Attaque rootkit et security tool
Fermé
Nicoach
-
6 mars 2010 à 08:40
truecode Messages postés 2092 Date d'inscription vendredi 29 janvier 2010 Statut Membre Dernière intervention 22 septembre 2013 - 9 mars 2010 à 10:48
truecode Messages postés 2092 Date d'inscription vendredi 29 janvier 2010 Statut Membre Dernière intervention 22 septembre 2013 - 9 mars 2010 à 10:48
A voir également:
- Attaque rootkit et security tool
- Hp format tool - Télécharger - Stockage
- Microsoft security essentials - Télécharger - Antivirus & Antimalwares
- Media creation tool - Télécharger - Systèmes d'exploitation
- Daemon tool - Télécharger - Émulation & Virtualisation
- Chrome cleanup tool - Accueil - Navigateurs Web
18 réponses
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
6 mars 2010 à 10:25
6 mars 2010 à 10:25
Bonjour ,
POurrais tu poster ces deux rapports , qui me donnerons plus de données pour traiter le problème :
• Télécharge ici : http://images.malwareremoval.com/random/RSIT.exe
random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.
• Double-clique sur RSIT.exe afin de lancer RSIT.(Avec VISTA/7 > clic-droit et > Exécuter en tant qu'administrateur.
• Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).
• Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.
• Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.
• Poste le contenu de log.txt ainsi que info.txt
( tu peux héberger les rapports ici http://www.cijoint.fr/ et me joindre dans ton prochain message le lien )
"si tu ne trouve pas les deux fichiers log.txt et info.txt ils sont dans C:\RSIT)
Ainsi que le dernier rapport du scan malware bytes que tu as fait
POurrais tu poster ces deux rapports , qui me donnerons plus de données pour traiter le problème :
• Télécharge ici : http://images.malwareremoval.com/random/RSIT.exe
random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.
• Double-clique sur RSIT.exe afin de lancer RSIT.(Avec VISTA/7 > clic-droit et > Exécuter en tant qu'administrateur.
• Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).
• Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.
• Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.
• Poste le contenu de log.txt ainsi que info.txt
( tu peux héberger les rapports ici http://www.cijoint.fr/ et me joindre dans ton prochain message le lien )
"si tu ne trouve pas les deux fichiers log.txt et info.txt ils sont dans C:\RSIT)
Ainsi que le dernier rapport du scan malware bytes que tu as fait
Merci truecode pour le coup de main
Pour RSIT :
Info.txt => http://www.cijoint.fr/cjlink.php?file=cj201003/cijY4GlOWn.txt
Log.txt => http://www.cijoint.fr/cjlink.php?file=cj201003/cijhQzpcNX.txt
Pour mes manips :
rapport scan malware bytes => http://www.cijoint.fr/cjlink.php?file=cj201003/cijUWn2WW7.txt
Autres points : hier, lors de l'attaque, AVAST m'a mis en quarantaine 72 fichiers => ils sont tous dans win32/drivers et les 2 virus trouvés sont win32:rootkit-gen et vbs : malware-gen
Enfin, sur mon PC, un icone security tool était sur le bureau et une fenetre est apparue pour lancer un scan security tool. Evidemment je n'ai rien fait et j'ai lancé malware-byte qui a tout fait disparaitre
En espérant le ménage nécessaire soit déjà fait ...
Pour RSIT :
Info.txt => http://www.cijoint.fr/cjlink.php?file=cj201003/cijY4GlOWn.txt
Log.txt => http://www.cijoint.fr/cjlink.php?file=cj201003/cijhQzpcNX.txt
Pour mes manips :
rapport scan malware bytes => http://www.cijoint.fr/cjlink.php?file=cj201003/cijUWn2WW7.txt
Autres points : hier, lors de l'attaque, AVAST m'a mis en quarantaine 72 fichiers => ils sont tous dans win32/drivers et les 2 virus trouvés sont win32:rootkit-gen et vbs : malware-gen
Enfin, sur mon PC, un icone security tool était sur le bureau et une fenetre est apparue pour lancer un scan security tool. Evidemment je n'ai rien fait et j'ai lancé malware-byte qui a tout fait disparaitre
En espérant le ménage nécessaire soit déjà fait ...
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
6 mars 2010 à 13:30
6 mars 2010 à 13:30
Commence par faire cela !
Désactiver sa avant C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe
Télécharge http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe (de Cyrildu17 / C_XX) sur ton Bureau.
/!\ Déconnecte-toi d'Internet et ferme toutes applications en cours. /!\
Double-clique sur le programme d'installation, installe-le dans son emplacement par défaut (C:\Program Files).
Double-clique sur le raccourci d'Ad-Remover située sur ton Bureau.
(Sous Vista, il faut cliquer droit sur le raccourci d'Ad-Remover et choisir Exécuter en tant qu'administrateur)
Au menu principal, choisis l'option S.
Poste le rapport généré (C:\Ad-Report-Scan-(date).log).
(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
Note : "Process.exe", une composante de l'outil, est détectée par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Désactiver sa avant C:\Program Files (x86)\Spybot - Search & Destroy\TeaTimer.exe
Télécharge http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe (de Cyrildu17 / C_XX) sur ton Bureau.
/!\ Déconnecte-toi d'Internet et ferme toutes applications en cours. /!\
Double-clique sur le programme d'installation, installe-le dans son emplacement par défaut (C:\Program Files).
Double-clique sur le raccourci d'Ad-Remover située sur ton Bureau.
(Sous Vista, il faut cliquer droit sur le raccourci d'Ad-Remover et choisir Exécuter en tant qu'administrateur)
Au menu principal, choisis l'option S.
Poste le rapport généré (C:\Ad-Report-Scan-(date).log).
(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
Note : "Process.exe", une composante de l'outil, est détectée par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Je n'ai pas trouvé tea timer de spybot ... ??? je le désactive comment ?
Ci joint le rapport demandé :
.
======= RAPPORT D'AD-REMOVER 1.1.4.6_J | UNIQUEMENT XP/VISTA/7 =======
.
Mis à jour par C_XX le 05.02.2010 à 17:34
Contact: AdRemover.contact@gmail.com
Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
.
Lancé à: 14:09:56, 06/03/2010 | Mode Normal | Option: SCAN
Exécuté de: C:\Ad-Remover\
Système d'exploitation: Microsoft® Windows XP™ Service Pack 2 v5.1.2600
Nom du PC: SWEET-5822729F2 | Utilisateur actuel: Administrateur
.
============== ÉLÉMENT(S) TROUVÉ(S) ==============
.
C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\Everest Poker
C:\Program Files\Everest Poker
C:\DOCUME~1\ADMINI~1\Bureau\Everest Poker.lnk
.
HKCU\software\Grand Virtual
HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383}
HKLM\software\microsoft\windows\currentversion\uninstall\Everest Poker
HKU\s-1-5-21-1708537768-179605362-725345543-500\software\Grand Virtual
.
============== Scan additionnel ==============
.
.
* Mozilla FireFox Version 3.5.8 [fr] *
.
Nom du profil: mteietq8.default (Administrateur)
.
(ADMINI~1, prefs.js) Browser.download.lastDir, C:\Documents and Settings\Administrateur\Bureau
(ADMINI~1, prefs.js) Browser.startup.homepage, hxxp://www.google.fr/
(ADMINI~1, prefs.js) Extensions.enabledItems, {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.1.3,{e4a8a97b-f2ed-450b-b12d-ee082ba24781}:0.8.20100211.5,{77b819fa-95ad-4f2c-ac7c-486b356188a9}:1.5.20090525,{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}:6.0.03,{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}:6.0.15,{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}:6.0.17,jqs@sun.com:1.0,{27c60876-b5c9-4335-b4f3-52b26782220c}:0.9.1,OberonGameHost@OberonGames.com:1.0.5.1344,{7b821b0e-b102-4f9b-b6e3-433ede1fe379}:0.9.1.10,foxmarks@kei.com:3.4.10,{972ce4c6-7e08-4474-a285-3208198ce6fd}:3.5.8
(ADMINI~1, prefs.js) Keyword.URL, hxxp://www.wibeez.com/france?search&q=
.
.
* Internet Explorer Version 7.0.5730.11 *
.
[HKEY_CURRENT_USER\..\Internet Explorer\Main]
.
Start Page: hxxp://www.yahoo.com
Enable Browser Extensions: yes
Do404Search: 01000000
Local Page: C:\WINDOWS\system32\blank.htm
Show_ToolBar: yes
Search Page: hxxp://go.microsoft.com/fwlink/?LinkId=54896
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]
.
Default_Page_URL: hxxp://www.yahoo.com
Default_Search_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Delete_Temp_Files_On_Exit: yes
Local Page: %SystemRoot%\system32\blank.htm
Search Page: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Start Page: hxxp://www.yahoo.com
Search Bar: hxxp://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]
.
Tabs: res://ieframe.dll/tabswelcome.htm
.
===================================
.
3515 Octet(s) - C:\Ad-Report-SCAN[2].log
2782 Octet(s) - C:\Ad-Report-SCAN[3].log
.
371 Fichier(s) - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
7 Fichier(s) - C:\WINDOWS\Temp
129 Fichier(s) - C:\WINDOWS\Prefetch
.
3 Fichier(s) - C:\Ad-Remover\BACKUP
0 Fichier(s) - C:\Ad-Remover\QUARANTINE
.
Fin à: 14:12:20 | 06/03/2010 - SCAN[3]
.
============== E.O.F ==============
.
Ci joint le rapport demandé :
.
======= RAPPORT D'AD-REMOVER 1.1.4.6_J | UNIQUEMENT XP/VISTA/7 =======
.
Mis à jour par C_XX le 05.02.2010 à 17:34
Contact: AdRemover.contact@gmail.com
Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
.
Lancé à: 14:09:56, 06/03/2010 | Mode Normal | Option: SCAN
Exécuté de: C:\Ad-Remover\
Système d'exploitation: Microsoft® Windows XP™ Service Pack 2 v5.1.2600
Nom du PC: SWEET-5822729F2 | Utilisateur actuel: Administrateur
.
============== ÉLÉMENT(S) TROUVÉ(S) ==============
.
C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\Everest Poker
C:\Program Files\Everest Poker
C:\DOCUME~1\ADMINI~1\Bureau\Everest Poker.lnk
.
HKCU\software\Grand Virtual
HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383}
HKLM\software\microsoft\windows\currentversion\uninstall\Everest Poker
HKU\s-1-5-21-1708537768-179605362-725345543-500\software\Grand Virtual
.
============== Scan additionnel ==============
.
.
* Mozilla FireFox Version 3.5.8 [fr] *
.
Nom du profil: mteietq8.default (Administrateur)
.
(ADMINI~1, prefs.js) Browser.download.lastDir, C:\Documents and Settings\Administrateur\Bureau
(ADMINI~1, prefs.js) Browser.startup.homepage, hxxp://www.google.fr/
(ADMINI~1, prefs.js) Extensions.enabledItems, {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.1.3,{e4a8a97b-f2ed-450b-b12d-ee082ba24781}:0.8.20100211.5,{77b819fa-95ad-4f2c-ac7c-486b356188a9}:1.5.20090525,{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}:6.0.03,{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}:6.0.15,{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}:6.0.17,jqs@sun.com:1.0,{27c60876-b5c9-4335-b4f3-52b26782220c}:0.9.1,OberonGameHost@OberonGames.com:1.0.5.1344,{7b821b0e-b102-4f9b-b6e3-433ede1fe379}:0.9.1.10,foxmarks@kei.com:3.4.10,{972ce4c6-7e08-4474-a285-3208198ce6fd}:3.5.8
(ADMINI~1, prefs.js) Keyword.URL, hxxp://www.wibeez.com/france?search&q=
.
.
* Internet Explorer Version 7.0.5730.11 *
.
[HKEY_CURRENT_USER\..\Internet Explorer\Main]
.
Start Page: hxxp://www.yahoo.com
Enable Browser Extensions: yes
Do404Search: 01000000
Local Page: C:\WINDOWS\system32\blank.htm
Show_ToolBar: yes
Search Page: hxxp://go.microsoft.com/fwlink/?LinkId=54896
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]
.
Default_Page_URL: hxxp://www.yahoo.com
Default_Search_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Delete_Temp_Files_On_Exit: yes
Local Page: %SystemRoot%\system32\blank.htm
Search Page: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Start Page: hxxp://www.yahoo.com
Search Bar: hxxp://ie.search.msn.com/{SUB_RFC1766}/srchasst/srchasst.htm
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]
.
Tabs: res://ieframe.dll/tabswelcome.htm
.
===================================
.
3515 Octet(s) - C:\Ad-Report-SCAN[2].log
2782 Octet(s) - C:\Ad-Report-SCAN[3].log
.
371 Fichier(s) - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
7 Fichier(s) - C:\WINDOWS\Temp
129 Fichier(s) - C:\WINDOWS\Prefetch
.
3 Fichier(s) - C:\Ad-Remover\BACKUP
0 Fichier(s) - C:\Ad-Remover\QUARANTINE
.
Fin à: 14:12:20 | 06/03/2010 - SCAN[3]
.
============== E.O.F ==============
.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
6 mars 2010 à 23:35
6 mars 2010 à 23:35
Lance spybot
Menu mode : clic sur "avancé"puis sur "outils" clic sur l'icone "résident" ensuite à droite décoches Teatimer
Menu mode : clic sur "avancé"puis sur "outils" clic sur l'icone "résident" ensuite à droite décoches Teatimer
OK merci.
J'avais déjà (mal) désinstallé spybot. Maintenant c'est fait.
Qu'en est il de mon rapport ?
Encore merci pour ton aide
J'avais déjà (mal) désinstallé spybot. Maintenant c'est fait.
Qu'en est il de mon rapport ?
Encore merci pour ton aide
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
7 mars 2010 à 09:36
7 mars 2010 à 09:36
Bonjour,
Relance ad remover puis choisi l'option de nettoyage " L" et poste le nouveau rapport
Relance ad remover puis choisi l'option de nettoyage " L" et poste le nouveau rapport
.
======= RAPPORT D'AD-REMOVER 1.1.4.6_J | UNIQUEMENT XP/VISTA/7 =======
.
Mis à jour par C_XX le 05.02.2010 à 17:34
Contact: AdRemover.contact@gmail.com
Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
.
Lancé à: 13:46:09, 07/03/2010 | Mode Normal | Option: CLEAN
Exécuté de: C:\Ad-Remover\
Système d'exploitation: Microsoft® Windows XP™ Service Pack 2 v5.1.2600
Nom du PC: SWEET-5822729F2 | Utilisateur actuel: Administrateur
.
============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
.
C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\Everest Poker
C:\Program Files\Everest Poker
C:\DOCUME~1\ADMINI~1\Bureau\Everest Poker.lnk
(!) -- Fichiers temporaires supprimés.
.
HKCU\software\Grand Virtual
HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383}
HKLM\software\microsoft\windows\currentversion\uninstall\Everest Poker
.
============== Scan additionnel ==============
.
.
* Mozilla FireFox Version 3.5.8 [fr] *
.
Nom du profil: mteietq8.default (Administrateur)
.
(ADMINI~1, prefs.js) Browser.download.lastDir, C:\Documents and Settings\Administrateur\Bureau
(ADMINI~1, prefs.js) Browser.startup.homepage, hxxp://www.google.fr/
(ADMINI~1, prefs.js) Extensions.enabledItems, {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.1.3,{e4a8a97b-f2ed-450b-b12d-ee082ba24781}:0.8.20100211.5,{77b819fa-95ad-4f2c-ac7c-486b356188a9}:1.5.20090525,{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}:6.0.03,{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}:6.0.15,{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}:6.0.17,jqs@sun.com:1.0,{27c60876-b5c9-4335-b4f3-52b26782220c}:0.9.1,OberonGameHost@OberonGames.com:1.0.5.1344,{7b821b0e-b102-4f9b-b6e3-433ede1fe379}:0.9.1.10,foxmarks@kei.com:3.4.10,{972ce4c6-7e08-4474-a285-3208198ce6fd}:3.5.8
(ADMINI~1, prefs.js) Keyword.URL, hxxp://www.wibeez.com/france?search&q=
.
.
* Internet Explorer Version 7.0.5730.11 *
.
[HKEY_CURRENT_USER\..\Internet Explorer\Main]
.
Start Page: hxxp://fr.msn.com/
Enable Browser Extensions: yes
Do404Search: 01000000
Local Page: C:\WINDOWS\system32\blank.htm
Show_ToolBar: yes
Default_search_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Default_page_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]
.
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: %SystemRoot%\system32\blank.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
Search Bar: hxxp://search.msn.com/spbasic.htm
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]
.
Tabs: res://ieframe.dll/tabswelcome.htm
.
===================================
.
2927 Octet(s) - C:\Ad-Report-CLEAN[1].log
3515 Octet(s) - C:\Ad-Report-SCAN[2].log
3121 Octet(s) - C:\Ad-Report-SCAN[3].log
.
371 Fichier(s) - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
6 Fichier(s) - C:\WINDOWS\Temp
0 Fichier(s) - C:\WINDOWS\Prefetch
.
20 Fichier(s) - C:\Ad-Remover\BACKUP
44 Fichier(s) - C:\Ad-Remover\QUARANTINE
.
Fin à: 13:49:42 | 07/03/2010 - CLEAN[1]
.
============== E.O.F ==============
.
======= RAPPORT D'AD-REMOVER 1.1.4.6_J | UNIQUEMENT XP/VISTA/7 =======
.
Mis à jour par C_XX le 05.02.2010 à 17:34
Contact: AdRemover.contact@gmail.com
Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
.
Lancé à: 13:46:09, 07/03/2010 | Mode Normal | Option: CLEAN
Exécuté de: C:\Ad-Remover\
Système d'exploitation: Microsoft® Windows XP™ Service Pack 2 v5.1.2600
Nom du PC: SWEET-5822729F2 | Utilisateur actuel: Administrateur
.
============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
.
C:\DOCUME~1\ALLUSE~1\MENUDM~1\PROGRA~1\Everest Poker
C:\Program Files\Everest Poker
C:\DOCUME~1\ADMINI~1\Bureau\Everest Poker.lnk
(!) -- Fichiers temporaires supprimés.
.
HKCU\software\Grand Virtual
HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\\{0E5CBF21-D15F-11D0-8301-00AA005B4383}
HKLM\software\microsoft\windows\currentversion\uninstall\Everest Poker
.
============== Scan additionnel ==============
.
.
* Mozilla FireFox Version 3.5.8 [fr] *
.
Nom du profil: mteietq8.default (Administrateur)
.
(ADMINI~1, prefs.js) Browser.download.lastDir, C:\Documents and Settings\Administrateur\Bureau
(ADMINI~1, prefs.js) Browser.startup.homepage, hxxp://www.google.fr/
(ADMINI~1, prefs.js) Extensions.enabledItems, {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.1.3,{e4a8a97b-f2ed-450b-b12d-ee082ba24781}:0.8.20100211.5,{77b819fa-95ad-4f2c-ac7c-486b356188a9}:1.5.20090525,{CAFEEFAC-0016-0000-0003-ABCDEFFEDCBA}:6.0.03,{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}:6.0.15,{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}:6.0.17,jqs@sun.com:1.0,{27c60876-b5c9-4335-b4f3-52b26782220c}:0.9.1,OberonGameHost@OberonGames.com:1.0.5.1344,{7b821b0e-b102-4f9b-b6e3-433ede1fe379}:0.9.1.10,foxmarks@kei.com:3.4.10,{972ce4c6-7e08-4474-a285-3208198ce6fd}:3.5.8
(ADMINI~1, prefs.js) Keyword.URL, hxxp://www.wibeez.com/france?search&q=
.
.
* Internet Explorer Version 7.0.5730.11 *
.
[HKEY_CURRENT_USER\..\Internet Explorer\Main]
.
Start Page: hxxp://fr.msn.com/
Enable Browser Extensions: yes
Do404Search: 01000000
Local Page: C:\WINDOWS\system32\blank.htm
Show_ToolBar: yes
Default_search_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Default_page_url: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\Main]
.
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: %SystemRoot%\system32\blank.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
Search Bar: hxxp://search.msn.com/spbasic.htm
.
[HKEY_LOCAL_MACHINE\..\Internet Explorer\ABOUTURLS]
.
Tabs: res://ieframe.dll/tabswelcome.htm
.
===================================
.
2927 Octet(s) - C:\Ad-Report-CLEAN[1].log
3515 Octet(s) - C:\Ad-Report-SCAN[2].log
3121 Octet(s) - C:\Ad-Report-SCAN[3].log
.
371 Fichier(s) - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
6 Fichier(s) - C:\WINDOWS\Temp
0 Fichier(s) - C:\WINDOWS\Prefetch
.
20 Fichier(s) - C:\Ad-Remover\BACKUP
44 Fichier(s) - C:\Ad-Remover\QUARANTINE
.
Fin à: 13:49:42 | 07/03/2010 - CLEAN[1]
.
============== E.O.F ==============
.
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
7 mars 2010 à 15:10
7 mars 2010 à 15:10
Mets a jour malware bytes
Tu sélectionne "Exécuter un examen complet"
Puis tu clique sur"Rechercher"
L'analyse démarre, le scan est relativement long, c'est normal.
A la fin de l'analyse, un message s'affiche :
L'examen s'est terminé normalement. Il te reste a cliquer sur"Afficher les résultats" pour afficher tous les objets trouvés.
Maintenant tu clique sur "Ok" pour poursuivre.
Ferme tes navigateurs ( firefox , internet explorer , chrome , opéra...)
Si MBAM à détecter des malwares, clique sur "Afficher les résultats".
Sélectionne tout et clique sur"Supprimer la sélection",MBAM va supprimer tous les fichiers infectés.
Le Bloc-notes va s'ouvrir avec le rapport d'analyse
Fais un copier coller de ce rapport etposte-le dans ton prochain message.
Tu sélectionne "Exécuter un examen complet"
Puis tu clique sur"Rechercher"
L'analyse démarre, le scan est relativement long, c'est normal.
A la fin de l'analyse, un message s'affiche :
L'examen s'est terminé normalement. Il te reste a cliquer sur"Afficher les résultats" pour afficher tous les objets trouvés.
Maintenant tu clique sur "Ok" pour poursuivre.
Ferme tes navigateurs ( firefox , internet explorer , chrome , opéra...)
Si MBAM à détecter des malwares, clique sur "Afficher les résultats".
Sélectionne tout et clique sur"Supprimer la sélection",MBAM va supprimer tous les fichiers infectés.
Le Bloc-notes va s'ouvrir avec le rapport d'analyse
Fais un copier coller de ce rapport etposte-le dans ton prochain message.
Ça a l'air propre ?
Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3835
Windows 5.1.2600 Service Pack 2
Internet Explorer 7.0.5730.11
08/03/2010 20:17:56
mbam-log-2010-03-08 (20-17-56).txt
Type de recherche: Examen complet (C:\|F:\|)
Eléments examinés: 303373
Temps écoulé: 37 minute(s), 57 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3835
Windows 5.1.2600 Service Pack 2
Internet Explorer 7.0.5730.11
08/03/2010 20:17:56
mbam-log-2010-03-08 (20-17-56).txt
Type de recherche: Examen complet (C:\|F:\|)
Eléments examinés: 303373
Temps écoulé: 37 minute(s), 57 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
9 mars 2010 à 09:05
9 mars 2010 à 09:05
Bonjour,
Rien de détecté c'est bon signe , relance RSIT fais un scan et poste moi le rapport
Rien de détecté c'est bon signe , relance RSIT fais un scan et poste moi le rapport
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
9 mars 2010 à 09:51
9 mars 2010 à 09:51
Lance hijackthis
Choisis "Do a scan only"
Coche la case devant les lignes suivantes :
Ferme toutes les fenêtres (hormis HijackThis), y compris ton navigateur.
Clique sur "Fix checked".
Ferme Hijackthis.
Choisis "Do a scan only"
Coche la case devant les lignes suivantes :
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://download.gigabyte.com.tw/ O3 - Toolbar: QT TabBar - {d2bf470e-ed1c-487f-a333-2bd8835eb6ce} - mscoree.dll (file missing) O3 - Toolbar: QT Tab Standard Buttons - {D2BF470E-ED1C-487F-A666-2BD8835EB6CE} - mscoree.dll (file missing)
Ferme toutes les fenêtres (hormis HijackThis), y compris ton navigateur.
Clique sur "Fix checked".
Ferme Hijackthis.
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
9 mars 2010 à 10:33
9 mars 2010 à 10:33
Toujours des soucis ?
truecode
Messages postés
2092
Date d'inscription
vendredi 29 janvier 2010
Statut
Membre
Dernière intervention
22 septembre 2013
86
9 mars 2010 à 10:48
9 mars 2010 à 10:48
Bonne journée