Tentatives d'intrusion DCM Exploit

Bonjour,



Depuis une semaine, avast m'indique qu'il a bloqué une tentative d'intrusion qu'il nomme DCM exploit.
J'ai tenté une analyse approfondie, une analyse au démarrage ainsi que diverses analyses online. Total, rien !
J'ai passé le pc au crible avec Spybot Search & Destroy mais cela n'a rien changé.

Je poste donc le rapport HiJackThis ici en vous demandant votre aide car je ne parviens pas à trouver l'origine de ces nombreuses tentatives d'intrusion.

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 19:08:02, on 13/08/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Adobe\Photoshop Elements 6.0\PhotoshopElementsFileAgent.exe
C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLIDSVC.EXE
C:\WINDOWS\system32\SearchIndexer.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin32\nSvcAppFlt.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin32\nSvcIp.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLIDSvcM.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe
C:\Program Files\Hercules\Deluxe Optical Glass\Camservice.exe
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\COMODO\COMODO Internet Security\cfp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Packard Bell\SetupmyPC\SmpSys.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\cidaemon.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE
C:\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.packardbell.com/rdr.aspx?b=ACPW&l=040c&s=0&o=xph&d=1109&m=imax_mini_n1600
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Documents and Settings\All Users\Application Data\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live ID - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [RemoteControl8] "C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe"
O4 - HKLM\..\Run: [PDVD8LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD8\Language\Language.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [CamserviceDeluxe2] C:\Program Files\Hercules\Deluxe Optical Glass\Camservice.exe /startup
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [avast5] C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [COMODO Internet Security] "C:\Program Files\COMODO\COMODO Internet Security\cfp.exe" -h
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SmpcSys] C:\Program Files\Packard Bell\SetupmyPC\SmpSys.exe
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Windows Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvlsp.dll
O10 - Unknown file in Winsock LSP: c:\windows\system32\nvlsp.dll
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} (NVIDIA Smart Scan) - https://www.nvidia.com/content/DriverDownload/nforce/NvidiaSmartScan.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2030584A-6858-4B9D-8FE5-30324505DF40}: NameServer = 156.154.70.22,156.154.71.22
O20 - AppInit_DLLs: C:\WINDOWS\system32\guard32.dll
O22 - SharedTaskScheduler: Pré-chargeur Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Démon de cache des catégories de composant - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Adobe Active File Monitor V6 (AdobeActiveFileMonitor6.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 6.0\PhotoshopElementsFileAgent.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - COMODO - C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe
O23 - Service: Service d'administration du Gestionnaire de disque logique (dmadmin) - Unknown owner - C:\WINDOWS\System32\dmadmin.exe
O23 - Service: Journal des événements (Eventlog) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Fax - Unknown owner - C:\WINDOWS\system32\fxssvc.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin32\nSvcAppFlt.exe
O23 - Service: Service COM de gravage de CD IMAPI (ImapiService) - Unknown owner - C:\WINDOWS\system32\imapi.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Partage de Bureau à distance NetMeeting (mnmsrvc) - Unknown owner - C:\WINDOWS\system32\mnmsrvc.exe
O23 - Service: ForceWare IP service (nSvcIp) - Unknown owner - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin32\nSvcIp.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Plug-and-Play (PlugPlay) - Unknown owner - C:\WINDOWS\system32\services.exe
O23 - Service: Gestionnaire de session d'aide sur le Bureau à distance (RDSessMgr) - Unknown owner - C:\WINDOWS\system32\sessmgr.exe
O23 - Service: Carte à puce (SCardSvr) - Unknown owner - C:\WINDOWS\System32\SCardSvr.exe
O23 - Service: Journaux et alertes de performance (SysmonLog) - Unknown owner - C:\WINDOWS\system32\smlogsvc.exe
O23 - Service: Cliché instantané de volume (VSS) - Unknown owner - C:\WINDOWS\System32\vssvc.exe
O23 - Service: Carte de performance WMI (WmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\wmiapsrv.exe
O23 - Service: Service Partage réseau du Lecteur Windows Media (WMPNetworkSvc) - Unknown owner - C:\Program Files\Windows Media Player\WMPNetwk.exe

Cordialement

18 réponses

Résumé de la discussion

Des tentatives d'intrusion nommées DCM exploit sont détectées par Avast sur Windows XP et Firefox 3.6.8, malgré des analyses approfondies et Spybot S&D, sans origine clairement identifiée. Les échanges recommandent de considérer Spybot et HijackThis comme obsolètes et préconisent l'usage d'un outil dédié comme ZHPDiag, avec diagnostic guidé et génération d'un rapport à déposer. Le processus suggère d'exécuter ZHPDiag, de lancer le diagnostic, d'enregistrer le fichier de rapport sur le Bureau puis d'héberger le rapport sur cijoint.fr et de communiquer le lien sur le forum. En pratique, la démarche met en avant le recours à un diagnostic spécialisé et le partage public des résultats pour identifier rapidement l'origine des intrusions, plutôt que des outils obsolètes.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut;

    1 --> supprimer Spybot (obsolète)
    2 --> Avast --> On s'en chargera plus tard :D
    3 --> HJT --> obsolète également :D

    * Télécharge ZHP: https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Héberge le rapport ZHPDiag.txt sur http://www.cijoint.fr/ puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

    @+
    En formation avancée chez Helper-Formation.
    Pas de demande de support par MP !!! Le forum est fait pour ça. Merci de votre compréhension.
    2
    1. Ok, merci pour ta réponse. J'ai suivi les étapes :

      lien cijoint.fr : http://www.cijoint.fr/cjlink.php?file=cj201008/cijqnOVWUv.txt

      Que recommandes-tu pour remplacer ce vieux Spybot ? ^^
      0
      1. Contributeur sécurité
        MBAM... on y viendra en temps voulu :))

        j'analyse ton rapport demain, il se fait tard, j'ai plsu les yeux en face des trous, et cijoint est surchargé :P

        #Juju
        0
    2. Ok ! Je te laisse retrouver tes esprits afin de regarder ça la tête claire ;) Merci
      0
      1. Contributeur sécurité
        je t'avais oublié !

        Up demain pour que ça n'arrive plus :D
        0
    3. Salut ! J'ai dû m'absenter mais donc, je fais un up afin que tu puisses me traduire ce résultat d'analyse ;)

      Merci !
      0
      1. Contributeur sécurité
        Quelqu'un d'autre vas te donner les procédures ;-)
        0
    4. bonjour Daminoux

      juju666 (que je salut) m'a demandé de regarder ton analyse

      dans cet ordre
      1 +++++++++++++++++++++++
      pendant la desinfection
      Désactiver le TeaTimer de Spybot (Merci à Nico):

      Pour désactiver le TeaTimer :
      => Ouvrir Spybot S&D
      => Dans le menu "Mode", séléctionner le mode avancé.
      => Une fenêtre demande confirmation cliquer sur "oui".
      => Une fois le mode avancé actif, ouvrir l'onglet "Outils".
      => Cliquer sur Résident.
      => La partie Résident comporte deux lignes qui sont normalement cochées :
      *Résident "SDHelper" (bloqueur de téléchargements nuisibles pour Internet Explorer) actif.

      * Résident "TeaTimer" (Protection des réglages système fondamentaux) actif.

      => Décocher la ligne TeaTimer.
      => Redémarrer Spybot (le fermer et le réouvrir)
      => Retourner dans le menu Résident et vérifier qu'il soit bien désactivé.

      2 +++++++++++++++++++++++++++
      Télécharges AD-Remover ( de Cyrildu17 / C_XX ) sur ton bureau :
      http://pagesperso-orange.fr/NosTools/ad_remover.html

      /!\ Déconnectes toi et fermes toutes applications en cours

      ? Double clique sur le programme d'installation , et installe le dans son emplacement par défaut. ( C:\Program files )
      ? Double clique sur l'icône Ad-remover située sur ton bureau

      * au menu principal choisi l'option "nettoyage" .

      --> le programme va travailler ...

      * Postes le rapport qui apparait à la fin
      ( le rapport est sauvegardé aussi sous C:\Ad-report.log ) adreport(clean)

      /!\ Si le Bureau ne réapparait pas presse Ctrl + Alt + Suppr , Onglet "Fichier" , "Nouvelle tâche" , tapes explorer.exe et valides) /!\

      3 ++++++++++++++++++++++++++++

      télécharge Malwarebyte's ici http://www.malwarebytes.org/mbam/program/mbam-setup.exe
      le programme va se mettre automatiquement a jour.

      Une fois a jour, le programme va se lancer; click sur l'onglet paramètre, et coche la case : "Arrêter internet explorer pendant la suppression".

      Click maintenant sur l'onglet recherche et coche la case : "executer un examen rapide".

      Puis click sur "rechercher".

      Laisse le scanner le pc...

      Si des éléments on été trouvés > click sur supprimer la sélection.

      si il t'es demandé de redémarrer > click sur "yes".

      A la fin un rapport va s'ouvrir; sauvegarde le de manière a le retrouver en vu de le poster sur le forum.

      Copie et colle le rapport stp.

      PS : les rapport sont aussi rangé dans l onglet rapport/log

      Quand les bornes sont franchies, il n'y a plus de limite
      Ce que j'ai écrit, je l'ai écrit
      0
      1. Contributeur sécurité
        Merci Sherred :)
        0
    5. Bonjour !

      Voici d'abord le rapport AD-REMOVER :

      ======= RAPPORT D'AD-REMOVER 2.0.0.1,D | UNIQUEMENT XP/VISTA/7 =======

      Mis à jour par C_XX le 26/07/10 à 12:00
      Contact: AdRemover.contact[AT]gmail.com
      Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html

      C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 15:20:19 le 21/08/2010, Mode normal

      Microsoft Windows XP Édition familiale Service Pack 3 (X86)
      ROCHE DAMIEN@DAMIEN ( )

      ============== ACTION(S) ==============

      (!) -- Fichiers temporaires supprimés.

      ============== SCAN ADDITIONNEL ==============

      ** Mozilla Firefox Version [3.6.8 (fr)] **

      -- C:\Documents and Settings\ROCHE DAMIEN\Application Data\Mozilla\FireFox\Profiles\3bidkfcd.default\Prefs.js --
      browser.download.lastDir, C:\\Documents and Settings\\ROCHE DAMIEN\\Mes documents\\Téléchargements
      browser.startup.homepage, hxxp://www.facebook.com
      browser.startup.homepage_override.mstone, rv:1.9.2.8
      keyword.URL, hxxp://www.google.com/search?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&q=

      ========================================

      ** Internet Explorer Version [8.0.6001.18702] **

      [HKCU\Software\Microsoft\Internet Explorer\Main]
      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Do404Search: 0x01000000
      Enable Browser Extensions: yes
      Local Page: C:\WINDOWS\system32\blank.htm
      Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
      Show_ToolBar: yes
      Start Page: hxxp://fr.msn.com/

      [HKLM\Software\Microsoft\Internet Explorer\Main]
      Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Delete_Temp_Files_On_Exit: yes
      Local Page: C:\WINDOWS\system32\blank.htm
      Search bar: hxxp://search.msn.com/spbasic.htm
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Start Page: hxxp://fr.msn.com/

      [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
      Tabs: res://ieframe.dll/tabswelcome.htm
      Blank: res://mshtml.dll/blank.htm

      ========================================

      C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
      C:\Program Files\Ad-Remover\Backup: 13 Fichier(s)

      C:\Ad-Report-CLEAN[1].txt - 21/08/2010 (501 Octet(s))

      Fin à: 15:26:47, 21/08/2010

      ============== E.O.F ==============

      Et maintenant, le rapport MBAM :

      Malwarebytes' Anti-Malware 1.46
      www.malwarebytes.org

      Version de la base de données: 4426

      Windows 5.1.2600 Service Pack 3
      Internet Explorer 8.0.6001.18702

      21/08/2010 15:44:35
      mbam-log-2010-08-21 (15-44-35).txt

      Type d'examen: Examen rapide
      Elément(s) analysé(s): 147041
      Temps écoulé: 12 minute(s), 30 seconde(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 0
      Valeur(s) du Registre infectée(s): 0
      Elément(s) de données du Registre infecté(s): 0
      Dossier(s) infecté(s): 0
      Fichier(s) infecté(s): 0

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Valeur(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Elément(s) de données du Registre infecté(s):
      (Aucun élément nuisible détecté)

      Dossier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Fichier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Je précise que l'attaque se produit toujours.

      Merci de suivre mon problème !

      @++
      0
      1. tu a sur ton bureau

        ZHPFix

        * Copie le tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

        [HKCU\Software\Winsudate]

        Puis Lance ZHPFix depuis le raccourci du bureau .

        * Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

        * Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

        Vérifie :
        - que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
        - que les lignes soient disposées les unes en dessous des autres .

        * Puis clique sur le bouton [ OK ] .
        > à ce moment là , il apparaitra au début de chaque ligne une petite case vide .

        Ne touche plus à rien !

        !! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!

        * Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

        * Enfin clique sur le bouton [ Nettoyer ] .

        -> laisse travailler l'outil et ne touche à rien ...

        -> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le ( redémarre en mode normal ) !

        Une fois terminé , un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...

        ( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt )
        0
        1. Bonjour,

          J'ai exécuté toutes les actions et obtenu ce rapport :

          Rapport de ZHPFix v1.12.3134 par Nicolas Coolman, Update du 12/08/2010
          Fichier d'export Registre : C:\ZHPExportRegistry-26-08-2010-20-59-52.txt
          Run by ROCHE DAMIEN at 26/08/2010 20:59:52
          Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
          Contact : nicolascoolman@yahoo.fr

          ========== Clé(s) du Registre ==========
          HKCU\Software\Winsudate => Clé absente

          ========== Récapitulatif ==========
          1 : Clé(s) du Registre

          End of the scan

          Je me souviens d'ailleurs avoir vu un dossier Winsudate dans le disque système au moment où les attaques ont débuté.

          Depuis, je l'ai viré...

          Les attaques continuent.

          Merci encore de vous démener :)
          0
          1. => ESET Online Scanner est a desinstaller
            https://www.eset.com/

            tu fait du peer to peer , n'a tu pas ouvert des ports de ta box ?
            Quand les bornes sont franchies, il n'y a plus de limite
            Ce que j'ai écrit, je l'ai écrit
            0
            1. J'ai parfois utilisé Utorrent mais je n'ai pas ouvert de ports sur ma Freebox.
              0
              1. Absolument, il est désinstallé.
                0
                1. bon on va verifier un truc

                  Télécharge UsbFix (de Chiquitine29) sur ton bureau
                  http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe

                  Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d avoir été infectés sans les ouvrir

                  --> Double clic sur UsbFix

                  clic sur le bouton Recherche

                  et ne touche plus a rien pendant le scan

                  Une fois l'analyse terminée, un rapport de scan est proposé... appuie sur une touche pour ouvrir ce rapport.
                  copier/coller ce rapport dans ta prochaine réponse
                  Note : le rapport UsbFix.txt est sauvegardé à la racine du disque
                  0
                2. Bonjour,

                  Voici le rapport :

                  ############################## | UsbFix 7.022 | [Recherche]

                  Utilisateur: ROCHE DAMIEN (Administrateur) # DAMIEN [ ]
                  Mis à jour le 29/08/10 par El Desaparecido / C_XX
                  Lancé à 16:19:59 | 31/08/2010
                  Site Web: http://pagesperso-orange.fr/NosTools/index.html
                  Contact: FindyKill.Contact@gmail.com

                  CPU: Intel(R) Atom(TM) CPU 230 @ 1.60GHz
                  CPU 2: Intel(R) Atom(TM) CPU 230 @ 1.60GHz
                  Microsoft Windows XP Édition familiale (5.1.2600 32-Bit) # Service Pack 3
                  Internet Explorer 8.0.6001.18702

                  Pare-feu Windows: Désactivé /!\
                  Antivirus: avast! Antivirus 5.0.83886674 [Enabled | Updated]
                  Firewall: COMODO Firewall 3.9 [Enabled]
                  RAM -> 895 Mo
                  C:\ (%systemdrive%) -> Disque fixe # 67 Go (19 Go libre(s) - 28%) [OS] # NTFS
                  D:\ -> Disque fixe # 67 Go (22 Go libre(s) - 32%) [DATA] # NTFS
                  E:\ -> Disque amovible # 2 Go (2 Go libre(s) - 100%) [] # FAT
                  F:\ -> Disque amovible # 2 Go (1 Go libre(s) - 64%) [DAMDAM] # FAT
                  H:\ -> Disque fixe # 34 Go (4 Go libre(s) - 12%) [PETIT disc externe 1] # NTFS
                  I:\ -> Disque fixe # 33 Go (1 Go libre(s) - 3%) [PETIT disc externe 2] # NTFS

                  ################## | Éléments infectieux |

                  ################## | Registre |

                  ################## | Mountpoints2 |

                  ################## | Vaccin |

                  (!) Cet ordinateur n'est pas vacciné!

                  ################## | E.O.F |
                  0
              2. Contributeur sécurité
                Salut,

                En attendant le retour de Sherred

                Peux tu refaire un scan avec ZHPDiag ? Je te remet ci dessous la procédure:

                [*] Télécharge ici la dernière version de ZHPDiag: https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
                [*] Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
                [*] Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
                [*] Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
                [*] Héberge le rapport ZHPDiag.txt sur [url=http://www.cijoint.fr/]ce site[/url], puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.
                0
                1. Spybot Search & Destroy et ESET Online Scanner
                  toujours la

                  et COMODO Internet Security contient un antivirus , je crois , non ?

                  pour eset c'est pas tres important , puisque que c'est en ligne

                  mais spybot doit etre desinstallé , et la compatibilité entre COMODO Internet Security et avast reste a démontrer
                  0
                2. OK, je vais les désinstaller.

                  La version de Comodo que je possède est seulement celle du pare-feu. Elle n'a pas d'antivirus.
                  0
              3. Bonjour,

                Voici le lien vers le rapport ZHPDiag.txt

                http://www.cijoint.fr/cjlink.php?file=cj201009/cijt7CBTnS.txt

                Merci !
                0
                1. Les attaques n'ont pas cessé. Vous ne voyez rien d'intriguant?

                  Merci
                  0
                  1. DCOM exploit => tentative d'intrusion

                    donc ta defence fonctionne , mais tu a des ports d'ouvert utilisés par des spy puis ils sont detectés et bloqués
                    ca arrive avec des dans les jeux multijoueur et les P2p emule,torrent , ect...

                    or tu a µTorrent PeerToPeer
                    et Bittorent PeerToPeer

                    Ce message apparait quand tu ouvre tout les port de ton parfeu ou routeur

                    donc verifie ta box et ton pare feu

                    ensuite tu a des services qui servent a rien comme
                    Service Bonjour (Bonjour Service) . Apple Inc. -
                    Ahead®Nero Burning Rom
                    TINTSETP.exe => Microsoft®Input Message Editor

                    et Logiciel: Java 6 Update 18 n'est pas a jour
                    0
                    1. Bonsoir,

                      Jusqu'ici, ma Freebox fonctionnait avec le mode routeur désactivé. Je n'en ai pas l'utilité. Pour le coup, je me suis dit que le mode routeur empêcherait peut-être ces attaques... Je l'ai activé. Depuis trois jours, plus aucun problème ! Plus aucune attaque... Visiblement, le fonctionnement en mode routeur règle le souci. Je ne sais pas techniquement pourquoi mais voyant que l'on me demandait si je n'avais pas ouvert des ports de la box, j'ai regardé et constaté que pour les ouvrir, le mode devait être activé... Bref, j'ai pensé à ça un peu au hasard ! Qu'en pensez-vous ?

                      Merci, en tout cas, pour votre précieuse aide. Je m'empresse de désactiver ces services dont tu me parles, sherred. Il me sont donc inutiles ? ça n'entrave pas Itunes, la désactivation de "Bonjour" ? Et pour Nero?

                      Pourquoi Spybot n'est plus recommandé au fait ? Des informaticiens le recommandaient ces dernières années. C'est dépassé ?

                      Merci encore.
                      0
                      1. Pourquoi Spybot n'est plus recommandé au fait ? Des informaticiens le recommandaient ces dernières années. C'est dépassé ? exactement ;)

                        Merci, en tout cas, pour votre précieuse aide. Je m'empresse de désactiver ces services dont tu me parles, sherred. Il me sont donc inutiles ? ça n'entrave pas Itunes, la désactivation de "Bonjour" ? Et pour Nero?
                        ça n'entrave ni Itunes, et Nero
                        0