Infecté par le Ver Sasser

Résolu
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -  
 Utilisateur anonyme -
Bonjour,


Eh oui même un futur helper en formation à parfois besoin d'aide !! Je n'ai pas encore traité cette infection je suis un peu perdu !!

Rapport zhp: http://www.cijoint.fr/cjlink.php?file=cj201006/cijgT7hryV.txt

Rapport List'em: http://www.cijoint.fr/cjlink.php?file=cj201006/cijoKdWNG8.txt

Merci d'avance

Cordialement Juju

36 réponses

Utilisateur anonyme
 
avira a du mal avec celui ci :
Début de la désinfection :
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\Flash_Disinfector.exe
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c7dcf3a.qua' !


pour répondre à tes multiples questions :-)

avira comme tous les AV, met un avertissement au premier passage, puis au deuxième, il met en quarantaine s'il arrive, sinon, il teste 3 fois, la mise en quarantaine se fait si le fichier n'est pas compressé, Aucun aV ne décompresse les fichiers pour les analyser, vu que chaque programme dispose d'une quantité limité de mémoire, gérée par windows, d'ou le message d'insufisance de mémoire !

bref,
il y a toujours le point de restauration système qui est ptésent :
[AVERTISSEMENT] Aucun autre fichier n'a pu être décompressé de cette archive. L'archive est refermée.

donc vu que ton restauration système est insactif, j'en conclue qu'il s'agit d'un ancien point de restauration système (32 bit), resté sur ton DD, tu ne pourras pas le supprimer ! car ton système ne le voit pas en 64 bit !

il n'y a pas à s'inquietter :-)

P.S : tu peux réactiver la restauration système, voir créer un nouveau pint de restauration ;-)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Restau réactivée, pour le point je le ferrais après, je fais un scan nod32 online là ;)

Merci pour tout!

Alors, mentor ou pas? :-D
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Pour Flas_Disinfector c'est un FP, c'est nircmd qu'il détecte! pas un malware ça! lol
0
Utilisateur anonyme
 
à mon époque, il y a eu un certain Kevin05 et Destrio5 , sans oublié ^^Marie^^, qui m'ont bien aidé, ma fois pourquoi pas :-)

je ne sais pas tout, mais je ne fais que transmettre ce que je sais, on n'est pas éternel :-)

je te préviens, tu sera mon padawan, mdr
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
D'accord Jedi, ça roule :-D

^^Marie^^ m'a déjà aidé au début que je me suis lancé dans la désinfection sans trop rien savoir lol

J'ai recréé un point de restau car NOD32 n'a plus rien trouvé lui ;)

A+++

Je met le topik en résolu

Je te MP dès que je peux commencer
0
Utilisateur anonyme
 
non problème padawan :-)

@++
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Oupssss!!! il était et est toujours à 99% je pensais qu'il allait avoir fini mais noooon

Il a trouvé des trucs :'(

Quand il est fini je met le rapport
0
Utilisateur anonyme
 
pas de sousaille padawan, mdr
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
lol

me reste 3 exos complet et j'attend qu'on corrige la fin du 4ème !

Je ne pense pas que je peux te dire quels sont les intitulés des exos.... enfin c'est pas très facile, c'est les derniers exos donc ;)

après je rentrerai dans le vif du sujet avec des tp :-D ^^
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
ce n'est pas bien compliqué une fois que tu connais les articulations des choses,
il y a quand même quelques outils qui sont là pour nous aider :-)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
et heureusement lol
0
Utilisateur anonyme
 
chouette un padawan !! ^^
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Salut Gen !!

Petite question : quel fichier sur le rapport de ton tool t'a fait pensé à Sasser? car il n'en était rien!

A++
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
En tout cas le scanner nod32 va très vite jusqu'à 99% puis il reste là des heures..... mais il n'est pas planté c'est déjà ça!
0
Utilisateur anonyme
 
j'ai expliqué plus haut ce qui m'a fait penser asasser
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Ok je n'avais pas vu désolé

oui je sais j'ai toutes des vieilles versions car j'ai DL à peu près tous les fix mais heureusement je ne m'en sert que rarement!

a++
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Je viens de refaire un log ZHP en attendant la fin du scan nod32, il ne me semble pas encore clean à 100%

Notamment deux clés du centre de sécurité modifiées. Bizarre.

http://www.cijoint.fr/cjlink.php?file=cj201006/cijjHiKGF1.txt
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
J'ai fixé les deux lignes:
ZHPFix v1.12.3108 by Nicolas Coolman - Rapport de suppression du 19/06/2010 22:27:42
Fichier d'export Registre : C:\ZHPExportRegistry-19-06-2010-22-27-42.txt
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

Processus mémoire :
(Néant)

Module mémoire :


Clé du Registre :


Valeur du Registre :


Elément de données du Registre :
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified => Donnée supprimée avec succès

Préférences navigateur :


Dossier :


Fichier :


Logiciel :


Script Registre :


Master Boot Record :


Autre :



Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 0
Valeur du Registre : 0
Elément de données du Registre : 2
Dossier : 0
Fichier : 0
Logiciel : 0
Master Boot Record : 0
Préférences navigateur : 0
Autre : 0


End of the scan
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Voilà le rapport nod32:

Menaces détectées et nettoyées

Fichiers analysés: 120432
Fichiers infectés: 18
Fichiers nettoyés: 18
Durée totale de l'analyse: 04:41:49
Satut de l'analyse: terminée

Liste des menaces:

D:\CLE USB ALAIN\exe programme\logiciel portable\Driver Genius Portable\DriverGenius\Update\DrvgenPro71.exe probably a variant of Win32/TrojanDownloader.Adload trojan deleted - quarantined
D:\CLE USB ALAIN\exe programme\musique et telechargement\SWITCH_PLUS convertisseur de musique\nch.switch.plus.v1.12-serial.exe a variant of Win32/HackTool.Patcher.A application cleaned by deleting - quarantined
D:\DOCUMENTS\Customiser son Bureau - Wawapowa\Tango Patcher\Tango Patcher 2600 8.06.exe Win32/WFPDisabler.A application deleted - quarantined
D:\Désinfection PC + Procédure\Portable jv16powertools 2009 v1.9.0.493beta3.exe Win32/Packed.Autoit.Gen application deleted - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\Rapport maman\UsbFix\Tools\Kill_P.exe Win32/PrcView application cleaned by deleting - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\AD-R.exe Win32/PrcView application deleted - quarantined
D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\UsbFix.exe Win32/PrcView application deleted - quarantined
D:\OS\TOUS LES WINDOWS\MicroXP\MicroXP_v0.6b_eXPerience.iso Win32/CMDOW.143 application deleted - quarantined
D:\OS\TOUS LES WINDOWS\Windows Xp sp3 sata\XP PRO SP3 sata.iso Win32/CMDOW.143 application deleted - quarantined
D:\PROGRAMMES\TNod-1.3.0-setup.exe Win32/HackAV.DG application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.7.exe a variant of Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.8.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\unlocker1.8.9.exe Win32/Adware.ADON application deleted - quarantined
D:\PROGRAMMES\IE8\1000000600002i\svchost.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\IE8\4000009c00002i\iexplore.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined
D:\PROGRAMMES\mail pass view portable\mailpv.exe Win32/PSWTool.MailPassView.A application cleaned by deleting - quarantined
D:\PROGRAMMES\Nero 8.3.2.1\Nero-8.3.2.1b_fra_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined
D:\PROGRAMMES\Nero 9 - Ultra Edition v9.0.9.4c - Multi-Languages\Nero-9.0.9.4c_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Nouveau ZHP: http://www.cijoint.fr/cjlink.php?file=cj201006/cij16c9ejy.txt
0
Utilisateur anonyme
 
pas de panique, il ne s'agit d'autres choses que les tools que tu as gardé sur ton pc :-)

D:\CLE USB ALAIN\exe programme\logiciel portable\Driver Genius Portable\DriverGenius\Update\DrvgenPro71.exe probably a variant of Win32/TrojanDownloader.Adload trojan deleted - quarantined

* juste une précation en le supprimant


D:\CLE USB ALAIN\exe programme\musique et telechargement\SWITCH_PLUS convertisseur de musique\nch.switch.plus.v1.12-serial.exe a variant of Win32/HackTool.Patcher.A application cleaned by deleting - quarantined


*encore prut être une variante...


D:\DOCUMENTS\Customiser son Bureau - Wawapowa\Tango Patcher\Tango Patcher 2600 8.06.exe Win32/WFPDisabler.A application deleted - quarantined

*là, il a du tilter sur le nom patch ...


D:\Désinfection PC + Procédure\Portable jv16powertools 2009 v1.9.0.493beta3.exe Win32/Packed.Autoit.Gen application deleted - quarantined

*????


D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\Rapport maman\UsbFix\Tools\Kill_P.exe Win32/PrcView application cleaned by deleting - quarantined

* la c'est usbfix, on le sait :-)


D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\AD-R.exe Win32/PrcView application deleted - quarantined

* ADR viré,

D:\LES INCLASSABLES\DIVERS\CLE USB JUJU\TOOLS DESINFECTION\UsbFix.exe Win32/PrcView application deleted - quarantined


* encore usbfix


D:\OS\TOUS LES WINDOWS\MicroXP\MicroXP_v0.6b_eXPerience.iso Win32/CMDOW.143 application deleted - quarantined

<ital>D:\OS\TOUS LES WINDOWS\Windows Xp sp3 sata\XP PRO SP3 sata.iso Win32/CMDOW.143 application deleted - quarantined

D:\PROGRAMMES\TNod-1.3.0-setup.exe Win32/HackAV.DG application deleted - quarantined


D:\PROGRAMMES\unlocker1.8.7.exe a variant of Win32/Adware.ADON application deleted - quarantined


D:\PROGRAMMES\unlocker1.8.8.exe Win32/Adware.ADON application deleted - quarantined

D:\PROGRAMMES\unlocker1.8.9.exe Win32/Adware.ADON application deleted - quarantined

D:\PROGRAMMES\IE8\1000000600002i\svchost.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined

D:\PROGRAMMES\IE8\4000009c00002i\iexplore.exe probably a variant of Win32/IRCBot trojan cleaned by deleting - quarantined

D:\PROGRAMMES\mail pass view portable\mailpv.exe Win32/PSWTool.MailPassView.A application cleaned by deleting - quarantined



*encore un tool




D:\PROGRAMMES\Nero 8.3.2.1\Nero-8.3.2.1b_fra_trial.exe
Win32/Toolbar.AskSBar application deleted - quarantined

D:\PROGRAMMES\Nero 9 - Ultra Edition v9.0.9.4c - Multi-Languages\Nero-9.0.9.4c_trial.exe Win32/Toolbar.AskSBar application deleted - quarantined



* pour ces deux là, il a raison :-)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
oui j'avais remarqué mais trop tard il supprime tout lui lol

là j'ai lancé un dr cure it! web

et j'ai fixé les deux lignes sur ZHP (que j'ai mis à jour, mon pc est une poubelle de vieux fix dépassés lol)

il me disait encore des choses pas clean si j'en croit l'interpréteur de fix qu'en pense tu toi?
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
j'ai stoppé l'analyse il était dans les restores toute façon et bcp de fp

http://www.cijoint.fr/cjlink.php?file=cj201006/cijeGs5FTQ.txt

bonne nuit.
0
Utilisateur anonyme
 
juju666 - 20 jun 2010 à 03:00

Allez, au lit ! Je t'attends moi....

:D
0
mcvivien2 Messages postés 2436 Date d'inscription   Statut Contributeur sécurité Dernière intervention   256
 
ouaip moi aussiii !! ;)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Ok mon chou <3
0
Utilisateur anonyme
 
bonjour à tous,
je vois que vous avez couché ensemble :o
la nuit était bonne j'espère, mdr

pour intérprete un tool de diag, il faut du temps, voir les outils qui aident à intérpreter les rapports, l'histoire de gagner du temps.

ceci n'empeche pas de véifier certaines données avec le site de VT, qui est en rade en ce moment, et notre ami à tous, Google :-)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
qu'entend tu par "pour intérprete un tool de diag, il faut du temps, voir les outils qui aident à intérpreter les rapports, l'histoire de gagner du temps.

ceci n'empeche pas de véifier certaines données avec le site de VT, qui est en rade en ce moment, et notre ami à tous, Google :-)" mdr ;-)

Alors, qu'est ce que tu pense des rapports? :)
0
Utilisateur anonyme
 
pour tout savoir sur les tools de diag, on en discutera plus tard, tu seras tout en temps voulu :-)

pour en revenir à ton rapport,
il faut virer tes FP, puis les tools, ils sont obsolètes, puis passser un coup d'ADR sur ton pc :-)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Oui les tools faut faire le ménage lol

J'ai essayé de supprimer les restores avec un script OTM mais il n'a pas su les virer.

Ok, je passe AD-R

A++
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
======= REPORT FROM AD-REMOVER | ONLY XP/VISTA/7 =======

Updated by C_XX on 17/06/10 at 18:00
Contact: AdRemover.contact@gmail.com
website: http://pagesperso-orange.fr/NosTools/ad_remover.html

C:\Program Files (x86)\Ad-Remover\main.exe (SCAN [1]) -> Launched at 12:56:16 on 20/06/2010, Normal boot

Microsoft(R) Windows(R) XP Professionnel Edition x64 Service Pack 2 (X64)
Juju666, JUJU-666 (Gigabyte Technology Co., Ltd. H55M-UD2H)

============== SEARCH ==============



-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --


-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --


-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line found: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line found: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line found: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --



============== ADDITIONNAL SCAN ==============

** Mozilla Firefox Version [3.6.3 (fr)] **

-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=

-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=

-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.search.selectedEngine, Web Search (powered by Google)
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=

========================================

** Internet Explorer Version [8.0.6001.18702] **

[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm

========================================

C:\Program Files (x86)\Ad-Remover\Quarantine: 2 File(s)
C:\Program Files (x86)\Ad-Remover\Backup: 2 File(s)

C:\Ad-Report-SCAN[1].txt - 20/06/2010 (492 Byte(s))

End at: 12:57:28, 20/06/2010

============== E.O.F ==============
0
Utilisateur anonyme
 
lance la suppression

P.S,
tiens un poste avec un rootkit TDSS !
intéressant, n'est ce pas?
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
======= REPORT FROM AD-REMOVER | ONLY XP/VISTA/7 =======

Updated by C_XX on 17/06/10 at 18:00
Contact: AdRemover.contact@gmail.com
website: http://pagesperso-orange.fr/NosTools/ad_remover.html

C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Launched at 13:07:19 on 20/06/2010, Normal boot

Microsoft(R) Windows(R) XP Professionnel Edition x64 Service Pack 2 (X64)
Juju666, JUJU-666 (Gigabyte Technology Co., Ltd. H55M-UD2H)

============== ACTION(S) ==============



(!) -- Temporary files deleted.


-- File opened: C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
Line deleted: user_pref("CT2664080.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
Line deleted: user_pref("CT2664080.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT266...
Line deleted: user_pref("browser.search.selectedEngine", "Web Search (powered by Google)");
-- File closed --



============== ADDITIONNAL SCAN ==============

** Mozilla Firefox Version [3.6.3 (fr)] **

-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=

-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=

-- C:\Documents and Settings\Administrator\Application Data\Mozilla\FireFox\Profiles\jmo3r4q3.default\Prefs.js --
browser.startup.homepage, hxxp://www.google.be/ig?hl=fr&source=iglk
browser.startup.homepage_override.mstone, rv:1.9.2.3
keyword.URL, hxxp://search.toolbars.alexa.com/?ver=spkyf-1.4.9&src=ab&aid=C8h4c1nd4w00oc&q=

========================================

** Internet Explorer Version [8.0.6001.18702] **

[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm

========================================

C:\Program Files (x86)\Ad-Remover\Quarantine: 2 File(s)
C:\Program Files (x86)\Ad-Remover\Backup: 16 File(s)

C:\Ad-Report-CLEAN[1].txt - 20/06/2010 (496 Byte(s))
C:\Ad-Report-SCAN[1].txt - 20/06/2010 (4683 Byte(s))

End at: 13:07:51, 20/06/2010

============== E.O.F ==============


pour le tdss, j'ai du le virer sur un pc d'un ami.... brrrr il fait froid dans le dos lui.

J'ai du demander un script CF. Parce que les scripts je préfère ne pas en faire :o)
0
Utilisateur anonyme
 
relance ADR, clique sur désintaller.

vire les tools avec zhp, tu trouves la manip à faire un peu plus haut :-)

jeune padawan, on va te faire des script, autre que CF :
otm, Avenger ....

tu verras que c'est simple, il faut juste connaitre les switches :-)

donc la lecture :-)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Hey Jedi, mais il a été lancé en mode Clean ;-)

Ok, je vire les tools, je te refais quand même un ZHP Diag :p


Pour les scripts, j'ai pigé les scripts OTM, mais bon.... les plus simples, style:

:processes
explorer.exe

:services
HWIONT
ar1iqk1x


:files
C:\autorun.inf
C:\WINDOWS\system32\drivers\ar1iqk1x.sys
D:\autorun.inf
E:\autorun.inf
F:\autorun.inf
G:\autorun.inf
H:\autorun.inf

:commands
[emptytemp]
[purity]
[start explorer]


C'est déjà bien hein? :D mdr comment je me donne du courage ^^




Bon je crois que c'est pas fini :(

Lors du scan ZHP le résident MBAM est venu, pas l'air content:

C:\WINDOWS\system32\drivers\beep.sys
(Fake.Beep.sys)

C:\WINDOWS\system32\drivers\cdrom.sys
(Trojan.Patched) -> oh non pas ça je viens de les étudiés :(

C:\WINDOWS\system32\drivers\modem.sys
(Trojan.Patched)

J'ai tout mis en quarantaine, je vais les envoyer sur VT (bah ils sont plus en quarantaine ni dans le dossier :s)

Nouveau ZHP: http://www.cijoint.fr/cjlink.php?file=cj201006/cijXha8P3a.txt
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Voici le rapport MBAM (à mon avis il a stressé pour rien!)

11:05:51 Juju666 MESSAGE Protection started successfully
12:22:22 Juju666 MESSAGE Protection started successfully
13:10:02 Juju666 MESSAGE Protection started successfully
15:03:31 Juju666 MESSAGE Protection started successfully
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys QUARANTINE
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:20 Juju666 DETECTION C:\WINDOWS\system32\drivers\beep.sys Fake.Beep.sys DENY
20:42:21 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched QUARANTINE
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:04 Juju666 DETECTION C:\WINDOWS\system32\drivers\cdrom.sys Trojan.Patched DENY
20:43:05 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched QUARANTINE
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:18 Juju666 DETECTION C:\WINDOWS\system32\drivers\modem.sys Trojan.Patched DENY
20:43:19 Juju666 ERROR Quarantine failed: UtilityReadFile failed with error code 2
0
Utilisateur anonyme
 
relaxe,
lis ton mp pour connaitre un peu plus sur ce que je t'ai envoté,
il est inutile de faire un script pour ces fichiers :

:files
C:\autorun.inf
C:\WINDOWS\system32\drivers\ar1iqk1x.sys
D:\autorun.inf
E:\autorun.inf
F:\autorun.inf
G:\autorun.inf
H:\autorun.inf


ils ont tous une clé muntpoint2, inscrite dans la base de registre qui les relancent,
usbfix s'en charge de tout ça :-)

consulte ce site pour connaitre un peu plus sur les outils et les infections :
http://general.changelog.free.fr/

on y a travaillé, il y a un an avec Darkpoet ;-)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Oui je connais ce site :-D c'est génial, pas besoin de se casser la tête à chercher tous les changelog ;)
0
Utilisateur anonyme
 
on y a travaillé dessus pendant 3 mois avant son lancement :-)
mais maintenant, le site est à Taurus et Darpoet, ils font la mise en place des choses :-)

bon, j'ai términé ici,
on discutera en mp.

bonne soirée :-)
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
ok merci

je met le sujet en résolu

bonne soirée
0
Utilisateur anonyme
 
;-)
0