Gomeo encore lui

Résolu
Nico4782 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention   -  
Smart91 Messages postés 30146 Statut Contributeur sécurité -
Bonjour,

Je suis comme beaucoup infecter par ce virus, j ai fait le diag avec ZHP et AD-R

Voila pour ZHPdaig

http://www.cijoint.fr/cjlink.php?file=cj201102/cij0npqF4X.txt

Voila pour AD-R

http://www.cijoint.fr/cjlink.php?file=cj201102/cijv4dk1CE.txt

Biensur je ne comprend pas grand chose a ces rapports...j attend donc votre aide en esperant que les liens marchent.

45 réponses

  • 1
  • 2
  • 3
Résumé de la discussion

Une infection par malware est détectée sur le PC après des diagnostics ZHPDiag et AD-R, avec des rapports techniques difficiles à interpréter et des listes d’éléments suspects à examiner. Les conseils privilégient ZHPFix avec des lignes spécifiques, puis le redémarrage et la restitution du rapport pour validation, afin d’éliminer les entrées indésirables et les services hostiles. Des analyses comme MBAM permettent de confirmer les contaminations, de quarantiner des fichiers et clés de registre, puis des mises à jour prioritaires et la désinstallation d’outils obsolètes. D’autres éléments pratiques émergent, comme la sauvegarde et la vérification des clés USB ou disques externes avant utilisation, afin d’éviter une réinfection potentielle.

Bobot (l'IA à votre service)
  1. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Bonjour,

    Relance AD-Remover et choisis "Nettoyer"

    Ensuite tu vas faire ceci:

    * Télécharge et installe Malwarebytes
    * A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
    * Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
    * Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet puis "Rechercher"
    * Ne t'inquiète pas, l'analyse peut durer plusieurs heures en fonction du nombre de fichiers et infections à analyser
    * A la fin de l'analyse, clique sur "Afficher les résultats"
    * Coche tous les éléments détectés puis clique sur "Supprimer la sélection"
    * Enregistre le rapport
    * S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
    * Un rapport apparait après la suppression : poste le dans ta prochaine réponse.

    Deusx rapports à poster

    Smart
    0
  2. Nico4782 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
     
    Merci de ton aide,

    Je ne peu pas mettre a jour malwarebytes...

    programm_error_updating(1207,0,Winhttpsendrequest).

    J ai quand meme lancer la recherche, ca tourne, deja deux element infectés)
    0
  3. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Il fallait poster le rapport AD-R après l'avoir passé en option "Nettoyage"

    Smart
    0
  4. Nico4782 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
     
    apres nettoyage

    ======= RAPPORT D'AD-REMOVER 2.0.0.2,E | UNIQUEMENT XP/VISTA/7 =======

    Mis à jour par TeamXscript le 08/02/11
    Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
    Site web: http://www.teamxscript.org

    C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 19:03:55 le 15/02/2011, Mode normal

    Microsoft Windows XP Professionnel Service Pack 3 (X86)
    Administrateur@NICOLAS ( )

    ============== ACTION(S) ==============

    Fichier supprimé: C:\Program Files\Mozilla FireFox\searchplugins\SearchquWebSearch.xml
    Dossier supprimé: C:\Program Files\Windows Searchqu Toolbar
    Dossier supprimé: C:\Documents and Settings\Administrateur\Application Data\SearchquTB

    (!) -- Fichiers temporaires supprimés.

    -- Fichier ouvert: C:\Documents and Settings\Administrateur\Application Data\Mozilla\FireFox\Profiles\shosqpdg.default\Prefs.js --
    Ligne supprimée: user_pref("keyword.URL", "hxxp://www.searchqu.com/web?src=ffb&systemid=403&q=");
    -- Fichier Fermé --

    Clé supprimée: HKLM\Software\Classes\CLSID\{27F69C85-64E1-43CE-98B5-3C9F22FB408E}
    Clé supprimée: HKLM\Software\Classes\AppID\{1301A8A5-3DFB-4731-A162-B357D00C9644}
    Clé supprimée: HKLM\Software\Classes\CLSID\{7FF99715-3016-4381-84CE-E4E4C9673020}
    Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{7FF99715-3016-4381-84CE-E4E4C9673020}
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7FF99715-3016-4381-84CE-E4E4C9673020}
    Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{7FF99715-3016-4381-84CE-E4E4C9673020}
    Clé supprimée: HKLM\Software\Classes\CLSID\{B543EF05-9758-464E-9F37-4C28525B4A4C}
    Clé supprimée: HKLM\Software\Classes\CLSID\{BB76A90B-2B4C-4378-8506-9A2B6E16943C}
    Clé supprimée: HKLM\Software\Classes\CLSID\{C3AB94A4-BFD0-4BBA-A331-DE504F07D2DB}
    Clé supprimée: HKLM\Software\Classes\Interface\{477F210A-2A86-4666-9C4B-1189634D2C84}
    Clé supprimée: HKLM\Software\Classes\Interface\{FF871E51-2655-4D06-AED5-745962A96B32}
    Clé supprimée: HKLM\Software\Classes\TypeLib\{8F5F1CB6-EA9E-40AF-A5CA-C7FD63CC1971}
    Clé supprimée: HKLM\Software\Classes\BandooCore.BandooCore
    Clé supprimée: HKLM\Software\Classes\BandooCore.BandooCore.1
    Clé supprimée: HKLM\Software\Classes\BandooCore.ResourcesMngr
    Clé supprimée: HKLM\Software\Classes\BandooCore.ResourcesMngr.1
    Clé supprimée: HKLM\Software\Classes\BandooCore.SettingsMngr
    Clé supprimée: HKLM\Software\Classes\BandooCore.SettingsMngr.1
    Clé supprimée: HKLM\Software\Classes\BandooCore.StatisticMngr
    Clé supprimée: HKLM\Software\Classes\BandooCore.StatisticMngr.1
    Clé supprimée: HKLM\Software\Classes\AppID\BandooCore.EXE
    Clé supprimée: HKLM\Software\SearchquMediabarTb
    Clé supprimée: HKLM\Software\bandoo
    Clé supprimée: HKLM\Software\DataMngr
    Clé supprimée: HKCU\Software\searchqutb
    Clé supprimée: HKCU\Software\DataMngr
    Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{424624F4-C5DD-4e1d-BDD0-1E9C9B7799CC}
    Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{7f000001-db8e-f89c-2fec-49bf726f8c12}
    Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{9C8A3CA5-889E-4554-BEEC-EC0876E4E96A}
    Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F9189560-573A-4fde-B055-AE7B0F4CF080}
    Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Searchqu MediaBar

    Valeur supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|DataMngr
    Valeur supprimée: HKLM\Software\Microsoft\Internet Explorer\Toolbar|{7FF99715-3016-4381-84CE-E4E4C9673020}

    ============== SCAN ADDITIONNEL ==============

    **** Mozilla Firefox Version [3.6.13 (fr)] ****

    -- C:\Documents and Settings\Administrateur\Application Data\Mozilla\FireFox\Profiles\shosqpdg.default --
    Prefs.js - browser.search.selectedEngine, Web Search
    Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.13

    ========================================

    **** Internet Explorer Version [6.0.2900.5512] ****

    HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
    HKCU_Main|Start Page - hxxp://fr.msn.com/
    HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
    HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
    HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Start Page - hxxp://fr.msn.com/
    HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)

    ========================================

    C:\Program Files\Ad-Remover\Quarantine: 479 Fichier(s)
    C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 15/02/2011 (976 Octet(s))
    C:\Ad-Report-SCAN[1].txt - 15/02/2011 (5795 Octet(s))

    Fin à: 19:04:41, 15/02/2011

    ============== E.O.F ==============
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    OK. Relance AD-Remover et choisis "Désinstaller"
    Est-ce que tu as lancé MBAM. Si oui poste le rapport.

    Sinon avant de le lancer tu vas faire ceci:

    Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
    Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
    Copie/colle les lignes en gras suivantes :

    ----------------------------------------------------------
    ProxyFix

    ----------------------------------------------------------
    - Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
    - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
    - Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
    - Copie/colle la totalité du rapport dans ta prochaine réponse

    Ensuite tu relance MBAM, tu fais la mise à jour et tu fais unscan complet comme je l'avais indiqué dans ma première réponse et tu poste le rapport directement dans ta réponse

    Smart
    0
  7. Nico4782 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
     
    Valeur(s) du registre

    Proxifix: configurationproxy supprimé avec succes

    Recapitulatif

    1: Valeur(s) du registre

    end of the scan

    Y a rien d autre

    Quand a MBAM, j ai arreter la recherche et je viens de la recommancer, mais la mise a jour ne marche toujours pas... la recherche va prendre un bout de temps par contre
    0
  8. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    C'est de ma faute j'ai oublié de te dire qu'il fallait redémarrer le PC pour prise en compte après la commande ProxyFix sous ZHPFix.

    On va attendre d'avoir le rapport MBAM et on avisera ensuite

    Smart
    0
  9. Nico4782 Messages postés 8 Date d'inscription   Statut Membre Dernière intervention  
     
    Voila le rapport de MBAM

    Malwarebytes' Anti-Malware 1.50.1.1100
    www.malwarebytes.org

    Version de la base de données: 5363

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 6.0.2900.5512

    15/02/2011 20:28:50
    mbam-log-2011-02-15 (20-28-50).txt

    Type d'examen: Examen complet (C:\|F:\|)
    Elément(s) analysé(s): 260340
    Temps écoulé: 55 minute(s), 5 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 3
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 2

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\conhost (Trojan.Agent) -> Value: conhost -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\load (Trojan.Agent) -> Value: load -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell (Hijack.Shell) -> Value: Shell -> Quarantined and deleted successfully.

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    c:\documents and settings\administrateur\application data\dwm.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    c:\documents and settings\administrateur\application data\microsoft\conhost.exe (Trojan.Agent) -> Quarantined and deleted successfully.
    0
  10. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    OK relance MBAM et vide la quarantaine

    Maintenant tu vas faire ceci:

    Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

    * Télécharge Defogger (de jpshortstuff) sur ton Bureau
    * Lance le
    * Une fenêtre apparait : clique sur "Disable"
    * Fais redémarrer l'ordinateur si l'outil te le demande
    * Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

    Et tu refais un scan ZHPDiag et poste le rapport vi cijoint

    Smart
    0
  11. Nico4782
     
    OK j ai tout fait

    http://www.cijoint.fr/cjlink.php?file=cj201102/cijKKOJZLV.txt

    esperons que ca marche^^
    0
  12. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Tu es bien sûr d'avoir lancé Defogger et le mettre sur disable ?

    Tu vas faire ceci:

    Va sur ce site https://www.virustotal.com/gui/
    - Clique sur parcourir
    - Dans nom du fichier colle ce fichier : C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Windows Internet Name Service\wins.exe
    - Clique sur Send File et puis reanalyze
    - Le Fichier est mis en file d'attente. Attends la fin du scan et poste le lien vers le rapport

    Smart
    0
  13. Nico4782
     
    Oui je suis bien sur, j ai meme un document texte apres avoir mit sur disable. et daemon tool ne c pas lancer apres le redemarage

    Par contre dans systemeprofile j ai le choix entre Bureau, cookies, favories, menu demarrer ou mes documents. pas de local setting
    0
  14. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Et si tu copies ce que j'ai mis en gras directement dans la case nom du fichier de la fenêtre de VirusTotal quand tu cliques sur parcourir.

    Ou alos va dans dans les options d'affichage et coche la case "afficher les dossier et fichiers cachés"

    Smart
    0
  15. Nico4782
     
    voila reussit et ca n a pas l air bon...

    http://www.virustotal.com/file-scan/report.html?id=007b5f07304003d7735bb0d93d1e4d67ed7d19ae544872487b5fe45c32326096-1297811518
    0
  16. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Oui en effet c'est infecté

    Une quetstion: Est-ce que tu as le CD Windows ?

    Ne réactive pas defogger

    Tu vas faire ceci:
    Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
    Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
    Copie/colle les lignes en gras suivantes :

    ----------------------------------------------------------
    [HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified
    [MD5.83A46947C348972DAE262D0299FDFC79] - (.Pas de propriétaire - Provides Internet Name Service.) -- C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Windows Internet Name Service\wins.exe [4927488]
    O23 - Service: (Windows Internet Name Service) . (.Pas de propriétaire - Provides Internet Name Service.) - C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Windows Internet Name Service\wins.exe
    O64 - Services: CurCS - C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Windows Internet Name Service\wins.exe - Windows Internet Name Service (Windows Internet Name Service) .(.Pas de propriétaire - Provides Internet Name Servic
    SR - | Auto 14/02/2011 4927488 | (Windows Internet Name Service) . (.Pas de propriétaire.) - C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Windows Internet Name Service\wins.exe
    O4 - HKCU\..\Run: [Polar Sync] Clé orpheline
    O4 - HKUS\S-1-5-21-796845957-1284227242-839522115-500\..\Run: [Polar Sync] Clé orpheline
    O23 - Service: LibUsb-Win32 - Daemon, Version 0.1.10.1 (libusbd) - Clé orpheline
    O47 - AAKE:Key Export SP - "C:\Program Files\World of Warcraft\Launcher.patch.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) -- C:\Program Files\World of Warcraft\Launcher.patch.exe (.not file.)


    ----------------------------------------------------------
    - Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
    - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
    - Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
    - Copie/colle la totalité du rapport dans ta prochaine réponse

    Et redémarre le PC.

    Smart
    0
  17. Nico4782
     
    voila et je dois avoir un de cd windows qui traine quelque part...sinon c est vite "trouver"

    Rapport de ZHPFix 1.12.3251 par Nicolas Coolman, Update du 07/02/2011
    Fichier d'export Registre : C:\ZHPExportRegistry-16-02-2011-00-48-55.txt
    Run by Administrateur at 16/02/2011 00:48:55
    Windows XP Professional Service Pack 3 (Build 2600)
    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
    Contact : nicolascoolman@yahoo.fr

    ========== Processus mémoire ==========
    C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Windows Internet Name Service\wins.exe [4927488] => Supprimé et mis en quarantaine

    ========== Clé(s) du Registre ==========
    O23 - Service: (Windows Internet Name Service) . (.Pas de propriétaire - Provides Internet Name Service.) - C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Windows Internet Name Service\wins.exe => Clé absente
    O64 - Services: CurCS - C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Windows Internet Name Service\wins.exe - Windows Internet Name Service (Windows Internet Name Service) .(.Pas de propriétaire - Provides Internet Name Servic => Clé absente
    O23 - Service: LibUsb-Win32 - Daemon, Version 0.1.10.1 (libusbd) - Clé orpheline => Clé supprimée avec succès

    ========== Valeur(s) du Registre ==========
    O4 - HKCU\..\Run: [Polar Sync] Clé orpheline => Valeur supprimée avec succès
    O4 - HKUS\S-1-5-21-796845957-1284227242-839522115-500\..\Run: [Polar Sync] Clé orpheline => Valeur absente
    O47 - AAKE:Key Export SP - "C:\Program Files\World of Warcraft\Launcher.patch.exe" [Enabled] .(.) -- C:\Program Files\World of Warcraft\Launcher.patch.exe (.not file.) => Valeur supprimée avec succès

    ========== Elément(s) de donnée du Registre ==========
    [HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès

    ========== Fichier(s) ==========
    c:\program files\world of warcraft\launcher.patch.exe => Fichier absent

    ========== Récapitulatif ==========
    1 : Processus mémoire
    3 : Clé(s) du Registre
    3 : Valeur(s) du Registre
    1 : Elément(s) de donnée du Registre
    1 : Fichier(s)

    End of the scan
    0
  18. Nico4782
     
    JE vais me coucher, je suivrais la suite de tes directives demain, je dors sur mon clavier la...

    en tout merci pour ton aide et bonne nuit a toi
    0
  19. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    OK. Passe une bonne nuit et à demain

    Tu me diras comment se comporte le PC après l'avoir redémarrer

    Ensuite tu vas passer cet outil:
    * Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
    * Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
    * Clique sur [Start Scan] pour démarrer l'analyse.
    * Si des éléments sont trouvés, clique sur [Continue] puis sur [Reboot Now]
    * Un rapport s'ouvrira au redémarrage de l'ordinateur.
    * Copie/colle son contenu dans ta prochaine réponse.
    Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt

    Smart
    0
  20. Nico4782
     
    Re bonjour

    RAS avec tdsskiller

    le pc tourne bien, vite, plus de probleme sur le net, ca ma l air bon.
    0
  21. Smart91 Messages postés 30146 Statut Contributeur sécurité 2 331
     
    Tu peux poster le rapport TDSKiller.

    Je t'explique. Le rapport ZHPDiag montre une possible infection du MBR (Master Boot Record), c'est la zone d'amorçage du disque pour démarrer l'OS.
    Souvent ZHPDiag montre une infection qui n'en est pas une, car il ya un émulateur de CD comme Daemon Tool.
    C'est la raison pour laquelle je t'ai fait désactiver Daemon Tool par Defrogger, mais ZHPdiag indique toujours que le MBR est infecté.
    Il faut trouver pourquoi.

    Alors tu vas faire ceci:

    Dans C:\Program Files\ZHPDiag\MBRDump date phisicalDrive1 (cela peut-être O au lieu de 1)

    Tu copies ce fichier

    Ensuite tu vas sur Virustotal, tu colles le fichier et tu fais faire un san de ce fichier et tu postes le lien vers le rapport

    Smart
    0
  • 1
  • 2
  • 3