Alerte securité

Résolu/Fermé
2 mains gauches - 23 sept. 2010 à 21:48
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 - 28 sept. 2010 à 21:42
Bonjour,

J'ai des alertes securité.

Ci dessous le lien vers l rapport Z diag qui montre une infection possible.

https://www.cjoint.com/?jxvTGR0oOK

Quelqu'un sait il comment resoudre ce probleme?

73 réponses

2 mains gauches
25 sept. 2010 à 11:02
Même chose.
Un probleme avec le pare feu?
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
25 sept. 2010 à 11:22
On essayer autre chose:
Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1;localhost;club-internet.fr;*.club-internet.fr;grolier.fr;*.grolier.fr;*.local
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = HTTP=proxy.club-internet.fr:8080


----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

Et réessaie de poster le rapport
Et si cela ne marche toutjours pas , il faudra que tu tronques le rapport au moins en deux parties (donc deux réponses) pour le poster directement dans ta réponse

Smart
0
2 mains gauches
25 sept. 2010 à 13:23
C'est bon?

j'ai changé "ainsi" en "unicode" en enregistrant. Ca te parle?

http://www.cijoint.fr/cjlink.php?file=cj201009/cijjwJSuQ0.txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
Modifié par Smart91 le 25/09/2010 à 14:36
En effet, j'ai reussi à lire le rapport. Mais je vois qu'avec l anouvelle version de ZHpDiag, il ya une infection rootkit que l'on ne voyais pas avant. Ou alors que tu as copée entre temps:

* Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
* Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
* Clique sur [Start Scan] pour démarrer l'analyse.
* Si des éléments sont trouvés, clique sur [Continue] puis sur [Reboot Now]
* Un rapport s'ouvrira au redémarrage de l'ordinateur.
* Copie/colle son contenu dans ta prochaine réponse.
Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt

Smart

PS: Je ne te cache pas que nous avons pas encore terminé, il ya encore des choses suspectes

"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
2 mains gauches
25 sept. 2010 à 15:33
Il y en a 2

http://www.cijoint.fr/cjlink.php?file=cj201009/cij9eASMaB.txt
http://www.cijoint.fr/cjlink.php?file=cj201009/cijuptG3R2.txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
25 sept. 2010 à 15:55
Est-ce que le PC a bien redémarrer

Maintenant tu vas faire ceci:
- Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore le et désactive le temporairement.
- Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
- Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement
-Clique sur "Recherche"
- Laisse travailler l'outil
- A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

Aide en images : Tutoriel "Recherche"

Smart
0
2 mains gauches
25 sept. 2010 à 16:31
Mon PC avait bien redémarré après TDSSkiller

Pour info, pour usbfix j'ai mis un CD (n'importe lequel), la carte de l'appareil photo et ma clé USB. C'est tout ce que j'ai en données externes.


############################## | UsbFix 7.026 | [Recherche]

Utilisateur: Compaq_Propriétaire (Administrateur) # NOM-EB85C523610 [ ]
Mis à jour le 24/09/10 par El Desaparecido / C_XX
Lancé à 16:27:14 | 25/09/2010
Site Web: http://www.teamxscript.org
Contact: FindyKill.Contact@gmail.com

CPU: AMD Sempron(tm) Processor 3200+
Microsoft Windows XP Édition familiale (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 8.0.6001.18702

Pare-feu Windows: Activé
Antivirus: AntiVir Desktop 9.0.1.32 [(!) Disabled | Updated]
RAM -> 510 Mo
C:\ (%systemdrive%) -> Disque fixe # 143 Go (119 Go libre(s) - 83%) [PRESARIO] # NTFS
D:\ -> Disque fixe # 6 Go (2 Go libre(s) - 42%) [PRESARIO_RP] # FAT32
E:\ -> CD-ROM
F:\ -> Disque amovible # 945 Mo (908 Mo libre(s) - 96%) [] # FAT
J:\ -> Disque amovible # 2 Go (2 Go libre(s) - 100%) [] # FAT

################## | Éléments infectieux |


Présent! D:\Autorun.inf
Présent! C:\tmp

################## | Registre |

Présent! HKLM\Software\Microsoft\Windows\CurrentVersion\Run|MSConfig

################## | Mountpoints2 |

HKCU\.\.\.\.\Explorer\MountPoints2\{4267510e-160c-11dd-a739-0013d3903fe7}
Shell\AutoRun\Command = J:\LaunchU3.exe -a

HKCU\.\.\.\.\Explorer\MountPoints2\{8e53e90a-646b-11dd-a79d-0013d3903fe7}
Shell\AutoRun\Command = J:\memorybar.exe


################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F |
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
25 sept. 2010 à 17:04
On va faire le nettoyage et la vaccination:
- Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
- Double clique sur le raccourci UsbFix sur ton Bureau
- Clique sur "Suppression"
- Laisse travailler l'outil
- Ton Bureau va disparaitre puis l'ordinateur va redémarrer : c'est normal
- A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

/!\UsbFix te proposera d'envoyer un dossier compressé à cette adresse. Ce dossier a été créé par UsbFix sur ton Bureau. Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches. Une fois sur le site, il faut sélectionner "UsbFix" dans le menu déroulant. Merci d'avance pour ta contribution !

Aide en images : "Nettoyage"

Ensuite tu fais ceci:
- Télécharge Malwarebytes
- Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
- Fais la mise à jour du logiciel, c'est très important (elle se fait normalement à l'installation)
- Lance une analyse complète en cliquant sur "Exécuter un examen complet"
- Sélectionne les disques que tu veux analyser et clique sur "Lancer l'examen"
- L'analyse peut durer un bon moment.....
- Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
- Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
- Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

* Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée

Cela fait deux rapports à poster

Smart
0
2 mains gauches
26 sept. 2010 à 11:37
Rapport USBFIX
http://www.cijoint.fr/cjlink.php?file=cj201009/cij8nZA3UQ.txt

Rapport Malwarebytes (je n'ai pas réussi à créé le lien)


Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4696

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

26/09/2010 11:16:52
mbam-log-2010-09-26 (11-16-52).txt

Type d'examen: Examen complet (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|)
Elément(s) analysé(s): 238202
Temps écoulé: 1 heure(s), 21 minute(s), 37 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
26 sept. 2010 à 12:00
On a bien avancé. Refais un scaan ZHPdiag pour une dernière vérifiaction et poste le rapport via cijoint

Smart
0
2 mains gauches
26 sept. 2010 à 12:46
Impossible de poster avec ci joint.
On dirait que c'est un probleme d'extension.
A partir de ZHDIAG j'enregistre avec le symobole disquette et ca s'enregistre avec l'extension "fichier".
On dirait que c'est ca qui bloque.
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
26 sept. 2010 à 19:04
Le rapport se troube également dans le répertoire de ZHPDiag
C:\Program Files\ZHPDiag\ZhpDiagx.txt

Ouù le x en gras représente les n° si il ya plusieurs rapports ZHPDiag.
C'est ce rapport que tu dois envoyer sur cijoint

Smart
0
2 mains gauches
26 sept. 2010 à 19:45
Le rapport:

http://www.cijoint.fr/cjlink.php?file=cj201009/cijNwl8jGQ.txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
26 sept. 2010 à 19:54
Il reste ncore des traces ou alors c'est revenu.
Lance ZHPDiag, clique sur le bouton Flêche verte vers le bas. Si tu as le message concernant une nouvelle version tu acceptes et tu l'installes.
Ensuite
Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
[HKCU\Software\PriceGong]
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.cbid", "GL");
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.default-channel-url-mask", "https://fr.ask.com/{query}&qsrc={qsrc}&o={o}&l={l}");
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.fresh-install", false);
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.l", "dis");
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.last-config-req", "1284881308293");
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.locale", "fr_FR");
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.o", "10168");
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.overlay-reloaded-using-restart", true);
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.qsrc", "2871");
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.r", "6");
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.search-suggestions-enabled", true);
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O69 - SBI: prefs.js [Compaq_Propriétaire - jhv878f7.default] user_pref("extensions.asktb.default-channel-url-mask", "https://fr.ask.com/{query}&qsrc={qsrc}&o={o}&l={l}");


----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

Smart
0
2 mains gauches
26 sept. 2010 à 20:04
Rapport de ZHPFix 1.12.3202 par Nicolas Coolman, Update du 26/09/2010
Fichier d'export Registre : C:\ZHPExportRegistry-26-09-2010-20-03-18.txt
Run by Compaq_Propriétaire at 26/09/2010 20:03:18
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Valeur(s) du Registre ==========
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente

========== Préférences navigateur ==========
/*user_pref("extensions.asktb.cbid", "GL");*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.default-channel-url-mask", "https://fr.ask.com/{query}&qsrc={qsrc}&o={o}&l={l}");*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.fresh-install", false);*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.l", "dis");*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.last-config-req", "1284881308293");*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.locale", "fr_FR");*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.o", "10168");*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.overlay-reloaded-using-restart", true);*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.qsrc", "2871");*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.r", "6");*/ => Valeur supprimée avec succès
/*user_pref("extensions.asktb.search-suggestions-enabled", true);*/ => Valeur supprimée avec succès
/*/*user_pref("extensions.asktb.default-channel-url-mask", "https://fr.ask.com/{query}&qsrc={qsrc}&o={o}&l={l}");*/*/ => Valeur supprimée avec succès


========== Récapitulatif ==========
2 : Valeur(s) du Registre
12 : Préférences navigateur


End of the scan
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
26 sept. 2010 à 22:37
OK. Mais pourquoi as-tu rajouter les lignes O81, je ne les avais pas mises dans mon script et de plus je ne vois pas cette ligne que j'avais notée:
[HKCU\Software\PriceGong]

Refais un scan ZHPDiag et poste le rapport

Smart
0
2 mains gauches
26 sept. 2010 à 22:54
Je n'ai rien ajouté! J'en suis incapable!
je refais un ZHPdiag
0
2 mains gauches
26 sept. 2010 à 22:56
http://www.cijoint.fr/cjlink.php?file=cj201009/cijgmAy25d.txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
26 sept. 2010 à 23:01
Il reste price Gong (et je ne l'avis pas vu dans le rapport ZHPFIx et normal je le revois dans le rapport ZHPDiag

Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
[HKCU\Software\PriceGong]

----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

Smart
0
2 mains gauches
26 sept. 2010 à 23:06
Fichier d'export Registre :
Run by Compaq_Propriétaire at 26/09/2010 23:03:51
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr


========== Récapitulatif ==========


End of the scan

Et le rapport ZHPdiag
0