Malware sur church cms tips

Narz -  
 Bargaroth -
Bonjour,

Je me promenais sur les images google pour rechercher une carte des continents colorée pour ma soeur. Quand je suis tombé sur la bonne image j'ai cliqué dessus (elle provient du site church cms tips ) et là je suis tombé sur plein d'alertes de malwares, des analyses anti-virus etc et je ne pouvais plus quitter sans accepter je ne sais quelle merde.... j'ai coupé en faisant ctrl+alt+delete et j'ai fermé mozilla avant qu'il ait terminé son analyse... Je sais que c'est une saloperie inventée par des personnes mal intentionnées pour me faire acheter je ne sais quel antivirus bidon mais je me demande tout de même si je n'ai pas été infecté... (en tout cas plus aucune alerte n'apparaît quand je vais sur internet). Je suis en train de faire des analyses avec malwarebytes et mcaffee si je ne trouve rien est-ce bon? dois-je vérifier avec autre chose?

Merci d'avance.

33 réponses

  • 1
  • 2
  1. gen-hackman
     
    salut

    DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!! (car l'outil est detecté a tort comme infection contenant un module qui sert à arrêter des processus , et un autre servant à prendre des droits dans le registre pour effectuer des suppressions)

    ▶ Télécharge ici :List_Kill'em

    et enregistre le sur ton bureau

    lance l'outil , il va stopper les processus infectieux , puis une fois la voie degagée , il va telecharger son supplement que tu devras installer

    enregistre le sur ton bureau et lance l'installation

    (entre temps poste "rapport.txt" avant la fin du scan apparu sur ton bureau

    Laisse coché :

    ♦ Executer List_Kill'em

    une fois terminée , clic sur "terminer"

    choisis l'option Search

    ▶ laisse travailler l'outil

    à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.

    Attention : il se peut que l'outil bloque anormalement longtemps arrivé à 95% à l'affichage "2nd Check", relance-le avec le raccourci sur le bureau sans l'arreter , puis clique sur le tout petit "X" en bas de la fenetre d'accueil du programme, ca le debloquera pour finir son scan

    ▶ Poste les rapports qui apparaitront sur ton bureau : List'em.txt et More.txt

    ▶▶▶ NE LES POSTE PAS SUR LE FORUM

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et selectionne , un par un , les fichiers concernés apparus sur ton bureau

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ces liens dans ta réponse.
    0
  2. Narz
     
    voilà :
    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Process_Killer by g3n-h@ckm@n 1.0.0.0 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    Executé depuis : C:\Users\Francis\Downloads\List_Killem_Install.exe

    Mis à jour le 14/03/2011 | 11.05 par g3n-h@ckm@n
    Utilisateur : Francis (Administrateurs)
    Ordinateur : PC-DE-USER

    Système d'exploitation : Windows Vista (TM) Home Premium HomePremium (32 bits)
    Internet Explorer : 8.0.6001.19019
    Mozilla Firefox : 3.6.15 (fr)

    Scan : 13:04:13 | 19/03/2011

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    [HKLM\..\..\Winlogon] | Shell -> Aucune modification : explorer.exe -> explorer.exe
    [HKLM\..\..\Winlogon] | AutoRestartShell -> Aucune modification : 1 -> 1
    [HKLM\..\..\Winlogon] | userinit -> Aucune modification : C:\Windows\system32\userinit.exe, -> C:\Windows\system32\userinit.exe,
    [HKLM\..\..\Winlogon] | PowerDownAfterShutdown -> Modification apportée : 0 -> C:\Windows\system32\userinit.exe

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    [HKCR\.exe] -> exefile
    [HKCR\exefile\shell\open\command] -> "%1" %*

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processus ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    explorer.exe -> Processus stoppé
    RtHDVCpl.exe -> Processus stoppé

    ¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤

    Honnêtement je t'ai fait confiance mais j'aime pas trop les logiciels maisons....J'espère que j'ai bien fait ...
    0
  3. Narz
     
    alors voilà déjà un rapport ZHPdiag pendant que ton programme continue son analyse, ce serait sympa si tu pouvais déjà me rassurer là-dessus...
    http://www.cijoint.fr/cjlink.php?file=cj201103/cijp4BpPub.txt
    0
  4. Narz
     
    il est toujours en vérification amorce disque depuis un bout de temps et je ne vois pas de 2nd check, c'est donc normal? il n'a pas planté?
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Narz
     
    fichier list'em.txt http://www.cijoint.fr/cjlink.php?file=cj201103/cijQguqwBH.txt

    fichier more.txt http://www.cijoint.fr/cjlink.php?file=cj201103/cijXPU3qdR.txt

    Stp dis-moi que je ne suis pas infecté :s mon pc contient que des jeux vidéos je fais rien de spécial d'autre dessus mais c toute ma vie et je voudrais sûrement pas le formater étant donné le temps que me prends l'installation de certains jeux :x
    0
  7. gen-hackman
     
    ▶ Relance List_Kill'em,avec le raccourci sur ton bureau.

    mais cette fois-ci :

    ▶ choisis l'Option Suppression

    ▶▶▶ Ne clique qu'une seule fois sur le bouton !!

    laisse travailler l'outil.

    en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

    ▶ colle le contenu dans ta reponse

    ▶ envoie le zip Upload_ta-session_List_Kill'em.zip via cijoint.fr
    0
  8. Narz
     
    ¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.3.6 ¤¤¤¤¤¤¤¤¤¤

    User : Francis (Administrateurs)
    Update on 15/03/2011 by g3n-h@ckm@n ::::: 16.00
    Start at: 14:39:10 | 19/03/2011

    Intel(R) Core(TM)2 Duo CPU T9300 @ 2.50GHz
    Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 32-bit) # Service Pack 2
    Internet Explorer 8.0.6001.19019

    WebSite : Soon
    Thx to MPuissanceIV for the icon
    Windows Firewall Status : Disabled

    C:\ -> Disque fixe local | 223,64 Go (64,54 Go free) [OS] | NTFS
    D:\ -> Disque fixe local | 232,88 Go (232,79 Go free) [DATA] | NTFS
    E:\ -> Disque fixe local | 9,25 Go (2,81 Go free) [HP_RECOVERY] | NTFS
    F:\ -> Disque CD-ROM

    Killed : PID 3980 'explorer.exe'

    ¤¤¤¤¤¤¤¤¤¤ Fichiers | Dossiers

    Mis en quarantaine : C:\Users\Francis\AppData\Local\d3d9caps.dat
    Mis en quarantaine : C:\Users\Francis\AppData\Local\GDIPFONTCACHEV1.DAT
    Mis en quarantaine : C:\Windows\E220AutoRunLog.tmp

    ¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

    C:\Windows\System32\Drivers\etc\hosts
    127.0.0.1 localhost

    ¤¤¤¤¤¤¤¤¤¤ Registre ¤¤¤¤¤¤¤¤¤¤

    ¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

    [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
    Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    Local Page = C:\WINDOWS\system32\blank.htm
    Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
    Start Page = http://www.google.com/
    Local Page = C:\WINDOWS\system32\blank.htm
    Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

    ¤¤¤¤¤¤¤¤¤¤ Centre de securite ¤¤¤¤¤¤¤¤¤¤

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
    cval = 1 (0x1)
    FirstRunDisabled = 1 (0x1)
    AntiVirusDisableNotify = 0 (0x0)
    FirewallDisableNotify = 0 (0x0)
    UpdatesDisableNotify = 0 (0x0)
    AntiVirusOverride = 0 (0x0)
    FirewallOverride = 0 (0x0)

    ¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

    Ndisuio -> Start = 3
    EapHost -> Start = 2
    Wlansvc -> Start = 2
    SharedAccess -> Start = 2
    windefend -> Start = 2
    wuauserv -> Start = 2
    wscsvc -> Start = 2

    ¤¤¤¤¤¤¤¤¤¤ Winlogon

    [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    AutoRestartShell = 1 (0x1)
    Shell = explorer.exe
    Userinit = C:\Windows\System32\userinit.exe,
    VMapplet = rundll32 shell32,Control_RunDLL sysdm.cpl
    System =
    PowerdownAfterShutdown = 1

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
    Disk Cleaned
    Prefetch cleaned
    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

    TDSS | svchost | Internet Explorer:
    ====================================

    Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
    Windows 6.0.6002 Disk: Hitachi_ rev.BBFO -> Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0

    device: opened successfully
    user: MBR read successfully

    Disk trace:
    called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll iaStor.sys
    C:\Windows\system32\DRIVERS\iaStor.sys Intel Corporation Intel Matrix Storage Manager driver
    1 ntkrnlpa!IofCallDriver[0x82690912] -> \Device\Harddisk0\DR0[0x863F7688]
    3 CLASSPNP[0x8ADA18B3] -> ntkrnlpa!IofCallDriver[0x82690912] -> [0x859322F8]
    5 acpi[0x8A6936BC] -> ntkrnlpa!IofCallDriver[0x82690912] -> \Device\Ide\IAAStorageDevice-0[0x85944030]
    kernel: MBR read successfully
    user & kernel MBR OK

    Fin du Nettoyage : 14:41:02

    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
    0
  9. Narz
     
    et voilà le dossier zip upload http://www.cijoint.fr/cjlink.php?file=cj201103/cij3Y8qq8F.zip
    0
  10. gen-hackman
     
    ok

    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    ▶ Coche les 2 cases Lop et Purity

    ▶ Coche la case devant tous les utilisateurs

    ▶ règle age du fichier sur "60 jours"

    ▶ dans les 6 onglets de la moitié gauche , mets tout sur "tous"

    ne modifie pas ceci :

    "fichiers créés" et "fichiers Modifiés"


    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    0
  11. Narz
     
    je suis bel et bien infecté? :s tu veux bien m'expliquer stp à quoi sert OTL ? c'est aussi un outil de diagnostic je suppose mais n'est-ce pas suffisant avec ton programme?
    0
  12. Narz
     
    c'est en cours... est-ce que c'est suite à ce que tu vois que tu me proposes un autre ou tu proposes plusieurs pour être sûr? si c'est le cas peut-être faudrait-il que tu me dises déjà lesquels je dois prendre car ça prend du temps chez moi.
    0
  13. Narz
     
    extras.txt http://www.cijoint.fr/cjlink.php?file=cj201103/cijyLlhAnm.txt
    OTL.txt http://www.cijoint.fr/cjlink.php?file=cj201103/cijXuPWWdF.txt
    0
  14. gen-hackman
     
    ▶ Télécharge ici : Ad-remover sur ton bureau :

    ▶ Déconnecte toi et ferme toutes applications en cours !

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    ▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

    ▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

    ▶ Laisse travailler l'outil et ne touche à rien ...

    ▶ Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    0
  15. Narz
     
    je n'arrive pas à le poster comme ça, il me marque en rouge titre du message non renseigné .... j'essaie via ci-joint alors
    0
  16. Narz
     
    rapport ad-remover : http://www.cijoint.fr/cjlink.php?file=cj201103/cij6luwx5i.txt
    0
  17. Narz
     
    ce rapport-ci semble ne rien avoir mis en quarantaine, tu penses que c'est supprimé enfin?
    0
  18. gen-hackman
     
    mets malwarebytes à jour et fais un scan complet
    0
  19. Narz
     
    ok ce sera peut-être pour demain ça car c très très lent chez moi.

    Merci beaucoup pour ton aide en tous cas.
    0
  • 1
  • 2