Virus/ Rootkit

Fermé
chipleader78 - 26 févr. 2010 à 17:28
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 3 mars 2010 à 07:47
Bonjour, j'ai un très gros problème et j'ai très très peur donc j'ai vraiment à tout prix besoin de votre aide.

Voila aujourd'hui comme d'habitude je prends mon ordi aucun problème, je vais consulter mes mails quand je vois que j'en ai reçu un de dailymotion. Bon, je lis et apparement il me propose de voir une vidéo vue par 7,6Millions de personnes.
Moi comme un abruti, je vais voir, pas de pépin ça me met sur dailymotion, c'est un clip musical je crois et au moment ou la vidéo devrait commencer (juste après leur pub), avast me dit : "ALERTE, IL Y A UN VIRUS SUR VOTRE ORDINATEUR" puis ouvre une fenêtre d'alerte ou il met que j'ai un "rootkit". Je n'avais jamais entendu parlé de cela, et avast me conseille de mettre en quarantaine le fichier infecté. C'est ce que je fais et là une autre fenêtre avast apparait alors je remet en quarantaine puis une autre apparait, je remet encore en quarantaine et ainsi de suite. Très inquiet (eh oui je ne suis pas vraiment un pro de l'informatique à part les bases), je me renseigne sur les rootkits et comment les supprimer. Je vois qu'il existe un logiciel nommé GMER qui peut détecter et supprimer les rootkits. Puis un tuto explique comment l'utiliser (https://www.malekal.com/supprimer-rootkit-windows/ ). Je l'installe et direct ça m'affiche :

http://img502.imageshack.us/img502/1598/pbrootkit.png



Voilà, le problème c'est qu'apparement il montre des fichiers système et j'ai peur de supprimer quelque chose d'important donc j'ai rien supprimé, et rien fait.
Mais dois admettre que je suis très inquiet et totalement impuissant et j'ai vraiment besoin de votre aide, par pitié.


Que dois-je faire pour régler ce problème ?


S'il vous plait répondez vite, merci .
A voir également:

77 réponses

verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 01:28
Re,

Il y a une infection Wareout sur le PC ( détournement de serveur DNS ).

Tu télécharges MalwareBytes.
http://www.malwarebytes.org/mbam/program/mbam-setup.exe

Tu l'installes. Choisis les options par défaut.
# A la fin de l’installation, il te sera demandé de mettre à jour MalwareBytes et de l’éxecuter .
# Accepte. Après la, mise à jour, le logiciel va s’ouvrir.

# Dans l’onglet Recherche, sélectionne Exécuter un examen complet.
# Clique sur recherche. Tu ne sélectionnes que les disques durs de l’ordinateur.
# Clique sur lancer l’examen.

# A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
# Si des infections sont trouvées, clique sur Supprimer la sélection.
Tu postes le rapport dans ton prochain message.

Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l’onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.

A+
0
Bonjour,
désolé je n'étais pas là en début d'après-midi, donc je n'ai pas pu faire ce que vous avez dit.

Donc, voilà je l'ai lancé en rentrant : il a détecté plusieurs infections par contre il y en a certaines pour lesquelles il fallait redémarrer l'ordinateur, donc je sais pas si ça a influencé le rapport mais en tous cas, j'ai redémarré directement.

Voilà le rapport :



Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3807
Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

28/02/2010 19:29:18
mbam-log-2010-02-28 (19-29-18).txt

Type de recherche: Examen complet (C:\|)
Eléments examinés: 218213
Temps écoulé: 58 minute(s), 57 second(s)

Processus mémoire infecté(s): 1
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 18
Valeur(s) du Registre infectée(s): 5
Elément(s) de données du Registre infecté(s): 3
Dossier(s) infecté(s): 1
Fichier(s) infecté(s): 8

Processus mémoire infecté(s):
C:\WINDOWS\system32\drivers\svchost.exe (Trojan.Downloader) -> Unloaded process successfully.

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\setup.player (Spyware.MarketScore) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\setup.player.2k2 (Spyware.MarketScore) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{2e623b96-b166-4c70-8169-820761794299} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{726f0ab9-b842-4ae4-90c7-230e233e6a99} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{bf1bf02c-5a86-4ecf-adac-472c54c4d21e} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{35b7e48b-9d81-4c6c-9578-5fd4f620d886} (Spyware.MarketScore) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Installer\Features\9ee2330ae5f4470cac801baac83818c9 (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Installer\Products\568267acfc5644dab06f058006ddbae3 (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars\{93b0fa7b-50f6-41b4-ac7e-612a72ce8c3c} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{07aa283a-43d7-4cbe-a064-32a21112d94d} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Explorer Bars\{93b0fa7b-50f6-41b4-ac7e-612a72ce8c3c} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{1e5b2693-d348-4ca7-8364-4f5e51bf9c6d} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{2e54ac53-efa4-4831-a3f6-b47b1a1937cf} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{54a3f8b7-228e-4ed8-895b-de832b2c3959} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{bd937ffe-0352-4fde-88f2-c30d1a9b25cf} (Adware.Zango) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\WR (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\kernelexe (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Dot1XCfg (Trojan.Downloader) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\svchost.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow\*.starsdoor.com (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\windows security tool (Trojan.Dropper) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\ntspool (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\User Agent\Post Platform\zango 10.0.341.0 (Adware.Zango) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{be02e0a3-be08-4084-9242-336bf3f10446}\NameServer (Trojan.DNSChanger) -> Data: 85.255.116.24,85.255.112.84 -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
C:\Program Files\Temporary (Trojan.Agent) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
C:\System Volume Information\_restore{39323D57-9044-44F8-8A65-4D93B3CE2A83}\RP422\A0294191.sys (HackTool.Agent) -> Delete on reboot.
C:\System Volume Information\_restore{39323D57-9044-44F8-8A65-4D93B3CE2A83}\RP422\A0295153.sys (HackTool.Agent) -> Delete on reboot.
C:\System Volume Information\_restore{39323D57-9044-44F8-8A65-4D93B3CE2A83}\RP423\A0295179.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{39323D57-9044-44F8-8A65-4D93B3CE2A83}\RP423\A0295186.sys (HackTool.Agent) -> Delete on reboot.
C:\System Volume Information\_restore{39323D57-9044-44F8-8A65-4D93B3CE2A83}\RP423\A0295189.exe (Trojan.Banker) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\rar.exe (Trojan.Backdoor) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\drivers\svchost.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\WINDOWS\Sysvxd.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 19:59
re,

As-tu toujours ces alertes de ton antivirus ?

On passe un dernier outil.

Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( important pour la suite )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.

# Lance Combofix.exe et suis les invites.
# Il te sera demandé d’installer la console de récupération.
Important. Fais le absolument.

Il est possible que ComBoFix redémarre l’ordinateur pour supprimer certains fichiers.

# Une fois le scan fini, un rapport va apparaitre.

Copie/colle ce rapport dans ta prochaine réponse.

Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.

A+
0
Tu me dis de brancher mes périphériques (clés usb, disque dur externe ...) : juste ceux qui étaient présents pendant la contamination ou utilisés après ?

Parce que quand j'ai eu ma première alerte je n'avais aucun périphérique branché et je n'en ai branché aucun depuis. Donc a priori aucun de mes périphériques n'a été infecté.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 20:53
A priori, les supports ne sont pas infectés mais branche les.
on verra ce que l'outil trouvera.

A+
0
Je peux pas, j'ai trop de périphériques.

Sinon pour les alertes, je ne suis pas sûr mais je crois qu'il y en a eu une mais je ne me souviens plus si c'était avant ou après la désinfection par Malware.

Bon, je lance ComboFix et j'envoie le rapport une fois que c'est bon.

Par contre j'ai remarqué que mon ordi rame au début et quand je passe ma souris sur la barre des tâches, le pointeur de ma souris est un sablier (rame), jusqu'à ce que le son d'ouverture de la session retentisse (environ 1 min après). Après ça rame plus.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 22:09
Comme je te le disais, les périphériques ne sont pas à prioiri infectés.
On les vaccinera ensuite.
Branche les supports comme les disques durs externes de préference.

A+
0
J'en ai pas actuellement je comptais m'en acheter un prochainement, mais pour l'instant j'ai que des clés usb de maximum 4Go


Bon, à part ça, j'ai fini le scan de ComboFix, j'ai bien pu installer la console de récupération et voici le rapport :


ComboFix 10-02-27.04 - Yannis 28/02/2010 22:07:49.1.1 - x86
Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.1015.580 [GMT 1:00]
Lancé depuis: c:\documents and settings\Yannis\Bureau\ComboFix.exe
AV: avast! antivirus 4.8.1368 [VPS 100223-1] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\install.exe
c:\windows\system32\_000006_.tmp.dll
c:\windows\system32\twain_32.dll
D:\Autorun.inf

.
((((((((((((((((((((((((((((( Fichiers créés du 2010-01-28 au 2010-02-28 ))))))))))))))))))))))))))))))))))))
.

2010-02-28 17:24 . 2010-02-28 17:24 -------- d-----w- c:\documents and settings\Yannis\Application Data\Malwarebytes
2010-02-28 17:23 . 2010-01-07 15:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-02-28 17:23 . 2010-02-28 17:23 -------- dc----w- c:\documents and settings\All Users\Application Data\Malwarebytes
2010-02-28 17:23 . 2010-02-28 17:24 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-02-28 17:23 . 2010-01-07 15:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-02-27 18:52 . 2010-02-12 10:03 293376 ------w- c:\windows\system32\browserchoice.exe
2010-02-27 18:39 . 2010-02-27 18:47 -------- dc----w- C:\Ad-Remover
2010-02-27 17:41 . 2010-02-27 18:19 -------- dc----w- C:\Lop SD
2010-02-27 12:30 . 2010-02-27 12:30 -------- dc----w- C:\_OTL
2010-02-26 15:14 . 2008-04-13 18:40 8192 -c--a-w- c:\windows\system32\dllcache\changer.sys
2010-02-26 15:14 . 2008-04-13 18:40 8192 ----a-w- c:\windows\system32\drivers\changer.sys
2010-02-24 17:23 . 2009-07-24 23:38 26624 ----a-w- c:\windows\system32\VNCpm.dll
2010-02-24 17:23 . 2009-07-24 23:38 4608 ----a-w- c:\windows\system32\drivers\vncmirror.sys
2010-02-24 17:23 . 2009-07-24 23:38 20992 ----a-w- c:\windows\system32\vncmirror.dll
2010-02-24 17:23 . 2010-02-24 17:23 -------- d-----w- c:\program files\RealVNC
2010-02-22 13:50 . 2010-02-22 13:50 -------- d-----w- c:\documents and settings\Yannis\Local Settings\Application Data\assembly
2010-02-22 13:50 . 2010-02-23 08:16 -------- d-----w- c:\program files\NCSoft
2010-02-20 13:05 . 2010-02-24 19:56 -------- dc----w- c:\documents and settings\All Users\Application Data\VirtualizedApplications
2010-02-20 11:16 . 2010-02-20 11:31 -------- d-----w- c:\program files\ZynAddSubFX
2010-02-20 10:55 . 2010-02-20 10:55 -------- d-----w- c:\documents and settings\Yannis\Local Settings\Application Data\NVD
2010-02-20 10:55 . 2010-02-20 10:55 -------- d-----w- c:\documents and settings\Yannis\Application Data\NVD
2010-02-20 10:54 . 2010-02-20 10:54 -------- d-----w- c:\documents and settings\Yannis\Local Settings\Application Data\SoftGrid Client
2010-02-19 18:16 . 2010-02-19 18:24 -------- d-----w- c:\documents and settings\Yannis\Application Data\Mumble
2010-02-19 18:14 . 2010-02-19 18:15 -------- d-----w- c:\program files\Mumble
2010-02-18 17:52 . 2010-02-23 12:09 -------- d-----w- c:\documents and settings\Yannis\Application Data\SoftGrid Client
2010-02-18 16:07 . 2010-02-18 16:07 -------- d-----w- c:\windows\system32\config\systemprofile\Application Data\{20140062-0062-040C-0000-0000000FF1CE}
2010-02-18 16:07 . 2010-02-28 21:01 -------- d-----w- c:\windows\system32\config\systemprofile\Application Data\SoftGrid Client
2010-02-18 16:06 . 2010-02-19 06:45 -------- d-----w- c:\windows\system32\config\systemprofile\Local Settings\Application Data\SoftGrid Client
2010-02-18 16:06 . 2010-02-18 16:06 -------- d-----w- c:\program files\Microsoft Application Virtualization Client
2010-02-18 16:06 . 2010-02-18 16:06 -------- dc----w- c:\documents and settings\All Users\Microsoft
2010-02-18 16:04 . 2010-02-18 16:04 -------- d-----w- c:\documents and settings\Yannis\Application Data\TP

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-26 15:07 . 2010-02-26 15:07 12 ----a-w- c:\windows\system32\config\systemprofile\Application Data\rbuwzv.dat
2010-02-24 11:46 . 2009-12-20 14:27 -------- d-----w- c:\program files\League of Legends
2010-02-24 01:12 . 2009-02-24 14:31 -------- d-----w- c:\program files\BitComet
2010-02-22 13:50 . 2007-08-16 19:00 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-02-22 13:49 . 2007-10-14 14:55 -------- d-----w- c:\documents and settings\Yannis\Application Data\GetRightToGo
2010-02-21 00:06 . 2009-10-21 15:03 -------- d-----w- c:\program files\Millenium 3.3.0
2010-02-20 11:31 . 2007-10-06 17:57 -------- d-----w- c:\documents and settings\Yannis\Application Data\fltk.org
2010-02-18 19:07 . 2008-04-10 05:13 1 ----a-w- c:\documents and settings\Yannis\Application Data\OpenOffice.org2\user\uno_packages\cache\stamp.sys
2010-02-18 19:07 . 2008-03-11 22:32 -------- d-----w- c:\documents and settings\Yannis\Application Data\OpenOffice.org2
2010-02-18 16:06 . 2006-03-02 12:00 81132 ----a-w- c:\windows\system32\perfc00C.dat
2010-02-18 16:06 . 2006-03-02 12:00 501582 ----a-w- c:\windows\system32\perfh00C.dat
2010-02-17 13:20 . 2010-01-10 16:57 -------- d-----w- c:\program files\World Of Warcraft
2010-02-16 17:25 . 2009-12-20 14:49 -------- d-----w- c:\program files\Fichiers communs\Adobe AIR
2010-02-16 17:24 . 2009-12-20 14:50 38784 ----a-w- c:\documents and settings\Default User\Application Data\Macromedia\Flash Player\www.macromedia.com\bin\airappinstaller\airappinstaller.exe
2010-01-21 17:04 . 2009-07-27 15:14 -------- d-----w- c:\program files\Microsoft Silverlight
2010-01-20 19:50 . 2008-01-16 14:54 -------- d-----w- c:\documents and settings\All Users\Application Data\Messenger Plus!
2010-01-20 16:00 . 2008-01-16 14:51 -------- d-----w- c:\program files\Messenger Plus! Live
2010-01-18 20:28 . 2010-01-18 20:28 1232 ----a-w- c:\program files\unins000.dat
2010-01-18 20:28 . 2010-01-18 20:28 710619 ----a-w- c:\program files\unins000.exe
2010-01-12 18:39 . 2010-01-12 18:39 -------- d-----w- c:\program files\Fichiers communs\Blizzard Entertainment
2010-01-10 12:39 . 2010-01-10 12:37 -------- d-----w- c:\documents and settings\Yannis\Application Data\HpUpdate
2010-01-10 12:38 . 2007-08-16 19:23 -------- d-----w- c:\program files\Hp
2010-01-09 19:13 . 2007-09-12 10:21 -------- d-----w- c:\program files\Windows Media Connect 2
2010-01-09 19:08 . 2008-12-27 17:18 -------- d-----w- c:\program files\HyCam2
2010-01-09 19:08 . 2007-10-27 13:58 -------- d-----w- c:\documents and settings\Yannis\Application Data\BitTorrent
2010-01-09 19:08 . 2008-09-30 21:29 -------- d-----w- c:\program files\BitTorrent
2010-01-09 19:07 . 2008-12-25 17:16 -------- d-----w- c:\program files\Game Cam V2
2010-01-09 19:00 . 2007-10-28 20:46 -------- d-----w- c:\program files\PDFCreator
2010-01-09 19:00 . 2009-02-21 14:52 -------- d-----w- c:\program files\MediaCoder
2010-01-09 18:59 . 2008-06-04 18:44 -------- d-----w- c:\program files\PhoTags Express
2010-01-09 18:57 . 2007-12-23 18:40 -------- d-----w- c:\program files\QuickTime
2010-01-05 09:56 . 2006-03-02 12:00 832512 ----a-w- c:\windows\system32\wininet.dll
2010-01-05 09:56 . 2006-03-02 12:00 78336 ----a-w- c:\windows\system32\ieencode.dll
2010-01-05 09:56 . 2006-03-02 12:00 17408 ------w- c:\windows\system32\corpol.dll
2010-01-02 18:37 . 2009-02-24 15:41 -------- d-----w- c:\program files\MpcStar
2009-12-31 16:50 . 2006-03-02 12:00 353792 ----a-w- c:\windows\system32\drivers\srv.sys
2009-12-17 07:41 . 2007-08-15 22:08 347648 ----a-w- c:\windows\system32\mspaint.exe
2009-12-14 07:09 . 2006-03-02 12:00 33280 ----a-w- c:\windows\system32\csrsrv.dll
2009-12-09 10:09 . 2004-08-19 16:04 2068096 ----a-w- c:\windows\system32\ntkrnlpa.exe
2009-12-09 10:09 . 2006-03-02 12:00 2191232 ----a-w- c:\windows\system32\ntoskrnl.exe
2009-12-04 18:22 . 2006-03-02 12:00 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2009-11-23 11:09 . 2010-01-18 20:28 478208 ----a-w- c:\program files\Launcher.exe
2005-12-28 19:44 . 2010-01-18 20:28 162816 ----a-w- c:\program files\fmod.dll
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MsnMsgr"="c:\program files\Windows Live\Messenger\MsnMsgr.Exe" [2009-07-26 3883856]
"RocketDock"="c:\program files\RocketDock\RocketDock.exe" [2007-09-02 495616]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2006-11-03 204288]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMAXPnP"="c:\program files\Analog Devices\Core\smax4pnp.exe" [2005-05-20 925696]
"PTHOSTTR"="c:\program files\HPQ\HP ProtectTools Security Manager\PTHOSTTR.EXE" [2006-02-14 122880]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2006-03-03 761948]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2006-03-23 94208]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2006-03-23 77824]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2006-03-23 118784]
"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"Cpqset"="c:\program files\HPQ\Default Settings\cpqset.exe" [2006-01-26 172094]
"hpWirelessAssistant"="c:\program files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe" [2006-02-14 454656]
"QlbCtrl"="c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2006-05-08 131072]
"LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2005-07-19 221184]
"DrvIcon"="c:\program files\Vista Drive Icon\DrvIcon.exe" [2007-07-04 45056]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2008-01-15 267048]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"NeroCheck"="c:\windows\system32\\NeroCheck.exe" [2001-07-09 155648]
"FixCamera"="c:\windows\FixCamera.exe" [2008-07-12 0]
"tsnp325"="c:\windows\tsnp325.exe" [2007-04-21 270336]
"snp325"="c:\windows\vsnp325.exe" [2007-05-09 835584]
"CardDetectorGX0301"="c:\program files\CardDetector\GX0301\CardDetector.exe" [2007-11-13 278528]
"BEWINTERNET-FR-DMESessionManager"="c:\program files\OrangeBS\BEWInternet\SessionManager\SessionManager.exe" [2007-10-30 102400]
"avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-11-24 81000]
"HP Software Update"="c:\program files\Hp\HP Software Update\HPWuSchd2.exe" [2008-12-08 54576]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\Yannis\Menu D‚marrer\Programmes\D‚marrage\
Yahoo! Widget Engine.lnk - c:\program files\Yahoo!\Widgets\YahooWidgetEngine.exe [2007-7-20 2913584]

c:\documents and settings\All Users\Menu D‚marrer\Programmes\D‚marrage\
DSLMON.lnk - c:\program files\Menara\dslmon.exe [2009-7-21 839680]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\Messenger\\msmsgs.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Program Files\\OrangeBS\\BEWInternet\\Connectivity\\ConnectivityManager.exe"=
"c:\\Program Files\\DNA\\btdna.exe"=
"c:\\Program Files\\Ares\\Ares.exe"=
"c:\\Program Files\\BitComet\\BitComet.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Program Files\\League of Legends\\Air\\LolClient.exe"=
"c:\\Program Files\\League of Legends\\Game\\League of Legends.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
"c:\\Program Files\\World Of Warcraft\\WoW-3.2.0-frFR-downloader.exe"=
"c:\\Program Files\\RealVNC\\VNC4\\winvnc4.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:WoW
"3724:UDP"= 3724:UDP:WoW
"6112:TCP"= 6112:TCP:WoW
"24011:TCP"= 24011:TCP:BitComet 24011 TCP
"24011:UDP"= 24011:UDP:BitComet 24011 UDP
"8394:TCP"= 8394:TCP:League of Legends Launcher
"8394:UDP"= 8394:UDP:League of Legends Launcher
"6949:TCP"= 6949:TCP:League of Legends Launcher
"6949:UDP"= 6949:UDP:League of Legends Launcher
"6933:TCP"= 6933:TCP:League of Legends Launcher
"6933:UDP"= 6933:UDP:League of Legends Launcher
"6961:TCP"= 6961:TCP:League of Legends Launcher
"6961:UDP"= 6961:UDP:League of Legends Launcher

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [01/03/2009 17:44 114768]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [01/03/2009 17:44 20560]
R2 cvhsvc;Client Virtualization Handler;c:\program files\Fichiers communs\Microsoft Shared\Virtualization Handler\CVHSVC.EXE [26/09/2009 07:35 819600]
R2 sftlist;Application Virtualization Client;c:\program files\Microsoft Application Virtualization Client\sftlist.exe [23/09/2009 15:04 447832]
R3 sftfs;sftfs;c:\program files\Microsoft Application Virtualization Client\drivers\SftFSXP.sys [23/09/2009 15:04 543064]
R3 sftplay;sftplay;c:\program files\Microsoft Application Virtualization Client\drivers\sftplayxp.sys [23/09/2009 15:04 190312]
R3 Sftredir;Sftredir;c:\windows\system32\drivers\Sftredirxp.sys [23/09/2009 15:05 21864]
R3 sftvol;sftvol;c:\program files\Microsoft Application Virtualization Client\drivers\SftVolXP.sys [23/09/2009 15:04 14680]
R3 sftvsa;Application Virtualization Service Agent;c:\program files\Microsoft Application Virtualization Client\sftvsa.exe [23/09/2009 15:04 203608]
S0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [29/10/2007 18:40 716272]
S2 IKANLOADER2;General Purpose USB Driver (e4ldr.sys);c:\windows\system32\drivers\e4ldr.sys [21/07/2009 21:16 63555]
S2 ONDA Autorun CDROM Monitor;ONDA Autorun CDROM Monitor;c:\windows\system32\SupportAppXL\onda_mon.exe [04/11/2009 03:26 86016]
S2 PTWsvc;PCTimeWatch;c:\program files\MainSoft\PC TimeWatch\PTWsvc.exe [25/09/2007 13:23 933888]
S3 e4usbaw;USB ADSL2 WAN Adapter;c:\windows\system32\drivers\e4usbaw.sys [21/07/2009 21:16 114616]
S3 GT72NDISIPXP;GT 72 IP NDIS;c:\windows\system32\drivers\Gt51Ip.sys [15/06/2008 21:39 95744]
S3 GT72UBUS;GT 72 U BUS;c:\windows\system32\drivers\gt72ubus.sys [15/06/2008 21:39 51968]
S3 ONDAusbmdm6k;ONDA Proprietary USB Driver;c:\windows\system32\drivers\ONDAusbmdm6k.sys [04/11/2009 03:26 104960]
S3 ONDAusbnet;ONDA USB-NDIS miniport;c:\windows\system32\drivers\ONDAusbnet.sys [04/11/2009 03:26 110080]
S3 ONDAusbnmea;ONDA NMEA Port;c:\windows\system32\drivers\ONDAusbnmea.sys [04/11/2009 03:26 104960]
S3 ONDAusbser6k;ONDA Diagnostic Port;c:\windows\system32\drivers\ONDAusbser6k.sys [04/11/2009 03:26 104960]
S3 osppsvc;Office Software Protection Platform;c:\program files\Fichiers communs\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE [26/09/2009 04:28 4639136]
S3 PALLADIA;Palladia 300/400 Usb Adsl Modem;c:\windows\system32\drivers\usbiad.sys [13/06/2005 04:57 31579]
S3 PTWDrv;PTW - Process monitoring driver;\??\c:\program files\MainSoft\PC TimeWatch\PTWatch.sys --> c:\program files\MainSoft\PC TimeWatch\PTWatch.sys [?]
S3 SNP325;USB PC Camera (SNPSTD325);c:\windows\system32\drivers\snp325.sys [30/03/2008 10:04 10343168]

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{E4066320-E4AE-11CF-B1B0-00AA00BBAD66}]
2010-01-05 09:56 124928 ----a-w- c:\windows\system32\advpack.dll
.
Contenu du dossier 'Tâches planifiées'
.
.
------- Examen supplémentaire -------
.
uSearchMigratedDefaultURL = hxxp://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7
uInternet Settings,ProxyOverride = *.local
uSearchURL,(Default) = hxxp://us.rd.yahoo.com/customize/ycomp/defaults/su/*https://fr.yahoo.com/?p=us
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Tout télécharger avec BitComet - c:\program files\BitComet\BitComet.exe/AddAllLink.htm
IE: Tout télécharger en utilisant FlashGet - c:\program files\FlashGet\jc_all.htm
IE: Télécharger avec BitComet - c:\program files\BitComet\BitComet.exe/AddLink.htm
IE: Télécharger en utilisant FlashGet - c:\program files\FlashGet\jc_link.htm
IE: Télécharger toutes les vidéos avec BitComet - c:\program files\BitComet\BitComet.exe/AddVideo.htm
Name-Space Handler: ftp\FD - {3BF4771A-18F5-4EAB-80B7-AC254D3C7503} - c:\progra~1\FRESHD~1\FRESHD~1\fdcatch.dll
Name-Space Handler: http\FD - {3BF4771A-18F5-4EAB-80B7-AC254D3C7503} - c:\progra~1\FRESHD~1\FRESHD~1\fdcatch.dll
FF - ProfilePath - c:\documents and settings\Yannis\Application Data\Mozilla\Firefox\Profiles\xty50xgm.default\
FF - prefs.js: browser.startup.homepage - hxxp://fr.start2.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:fr:official
FF - plugin: c:\progra~1\MI1933~1\Office14\NPSPWRAP.DLL
FF - plugin: c:\program files\Microsoft\Office Live\npOLW.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npyaxmpb.dll
FF - plugin: c:\program files\MpcStar\Codecs\Real\browser\plugins\nppl3260.dll
FF - plugin: c:\program files\MpcStar\Codecs\Real\browser\plugins\nprpjplug.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.
- - - - ORPHELINS SUPPRIMES - - - -

HKCU-Run-WengoPhoneNG - f:\apps\PortableWengoPhone\qtwengophone.exe
HKCU-Run-PlayNC Launcher - (no file)



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-02-28 22:12
Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Cpqset = c:\program files\HPQ\Default Settings\cpqset.exe????HW??4?3?6?0??????? ??4B??????????????hB? ???HW?

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************
.
--------------------- CLES DE REGISTRE BLOQUEES ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{5ED60779-4DE2-4E07-B862-974CA4FF2E9C}]
@Denied: (Full) (Everyone)
"scansk"=hex(0):da,66,93,25,42,39,e0,51,7a,5a,29,df,d5,fc,8a,c1,98,ab,c0,50,fe,
74,7e,31,78,cd,09,f7,67,1f,3f,0d,5a,16,4e,1f,80,95,cb,d6,00,00,00,00,00,00,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{e330e314-fe35-446b-a227-4c2776ef5f59}]
@Denied: (Full) (Everyone)
"Model"=dword:0000015d
"Therad"=dword:00000026
"MData"=hex(0):2b,8f,78,29,5a,0c,ce,ec,48,d4,68,e5,9f,6a,96,3e,ab,de,c5,81,26,
38,95,44,85,b1,12,f9,90,dd,23,a1,49,8c,bf,1a,9d,fe,41,71,cb,3f,46,a4,7c,ab,\
.
Heure de fin: 2010-02-28 22:14:38
ComboFix-quarantined-files.txt 2010-02-28 21:14

Avant-CF: 10 069 762 048 octets libres
Après-CF: 10 072 055 808 octets libres

WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect

- - End Of File - - 0C8E5A979B8C249A91838178D9AF04B9
0
chipleader78 Messages postés 33 Date d'inscription mercredi 12 décembre 2007 Statut Membre Dernière intervention 3 octobre 2012 3
28 févr. 2010 à 22:22
Ah au fait, je peux réactiver mon firewall et ma protection résidente antivirus ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 22:26
Oui, évidemment.
0
Ok bah j'attends votre réponse.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 22:36
OK,ra

Cela semble bon pour les infections.
On va vérifier et vacciner les supports.

Si tu n'as pas assez de ports USB pour les différents supports ( USB, lecteur MP3, ... ), tu utiliseras deux fois l'outil suivant.
Commence les manips pour une partie de supports. On verra ensuite pour les autres.

Télécharge USBFix ( par Desparacido ) sur ton bureau.

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectées sans les ouvrir
• Double clic sur UsbFix.exe présent sur ton bureau .
• Au menu principal choisis l'option " F " pour français et tape sur [entrée] .
• Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]
• Laisse travailler l'outil.
• Ensuite post le rapport UsbFix.txt qui apparaitra.

Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )


tuto

A+
0
chipleader78 Messages postés 33 Date d'inscription mercredi 12 décembre 2007 Statut Membre Dernière intervention 3 octobre 2012 3
28 févr. 2010 à 22:36
Ah par contre j'ai un problème, c'est-à-dire que combofix a désactivé les icônes à côté de l'heure (zone de notification je crois). Or la protection résidente d'avast s'affichait ici mais maintenant je trouve pas comment l'activer, vous n'auriez pas une idée ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 22:40
Redémarre le PC.
Dis-moi si cela ne sait pas rétablit.

On regardera aussi pour la lenteur du PC mais c'est un peu normal vu ce qui a été modifié et nettoyé sur le PC

A+
0
Il est impossible qu'elles aient été infectées ça doit faire au moins 2-3 semaines que je les ai pas branchées.
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 22:43
On va vérifier.
Et les vacciner pour éviter toute autre infection sur tes clé ou autres supports;
0
Alors, plusieurs bonnes nouvelles :

Tout d'abord, le son d'ouverture de la session retentit presque instantanément (comme avant on va dire), il rame plus au démarrage et puis mes icônes de la zone de notification sont toutes réapparues au redémarrage comme avast et autres.

Bon alors que dois-je faire à présent ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 22:50
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
28 févr. 2010 à 22:52
boulot demain.
Je regarderais cela demain
0
Bon, je suis désolé mais au final j'ai que 2 clés USB (enfin une 3° que j'ai pas utilisé depuis au moins 5-6mois) et une des 2 je l'ai prêtée (mais pas utilisée par moi depuis 2-3 semaines) sinon là dernière c'est celle de mon frère mais j'ai peur qu'elle contienne un virus (j'ai de bonnes raisons de le penser) alors est-ce que je la branche ou pas , parce qu'elle pourrait contaminer mon ordi ?
0