Infecté par le Ver Sasser
Résolu
juju666
Messages postés
35446
Date d'inscription
Statut
Contributeur sécurité
Dernière intervention
-
Utilisateur anonyme -
Utilisateur anonyme -
Bonjour,
Eh oui même un futur helper en formation à parfois besoin d'aide !! Je n'ai pas encore traité cette infection je suis un peu perdu !!
Rapport zhp: http://www.cijoint.fr/cjlink.php?file=cj201006/cijgT7hryV.txt
Rapport List'em: http://www.cijoint.fr/cjlink.php?file=cj201006/cijoKdWNG8.txt
Merci d'avance
Cordialement Juju
Eh oui même un futur helper en formation à parfois besoin d'aide !! Je n'ai pas encore traité cette infection je suis un peu perdu !!
Rapport zhp: http://www.cijoint.fr/cjlink.php?file=cj201006/cijgT7hryV.txt
Rapport List'em: http://www.cijoint.fr/cjlink.php?file=cj201006/cijoKdWNG8.txt
Merci d'avance
Cordialement Juju
A voir également:
- Infecté par le Ver Sasser
- Ver num - Guide
- Comment enlever un ver informatique - Guide
- Alerte windows ordinateur infecté - Accueil - Arnaque
- Flèche vers le bas clavier ✓ - Forum Clavier
- Votre envoi est en cours d'acheminement vers le site de distribution ✓ - Forum Consommation & Internet
36 réponses
avira a du mal avec celui ci :
Début de la désinfection :
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\Flash_Disinfector.exe
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c7dcf3a.qua' !
pour répondre à tes multiples questions :-)
avira comme tous les AV, met un avertissement au premier passage, puis au deuxième, il met en quarantaine s'il arrive, sinon, il teste 3 fois, la mise en quarantaine se fait si le fichier n'est pas compressé, Aucun aV ne décompresse les fichiers pour les analyser, vu que chaque programme dispose d'une quantité limité de mémoire, gérée par windows, d'ou le message d'insufisance de mémoire !
bref,
il y a toujours le point de restauration système qui est ptésent :
[AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
donc vu que ton restauration système est insactif, j'en conclue qu'il s'agit d'un ancien point de restauration système (32 bit), resté sur ton DD, tu ne pourras pas le supprimer ! car ton système ne le voit pas en 64 bit !
il n'y a pas à s'inquietter :-)
P.S : tu peux réactiver la restauration système, voir créer un nouveau pint de restauration ;-)
Début de la désinfection :
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\Flash_Disinfector.exe
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c7dcf3a.qua' !
pour répondre à tes multiples questions :-)
avira comme tous les AV, met un avertissement au premier passage, puis au deuxième, il met en quarantaine s'il arrive, sinon, il teste 3 fois, la mise en quarantaine se fait si le fichier n'est pas compressé, Aucun aV ne décompresse les fichiers pour les analyser, vu que chaque programme dispose d'une quantité limité de mémoire, gérée par windows, d'ou le message d'insufisance de mémoire !
bref,
il y a toujours le point de restauration système qui est ptésent :
[AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.
donc vu que ton restauration système est insactif, j'en conclue qu'il s'agit d'un ancien point de restauration système (32 bit), resté sur ton DD, tu ne pourras pas le supprimer ! car ton système ne le voit pas en 64 bit !
il n'y a pas à s'inquietter :-)
P.S : tu peux réactiver la restauration système, voir créer un nouveau pint de restauration ;-)
à mon époque, il y a eu un certain Kevin05 et Destrio5 , sans oublié ^^Marie^^, qui m'ont bien aidé, ma fois pourquoi pas :-)
je ne sais pas tout, mais je ne fais que transmettre ce que je sais, on n'est pas éternel :-)
je te préviens, tu sera mon padawan, mdr
je ne sais pas tout, mais je ne fais que transmettre ce que je sais, on n'est pas éternel :-)
je te préviens, tu sera mon padawan, mdr
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
ce n'est pas bien compliqué une fois que tu connais les articulations des choses,
il y a quand même quelques outils qui sont là pour nous aider :-)
il y a quand même quelques outils qui sont là pour nous aider :-)
Je viens de refaire un log ZHP en attendant la fin du scan nod32, il ne me semble pas encore clean à 100%
Notamment deux clés du centre de sécurité modifiées. Bizarre.
http://www.cijoint.fr/cjlink.php?file=cj201006/cijjHiKGF1.txt
Notamment deux clés du centre de sécurité modifiées. Bizarre.
http://www.cijoint.fr/cjlink.php?file=cj201006/cijjHiKGF1.txt
J'ai fixé les deux lignes:
ZHPFix v1.12.3108 by Nicolas Coolman - Rapport de suppression du 19/06/2010 22:27:42
Fichier d'export Registre : C:\ZHPExportRegistry-19-06-2010-22-27-42.txt
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
Processus mémoire :
(Néant)
Module mémoire :
Clé du Registre :
Valeur du Registre :
Elément de données du Registre :
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified => Donnée supprimée avec succès
Préférences navigateur :
Dossier :
Fichier :
Logiciel :
Script Registre :
Master Boot Record :
Autre :
Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 0
Valeur du Registre : 0
Elément de données du Registre : 2
Dossier : 0
Fichier : 0
Logiciel : 0
Master Boot Record : 0
Préférences navigateur : 0
Autre : 0
End of the scan
ZHPFix v1.12.3108 by Nicolas Coolman - Rapport de suppression du 19/06/2010 22:27:42
Fichier d'export Registre : C:\ZHPExportRegistry-19-06-2010-22-27-42.txt
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
Processus mémoire :
(Néant)
Module mémoire :
Clé du Registre :
Valeur du Registre :
Elément de données du Registre :
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified => Donnée supprimée avec succès
Préférences navigateur :
Dossier :
Fichier :
Logiciel :
Script Registre :
Master Boot Record :
Autre :
Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 0
Valeur du Registre : 0
Elément de données du Registre : 2
Dossier : 0
Fichier : 0
Logiciel : 0
Master Boot Record : 0
Préférences navigateur : 0
Autre : 0
End of the scan
Voilà le rapport nod32:
Menaces détectées et nettoyées
Fichiers analysés: 120432
Fichiers infectés: 18
Fichiers nettoyés: 18
Durée totale de l'analyse: 04:41:49
Satut de l'analyse: terminée
Liste des menaces:
D:\CLE USB ALAIN\exe programme\logiciel portable\Driver Genius Portable\DriverGenius\Update\DrvgenPro71.exe probably a variant of Win32/TrojanDownloader.Adload trojan deleted - quarantined
D:\CLE USB ALAIN\exe programme\musique et telechargement\SWITCH_PLUS convertisseur de musique\nch.switch.plus.v1.12-serial.exe a variant of Win32/HackTool.Patcher.A application cleaned by deleting - quarantined
D:\DOCUMENTS\Customiser son Bureau - Wawapowa\Tango Patcher\Tango Patcher 2600 8.06.exe Win32/WFPDisabler.A application deleted - quarantined
D:\Désinfection PC + Procédure\Portable jv16powertools 2009 v1.9.0.493beta3.exe Win32/Packed.Autoit.Gen application deleted - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\Rapport maman\UsbFix\Tools\Kill_P.exe Win32/PrcView application cleaned by deleting - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\AD-R.exe Win32/PrcView application deleted - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\UsbFix.exe Win32/PrcView application deleted - quarantined
D:\OS\TOUS LES WINDOWS\MicroXP\MicroXP_v0.6b_eXPerience.iso Win32/CMDOW.143 application deleted - quarantined
D:\OS\TOUS LES WINDOWS\Windows Xp sp3 sata\XP PRO SP3 sata.iso Win32/CMDOW.143 application deleted - quarantined
D:\PROGRAMMES\TNod-1.3.0-setup.exe Win32/HackAV.DG application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.7.exe a variant of Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.8.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.9.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\IE8\1000000600002i\svchost.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\IE8\4000009c00002i\iexplore.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\mail pass view portable\mailpv.exe Win32/PSWTool.MailPassView.A application cleaned by deleting - quarantined
D:\PROGRAMMES\Nero 8.3.2.1\Nero-8.3.2.1b_fra_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined
D:\PROGRAMMES\Nero 9 - Ultra Edition v9.0.9.4c - Multi-Languages\Nero-9.0.9.4c_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined
Menaces détectées et nettoyées
Fichiers analysés: 120432
Fichiers infectés: 18
Fichiers nettoyés: 18
Durée totale de l'analyse: 04:41:49
Satut de l'analyse: terminée
Liste des menaces:
D:\CLE USB ALAIN\exe programme\logiciel portable\Driver Genius Portable\DriverGenius\Update\DrvgenPro71.exe probably a variant of Win32/TrojanDownloader.Adload trojan deleted - quarantined
D:\CLE USB ALAIN\exe programme\musique et telechargement\SWITCH_PLUS convertisseur de musique\nch.switch.plus.v1.12-serial.exe a variant of Win32/HackTool.Patcher.A application cleaned by deleting - quarantined
D:\DOCUMENTS\Customiser son Bureau - Wawapowa\Tango Patcher\Tango Patcher 2600 8.06.exe Win32/WFPDisabler.A application deleted - quarantined
D:\Désinfection PC + Procédure\Portable jv16powertools 2009 v1.9.0.493beta3.exe Win32/Packed.Autoit.Gen application deleted - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\Rapport maman\UsbFix\Tools\Kill_P.exe Win32/PrcView application cleaned by deleting - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\AD-R.exe Win32/PrcView application deleted - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\UsbFix.exe Win32/PrcView application deleted - quarantined
D:\OS\TOUS LES WINDOWS\MicroXP\MicroXP_v0.6b_eXPerience.iso Win32/CMDOW.143 application deleted - quarantined
D:\OS\TOUS LES WINDOWS\Windows Xp sp3 sata\XP PRO SP3 sata.iso Win32/CMDOW.143 application deleted - quarantined
D:\PROGRAMMES\TNod-1.3.0-setup.exe Win32/HackAV.DG application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.7.exe a variant of Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.8.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.9.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\IE8\1000000600002i\svchost.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\IE8\4000009c00002i\iexplore.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\mail pass view portable\mailpv.exe Win32/PSWTool.MailPassView.A application cleaned by deleting - quarantined
D:\PROGRAMMES\Nero 8.3.2.1\Nero-8.3.2.1b_fra_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined
D:\PROGRAMMES\Nero 9 - Ultra Edition v9.0.9.4c - Multi-Languages\Nero-9.0.9.4c_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined
pas de panique, il ne s'agit d'autres choses que les tools que tu as gardé sur ton pc :-)
D:\CLE USB ALAIN\exe programme\logiciel portable\Driver Genius Portable\DriverGenius\Update\DrvgenPro71.exe probably a variant of Win32/TrojanDownloader.Adload trojan deleted - quarantined
* juste une précation en le supprimant
D:\CLE USB ALAIN\exe programme\musique et telechargement\SWITCH_PLUS convertisseur de musique\nch.switch.plus.v1.12-serial.exe a variant of Win32/HackTool.Patcher.A application cleaned by deleting - quarantined
*encore prut être une variante...
D:\DOCUMENTS\Customiser son Bureau - Wawapowa\Tango Patcher\Tango Patcher 2600 8.06.exe Win32/WFPDisabler.A application deleted - quarantined
*là, il a du tilter sur le nom patch ...
D:\Désinfection PC + Procédure\Portable jv16powertools 2009 v1.9.0.493beta3.exe Win32/Packed.Autoit.Gen application deleted - quarantined
*????
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\Rapport maman\UsbFix\Tools\Kill_P.exe Win32/PrcView application cleaned by deleting - quarantined
* la c'est usbfix, on le sait :-)
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\AD-R.exe Win32/PrcView application deleted - quarantined
* ADR viré,
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\UsbFix.exe Win32/PrcView application deleted - quarantined
* encore usbfix
D:\OS\TOUS LES WINDOWS\MicroXP\MicroXP_v0.6b_eXPerience.iso Win32/CMDOW.143 application deleted - quarantined
<ital>D:\OS\TOUS LES WINDOWS\Windows Xp sp3 sata\XP PRO SP3 sata.iso Win32/CMDOW.143 application deleted - quarantined
D:\PROGRAMMES\TNod-1.3.0-setup.exe Win32/HackAV.DG application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.7.exe a variant of Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.8.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.9.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\IE8\1000000600002i\svchost.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\IE8\4000009c00002i\iexplore.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\mail pass view portable\mailpv.exe Win32/PSWTool.MailPassView.A application cleaned by deleting - quarantined
*encore un tool
D:\PROGRAMMES\Nero 8.3.2.1\Nero-8.3.2.1b_fra_trial.exe
Win32/Toolbar.AskSBar application deleted - quarantined
D:\PROGRAMMES\Nero 9 - Ultra Edition v9.0.9.4c - Multi-Languages\Nero-9.0.9.4c_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined
* pour ces deux là, il a raison :-)
D:\CLE USB ALAIN\exe programme\logiciel portable\Driver Genius Portable\DriverGenius\Update\DrvgenPro71.exe probably a variant of Win32/TrojanDownloader.Adload trojan deleted - quarantined
* juste une précation en le supprimant
D:\CLE USB ALAIN\exe programme\musique et telechargement\SWITCH_PLUS convertisseur de musique\nch.switch.plus.v1.12-serial.exe a variant of Win32/HackTool.Patcher.A application cleaned by deleting - quarantined
*encore prut être une variante...
D:\DOCUMENTS\Customiser son Bureau - Wawapowa\Tango Patcher\Tango Patcher 2600 8.06.exe Win32/WFPDisabler.A application deleted - quarantined
*là, il a du tilter sur le nom patch ...
D:\Désinfection PC + Procédure\Portable jv16powertools 2009 v1.9.0.493beta3.exe Win32/Packed.Autoit.Gen application deleted - quarantined
*????
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\Rapport maman\UsbFix\Tools\Kill_P.exe Win32/PrcView application cleaned by deleting - quarantined
* la c'est usbfix, on le sait :-)
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\AD-R.exe Win32/PrcView application deleted - quarantined
* ADR viré,
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\UsbFix.exe Win32/PrcView application deleted - quarantined
* encore usbfix
D:\OS\TOUS LES WINDOWS\MicroXP\MicroXP_v0.6b_eXPerience.iso Win32/CMDOW.143 application deleted - quarantined
<ital>D:\OS\TOUS LES WINDOWS\Windows Xp sp3 sata\XP PRO SP3 sata.iso Win32/CMDOW.143 application deleted - quarantined
D:\PROGRAMMES\TNod-1.3.0-setup.exe Win32/HackAV.DG application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.7.exe a variant of Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.8.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.9.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\IE8\1000000600002i\svchost.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\IE8\4000009c00002i\iexplore.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\mail pass view portable\mailpv.exe Win32/PSWTool.MailPassView.A application cleaned by deleting - quarantined
*encore un tool
D:\PROGRAMMES\Nero 8.3.2.1\Nero-8.3.2.1b_fra_trial.exe
Win32/Toolbar.AskSBar application deleted - quarantined
D:\PROGRAMMES\Nero 9 - Ultra Edition v9.0.9.4c - Multi-Languages\Nero-9.0.9.4c_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined
* pour ces deux là, il a raison :-)
oui j'avais remarqué mais trop tard il supprime tout lui lol
là j'ai lancé un dr cure it! web
et j'ai fixé les deux lignes sur ZHP (que j'ai mis à jour, mon pc est une poubelle de vieux fix dépassés lol)
il me disait encore des choses pas clean si j'en croit l'interpréteur de fix qu'en pense tu toi?
là j'ai lancé un dr cure it! web
et j'ai fixé les deux lignes sur ZHP (que j'ai mis à jour, mon pc est une poubelle de vieux fix dépassés lol)
il me disait encore des choses pas clean si j'en croit l'interpréteur de fix qu'en pense tu toi?
bonjour à tous,
je vois que vous avez couché ensemble :o
la nuit était bonne j'espère, mdr
pour intérprete un tool de diag, il faut du temps, voir les outils qui aident à intérpreter les rapports, l'histoire de gagner du temps.
ceci n'empeche pas de véifier certaines données avec le site de VT, qui est en rade en ce moment, et notre ami à tous, Google :-)
je vois que vous avez couché ensemble :o
la nuit était bonne j'espère, mdr
pour intérprete un tool de diag, il faut du temps, voir les outils qui aident à intérpreter les rapports, l'histoire de gagner du temps.
ceci n'empeche pas de véifier certaines données avec le site de VT, qui est en rade en ce moment, et notre ami à tous, Google :-)
qu'entend tu par "pour intérprete un tool de diag, il faut du temps, voir les outils qui aident à intérpreter les rapports, l'histoire de gagner du temps.
ceci n'empeche pas de véifier certaines données avec le site de VT, qui est en rade en ce moment, et notre ami à tous, Google :-)" mdr ;-)
Alors, qu'est ce que tu pense des rapports? :)
ceci n'empeche pas de véifier certaines données avec le site de VT, qui est en rade en ce moment, et notre ami à tous, Google :-)" mdr ;-)
Alors, qu'est ce que tu pense des rapports? :)
pour tout savoir sur les tools de diag, on en discutera plus tard, tu seras tout en temps voulu :-)
pour en revenir à ton rapport,
il faut virer tes FP, puis les tools, ils sont obsolètes, puis passser un coup d'ADR sur ton pc :-)
pour en revenir à ton rapport,
il faut virer tes FP, puis les tools, ils sont obsolètes, puis passser un coup d'ADR sur ton pc :-)
======= REPORT FROM AD-REMOVER | ONLY XP/VISTA/7 =======
Updated by C_XX on 17/06/10 at 18:00
Contact: AdRemover.contact@gmail.com
website: http://pagesperso-orange.fr/NosTools/ad_remover.html
C:\Program Files (x86)\Ad-Remover\main.exe (SCAN [1]) -> Launched at 12:56:16 on 20/06/2010, Normal boot
Microsoft(R) Windows(R) XP Professionnel Edition x64 Service Pack 2 (X64)
Juju666, JUJU-666 (Gigabyte Technology Co., Ltd. H55M-UD2H)
============== SEARCH ==============
-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --
-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --
-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --
============== ADDITIONNAL SCAN ==============
** Mozilla Firefox Version [3.6.3 (fr)] **
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
========================================
** Internet Explorer Version [8.0.6001.18702] **
[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm
========================================
C:\Program Files (x86)\Ad-Remover\Quarantine: 2 File(s)
C:\Program Files (x86)\Ad-Remover\Backup: 2 File(s)
C:\Ad-Report-SCAN[1].txt - 20/06/2010 (492 Byte(s))
End at: 12:57:28, 20/06/2010
============== E.O.F ==============
Updated by C_XX on 17/06/10 at 18:00
Contact: AdRemover.contact@gmail.com
website: http://pagesperso-orange.fr/NosTools/ad_remover.html
C:\Program Files (x86)\Ad-Remover\main.exe (SCAN [1]) -> Launched at 12:56:16 on 20/06/2010, Normal boot
Microsoft(R) Windows(R) XP Professionnel Edition x64 Service Pack 2 (X64)
Juju666, JUJU-666 (Gigabyte Technology Co., Ltd. H55M-UD2H)
============== SEARCH ==============
-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --
-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --
-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --
============== ADDITIONNAL SCAN ==============
** Mozilla Firefox Version [3.6.3 (fr)] **
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
========================================
** Internet Explorer Version [8.0.6001.18702] **
[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm
========================================
C:\Program Files (x86)\Ad-Remover\Quarantine: 2 File(s)
C:\Program Files (x86)\Ad-Remover\Backup: 2 File(s)
C:\Ad-Report-SCAN[1].txt - 20/06/2010 (492 Byte(s))
End at: 12:57:28, 20/06/2010
============== E.O.F ==============
lance la suppression
P.S,
tiens un poste avec un rootkit TDSS !
intéressant, n'est ce pas?
P.S,
tiens un poste avec un rootkit TDSS !
intéressant, n'est ce pas?
======= REPORT FROM AD-REMOVER | ONLY XP/VISTA/7 =======
Updated by C_XX on 17/06/10 at 18:00
Contact: AdRemover.contact@gmail.com
website: http://pagesperso-orange.fr/NosTools/ad_remover.html
C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Launched at 13:07:19 on 20/06/2010, Normal boot
Microsoft(R) Windows(R) XP Professionnel Edition x64 Service Pack 2 (X64)
Juju666, JUJU-666 (Gigabyte Technology Co., Ltd. H55M-UD2H)
============== ACTION(S) ==============
(!) -- Temporary files deleted.
-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line deleted: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line deleted: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line deleted: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --
============== ADDITIONNAL SCAN ==============
** Mozilla Firefox Version [3.6.3 (fr)] **
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
========================================
** Internet Explorer Version [8.0.6001.18702] **
[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm
========================================
C:\Program Files (x86)\Ad-Remover\Quarantine: 2 File(s)
C:\Program Files (x86)\Ad-Remover\Backup: 16 File(s)
C:\Ad-Report-CLEAN[1].txt - 20/06/2010 (496 Byte(s))
C:\Ad-Report-SCAN[1].txt - 20/06/2010 (4683 Byte(s))
End at: 13:07:51, 20/06/2010
============== E.O.F ==============
pour le tdss, j'ai du le virer sur un pc d'un ami.... brrrr il fait froid dans le dos lui.
J'ai du demander un script CF. Parce que les scripts je préfère ne pas en faire :o)
Updated by C_XX on 17/06/10 at 18:00
Contact: AdRemover.contact@gmail.com
website: http://pagesperso-orange.fr/NosTools/ad_remover.html
C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Launched at 13:07:19 on 20/06/2010, Normal boot
Microsoft(R) Windows(R) XP Professionnel Edition x64 Service Pack 2 (X64)
Juju666, JUJU-666 (Gigabyte Technology Co., Ltd. H55M-UD2H)
============== ACTION(S) ==============
(!) -- Temporary files deleted.
-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line deleted: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line deleted: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line deleted: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --
============== ADDITIONNAL SCAN ==============
** Mozilla Firefox Version [3.6.3 (fr)] **
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=
========================================
** Internet Explorer Version [8.0.6001.18702] **
[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm
========================================
C:\Program Files (x86)\Ad-Remover\Quarantine: 2 File(s)
C:\Program Files (x86)\Ad-Remover\Backup: 16 File(s)
C:\Ad-Report-CLEAN[1].txt - 20/06/2010 (496 Byte(s))
C:\Ad-Report-SCAN[1].txt - 20/06/2010 (4683 Byte(s))
End at: 13:07:51, 20/06/2010
============== E.O.F ==============
pour le tdss, j'ai du le virer sur un pc d'un ami.... brrrr il fait froid dans le dos lui.
J'ai du demander un script CF. Parce que les scripts je préfère ne pas en faire :o)
relance ADR, clique sur désintaller.
vire les tools avec zhp, tu trouves la manip à faire un peu plus haut :-)
jeune padawan, on va te faire des script, autre que CF :
otm, Avenger ....
tu verras que c'est simple, il faut juste connaitre les switches :-)
donc la lecture :-)
vire les tools avec zhp, tu trouves la manip à faire un peu plus haut :-)
jeune padawan, on va te faire des script, autre que CF :
otm, Avenger ....
tu verras que c'est simple, il faut juste connaitre les switches :-)
donc la lecture :-)
Hey Jedi, mais il a été lancé en mode Clean ;-)
Ok, je vire les tools, je te refais quand même un ZHP Diag :p
Pour les scripts, j'ai pigé les scripts OTM, mais bon.... les plus simples, style:
:processes
explorer.exe
:services
HWIONT
ar1iqk1x
:files
C:\autorun.inf
C:\WINDOWS\system32\drivers\ar1iqk1x.sys
D:\autorun.inf
E:\autorun.inf
F:\autorun.inf
G:\autorun.inf
H:\autorun.inf
:commands
[emptytemp]
[purity]
[start explorer]
C'est déjà bien hein? :D mdr comment je me donne du courage ^^
Bon je crois que c'est pas fini :(
Lors du scan ZHP le résident MBAM est venu, pas l'air content:
C:\WINDOWS\system32\drivers\beep.sys
(Fake.Beep.sys)
C:\WINDOWS\system32\drivers\cdrom.sys
(Trojan.Patched) -> oh non pas ça je viens de les étudiés :(
C:\WINDOWS\system32\drivers\modem.sys
(Trojan.Patched)
J'ai tout mis en quarantaine, je vais les envoyer sur VT (bah ils sont plus en quarantaine ni dans le dossier :s)
Nouveau ZHP: http://www.cijoint.fr/cjlink.php?file=cj201006/cijXha8P3a.txt
Ok, je vire les tools, je te refais quand même un ZHP Diag :p
Pour les scripts, j'ai pigé les scripts OTM, mais bon.... les plus simples, style:
:processes
explorer.exe
:services
HWIONT
ar1iqk1x
:files
C:\autorun.inf
C:\WINDOWS\system32\drivers\ar1iqk1x.sys
D:\autorun.inf
E:\autorun.inf
F:\autorun.inf
G:\autorun.inf
H:\autorun.inf
:commands
[emptytemp]
[purity]
[start explorer]
C'est déjà bien hein? :D mdr comment je me donne du courage ^^
Bon je crois que c'est pas fini :(
Lors du scan ZHP le résident MBAM est venu, pas l'air content:
C:\WINDOWS\system32\drivers\beep.sys
(Fake.Beep.sys)
C:\WINDOWS\system32\drivers\cdrom.sys
(Trojan.Patched) -> oh non pas ça je viens de les étudiés :(
C:\WINDOWS\system32\drivers\modem.sys
(Trojan.Patched)
J'ai tout mis en quarantaine, je vais les envoyer sur VT (bah ils sont plus en quarantaine ni dans le dossier :s)
Nouveau ZHP: http://www.cijoint.fr/cjlink.php?file=cj201006/cijXha8P3a.txt
Voici le rapport MBAM (à mon avis il a stressé pour rien!)
11:05:51 Juju666 MESSAGE Protection started successfully
12:22:22 Juju666 MESSAGE Protection started successfully
13:10:02 Juju666 MESSAGE Protection started successfully
15:03:31 Juju666 MESSAGE Protection started successfully
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys QUARANTINE
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:21 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched QUARANTINE
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:05 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched QUARANTINE
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:19 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
11:05:51 Juju666 MESSAGE Protection started successfully
12:22:22 Juju666 MESSAGE Protection started successfully
13:10:02 Juju666 MESSAGE Protection started successfully
15:03:31 Juju666 MESSAGE Protection started successfully
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys QUARANTINE
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:21 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched QUARANTINE
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:05 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched QUARANTINE
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:19 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
relaxe,
lis ton mp pour connaitre un peu plus sur ce que je t'ai envoté,
il est inutile de faire un script pour ces fichiers :
:files
C:\autorun.inf
C:\WINDOWS\system32\drivers\ar1iqk1x.sys
D:\autorun.inf
E:\autorun.inf
F:\autorun.inf
G:\autorun.inf
H:\autorun.inf
ils ont tous une clé muntpoint2, inscrite dans la base de registre qui les relancent,
usbfix s'en charge de tout ça :-)
consulte ce site pour connaitre un peu plus sur les outils et les infections :
http://general.changelog.free.fr/
on y a travaillé, il y a un an avec Darkpoet ;-)
lis ton mp pour connaitre un peu plus sur ce que je t'ai envoté,
il est inutile de faire un script pour ces fichiers :
:files
C:\autorun.inf
C:\WINDOWS\system32\drivers\ar1iqk1x.sys
D:\autorun.inf
E:\autorun.inf
F:\autorun.inf
G:\autorun.inf
H:\autorun.inf
ils ont tous une clé muntpoint2, inscrite dans la base de registre qui les relancent,
usbfix s'en charge de tout ça :-)
consulte ce site pour connaitre un peu plus sur les outils et les infections :
http://general.changelog.free.fr/
on y a travaillé, il y a un an avec Darkpoet ;-)
Merci pour tout!
Alors, mentor ou pas? :-D