autoconfigurateur WiFi SFR] "C:\Program Files\SFR\Kit\WiFi\9wifi.exe"
      O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
      O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
      O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
      O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
      O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
      O4 - Global Startup: Ralink Wireless Utility.lnk = C:\WINDOWS\RaUI.exe
      O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
      O9 - Extra button: ShopperReports - Compare product prices - {C5428486-50A0-4a02-9D20-520B59A9F9B2} - C:\Program Files\ShoppingReport\Bin\2.5.0\ShoppingReport.dll (file missing)
      O9 - Extra button: ShopperReports - Compare travel rates - {C5428486-50A0-4a02-9D20-520B59A9F9B3} - C:\Program Files\ShoppingReport\Bin\2.5.0\ShoppingReport.dll (file missing)
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O15 - Trusted Zone: https://www.travian.com/fr
      O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
      O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab
      O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
      O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
      O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
      O16 - DPF: {DFB5BCF1-06AE-4ABB-BFA8-1E228F41C50A} (CamfrogWEB Advanced Unicode Control) - https://www.bobtv.fr/download/cfweb_www.bobtv.fr-download_instmodule.exe
      O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
      O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
      O20 - Winlogon Notify: cbssreg - C:\Documents and Settings\All Users\Documents\Settings\cbss.dll
      0
      1. Contributeur sécurité
        re

        dans la partie du log de HickjackThis, il manque semble t-il les lignes 023 ? Peux -tu poster l'intégralité du log.txt ?
        Utilise si besoin : http://cijoint.fr/

        Je commence mais je sais pas quand je pourrais reprendre le sujet c'est noël et ton PC est bien infecté, mais ne t-inquiètes pas je laisse pas tomber

        1. Essaie de désinstaller via Ajout/Suppression de programmes "Daemon Toolbar"

        2. Télécharge AD-Remover (CC_X) sur le bureau et installe le dans le répertoire suivant C:\Program Files\Ad-remover

        * Double clique sur l'icône Ad-Remover du bureau, clique sur "Oui" dans la boite de dialogue
        * Au menu principal choisi l'option "L (Lancer le nettoyage )" puis Entrée
        * Patiente le temps du scan (le bureau peut disparaitre), appuie sur n'importe quelle touche quand l'outil te le demandera.

        Copie/colle le rapport dans ton prochain message.

        Si le rapport ne s'ouvrent pas spontanément il est ici C:\Ad-report(date).log

        "Process.exe" est détecté par certains antivirus comme étant un RiskTool.
        Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus
        Le mieux est de désactiver temporairement MSE


        3. Télécharge ToolBarS&D (Team IDN) et lance l'installation en double-cliquant sur son icône
        lien : https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cpVobGk5bHnxrhQ4yaoEUDJvOYNnEGyYjgqHZz5GqZLfutR3fMFPlsC3-CGIilfupPAguYATNyua3csodN_frdMK8sSzUpit10Yac-QJCOkMqJKkbdKcP6ySs8trWPgoNVIq4TGGWCe6o0txXQv-ZueJF9vZzw3RXsGwFYIqN2lvF2LPdQzS8mE1d5kWOVOz6EMzQuE5-lClSJM869uq3oc7-t7yg%3D%3D&attredirects=3
        * Une fois installé, un raccourci sera crée sur le bureau.
        * Double-clique sur le raccouci sous XP
        * Clique sur F puis Entrée pour la langue
        * Tape 1 puis valide sur Entrée pour lancer la recherche

        ! ! Pendant la recherche l'écran devient rouge !!

        => Patiente jusqu'à la fin de la recherche cela peut prendre plusieurs minutes, ne touche à rien.

        * A la fin, Le rapport s'ouvre au format bloc-note
        * Enregistre-le, copie-colle ce rapport dans la réponse

        Le rapport se trouve également dans ce répertoire : C:\TB.txt

        A +

        0
        1. re,

          Ok deamontoolbar est désinstallé !
          Sinon pas de ligne après 020 sur hijackthis
          voilà le rapport complet de celui-ci,

          Logfile of Trend Micro HijackThis v2.0.2
          Scan saved at 00:14:14, on 25/12/2009
          Platform: Windows XP SP3 (WinNT 5.01.2600)
          MSIE: Internet Explorer v7.00 (7.00.6000.16945)
          Boot mode: Normal

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\system32\svchost.exe
          C:\Program Files\Internet Explorer\IEXPLORE.EXE
          C:\WINDOWS\Explorer.EXE
          C:\Program Files\Microsoft Security Essentials\msseces.exe
          C:\Program Files\SFR\Kit\WiFi\9wifi.exe
          C:\program files\steam\steam.exe
          C:\WINDOWS\RaUI.exe
          C:\WINDOWS\System32\svchost.exe
          C:\Program Files\Mozilla Firefox\firefox.exe
          c:\Program Files\Microsoft Security Essentials\MsMpEng.exe
          C:\WINDOWS\system32\rundll32.exe
          C:\Documents and Settings\utilisateur\Bureau\RSIT.exe
          C:\Documents and Settings\utilisateur\Bureau\utilisateur.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.sfr.fr/
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
          R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
          R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://troner.net/
          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 127.0.0.1:4001
          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\sdra64.exe,
          O2 - BHO: ShoppingReport - {100EB1FD-D03E-47FD-81F3-EE91287F9465} - C:\Program Files\ShoppingReport\Bin\2.5.0\ShoppingReport.dll (file missing)
          O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
          O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll (file missing)
          O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
          O2 - BHO: EoRezoBHO - {64F56FC1-1272-44CD-BA6E-39723696E350} - C:\Program Files\EoRezo\EoAdv\EoRezoBHO.dll (file missing)
          O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
          O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
          O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
          O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll (file missing)
          O4 - HKLM\..\Run: [MSSE] "c:\Program Files\Microsoft Security Essentials\msseces.exe" -hide
          O4 - HKLM\..\Run: [Autoconfigurateur WiFi SFR] "C:\Program Files\SFR\Kit\WiFi\9wifi.exe"
          O4 - HKCU\..\Run: [Steam] "c:\program files\steam\steam.exe" -silent
          O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
          O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
          O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
          O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
          O4 - Global Startup: Ralink Wireless Utility.lnk = C:\WINDOWS\RaUI.exe
          O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
          O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
          O9 - Extra button: ShopperReports - Compare product prices - {C5428486-50A0-4a02-9D20-520B59A9F9B2} - C:\Program Files\ShoppingReport\Bin\2.5.0\ShoppingReport.dll (file missing)
          O9 - Extra button: ShopperReports - Compare travel rates - {C5428486-50A0-4a02-9D20-520B59A9F9B3} - C:\Program Files\ShoppingReport\Bin\2.5.0\ShoppingReport.dll (file missing)
          O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
          O15 - Trusted Zone: https://www.travian.com/fr
          O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
          O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w3/pr01/resources/MSNPUpld.cab
          O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
          O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
          O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
          O16 - DPF: {DFB5BCF1-06AE-4ABB-BFA8-1E228F41C50A} (CamfrogWEB Advanced Unicode Control) - https://www.bobtv.fr/download/cfweb_www.bobtv.fr-download_instmodule.exe
          O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
          O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
          O20 - Winlogon Notify: cbssreg - C:\Documents and Settings\All Users\Documents\Settings\cbss.dll
          0
          1. Je me permet un up avant d'aller dodo, au cas ou quelqu'un d'insomniaque peut m'aider :)
            encore bonne fêtes et bonne nuit
            0
            1. Contributeur sécurité
              Joyeux Noël

              (olala tous les cracks XD)
              chuuut it's a secret !


              Ceci n'est pas négociable, je ne continue pas si tu ne les supprimes pas.
              pas pour la morale, mais pour la réussite de la désinfection.

              https://forum.malekal.com/viewtopic.php?f=33&t=893

              La preuve c'est que tu n'as plus de services 023 dans le système !

              Pas besoin de up, je laisse pas tomber un sujet mais là c'est noël ;-)
              Je prépare la suite en attendant...

              A +

              0
              1. bonjour !
                Merci beaucoup !
                C'est supprimé !
                J'attends tes instructions ^^
                bonne journée et joyeux noel !
                0
                1. Contributeur sécurité
                  Bonsoir

                  Ok on continue :

                  * Télécharge et installe UsbFix (de C_XX & Chiquitine29) sur le Bureau
                  * ! ! Branche tous tes supports amovibles (clés USB, DD externes, etc...) sans les ouvrir !!
                  * Double clique sur l'icône UsbFix présent sur le bureau
                  * Choisis l'option 1 "Recherche"
                  * Le rapport doit s'ouvrir spontanément sur le Bureau
                  * Copie/colle le rapport dans le prochain message

                  Le rapport est sauvegardé à la racine du disque C:\USBfix.txt


                  "Process.exe" est détecté par certains antivirus comme étant un RiskTool.
                  Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus
                  Le mieux est de désactiver temporairement ton anti-virus MSE


                  A +
                  0
                  1. Hello,
                    je n'ai pas de disque amovibles, j'ai dl et exécuté usbfix en ayant désactivé MSE
                    voila le rapport

                    ############################## | UsbFix V6.067 |

                    User : utilisateur (Administrateurs) # UTILISAT-4A55EE
                    Update on 24/12/2009 by Chiquitine29, C_XX & Chimay8
                    Start at: 12:40:58 | 26/12/2009
                    Website : http://pagesperso-orange.fr/NosTools/index.html
                    Contact : FindyKill.Contact@gmail.com

                    AMD Athlon(tm) 64 X2 Dual Core Processor 4200+
                    Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
                    Internet Explorer 7.0.5730.11
                    Windows Firewall Status : Enabled
                    AV : Microsoft Security Essentials 2.0.6212.0 [ Enabled | Updated ]
                    FW : ActiveArmor Firewall[ (!) Disabled ]1.0

                    A:\ -> Lecteur de disquettes 3 ½ pouces
                    C:\ -> Disque fixe local # 232,88 Go (42,83 Go free) [Disque local] # NTFS
                    D:\ -> Disque CD-ROM
                    E:\ -> Disque CD-ROM
                    F:\ -> Disque CD-ROM
                    G:\ -> Disque CD-ROM
                    H:\ -> Disque CD-ROM

                    ############################## | Processus actifs |

                    C:\WINDOWS\System32\smss.exe 600
                    C:\WINDOWS\system32\csrss.exe 648
                    C:\WINDOWS\system32\winlogon.exe 676
                    C:\WINDOWS\system32\services.exe 732
                    C:\WINDOWS\system32\lsass.exe 744
                    C:\WINDOWS\system32\svchost.exe 912
                    C:\WINDOWS\system32\svchost.exe 1024
                    C:\WINDOWS\system32\svchost.exe 1124
                    C:\WINDOWS\system32\svchost.exe 1292
                    C:\WINDOWS\system32\svchost.exe 1392
                    C:\WINDOWS\Explorer.EXE 1572
                    C:\WINDOWS\system32\wuauclt.exe 1876
                    C:\Program Files\SFR\Kit\WiFi\9wifi.exe 336
                    C:\program files\steam\steam.exe 404
                    C:\WINDOWS\RaUI.exe 472
                    C:\WINDOWS\System32\svchost.exe 1864
                    C:\Program Files\Internet Explorer\IEXPLORE.EXE 2652
                    C:\Program Files\Mozilla Firefox\firefox.exe 2992
                    C:\WINDOWS\system32\taskmgr.exe 3892
                    c:\Program Files\Microsoft Security Essentials\MsMpEng.exe 1616
                    C:\WINDOWS\system32\wbem\wmiprvse.exe 1944

                    ################## | Elements infectieux |

                    ################## | Registre |

                    ################## | Mountpoints2 |

                    HKCU\..\..\Explorer\MountPoints2\{49d80625-735c-11dd-acfd-001a92ce68ec}
                    Shell\AutoRun\command =J:\AutoTransfer.exe

                    HKCU\..\..\Explorer\MountPoints2\{8b0a99f8-e329-11dd-ad2f-001a92ce68ec}
                    Shell\AutoRun\command =wdsync.exe

                    HKCU\..\..\Explorer\MountPoints2\{cf3ef0e4-2979-11dc-abc5-001a92ce68ec}
                    Shell\Auto\command =AdobeR.exe e
                    Shell\AutoRun\command =C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL AdobeR.exe e

                    ################## | Cracks / Keygens / Serials |

                    "C:\Program Files\overlord\CRACK\Overlord.exe"
                    22/06/2007 00:37 |Size 5808128 |Crc32 f929abb6 |Md5 d6a2873609a595f1d7437b4b37a8c6f1

                    "C:\Program Files\Ubisoft\Related Designs\ANNO 1404\Anno1404_Crack.exe"
                    05/07/2009 17:49 |Size 5911 |Crc32 5b8777a0 |Md5 f22f3d5013eb3d781da1a7caa84ee8ef

                    ################## | ! Fin du rapport # UsbFix V6.067 ! |
                    0
                    1. Contributeur sécurité
                      Bonjour,

                      ################## | Cracks / Keygens / Serials |

                      "C:\Program Files\overlord\CRACK\Overlord.exe"
                      22/06/2007 00:37 |Size 5808128 |Crc32 f929abb6 |Md5 d6a2873609a595f1d7437b4b37a8c6f1

                      "C:\Program Files\Ubisoft\Related Designs\ANNO 1404\Anno1404_Crack.exe"
                      05/07/2009 17:49 |Size 5911 |Crc32 5b8777a0 |Md5 f22f3d5013eb3d781da1a7caa84ee8ef


                      grrrrrrr !!!!

                      ******

                      j'ai dl et exécuté usbfix en ayant désactivé MSE

                      Bizarre le rapport dit le contraire : AV : Microsoft Security Essentials 2.0.6212.0 [ Enabled | Updated ]
                      Pour ne pas gêner l'étape suivante, la suppression, c'est essentiel de le désactiver.

                      ******

                      Ferme toutes tes applications en cours
                      !! Désactive la protection résidente de ton anti-virus !!


                      pour t'aider : http://social.answers.microsoft.com/Forums/fr-CA/msestartfr/thread/12fa684e-8907-4f23-8750-1533dbdec5e3

                      * Relance USBfix en choisissant maintenant l'option 2 "suppression"
                      * Le bureau va disparaître et le système va redémarrer
                      * Au redémarrage, USBFix scanne ton pc, laisse travailler l’outil.
                      * Le rapport doit s'ouvrir spontanément sur le Bureau
                      * Copie/colle le rapport dans le prochain message

                      Le rapport est sauvegardé à la racine du disque C:\USBfix.txt

                      "Process.exe" est détecté par certains antivirus comme étant un RiskTool.
                      Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus


                      A +
                      0
                      1. Ok je vais faire ça ;-) en ayant bien désactivé MSE comme indiqué + suppression des processus ;-)
                        0
                        1. Voila ledit rapport

                          ############################## | UsbFix V6.067 |

                          User : utilisateur (Administrateurs) # UTILISAT-4A55EE
                          Update on 24/12/2009 by Chiquitine29, C_XX & Chimay8
                          Start at: 13:58:07 | 26/12/2009
                          Website : http://pagesperso-orange.fr/NosTools/index.html
                          Contact : FindyKill.Contact@gmail.com

                          AMD Athlon(tm) 64 X2 Dual Core Processor 4200+
                          Microsoft Windows XP Édition familiale (5.1.2600 32-bit) # Service Pack 3
                          Internet Explorer 7.0.5730.11
                          Windows Firewall Status : Enabled
                          AV : Microsoft Security Essentials 2.0.6212.0 [ (!) Disabled | Updated ]
                          FW : ActiveArmor Firewall[ (!) Disabled ]1.0

                          A:\ -> Lecteur de disquettes 3 ½ pouces
                          C:\ -> Disque fixe local # 232,88 Go (42,73 Go free) [Disque local] # NTFS
                          D:\ -> Disque CD-ROM
                          E:\ -> Disque CD-ROM
                          F:\ -> Disque CD-ROM
                          G:\ -> Disque CD-ROM
                          H:\ -> Disque CD-ROM

                          ############################## | Processus actifs |

                          C:\WINDOWS\System32\smss.exe 600
                          C:\WINDOWS\system32\csrss.exe 656
                          C:\WINDOWS\system32\winlogon.exe 684
                          C:\WINDOWS\system32\services.exe 740
                          C:\WINDOWS\system32\lsass.exe 752
                          C:\WINDOWS\system32\svchost.exe 916
                          C:\WINDOWS\system32\logonui.exe 924
                          C:\WINDOWS\system32\svchost.exe 1032
                          c:\Program Files\Microsoft Security Essentials\MsMpEng.exe 1076
                          C:\Program Files\Internet Explorer\IEXPLORE.EXE 1124
                          C:\WINDOWS\system32\svchost.exe 1148
                          C:\WINDOWS\system32\svchost.exe 1348
                          C:\WINDOWS\system32\svchost.exe 1392
                          C:\WINDOWS\Explorer.EXE 1616
                          C:\WINDOWS\system32\wuauclt.exe 1860
                          C:\WINDOWS\system32\wbem\wmiprvse.exe 392

                          ################## | Elements infectieux |

                          Supprimé ! C:\Recycler\S-1-5-21-1409082233-515967899-839522115-1004

                          ################## | Registre |

                          ################## | Mountpoints2 |

                          Supprimé ! HKCU\...\Explorer\MountPoints2\{49d80625-735c-11dd-acfd-001a92ce68ec}\Shell\AutoRun\Command
                          Supprimé ! HKCU\...\Explorer\MountPoints2\{8b0a99f8-e329-11dd-ad2f-001a92ce68ec}\Shell\AutoRun\Command
                          Supprimé ! HKCU\...\Explorer\MountPoints2\{cf3ef0e4-2979-11dc-abc5-001a92ce68ec}\Shell\Auto\Command

                          ################## | Listing des fichiers présent |

                          [03/07/2007 02:49|--a------|0] C:\AUTOEXEC.BAT
                          [24/12/2009 23:16|-r-hs----|228] C:\boot.ini
                          [02/03/2006 13:00|-rahs----|4952] C:\Bootfont.bin
                          [03/07/2007 02:49|--a------|0] C:\CONFIG.SYS
                          [08/11/2009 20:06|--a------|35309] C:\DxDiag.txt
                          [03/07/2007 02:49|-rahs----|0] C:\IO.SYS
                          [02/11/2007 09:15|--a------|107] C:\main.c
                          [03/07/2007 02:49|-rahs----|0] C:\MSDOS.SYS
                          [02/03/2006 13:00|-rahs----|47564] C:\NTDETECT.COM
                          [26/10/2008 17:35|-rahs----|252240] C:\ntldr
                          [?|?|?] C:\pagefile.sys
                          [09/09/2009 02:22|--ahs----|5120] C:\Thumbs.db
                          [26/12/2009 14:05|--a------|2648] C:\UsbFix.txt

                          ################## | Vaccination |

                          # C:\autorun.inf -> Dossier créé par UsbFix.

                          ################## | Cracks / Keygens / Serials |

                          "C:\Program Files\overlord\CRACK\Overlord.exe"
                          22/06/2007 00:37 |Size 5808128 |Crc32 f929abb6 |Md5 d6a2873609a595f1d7437b4b37a8c6f1

                          "C:\Program Files\Ubisoft\Related Designs\ANNO 1404\Anno1404_Crack.exe"
                          05/07/2009 17:49 |Size 5911 |Crc32 5b8777a0 |Md5 f22f3d5013eb3d781da1a7caa84ee8ef

                          ################## | Upload |

                          Veuillez envoyer le fichier : C:\DOCUME~1\UTILIS~1\Bureau\UsbFix_Upload_Me_UTILISAT-4A55EE.zip : https://www.ionos.fr/?affiliate_id=77097
                          Merci pour votre contribution .

                          ################## | ! Fin du rapport # UsbFix V6.067 ! |

                          merci :)
                          0
                          1. Au fait, mon trojan est-il supprimé ?
                            j'ai toujours iexplore.exe en processus actif alors que je n'utilise pas EI ...
                            0
                            1. Bonjour teory
                              Avec la permission de Kalimusic.
                              Non ton trojan et bien d'autres ne sont pas supprimé
                              Tant que tu n'auras pas supprimer ceci du pc
                              | Cracks / Keygens / Serials |
                              "C:\Program Files\overlord\CRACK\Overlord.exe"
                              "C:\Program Files\Ubisoft\Related Designs\ANNO 1404\Anno1404_Crack.exe"
                              ******************************

                              Ensuite :
                              Télécharge Ccleaner Slim sur ton Bureau.
                              https://www.ccleaner.com/ccleaner/download
                              Clique sur "download the latest version"

                              Installe-le en laissant seulement les options suivantes cochées :
                              - Ajouter un raccourci sur le Bureau
                              - Contrôler automatiquement les mises à jour de CCleaner

                              Lance le Nettoyage

                              Clique sur nettoyeur et analyser et supprimer ce qu'il trouve.(le faire plusieurs fois).
                              •Même chose clique sur registre et recherche d'erreurs et sur corriger les erreurs .
                              ******************************************
                              Et aussi :
                              Tu télécharges MalwareBytes.
                              http://www.malwarebytes.org/mbam/program/mbam-setup.exe
                              •Tu l'installes. Choisis les options par défaut. •A la fin de l'installation
                              il te sera demandé de mettre à jour MalwareBytes et de l'éxecuter . Accepte.

                              •Après la mise à jour
                              le logiciel va s'ouvrir.

                              •Dans l'onglet Recherche
                              sélectionne Exécuter un examen complet.
                              •Clique sur recherche. Tu ne sélectionnes que les disques durs de l'ordinateur. Clique sur lancer l'examen.
                              •A la fin de la recherche
                              comme il est demandé
                              clique sur afficher les résultats.
                              •Si des infections sont trouvées
                              clique sur Supprimer la sélection.
                              Note : Dans certains cas
                              le logiciel demande de redémarrer l'ordinateur pour supprimer les fichiers. Accepte.

                              Tu postes le rapport dans ton prochain message .
                              Si tu ne retrouves pas le rapport
                              ouvre MalwareBytes et regarde dans l'onglet Rapport/logs . Il y est. Clique dessus et choisir ouvrir.
                              **************************************
                              Losque tu auras fini ceci d'autres procédure serons a faire car tu as de multiples infections du a tes cracks
                              @+
                              0
                              1. Contributeur sécurité
                                Salut teory et tompie95

                                teory en mon absence, tu peux suivre les indications de tompie95 qui suit le sujet à ma demande.

                                Au fait, mon trojan est-il supprimé ?
                                j'ai toujours iexplore.exe en processus actif alors que je n'utilise pas EI ...


                                Tu n'avais pas malheureusement qu'un trojan, tu était infecté par de multiples sources :
                                logiciels piégés (eorezo.......)
                                Toolbar néfastes (daemon..)
                                adwares (shopping report........)
                                USB (AdobeR.exe.......)
                                sans parler des cracks................grrrrrr !

                                J'ai commencé par le plus simple, la procédure est loin d'être terminée...

                                Bonne soirée

                                0
                                1. Bonjour !
                                  Merci a vous je m'y met de suite ;-)
                                  Je post les rapport d'ici quelques minutes !
                                  0
                                  1. je posterai ça demain en fait ^^ ça va être long x)
                                    0
                                    1. Bonjour, voilà le rapport !

                                      Malwarebytes' Anti-Malware 1.42
                                      Version de la base de données: 3438
                                      Windows 5.1.2600 Service Pack 3
                                      Internet Explorer 7.0.5730.11

                                      28/12/2009 15:18:48
                                      mbam-log-2009-12-28 (15-18-48).txt

                                      Type de recherche: Examen complet (C:\|)
                                      Eléments examinés: 223107
                                      Temps écoulé: 1 hour(s), 3 minute(s), 14 second(s)

                                      Processus mémoire infecté(s): 0
                                      Module(s) mémoire infecté(s): 1
                                      Clé(s) du Registre infectée(s): 7
                                      Valeur(s) du Registre infectée(s): 3
                                      Elément(s) de données du Registre infecté(s): 0
                                      Dossier(s) infecté(s): 0
                                      Fichier(s) infecté(s): 1

                                      Processus mémoire infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Module(s) mémoire infecté(s):
                                      C:\Documents and Settings\All Users\Documents\Settings\cbss.dll (Trojan.Agent) -> Delete on reboot.

                                      Clé(s) du Registre infectée(s):
                                      HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> Quarantined and deleted successfully.
                                      HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> Quarantined and deleted successfully.
                                      HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> Quarantined and deleted successfully.
                                      HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> Quarantined and deleted successfully.
                                      HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> Quarantined and deleted successfully.
                                      HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> Quarantined and deleted successfully.
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cbssreg (Trojan.Agent) -> Delete on reboot.

                                      Valeur(s) du Registre infectée(s):
                                      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Extensions\CmdMapping\{c5428486-50a0-4a02-9d20-520b59a9f9b2} (Adware.ShopperReports) -> Quarantined and deleted successfully.
                                      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Extensions\CmdMapping\{c5428486-50a0-4a02-9d20-520b59a9f9b3} (Adware.ShopperReports) -> Quarantined and deleted successfully.
                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Network\uid (Malware.Trace) -> Quarantined and deleted successfully.

                                      Elément(s) de données du Registre infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Dossier(s) infecté(s):
                                      (Aucun élément nuisible détecté)

                                      Fichier(s) infecté(s):
                                      C:\Documents and Settings\All Users\Documents\Settings\cbss.dll (Trojan.Agent) -> Delete on reboot.

                                      j'ai redémarré, que faire maintenant ? =)
                                      bonne journée !
                                      0
                                      • 1
                                      • 2
                                      • 3