Virus + cheval de Troie / findgala...

Fermé
Alex - Modifié par baladur13 le 21/05/2010 à 12:13
 Utilisateur anonyme - 26 mai 2010 à 16:30
Bonjour,

Avant tout, je précise que mes connaissances en informatiques sont quasiment nulles, c'est tout juste si je sais faire un tableau excel. Mais je peux comprendre ce qu'on me demande. Donc merci d'avance à la personne tolérante qui pourra m'aider. Voici donc mon problème : mon PC a subi des attaques hier, alors que je surfais sur le web. Pour tout dire - car ça peut peut-être aider - je faisais une recherche google images concernant des t-shirts des Boston celtics, équipe de basket dont je suis fan. L'une des images apparaissant dans la première page de résultats me dirigeait vers un site : deezshirts.com / http://74.125.67.100/images?hl=fr&client=firefox-a&hs=Xg4&rls=org.mozilla:fr:official&channel=s&q=t-shirt%20boston%20celtics&um=1&ie=UTF-8&source=og&sa=N&tab=wi

Je ne sais pas s'il y a un lien de cause à effet, toujours est-il que c'est à partir de ce moment qu'Avast s'est affolé, me mettant en garde contre l'intrusion de virus et autres cheval de troie. J'ai donc quitté ce site et voulu lancer un scan, sauf que j'ai une version gratuite qui apparemment était périmée. J'ai donc fait une mise à jour, mais rien de plus n'a pu se faire : on ne me proposait pas d'autre choix que de passer à la version payante. Ce que je n'ai pas fait car en allant sur des forums - anglophones pour la plupart - j'ai lu que certaines personnes ayant eu ce même problème se faisaient avoir par des virus qui « usurpaient » l'identité de ces anti-virus pour vous faire flipper et vous obliger à payer. Quelqu'un m'a donc conseillé d'installer malwarebytes, ce que j'ai fait. Cette fois le scan a marché et a détecté plus de 700 fichiers infectés, que j'ai mis en quarantaine et supprimés ensuite. Je peux si besoin envoyer le rapport.
Je pensais être sorti d'affaire, sauf qu'en voulant me connecter à google agenda via mon navigateur (Firefox) un message d'alerte me disait que cette connexion n'était pas certifiée. J'ai essayé de le faire via Explorer, mais le même message s'est affiché. Or en essayant de déchiffrer le rapport, j'ai vu qu'un serveur ou je ne sais quoi appelé findgala se faisait passer pour Google, c'est du moins ce que j'ai compris. Cf ci-dessous :
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\URL (Hijack.SearchPage) -> Bad: (http://findgala.com/?&uid=2045&q={searchTerms}) Good: (https://www.google.com/?gws_rd=ssl -> No action taken.

Peut-il y avoir un lien entre ce « findgala.com » qui se substitue à google.com, et les 2 messages d'avertissement qui s'ouvrent aussi bien sur Firefox que Explorer lorsque je veux me connecter à mon google agenda ? Pour le coup j'ai passé outre l'avertissement sur les conseils d'un technicien que j'ai eu en ligne, mais mon agenda reste indisponible.

Quelqu'un peut-il m'éclairer sur la marche à suivre ? Faut-il que je désinstalle Avast qui est peut-être corrompu ? ou d'autres programmes ?

Merci d'avance, et si besoin du rapport je peux l'envoyer

Alexandre




A voir également:

76 réponses

Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 16:58
J'ai refait la manip "correction". Ca a marché : j'ai un rapport mais il est format log et cijoint.fr ne le prend pas en charge. tu veux que je te l'envoies sur ton mail perso ?
0
Utilisateur anonyme
21 mai 2010 à 17:02
non colle le contenu ici
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 17:02
au fait je n'ai pas réactivé mon pare-feu windows, ça peut avoir un lien avec ces "bugs" dans la procédure ? Dois-je le réactiver ?
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 17:03
All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
No active process named iexplore.exe was found!
No active process named firefox.exe was found!
No active process named msnmsgr.exe was found!
No active process named Teatimer.exe was found!
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\Adobe Reader Speed Launcher not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\iTunesHelper not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\QuickTime Task not found.
========== FILES ==========
File\Folder C:\ProgramData\MSGMDTOQE not found.
File\Folder C:\ProgramData\8cff90c not found.
========== COMMANDS ==========

[EMPTYTEMP]

User: Alexandre
->Temp folder emptied: 209282 bytes
->Temporary Internet Files folder emptied: 59794 bytes
->FireFox cache emptied: 15513849 bytes
->Flash cache emptied: 766 bytes

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 2640 bytes
RecycleBin emptied: 74505 bytes

Total Files Cleaned = 15,00 mb


OTL by OldTimer - Version 3.2.5.0 log created on 05212010_165413

Files\Folders moved on Reboot...
File move failed. C:\Windows\temp\_avast5_\Webshlock.txt scheduled to be moved on reboot.

Registry entries deleted on Reboot...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
21 mai 2010 à 17:03
non je vais te donner une procedure de nettoyage + blindage , tu n auras plus besoin du parerien windows
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 17:07
lol

en tout cas merci vraiment pour ton temps et ta patience

PS je peux rester jusqu'à 17h30 s'il le faut, sinon on se reparle mardi. Dis-moi ce que tu préfères.
0
Utilisateur anonyme
21 mai 2010 à 17:09
pour l instant :

▶ Télécharge ZHPDiag (de Nicolas Coolman)

ou :ZHPDiag

Enregistre le sur ton Bureau.

Une fois le téléchargement achevé,

▶ lance ZHPDiag.exe et clique sur Unzip dans la fenêtre qui s'ouvre.

▶ Clique sur le tournevis puis sur Tous pour cocher toutes les cases des options.

▶ Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse,

▶ clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

Pour me le transmettre clique sur ce lien :

http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\.ZHPDiag.txt

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.
0
Utilisateur anonyme
21 mai 2010 à 17:09
n oublie pas en tant que.....;)
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 17:21
et voilà

http://www.cijoint.fr/cjlink.php?file=cj201005/cijMZymCzS.txt
0
Utilisateur anonyme
21 mai 2010 à 17:26
▶ Relance ZHPDiag ( Clic droit " Executer en tant qu'administrateur " sous vista )

▶ fais un scan puis cette fois-ci cliques sur l'icone en forme d'écusson vert "ZHPFix".

▶ ZHPFix se lancera, clique maintenant sur le "H" bleu ( coller les lignes helper )

▶ copie/colle ce qui se trouve en gras ci-dessous :

[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified
O23 - Service: Service Bonjour (Bonjour Service) . (.Apple Inc. - Bonjour Service.) - C:\Program Files\Bonjour\mDNSResponder.exe
O1 - Hosts: 74.125.45.100 4-open-davinci.com
O1 - Hosts: 74.125.45.100 securitysoftwarepayments.com
O1 - Hosts: 74.125.45.100 privatesecuredpayments.com
O1 - Hosts: 74.125.45.100 secure.privatesecuredpayments.com
O1 - Hosts: 74.125.45.100 getantivirusplusnow.com
O1 - Hosts: 74.125.45.100 secure-plus-payments.com
O1 - Hosts: 74.125.45.100 www.getantivirusplusnow.com
O1 - Hosts: 74.125.45.100 www.secure-plus-payments.com
O1 - Hosts: 74.125.45.100 www.getavplusnow.com
O1 - Hosts: 74.125.45.100 safebrowsing-cache.google.com
O1 - Hosts: 74.125.45.100 urs.microsoft.com
O1 - Hosts: 74.125.45.100 www.securesoftwarebill.com
O1 - Hosts: 74.125.45.100 secure.paysecuresystem.com
O1 - Hosts: 74.125.45.100 paysoftbillsolution.com
O1 - Hosts: 74.125.45.100 protected.maxisoftwaremart.com
O1 - Hosts: 173.236.107.243 www.google.com
O1 - Hosts: 173.236.107.243 google.com
O1 - Hosts: 173.236.107.243 google.com.au
O1 - Hosts: 173.236.107.243 www.google.com.au
O1 - Hosts: 173.236.107.243 google.be
O1 - Hosts: 173.236.107.243 www.google.be
O1 - Hosts: 173.236.107.243 google.com.br
O1 - Hosts: 173.236.107.243 www.google.com.br
O1 - Hosts: 173.236.107.243 google.ca
O1 - Hosts: 173.236.107.243 www.google.ca
O1 - Hosts: 173.236.107.243 google.ch
O1 - Hosts: 173.236.107.243 www.google.ch
O1 - Hosts: 173.236.107.243 google.de
O1 - Hosts: 173.236.107.243 www.google.de
O1 - Hosts: 173.236.107.243 google.dk
O1 - Hosts: 173.236.107.243 www.google.dk
O1 - Hosts: 173.236.107.243 google.fr
O1 - Hosts: 173.236.107.243 www.google.fr
O1 - Hosts: 173.236.107.243 google.ie
O1 - Hosts: 173.236.107.243 www.google.ie
O1 - Hosts: 173.236.107.243 google.it
O1 - Hosts: 173.236.107.243 www.google.it
O1 - Hosts: 173.236.107.243 google.co.jp
O1 - Hosts: 173.236.107.243 www.google.co.jp
O1 - Hosts: 173.236.107.243 google.nl
O1 - Hosts: 173.236.107.243 www.google.nl
O1 - Hosts: 173.236.107.243 google.no
O1 - Hosts: 173.236.107.243 www.google.no
O1 - Hosts: 173.236.107.243 google.co.nz
O1 - Hosts: 173.236.107.243 www.google.co.nz
O1 - Hosts: 173.236.107.243 google.pl
O1 - Hosts: 173.236.107.243 www.google.pl
O1 - Hosts: 173.236.107.243 google.se
O1 - Hosts: 173.236.107.243 www.google.se
O1 - Hosts: 173.236.107.243 google.co.uk
O1 - Hosts: 173.236.107.243 www.google.co.uk
O1 - Hosts: 173.236.107.243 google.co.za
O1 - Hosts: 173.236.107.243 www.google.co.za
O1 - Hosts: 173.236.107.243 www.google-analytics.com
O1 - Hosts: 173.236.107.243 www.bing.com
O1 - Hosts: 173.236.107.243 search.yahoo.com
O1 - Hosts: 173.236.107.243 www.search.yahoo.com
O1 - Hosts: 173.236.107.243 uk.search.yahoo.com
O1 - Hosts: 173.236.107.243 ca.search.yahoo.com
O1 - Hosts: 173.236.107.243 de.search.yahoo.com
O1 - Hosts: 173.236.107.243 fr.search.yahoo.com
O1 - Hosts: 173.236.107.243 au.search.yahoo.com
[HKCU\Software\My Security Engine]


▶ Clique sur "Ok" , puis "Tous" et enfin "Nettoyer".

▶ Copie/Colle le rapport à l'écran dans ton prochain message
0
Utilisateur anonyme
21 mai 2010 à 17:27
ensuite reessaie la minip citée au dessus avec OTL mais en mode sans echec
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 17:38
ZHPFix v1.12.3101 by Nicolas Coolman - Rapport de suppression du 21/05/2010 17:34:59
Fichier d'export Registre : C:\ZHPExportRegistry-21-05-2010-17-35-04.txt
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

Contact : nicolascoolman@yahoo.fr

Processus mémoire :
(Néant)

Module mémoire :
(Néant)

Clé du Registre :
O23 - Service: Service Bonjour (Bonjour Service) . (.Apple Inc. - Bonjour Service.) - C:\Program Files\Bonjour\mDNSResponder.exe => Clé supprimée avec succès
HKCU\Software\My Security Engine => Clé supprimée avec succès

Valeur du Registre :
(Néant)

Elément de données du Registre :
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified => Donnée supprimée avec succès

Préférences navigateur :
(Néant)

Dossier :
(Néant)

Fichier :
c:\program files\bonjour\mdnsresponder.exe => Fichier supprimé au reboot

Logiciel :
(Néant)

Script Registre :
(Néant)

Master Boot Record :
(Néant)

Autre :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijMZymCzS.txt => Format Non supporté


Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 2
Valeur du Registre : 0
Elément de données du Registre : 2
Dossier : 0
Fichier : 1
Logiciel : 0
Master Boot Record : 0
Préférences navigateur : 0
Autre : 1


End of the scan
0
Utilisateur anonyme
21 mai 2010 à 17:40
ok voyons ce que donne ce que je t ai demandé ensuite

sinon prochaine fois mais ton pc se reinfectera par les hosts....

pas grave on continuera toute facon :)
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 17:42
excuse moi mais là c'est moi qui bugg, tu peux me redire la manip OTL en mode sans échec, je m'y perds un peu là
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 17:46
oui merci de me le rappeler allé j'ai encore 5 mn donc soit on arrête là soit je fais cette dernière manip : ca sera tes devoirs du week-end ;)
blague à part, tu penses que mon pb va pouvoir être résolu prochainement?
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
21 mai 2010 à 17:52
bon je dois partir,

passe un bon week-end et on reprend ça mardi

merci

alex
0
Utilisateur anonyme
21 mai 2010 à 18:25
ok
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
25 mai 2010 à 09:24
salut Gen-Hackman,

je suis au bureau, donc si tu veux qu'on reprenne les choses ce matin, fais-moi signe
0
Utilisateur anonyme
25 mai 2010 à 15:27
ok salut j'attends les rapports OTL donc...
0
Nick Drake Messages postés 45 Date d'inscription vendredi 21 mai 2010 Statut Membre Dernière intervention 26 mai 2010
25 mai 2010 à 16:40
je suis là par contre si ca ne t'ennuie pas peux-tu me rappeler la procédure OTL car je m'y perds un peu (je ne sais plus s'il faut cocher les cases lop et purity, mettre sur 60 jours, etc)

merci
0