Pb de redirection des pages avec google

Fermé
woodywoodjoe - 8 févr. 2010 à 21:54
 woodywoodjoe - 15 févr. 2010 à 18:57
Bonsoir,

J'ai depuis peu un virus qui redirige mes pages de google, j'ai déjà passé Malwarebytes, rien n'y fait, j'ai supprimé le fichier hosts dans c :\windows\system32\etc et j'ai encore des pb.
Alors, j'ai un log Hijackthis à proposer, si une bonne âme veut se pencher sur la question, merci !!
Je ne vois plus trop de solution...

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:40:08, on 08/02/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\FsUsbExService.Exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\WINDOWS\system32\MMTray.exe
C:\WINDOWS\system32\MMTray2k.exe
C:\WINDOWS\system32\MMTrayLSI.exe
C:\WINDOWS\vsnpstd.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\DOCUME~1\master\LOCALS~1\Temp\Répertoire temporaire 1 pour HiJackThis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.live.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tinit.org/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.live.com/sphome.aspx
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.3.4501.1418\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [HDAudDeck] C:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe 1
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [WinSys2] C:\WINDOWS\system32\winsys2.exe
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [MMTray] MMTray.exe
O4 - HKLM\..\Run: [MMTray2K] MMTray2k.exe
O4 - HKLM\..\Run: [MMTrayLSI] MMTrayLSI.exe
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200
O8 - Extra context menu item: Ajouter au fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la cible du lien en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir la sélection en Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convertir la sélection en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convertir les liens sélectionnés en fichier Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convertir les liens sélectionnés en un fichier PDF existant - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/...
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\WINDOWS\System32\,C:\WINDOWS\System32\,C:\WINDOWS\System32\
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: FsUsbExService - Teruten - C:\WINDOWS\system32\FsUsbExService.Exe
O23 - Service: Service Google Update (gupdate1c9b854ca4e343a) (gupdate1c9b854ca4e343a) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
A voir également:

14 réponses

jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
8 févr. 2010 à 23:03
Essayer de lancer le soft en mode sans echec

pour le mode sans echec redemarrer le pc en tappotant les touches f8 et f11 puis selectionner mode sans echec 


Non et Combofix n'est pas un soft ni un jouet /!\

Si tu ne sais pas l'utiliser ...Ne le fait pas utiliser aux autres .

Woodywoodjoe ,quand tu sera revenu fait ceci STP :

Télécharge ZhpDiag en cliquant sur ce lien : https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe(clic droit ,"éxécuter en tant qu'administrateur" pour Vista).

Une fois installé le programme s'ouvre automatiquement .

Clique sur "options"(icone petit tournevis) puis cocher toutes les cases mis a part les 045 et 061 (décoché par défaut).

Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse, clique sur la "disquette" (enregistrer sous..) .

Rend toi sur ce site : http://www.cijoint.fr/index.php

Clique sur parcourir et sélectionne le fichier ZhpDiag.txt .

Un lien va etre créer ,poste ce lien dans ta prochaine réponse.
2
Kiev62 Messages postés 246 Date d'inscription vendredi 24 août 2007 Statut Membre Dernière intervention 28 octobre 2016 9
8 févr. 2010 à 23:28
Je sais me servir de combofix et sais dans quel cas l'utilisé désolé si mon vocabulaire n'as pas été adapté.
0
^^Marie^^ Messages postés 113901 Date d'inscription mardi 6 septembre 2005 Statut Membre Dernière intervention 28 août 2020 3 275 > Kiev62 Messages postés 246 Date d'inscription vendredi 24 août 2007 Statut Membre Dernière intervention 28 octobre 2016
9 févr. 2010 à 08:06
Bonjour

Quel en était son utilité, ici ?
0
Kiev62 Messages postés 246 Date d'inscription vendredi 24 août 2007 Statut Membre Dernière intervention 28 octobre 2016 9 > ^^Marie^^ Messages postés 113901 Date d'inscription mardi 6 septembre 2005 Statut Membre Dernière intervention 28 août 2020
9 févr. 2010 à 13:51
Bonjour, Je suis tombé sur un cas similaire sur un pc qui été infecté le seul log que j'ai pu lancer été combofix ce qui ma ensuite permit de débloqué la situation pour entammer une désinfection correct, voila tout j'ai donc pensé judicieux de lui indiquer cette démarche étant donné qu'il me semble que ce soit le méme type d'infection.

Sans rancune =)
0
Bonsoir,

Avec un peu de retard, désolé mais mon emploi du temps est morcelé....
Voilà le lien demandé:
http://www.cijoint.fr/cjlink.php?file=cj201002/cijPEOu7bS.txt

merci beaucoup de votre aide !!
0
Kiev62 Messages postés 246 Date d'inscription vendredi 24 août 2007 Statut Membre Dernière intervention 28 octobre 2016 9
8 févr. 2010 à 22:00
Bonsior, Télécharger combofix=> http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Lancer le programme et coller le rapport dans votre prochain post.
0
J'ai lancé Combofix mais je n'ai pas eu de rapport...il a rouvert XP avec une erreur Windows mais ce n'était pas un rapport Combofix...
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
8 févr. 2010 à 22:26
Bonsoir ,

Pour suivre..
0
Kiev62 Messages postés 246 Date d'inscription vendredi 24 août 2007 Statut Membre Dernière intervention 28 octobre 2016 9
8 févr. 2010 à 22:56
JFkpresident, une idée de pourquoi le soft ne se lance pas?
0
Kiev62 Messages postés 246 Date d'inscription vendredi 24 août 2007 Statut Membre Dernière intervention 28 octobre 2016 9
8 févr. 2010 à 22:41
essayer de lancer le soft en mode sans echec

pour le mode sans echec redemarrer le pc en tappotant les touches f8 et f11 puis selectionner mode sans echec

poster ensuite le rapport
0
Désolé, çà ne marche toujours pas...merci beaucoup de votre aide, ma fille malade vient de se réveiller, je dois m'absenter...je vous recontacterai...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
8 févr. 2010 à 23:14
Bonsoir JFK,

Pour suivre.

@+
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
9 févr. 2010 à 14:03
Si tu parles de celui-ci : C:\WINDOWS\system32\WinSys2.exe (Spyware.OnlineGames)

MBAM le supprimes sans lancer combofix pour autant ...
0
Kiev62 Messages postés 246 Date d'inscription vendredi 24 août 2007 Statut Membre Dernière intervention 28 octobre 2016 9
9 févr. 2010 à 14:03
OK je le saurais pour la prochaine fois. . .
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
9 févr. 2010 à 22:40
Il va falloir analyser un ou des fichier(s) suspect(s) !

Il se peut qu'il se trouvent dans les " dossiers cachés " du systeme.
Il faut donc les rendre visibles pour le scan.

Pour afficher les dossiers et fichiers cachés:

Panneau de configuration > Options des dossiers > onglet Affichage.

Coche Afficher les fichiers et dossiers cachés,
Décoche Masquer les extensions de fichiers connus
Décoche Masquer les fichiers protégés du Système.
Un message de mise en garde va apparaitre. Clique sur OK pour confirmer ton choix.
Les fichiers et dossiers cachés du système apparaitront alors dans l'explorateur Windows en transparence.

Rends toi sur ce site :

https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier : C:\WINDOWS\system32\winsys2.exe

Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-note.

Copie le dans ta réponse.

0
Hello,

Merci de ta réponse.
Me revoilà...j'ai fait comme tu m'a dit, je n'ai trouvé que celui-ci (pas tout à fait la même "casse"...).


Voici le rapport:

Fichier WinSys2.exe reçu le 2010.02.10 16:24:00 (UTC)
Situation actuelle: terminé
Résultat: 0/41 (0.00%)
Formaté Formaté
Impression des résultats Impression des résultats
Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.50 2010.02.10 -
AhnLab-V3 5.0.0.2 2010.02.09 -
AntiVir 7.9.1.160 2010.02.10 -
Antiy-AVL 2.0.3.7 2010.02.09 -
Authentium 5.2.0.5 2010.02.10 -
Avast 4.8.1351.0 2010.02.10 -
AVG 9.0.0.730 2010.02.10 -
BitDefender 7.2 2010.02.10 -
CAT-QuickHeal 10.00 2010.02.10 -
ClamAV 0.96.0.0-git 2010.02.10 -
Comodo 3887 2010.02.10 -
DrWeb 5.0.1.12222 2010.02.10 -
eSafe 7.0.17.0 2010.02.10 -
eTrust-Vet 35.2.7294 2010.02.10 -
F-Prot 4.5.1.85 2010.02.09 -
F-Secure 9.0.15370.0 2010.02.10 -
Fortinet 4.0.14.0 2010.02.10 -
GData 19 2010.02.10 -
Ikarus T3.1.1.80.0 2010.02.10 -
Jiangmin 13.0.900 2010.02.08 -
K7AntiVirus 7.10.969 2010.02.08 -
Kaspersky 7.0.0.125 2010.02.10 -
McAfee 5887 2010.02.09 -
McAfee+Artemis 5887 2010.02.09 -
McAfee-GW-Edition 6.8.5 2010.02.10 -
Microsoft 1.5406 2010.02.10 -
NOD32 4854 2010.02.10 -
Norman 6.04.03 2010.02.10 -
nProtect 2009.1.8.0 2010.02.10 -
Panda 10.0.2.2 2010.02.09 -
PCTools 7.0.3.5 2010.02.10 -
Prevx 3.0 2010.02.10 -
Rising 22.34.01.02 2010.02.10 -
Sophos 4.50.0 2010.02.10 -
Sunbelt 3.2.1858.2 2010.02.10 -
Symantec 20091.2.0.41 2010.02.10 -
TheHacker 6.5.1.1.186 2010.02.10 -
TrendMicro 9.120.0.1004 2010.02.10 -
VBA32 3.12.12.2 2010.02.10 -
ViRobot 2010.2.10.2180 2010.02.10 -
VirusBuster 5.0.21.0 2010.02.10 -
Information additionnelle
File size: 208896 bytes
MD5 : 27949ccd505a6be082d15547b1dff90d
SHA1 : 569f27f34d53ec7f3eb0151108f3d4f0b4e54140
SHA256: 7c47e876766ecd62aad68812a40f30bad56a32d994cc16a116b8d3c4ea30ee82
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x10214
timedatestamp.....: 0x478FF7FE (Fri Jan 18 01:51:10 2008)
machinetype.......: 0x14C (Intel I386)

( 5 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x20996 0x21000 6.65 2bd762b046ea4317483b547ed7ae2d7f
.rdata 0x22000 0x7CFE 0x8000 4.90 1f93dbb50db9c21acda7c7c1888d93e8
.data 0x2A000 0x8FD4 0x3000 3.31 2bc8669cfae0847f14f5e0b842c89897
CONST 0x33000 0x1F 0x1000 0.09 e1c91d3ead8e57dca21253f563c750c1
.rsrc 0x34000 0x48A8 0x5000 4.41 46abb0b06f7f2c3453dea7320e86064f

( 0 imports )


( 0 exports )
TrID : File type identification
Win64 Executable Generic (54.6%)
Win32 Executable MS Visual C++ (generic) (24.0%)
Windows Screen Saver (8.3%)
Win32 Executable Generic (5.4%)
Win32 Dynamic Link Library (generic) (4.8%)
ThreatExpert: https://www.symantec.com?md5=27949ccd505a6be082d15547b1dff90d
ssdeep: 3072:AQNGGM2V/Oa49QFb+s6+6WKYy2YJfGnFGY2IKmistUtcQrvkpTQ7:APGlk59QFbj6+6oyjJfrY2IKHbrMm
PEiD : -
CWSandbox: http://research.sunbelt-software.com/...
RDS : NSRL Reference Data Set

J'en profite pour relancer une analyse du système avec l'option des "fichiers cachés".
A suivre.
0
Nouvelle analyse avec la config "fichiers cachés" décochée...

http://www.cijoint.fr/cjlink.php?file=cj201002/cijGZ7rZlr.txt

A suivre...
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
10 févr. 2010 à 19:49
Télécharge OTM de OldTimer sur ton Bureau en cliquant sur ce lien :

http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

Double-clique sur OTMoveIt3.exe pour le lancer.

Copie la liste qui se trouve en gras ci-dessous,

et colle-la dans le cadre de gauche de OTMoveIt : "Paste instructions for item to be moved".






:files
C:\WINDOWS\INF\wmp10.inf

:commands
[emptytemp]
[start explorer]
[reboot]




Clique sur "MoveIt!" pour lancer la suppression.

Le résultat apparaitra dans le cadre "Results".

Clique sur "Exit" pour fermer.

Poste le rapport situé dans C:\_OTMoveIt\MovedFiles sous le nom xxxxxx_xxxxxxxxxx.log .

Il te sera peut-être demander de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.

================================


Fais ce scan anti-virus en ligne avec Internet Explorer, accepte l'active X : https://www.bitdefender.fr/

la barre anti-popup du (en haut) va se mettre à clignoter,
clic dessus et choisis "accepter l'active X" pour faire fonctionner le scan anti-virus.
Une fois qu'il a terminé colle le rapport ici stp

tutoriel
0
Ouf, j'ai fait tout ce que tu m'a dit...et pour finir, l'analyse Bitdefender...qu'en penses-tu ?



BitDefender QuickScan Beta 32-bit v0.9.9.0
------------------------------------------

Date de l'analyse : Wed Feb 10 21:57:25 2010
ID de la machine : 78A6CD04



Aucune infection détectée.
----------------------------


Processus
---------
<non signé> AntiVir Desktop 2800 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
<non signé> AntiVir Desktop 1696 C:\Program Files\Avira\AntiVir Desktop\avguard.exe
<non signé> AntiVir Desktop 1508 C:\Program Files\Avira\AntiVir Desktop\sched.exe
<non signé> CwService 1848 C:\WINDOWS\system32\FsUsbExService.Exe
<non signé> FLEXnet Publisher (32 bit) 2984 C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
<non signé> HDeck Application 2480 C:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe
<non signé> MMTray2k.exe 2744 C:\WINDOWS\system32\MMTray2k.exe
<non signé> Morgan Multimedia MMTray 2736 C:\WINDOWS\system32\MMTray.exe
<non signé> Morgan Multimedia MMTray 2752 C:\WINDOWS\system32\MMTrayLSI.exe
<non signé> NVIDIA Driver Helper Service, Version 175.19 156 C:\WINDOWS\system32\nvsvc32.exe

<verifié> AcroTray - Adobe Acrobat Distiller helper applicat 2700 C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
<verifié> Apple Mobile Device Service 1732 C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
<verifié> Bonjour 1792 C:\Program Files\Bonjour\mDNSResponder.exe
<verifié> CameraMonitor Application 2788 C:\WINDOWS\vsnpstd.exe
<verifié> Firefox 3776 C:\Program Files\Mozilla Firefox\firefox.exe
<verifié> iTunes 3200 C:\Program Files\iPod\bin\iPodService.exe
<verifié> iTunes 2940 C:\Program Files\iTunes\iTunesHelper.exe
<verifié> Java(TM) Platform SE 6 U17 2004 C:\Program Files\Java\jre6\bin\jqs.exe
<verifié> Java(TM) Platform SE 6 U17 2900 C:\Program Files\Java\jre6\bin\jusched.exe
<verifié> Microsoft® Windows® Operating System 1576 C:\WINDOWS\System32\alg.exe
<verifié> Microsoft® Windows® Operating System 628 C:\WINDOWS\system32\csrss.exe
<verifié> Microsoft® Windows® Operating System 2960 C:\WINDOWS\system32\ctfmon.exe
<verifié> Microsoft® Windows® Operating System 708 C:\WINDOWS\system32\lsass.exe
<verifié> Microsoft® Windows® Operating System 1424 C:\WINDOWS\system32\spoolsv.exe
<verifié> Microsoft® Windows® Operating System 368 C:\WINDOWS\system32\svchost.exe
<verifié> Microsoft® Windows® Operating System 900 C:\WINDOWS\system32\svchost.exe
<verifié> Microsoft® Windows® Operating System 1264 C:\WINDOWS\system32\svchost.exe
<verifié> Microsoft® Windows® Operating System 1192 C:\WINDOWS\system32\svchost.exe
<verifié> Microsoft® Windows® Operating System 1068 C:\WINDOWS\System32\svchost.exe
<verifié> Microsoft® Windows® Operating System 972 C:\WINDOWS\system32\svchost.exe
<verifié> Microsoft® Windows® Operating System 1660 C:\WINDOWS\system32\wbem\wmiprvse.exe
<verifié> Microsoft® Windows® Operating System 432 C:\WINDOWS\system32\wdfmgr.exe
<verifié> Microsoft® Windows® Operating System 2052 C:\WINDOWS\system32\wscntfy.exe
<verifié> Microsoft® Windows® Operating System 1032 C:\WINDOWS\system32\wuauclt.exe
<verifié> Système d'exploitation Microsoft® Windows® 1896 C:\WINDOWS\Explorer.EXE
<verifié> Système d'exploitation Microsoft® Windows® 2684 C:\WINDOWS\system32\RUNDLL32.EXE
<verifié> Système d'exploitation Microsoft® Windows® 696 C:\WINDOWS\system32\services.exe
<verifié> Système d'exploitation Microsoft® Windows® 568 C:\WINDOWS\System32\smss.exe
<verifié> Système d'exploitation Microsoft® Windows® 364 C:\WINDOWS\system32\wbem\wmiapsrv.exe
<verifié> Système d'exploitation Microsoft® Windows® 652 C:\WINDOWS\system32\winlogon.exe


Activité du réseau
------------------
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - 213-248-125-128.customer.teliacarrier.com
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - wy-in-f157.1e100.net
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - wy-in-f138.1e100.net
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - 74.125.6.151
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - ds160.xs4all.nl
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - *.112.2o7.net
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - 80.12.97.24
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - *.112.2o7.net
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - ey-in-f102.1e100.net
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - a92-123-5-115.deploy.akamaitechnologies.com
Processus firefox.exe (3776) connecté sur le port 80 (HTTP) - 213-248-125-128.customer.teliacarrier.com

Processus svchost.exe (972) écoute sur les ports: 135 (RPC)


Fichiers critiques et Autorun
-----------------------------
<non signé> Ahead Software Gmbh NeroCheck C:\WINDOWS\system32\NeroCheck.exe
<non signé> AntiVir Desktop C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
<non signé> DOT Application C:\WINDOWS\system32\winsys2.exe
<non signé> HDeck Application C:\Program Files\VIA\VIAudioi\HDADeck\HDeck.exe
<non signé> MMTray2k.exe C:\WINDOWS\system32\MMTray2k.exe
<non signé> Morgan Multimedia MMTray C:\WINDOWS\system32\MMTray.exe
<non signé> Morgan Multimedia MMTray C:\WINDOWS\system32\MMTrayLSI.exe
<non signé> NVIDIA Compatible Windows 2000 Display driver, Ver C:\WINDOWS\system32\NvCpl.dll
<non signé> NVIDIA Media Center Library C:\WINDOWS\system32\nvmctray.dll
<non signé> nwiz.exe C:\WINDOWS\system32\nwiz.exe
<non signé> QuickTime C:\Program Files\QuickTime\QTTask.exe

<verifié> AcroTray - Adobe Acrobat Distiller helper applicat C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
<verifié> CameraMonitor Application C:\WINDOWS\vsnpstd.exe
<verifié> Google Update C:\Program Files\Google\Update\GoogleUpdate.exe
<verifié> iTunes C:\Program Files\iTunes\iTunesHelper.exe
<verifié> Java(TM) Platform SE 6 U17 C:\Program Files\Java\jre6\bin\jusched.exe
<verifié> Microsoft® Windows® Operating System C:\WINDOWS\system32\cryptnet.dll
<verifié> Microsoft® Windows® Operating System C:\WINDOWS\system32\ctfmon.exe
<verifié> Microsoft® Windows® Operating System C:\WINDOWS\system32\dimsntfy.dll
<verifié> MobileMe C:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\browseui.dll
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\crypt32.dll
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\cscdll.dll
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\logonui.exe
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\sclgntfy.dll
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\shell32.dll
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\stobject.dll
<verifié> Système d'exploitation Microsoft® Windows® c:\windows\system32\userinit.exe
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\webcheck.dll
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\wlnotify.dll


Plugins du navigateur
---------------------
<non signé> Bonjour C:\Program Files\Bonjour\mdnsNSP.dll
<non signé> DivX Player Netscape Plugin C:\Program Files\DivX\DivX Player\npDivxPlayerPlugin.dll
<non signé> DivX Player Netscape Plugin C:\Program Files\Mozilla Firefox\plugins\npDivxPlayerPlugin.dll
<non signé> Google Earth Plugin C:\Program Files\Google\Google Earth\plugin\npgeplugin.dll
<non signé> Java(TM) Platform SE 6 U17 c:\program files\java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Internet Explorer\plugins\npqtplugin.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Internet Explorer\plugins\npqtplugin2.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Internet Explorer\plugins\npqtplugin3.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Internet Explorer\plugins\npqtplugin4.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Internet Explorer\plugins\npqtplugin5.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Internet Explorer\plugins\npqtplugin6.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Internet Explorer\plugins\npqtplugin7.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Mozilla Firefox\plugins\npqtplugin.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Mozilla Firefox\plugins\npqtplugin2.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Mozilla Firefox\plugins\npqtplugin3.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Mozilla Firefox\plugins\npqtplugin4.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Mozilla Firefox\plugins\npqtplugin5.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Mozilla Firefox\plugins\npqtplugin6.dll
<non signé> QuickTime Plug-in 7.6.5 C:\Program Files\Mozilla Firefox\plugins\npqtplugin7.dll

<verifié> AcroIEHelper Library c:\program files\fichiers communs\adobe\acrobat\activex\acroiehelper.dll
<verifié> Adobe PDF Toolbar for IE c:\program files\adobe\acrobat 8.0\acrobat\acroiefavclient.dll
<verifié> BitDefender QuickScan C:\Documents and Settings\master\Application Data\Mozilla\Firefox\Profiles/fjfd02gq.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\components\bdqscan.dll
<verifié> BitDefender QuickScan C:\Documents and Settings\master\Application Data\Mozilla\Firefox\Profiles/fjfd02gq.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\plugins\npqscan.dll
<verifié> Google Update C:\Program Files\Google\Update\1.2.183.13\npGoogleOneClick8.dll
<verifié> Java Deployment Toolkit 6.0.170.4 C:\Program Files\Mozilla Firefox\plugins\npdeploytk.dll
<verifié> Java(TM) Platform SE 6 U17 c:\program files\java\jre6\bin\jp2ssv.dll
<verifié> Messenger C:\Program Files\Messenger\msmsgs.exe
<verifié> Microsoft Office Live Plug-in for Firefox C:\Program Files\Microsoft\Office Live\npOLW.dll
<verifié> Microsoft® Windows Live Login Helper c:\program files\fichiers communs\microsoft shared\windows live\windowslivelogin.dll
<verifié> Microsoft® Windows® Operating System C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
<verifié> Microsoft® Windows® Operating System C:\WINDOWS\system32\rsvpsp.dll
<verifié> Microsoft® Windows® Operating System C:\WINDOWS\system32\winrnr.dll
<verifié> Mozilla Default Plug-in C:\Program Files\Mozilla Firefox\plugins\npnul32.dll
<verifié> MSN® Games by Zone.com C:\WINDOWS\Downloaded Program Files\MessengerStatsPAClient.dll
<verifié> npitunes.dll C:\Program Files\iTunes\Mozilla Plugins\npitunes.dll
<verifié> NPSWF32.dll C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll
<verifié> Picasa C:\Program Files\Google\Picasa3\npPicasa3.dll
<verifié> Silverlight Plug-In C:\Program Files\Microsoft Silverlight\3.0.40624.0\npctrl.dll
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\mswsock.dll
<verifié> Système d'exploitation Microsoft® Windows® C:\WINDOWS\system32\shdocvw.dll
<verifié> UNO Messenger C:\WINDOWS\Downloaded Program Files\GAME_UNO1.dll


Analyse
-------

Aucun fichier téléchargé vers le serveur.

Analyse terminée - la communication a duré 1 secondes
Trafic total - 0.05 Mo envoyés, 2.53 Ko reçus
988 fichiers et modules analysés - 30 seconds
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
10 févr. 2010 à 22:33
Il manque le rapport OTM ..

Tu as toujours des redirections lors du surf ?
0
Oui, j'ai oublié, le voici:
http://www.cijoint.fr/cjlink.php?file=cj201002/cijW5Q8Ds5.txt

A priori, non mais il faut que je teste dans le temps car le plantage n'était pas systématique, c'est çà qui était troublant, disons une fois sur trois, après obligé de fermer la fenêtre Mozilla et après c'était bon, puis dix minutes après, non.


Sinon, peux-tu me donner quelques explications si tu en as le temps ?
J'aime bien comprendre, comment as-tu ciblé le fichier merdique ?
Et deuxième question: est-ce que je désinstalle les outils que tu m'as demandé d'installer ?

En tout cas, un grand merci (je te confirme le bon fonctionnement demain peut-être) pour ton temps
et tes compétences !!!
0
Bonsoir Jfk,

Hélas, c'est comme avant...par exemple, j'ouvre Mozilla puis google, je clique sur un lien, il y a un instant de quelques secondes et puis il me redirige vers http://protection18scan.com ou http://www.Search.pro.
Je ferme la session, je la réouvre, puis google et je clique sur les liens et là aucun problème !!

C'est assez aléatoire !!!

Voilà pour l'instant.

WWJ
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
11 févr. 2010 à 20:07
éffectivement ces sites sont piégés .

Télécharge gmer
http://www2.gmer.net/gmer.zip

dézippe-le (clic droit et extraire sur le bureau )

Ouvre le dossier crée et double-clique sur gmer.exe .
Si ton antivirus réagit, ne t'inquiète et ignore l'alerte.
Le scan va se lancer de lui-même.
vérifie que l’outil est sur l’onglet RootKit/Malware

A la fin du scan, clique sur le bouton save pour enregistrer le rapport.
Enregistre-le sur le bureau ( fichier .log )
Edite ce rapport dans ta prochaine réponse.
0
j'ai lancé gmer, le pc a rebooté violemment, écran bleu puis noir, et à l'affichage du bureau le message Windows "le système a récupéré d'une erreur sérieuse" donc...
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
11 févr. 2010 à 21:56
Donc...On doit etre sur la bonne piste ;)

Télécharge ComboKill (combofix renommé)

Et important, enregistre le sur le bureau.

Avant d'utiliser ComboFix :

? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
la protection en temps réel de ton Antivirus et de tes Antispywares,
qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.


Une fois fait, sur ton bureau double-clic sur Combofix.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt,.
est automatiquement sauvegardé et rangé à C:\Combofix.txt)

? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares,
avant de te reconnecter à internet.

? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
0
un petit bonsoir en passant :)
0
j'ai lancé combofix, il a fait environ 50 étapes puis rebooté (écran bleu avec message "suppression de fichiers") redémarré le PC et windows a redémarré avec le message d'erreur "le système a récupéré d'une erreur sérieuse"...mais aucun fichier combofix.txt, ni dans
c:\ ni ailleurs...
0
Bon, je crois qu'on peut jeter l'éponge, rien n'y fait...merci de m'avoir accompagné quelques soirées...
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
11 févr. 2010 à 22:11
Luiaussi : Ce pseudo me dit quelquechose ?
0
jfkpresident Messages postés 13408 Date d'inscription lundi 3 septembre 2007 Statut Contributeur sécurité Dernière intervention 5 janvier 2015 1 175
13 févr. 2010 à 09:29
Attend un peu ,on va pas abandonner comme ça ?

Jette un oeil ici au sujet de ce message d'erreur .
0
Ok, continuons les recherches...j'ai fait la partie "contournement"...à suivre.
0
Hello,

Me revoilà...visiblement, ce pb est assez fréquent mais par contre, pour l'instant personne n'a une solution
simple pour en venir à bout...qu'en dis-tu ?
A+

WWJ
0