Virus + cheval de Troie / findgala...

Fermé
Alex - Modifié par baladur13 le 21/05/2010 à 12:13
 Utilisateur anonyme - 26 mai 2010 à 16:30
Bonjour,

Avant tout, je précise que mes connaissances en informatiques sont quasiment nulles, c'est tout juste si je sais faire un tableau excel. Mais je peux comprendre ce qu'on me demande. Donc merci d'avance à la personne tolérante qui pourra m'aider. Voici donc mon problème : mon PC a subi des attaques hier, alors que je surfais sur le web. Pour tout dire - car ça peut peut-être aider - je faisais une recherche google images concernant des t-shirts des Boston celtics, équipe de basket dont je suis fan. L'une des images apparaissant dans la première page de résultats me dirigeait vers un site : deezshirts.com / http://74.125.67.100/images?hl=fr&client=firefox-a&hs=Xg4&rls=org.mozilla:fr:official&channel=s&q=t-shirt%20boston%20celtics&um=1&ie=UTF-8&source=og&sa=N&tab=wi

Je ne sais pas s'il y a un lien de cause à effet, toujours est-il que c'est à partir de ce moment qu'Avast s'est affolé, me mettant en garde contre l'intrusion de virus et autres cheval de troie. J'ai donc quitté ce site et voulu lancer un scan, sauf que j'ai une version gratuite qui apparemment était périmée. J'ai donc fait une mise à jour, mais rien de plus n'a pu se faire : on ne me proposait pas d'autre choix que de passer à la version payante. Ce que je n'ai pas fait car en allant sur des forums - anglophones pour la plupart - j'ai lu que certaines personnes ayant eu ce même problème se faisaient avoir par des virus qui « usurpaient » l'identité de ces anti-virus pour vous faire flipper et vous obliger à payer. Quelqu'un m'a donc conseillé d'installer malwarebytes, ce que j'ai fait. Cette fois le scan a marché et a détecté plus de 700 fichiers infectés, que j'ai mis en quarantaine et supprimés ensuite. Je peux si besoin envoyer le rapport.
Je pensais être sorti d'affaire, sauf qu'en voulant me connecter à google agenda via mon navigateur (Firefox) un message d'alerte me disait que cette connexion n'était pas certifiée. J'ai essayé de le faire via Explorer, mais le même message s'est affiché. Or en essayant de déchiffrer le rapport, j'ai vu qu'un serveur ou je ne sais quoi appelé findgala se faisait passer pour Google, c'est du moins ce que j'ai compris. Cf ci-dessous :
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\URL (Hijack.SearchPage) -> Bad: (http://findgala.com/?&uid=2045&q={searchTerms}) Good: (https://www.google.com/?gws_rd=ssl -> No action taken.

Peut-il y avoir un lien entre ce « findgala.com » qui se substitue à google.com, et les 2 messages d'avertissement qui s'ouvrent aussi bien sur Firefox que Explorer lorsque je veux me connecter à mon google agenda ? Pour le coup j'ai passé outre l'avertissement sur les conseils d'un technicien que j'ai eu en ligne, mais mon agenda reste indisponible.

Quelqu'un peut-il m'éclairer sur la marche à suivre ? Faut-il que je désinstalle Avast qui est peut-être corrompu ? ou d'autres programmes ?

Merci d'avance, et si besoin du rapport je peux l'envoyer

Alexandre




A voir également:

76 réponses

Utilisateur anonyme
21 mai 2010 à 12:17
salut :

poste ton rapport de malwarebytes ici et renvoie le lien obtenu en echange :

http://www.cijoint.fr
0
Utilisateur anonyme
21 mai 2010 à 12:31
je remets le lien ici , ne reponds pas en Message privé mais sur ce topic stp :)

http://www.cijoint.fr/cjlink.php?file=cj201005/cijYBhev3V.txt
0
Utilisateur anonyme
21 mai 2010 à 12:31
tu n'as rien supprimé ?
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 12:32
ok désolé
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 12:35
si sur les conseils d'un technicien que j'ai eu en ligne : une fois que Malwarebytes a procédé au scan, j'ai tout mis en quarantaine et supprimé. J'aurais pas du ?
0
Utilisateur anonyme
21 mai 2010 à 12:38
sisi mais le rapport que tu montres , montre le contraire lol ^^

Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant tous les utilisateurs

▶ règle age du fichier sur "60 jours"

▶ dans la moitié gauche , mets tout sur "tous"

ne modifie pas ceci :

"fichiers créés" et "fichiers Modifiés"


▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 12:42
en fait je me suis mal exprimé le rapport envoyé correspond en effet à celui avant mise en quarantaine. J'ai le rapport fait aprrès mise en quarantaine + suppression. Donc avant de suivre la démarche ci-dessus veux-tu que je te l'envoie ? ou dois je d'emblée suivre cette démarche ? je pose la question pour ne pas te faire perdre du temps
0
Utilisateur anonyme
21 mai 2010 à 12:46
non tu peux suivre
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 12:47
http://www.cijoint.fr/cjlink.php?file=cj201005/cijzNLvbAr.txt

au cas où...

et ok je suis tes conseils, je te tiens au courant. Merci pour ton aide :)
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 12:54
ca y est je vais t'envoyer ça. Par contre j'ai juste une question, dois-je cocher la case "rendre public" sur cjoint ou ne faut-il pas ? (comme tu dis de ne pas poster le rapport sur le forum, du coup peut-être qu'il vaut mieux pas le rendre public) Je sais, c'est un peu scolaire tout ça, mais je t'ai prévenu ; je suis une bille ;)
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 13:01
Désolé j'étais en ligne..

OTL rapport : http://www.cijoint.fr/cjlink.php?file=cj201005/cijXQliigP.txt

+ Extras : http://www.cijoint.fr/cjlink.php?file=cj201005/cijb9Wseho.txt

PS je dois m'absenter suis de retour vers 13h30

Alex
0
Utilisateur anonyme
21 mai 2010 à 13:26
ok quelques mer***ouilles pas bien mechantes

DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

▶ Télécharge List_Kill'em

et enregistre le sur ton bureau

double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

Laisse coché :

♦ Executer Shortcut
♦ Executer List_Kill'em

une fois terminée , clic sur "terminer" et le programme se lancera seul

choisis l'option Search

▶ laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 14:04
avant de lancer cette manip, une question : j'ai désactivé mon pare-feu windows, par contre je ne sais pas comment désactiver avast et malwarebytes : le sul choix qu'on me propose est de désinstaller..où dois-je aller ?
0
Utilisateur anonyme
21 mai 2010 à 14:15
lance-le comme ca il ne devrait pas y avoir de problemes
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 14:26
ok merci

au fait je viens de recevoir cette réponse du technicien que j'ai appelé hier. je te la transmets.


"Bonjour,

Comme l'explique l'article que vous avez trouvé, ce « malware » empêche les antivirus de fonctionner correctement en simulant une erreur windows.

Je vous conseille donc de redémarrer le poste. Lors du démarrage, appuyer sur F8 avant l'écran Windows puis selectionner le « mode sans échec avec prise en charge du réseau ». Une fois en mode sans échec , refaire une analyse avec malwarebyte afin de supprimer ce malware. Rebooter le pc ensuite.

Le mode sans échec consiste à lancer Windows avec le minimum de drivers ou services empêchant donc le lancement de toute application malveillante. "

je lance ta manip et te tiens au courant
0
Utilisateur anonyme
21 mai 2010 à 14:27
c'est pas totalement vrai ce qu'ils disent :

empêchant donc le lancement de toute application malveillante.
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 14:37
c'est pour ça que je te transmet leur mail, car vu le peu d'intérêt qu'il m'a témoigné, je m'en remets complètement à ton expertise (process en cours pour list kill em)
0
Utilisateur anonyme
21 mai 2010 à 14:38
c'etait le technicien de qui ?
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 14:40
et voilà monsieur !

http://www.cijoint.fr/cjlink.php?file=cj201005/ciji9KcWHC.txt
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 14:43
le technicien de la boîte de maintenance censée nous venir en aide (le problème rencontré l'est depuis mon ordi au bureau)
0