Rapport ZHP

Résolu/Fermé
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011 - 2 févr. 2011 à 12:02
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011 - 3 févr. 2011 à 13:23
Bonjour,

Ma collègue ne cesse de recevoir des spams, j'ai voulu voir ce que je pouvais y faire, mais je suis un peu perdu...
Alors pour le moment, j'ai fait un diagnostic ZHP : http://www.cijoint.fr/cjlink.php?file=cj201102/cijB9m11yI.txt

Est-ce que quelqu'un peut m'aider?

Merci d'avance !

5 réponses

Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
2 févr. 2011 à 12:08
Salut ;)

=============USBFix==================

Note : Ton PC est victime d'une infection par médias amovibles. Tu trouveras plus d'informations sur cette infection ici.

[x] Télécharge USBfix ( d'El desaparecido et C_XX ) sur ton bureau.

[x] Si ton anvirus affiche une alerte, ignore le et désactive le momentanément.

[x] Branche TOUT tes médias amovibles à ton PC ( Clé USB, disque dur externe, carte SD etc.. ) sans les ouvrir.

[x] Double clic sur le raccourci UsbFix présent sur le bureau .

[x] Choisir l'option suppression

[x] USBFix va rechercher les infections possibles, ne t'inquiète pas si le menu démarrer et les incônes de ton bureau disparaissent, c'est normal

[x] Il est possible que USBFix te demande de redémarrer ton PC, fais le.

[x] Au redémarrage, USBFix va se lancer pour appliquer les fix, laisse le faire

[x] Le bloc note s'ouvre avec un rapport, envoies le dans la prochaine réponse, pour info : le rapport UsbFix.txt est sauvegardé a la racine du disque ( C:\UsbFix.txt ).

( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
2 févr. 2011 à 12:26
Salut, merci pour ton aide :D

Voici le rapport USBFix : http://www.cijoint.fr/cjlink.php?file=cj201102/cijqxsAPB9.txt
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
2 févr. 2011 à 12:37
tu n'as pas de clé USB ? Tu es sur un PC du boulot à ce que je vois, c'est ça ? :)
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
2 févr. 2011 à 12:38
oui, sur un pc de boulot
Et les clés vont et viennent, c'est le souci... C'est le poste secrétariat et il y a pas mal de passage pour imprimer un document ou ce genre de choses...
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
2 févr. 2011 à 12:42
ça fait qu'il suffit qu'il y ait une clé infectée et hop, ça se transmet sur le PC et les autres clés, bref, tu as des restes de toolbar, on va passer ADRemover par précaution, et tu peux garder USBFix pour vacciner les clés USB ou bien le relancer et le désinstaller ;)

=============AD-REMOVER==================

* Télécharge AD-Remover ici
ferme toutes les applications en cours !!!

Note : Utilisateurs de vista/seven -> Clic droit sur "Ad-R.exe" puis " Exécuter en tant qu'administrateur "

* Double-clique sur l'icône AD-Remover
* Au menu principal, clique sur "Nettoyer"
* Confirme le lancement de l'analyse et laisse l'outil travailler
* Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report-CLEAN.txt )

(CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
2 févr. 2011 à 12:46
Oui je sais bien pour les clés. Je suis celui qui s'y connait le plus parmi tous mes collègues et je prévois de nettoyer un peu chaque poste et les prévenir des risques avec les clés, et "vacciner" ce qu'il faut ;)

Ok pour Ad-remover, je vais faire ça...
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
2 févr. 2011 à 13:22
J'ai fait une désintallation d'Ad-remover trop rapidement après la suppression, du coup, j'ai perdu le rapport... Donc, j'ai re-installé l'outil et fait un scan dont voici le résultat :

======= RAPPORT D'AD-REMOVER 2.0.0.2,D | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 29/01/11 à 16:00
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (SCAN [1]) -> Lancé à 13:20:05 le 02/02/2011, Mode normal

Microsoft Windows XP Professionnel Service Pack 2 (X86)
Regine@SECRETARIAT ( )

============== RECHERCHE ==============





============== SCAN ADDITIONNEL ==============

** Mozilla Firefox Version [3.5.16 (fr)] **

-- C:\Documents and Settings\Regine\Application Data\Mozilla\FireFox\Profiles\1u14k8pt.default\Prefs.js --
browser.startup.homepage_override.mstone, rv:1.9.1.16

========================================

** Internet Explorer Version [6.0.2900.2180] **

[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
Use Search Asst: no

[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm

========================================

C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 1 Fichier(s)

C:\Ad-Report-SCAN[1].txt - 02/02/2011 (442 Octet(s))

Fin à: 13:20:31, 02/02/2011

============== E.O.F ==============
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
2 févr. 2011 à 13:43
ok c'est propre, tu peux virer adremover

===============ZHPFIX====================

* Lance ZHPFix il se trouve sur le bureau (si tu es sous Windows Vista ou Windows 7, lance le par un clic-droit dessus --> exécuter en temps qu'administrateur).

* Copie les lignes suivantes :

---------------------------------------------------

[HKCU\Software\pdfforge.org]
[HKLM\Software\pdfforge.org]
O64 - Services: CurCS - D:\FXDrv32.sys (.not file.) - FXDrv32 (FXDrv32) .(.Pas de propriétaire - Pas de description.) - LEGACY_FXDRV32
O51 - MPSK:{8591b4f6-40f8-11dd-9238-001109eb9e05}\Shell\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\AdobeR.exe (.not file.)
O51 - MPSK:{38c98079-8f6c-11db-91bc-001109eb9e05}\Shell\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\AdobeR.exe (.not file.)


---------------------------------------------------

* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Les lignes se collent automatiquement dans ZHPFix.
* Clique sur « Ok » puis sur « Tous », puis sur « Nettoyer »

postes le rapport


On finalise avec un scan généraliste


############### Malwarebytes' Anti-Malware ###############

[x] Télécharge Malwarebytes' Anti-malware sur ton bureau.

http://www.malwarebytes.org/mbam-download.php

* NB : pour lancer le téléchargement, cliquer à droite sur Download NOW"

[x] Désactive ton Antivirus pour éviter les conflits

[x] Installe le en laissant les options par défaut ( Cocher seulement " Créer une icône sur le bureau " )

[x] A la fin de l'installation, laisse les 2 cases pour l"éxécution et la mise à jour cochées.

[x] Une fois lancé, clique sur " Exécuter un examen rapide" puis sur " Rechercher "

[x] Clique ensuite sur " Afficher les résultats " puis sur " SUPPRIMER LA SELECTION !!! ". Valide ensuite par " Ok ".

[x] MBAM ouvrira un rapport, copie/colle son contenu dans ta prochaine réponse.

[x] Note : Tu devra peut être redémarrer ton PC, accepte. Le rapport se trouve dans la partie " Rapports/Logs " du logiciel.

* (NB : S'il te manque"COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
2 févr. 2011 à 17:28
Désolé, j'ai du m'absenter, je fais ça tout de suite ;)
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
2 févr. 2011 à 17:35
voici le rapport ZHPFix : http://www.cijoint.fr/cjlink.php?file=cj201102/cijKdU0ztr.txt
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
2 févr. 2011 à 17:41
Et le rapport Malewarebytes : http://www.cijoint.fr/cjlink.php?file=cj201102/cij3eOZ879.txt
0
Excessimo Messages postés 2111 Date d'inscription jeudi 15 juillet 2010 Statut Membre Dernière intervention 30 novembre 2012 157
2 févr. 2011 à 18:02
relance zhpfix et fix ceci :

OPT:O64 - Services: CurCS - D:\FXDrv32.sys (.not file.) - FXDrv32 (FXDrv32) .(.Pas de propriétaire - Pas de description.) - LEGACY_FXDRV32

Ensuite on va supprimer les logiciels utilisés :

3- DelFix


> Télécharge DelFix sur ton bureau.
> Lance le.
> Clique sur Supression puis valide en appuyant sur [Entrée].
> Patiente pendant le scan jusqu'à l'ouverture du rapport.
> Copie/Colle le contenu du rapport dans ta prochaine réponse.
> Tu peux les désinstaller après l'avoir utilisé


Voilà, niveau infections, ya plus rien, donc si les problèmes persistent, faut voir ça avec tes collègues, qu'ils utilisent leur adresse pro exclusivement pour le travail, et pas autres choses, car en entrant son mail sur n'importe quel site douteux, on s'expose à des spams.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
2 févr. 2011 à 18:04
Ok, je te remercie beaucoup pour ton aide !
J''espère que ça aura réglé ses problèmes... sinon, je sais pas trop comment elle va pouvoir faire :-/

Au plaisir ;)
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
3 févr. 2011 à 13:22
Voici le rapport ZHPFix :

Rapport de ZHPFix 1.12.3227 par Nicolas Coolman, Update du 16/12/2010
Fichier d'export Registre : C:\ZHPExportRegistry-03-02-2011-13-22-01.txt
Run by Regine at 03/02/2011 13:22:01
Windows XP Professional Service Pack 2 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Clé(s) du Registre ==========
O64 - Services: CurCS - D:\FXDrv32.sys (.not file.) - FXDrv32 (FXDrv32) .(.Pas de propriétaire - Pas de description.) - LEGACY_FXDRV32 => Clé supprimée avec succès


========== Récapitulatif ==========
1 : Clé(s) du Registre


End of the scan
0
piwii66 Messages postés 18 Date d'inscription jeudi 9 décembre 2010 Statut Membre Dernière intervention 3 février 2011
3 févr. 2011 à 13:23
Et voici le rapport delfix :
# DelFix v7.2 - Rapport créé le 03/02/2011 à 13:23
# Mis à jour le 02/02/11 à 17h30 par Xplode
# Système d'exploitation : Microsoft Windows XP (32 bits) [version 5.1.2600] Service Pack 2
# Nom d'utilisateur : Regine - SECRETARIAT (Administrateur)
# Exécuté depuis : C:\Documents and Settings\Regine\Mes documents\Téléchargements\DelFix.exe
# Option [Suppression]


~~~~~~ Dossier(s) ~~~~~~

Supprimé : C:\USBFix
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\ZHPExportRegistry-02-02-2011-17-32-47.txt
Supprimé : C:\ZHPExportRegistry-03-02-2011-13-22-01.txt
Supprimé : C:\Documents and Settings\Regine\Bureau\ZHPFixReport.txt
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPDiag.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPFix.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\MBRCheck.lnk
Supprimé : C:\Documents and Settings\Regine\Mes documents\Téléchargements\UsbFix.exe
Supprimé : C:\Documents and Settings\Regine\Mes documents\Téléchargements\ZHPDiag.exe

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\SOFTWARE\USBFix
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\ZHP
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\USBFix
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

~~~~~~ Autre ~~~~~~


########## EOF - "C:\DelFixSuppr.txt" - [1603 octets] ##########


Merci encore pour ton aide !
0