Msn: messages qui s'envoient tous seuls...

Résolu
Sarita -  
 Khaoula -
Bonjour bonjour,
Depuis plusieurs mois maintenant, j'ai un soucis récurrent: mon MSN envoie des messages à des contacts, au hasard... ça me l'avait fait il y a quelques mois, j'ai fait des scans etc etc et finalement ça s'est arrêté. Sauf que depuis quelques jours, ça recommence avec ce doux message "c'est là que tu peux trouver un plan cul (faut avoir 18 ans quand même)" accompagné d'un lien. Plusieurs de mes contacts me l'ont signalé... J'ai fait un scan avec Avast, Ccleaner et Malwarebytes' Anti-malware... Et je ne trouve RIEN!! Je ne sais vraiment plus quoi faire... Et ces messages sont vraiment embêtants (ex: imaginez qu'un de mes anciens profs que j'ai sur MSN reçoive ce message...!)

Quelqu'un pourrait-il m'aider??

Merci d'avance!

24 réponses

  • 1
  • 2
Résumé de la discussion

Problème récurrent: des messages envoyés par MSN à des contacts contiennent un lien et un texte inapproprié, signalés par plusieurs destinataires, malgré des scans antivirus et des tentatives de nettoyage antérieures. Des réponses préconisent d'utiliser ZHPDiag de Nicolas Coolman, puis d'enregistrer et de partager le fichier ZHPDiag.txt sur un site d'hébergement afin d'obtenir une aide sécurité et d'analyser l'infection. Des difficultés techniques apparaissent, comme l'élévation nécessaire pour lancer l'outil et des questions sur des rapports affichés, tandis que d'autres suggestions évoquent USBFix et l'examen des éléments du registre et de démarrage. Une mise à jour indique que le problème persiste avec un nouveau lien suspect, et que des symptômes annexes comme des dossiers système apparaissent après l'installation des outils.

Bobot (l'IA à votre service)
  1. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Bonsoir,

    Télécharge ZhpDiag de Nicolas Coolman .

    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe(clic droit ,"éxécuter en tant qu'administrateur" pour Vista/7).

    Une fois installé le programme s'ouvre automatiquement .

    Clique sur la loupe pour lancer l'analyse.

    A la fin de l'analyse, clique sur la "disquette" (enregistrer sous..) .

    Rend toi sur ce site : http://www.cijoint.fr/index.php

    Clique sur parcourir et sélectionne le fichier ZhpDiag.txt (Une aide au cas ou])

    Un lien va etre créer ,poste ce lien dans ta prochaine réponse.
    1
    1. yujira31 Messages postés 105 Statut Membre 10
       
      Et voilà, maintenant je me sens un peu inutile ! ^^'
      0
  2. yujira31 Messages postés 105 Statut Membre 10
     
    Essai de changer le mot de passe de ton compte MSN, supprime tous tes cookies et regarde tes fichiers téléchargé et sur ton disque local, supprime tous les programmes inutiles et/ou inconnus. J'espère t'avoir aidé. :)
    0
    1. Sarita
       
      meuuuh non, tu n'es pas inutile! :) Simplement tout ça, je l'ai déjà fait et ça n'a pas marché :( C'est un peu aussi pour ça que je commence à désespérer...
      0
    2. yujira31 Messages postés 105 Statut Membre 10
       
      Merci :), j'espère pour toi que tu vas réussir ! Je prendrais des nouvelles en regardant ton post.
      0
    3. Khaoula
       
      pfff Moi aussi j'ai un problème juste que moi ça envoi un lien sur facebook et c'est trop ennuyant! LA HONTE !
      0
  3. Sarita
     
    Je viens de l'enregistrer! Malheureusement il me met "Impossible d'exécuter le fichier C:\Program Files\ZHPDiag\ZHPDiag.exe Create process a échoué; code 740. L'opération demandée nécessite une élévation."

    Et maintenant... Qu'est ce que je fais?
    0
  4. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    L'opération demandée nécessite une élévation." 


    double clique sur ZHPDiag.exe
    (clic droit ,"éxécuter en tant qu'administrateur" pour Vista/7).
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Sarita
     
    Ah oui, excuse-moi, je n'avais pas vu (je suis un petit peu étourdie...)

    Voilà le lien (je crois) http://www.cijoint.fr/cjlink.php?file=cj201104/cij78wp86c.txt Dis moi si ce n'est pas ça!
    0
  7. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Télécharge OTM de OldTimer sur ton Bureau en cliquant sur ce lien :

    http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

    Double-clique sur OTMoveIt3.exe pour le lancer.

    Copie la liste qui se trouve en gras ci-dessous,

    et colle-la dans le cadre de gauche de OTMoveIt : "Paste instructions for item to be moved".


    :Reg
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    "OfferBox"=-

    :files
    C:\Program Files\OfferBox
    C:\Users\FRONTIGNY\AppData\Roaming\OfferBox
    C:\Users\FRONTIGNY\Appdata\Local\OpenCandy
    C:\Documents and Settings\FRONTIGNY\Local Settings\Application
    Data\OpenCandy
    C:\Program Files\123envoi
    C:\Program Files\ImTOO\MOV Converter 6\vcloader.exe
    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\123envoi.exe
    C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\vcloader.exe

    :commands
    [emptytemp]
    [start explorer]
    [reboot]


    Clique sur "MoveIt!" pour lancer la suppression.

    Le résultat apparaitra dans le cadre "Results".

    Clique sur "Exit" pour fermer.

    Poste le rapport situé dans C:\_OTMoveIt\MovedFiles sous le nom xxxxxx_xxxxxxxxxx.log .

    Il te sera peut-être demander de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.

    ***Membre Contributeur Sécurité***
    0
  8. Sarita
     
    Okay, alors je suis arrivée jusqu'à l'étape "MoveIt!". Il ne m'a pas laisser mettre Exit, et directement demandé de redémarrer mon pc. Je n'ai pas eu le choix, il l'a fait tout seul sans que je ne décide rien... Et maintenant?
    0
  9. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Et maintenant?


    Reposte moi un nouveau rapport ZhpDiag histoire de voir si la suppression a bien été faite et éliminer le reste au passage .
    0
    1. Sarita
       
      http://www.cijoint.fr/cjlink.php?file=cj201104/cij8ImgYmv.txt

      (*croise les doigts très très fort*)
      0
  10. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Je regarderais ton rapport a midi ..
    0
    1. Sarita
       
      Pas de soucis! ça fait des mois que je suis comme ça, je ne suis plus à quelques heures près... ^^
      0
  11. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Déconnecte toi d'Internet et ferme toutes les applications ouvertes.

    1/Double Clique sur l'icone ZhpFix .

    2/ZhpFix va s'ouvrir ,clique sur "importer un rapport ZhpDiag" puis "ok" .

    3/Laisse travailler l'outil.

    4/Coche ces cases (et pas d'autres !):

    O42 - Logiciel: OfferBox - (.Secure Digital Services.) [HKLM] -- {2C8574B5-6935-4FCE-860E-F4E8602378FF}
    [HKCU\Software\OfferBox]
    [HKLM\Software\Canneverbe Limited\OpenCandy]
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{2C8574B5-6935-4FCE-860E-F4E8602378FF}]
    [HKCR\Interface\{2e9937fc-cf2f-4f56-af54-5a6a3dd375cc}]
    [HKLM\Software\Classes\Interface\{2e9937fc-cf2f-4f56-af54-5a6a3dd375cc}]
    [HKCR\Interface\{741de825-a6f0-4497-9aa6-8023cf9b0fff}]
    [HKLM\Software\Classes\Interface\{741de825-a6f0-4497-9aa6-8023cf9b0fff}]
    O4 - Global Startup: C:\Users\FRONTIGNY\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\123envoi.lnk . (...) -- C:\Program Files\123envoi\123envoi.exe (.not file.)
    O4 - Global Startup: C:\Users\FRONTIGNY\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Corbeille - Raccourci.lnk - Clé orpheline
    O4 - Global Startup: C:\Users\FRONTIGNY\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\ImTOO MOV Converter 6.lnk . (...) -- C:\Program Files\ImTOO\MOV Converter 6\vcloader.exe (.not file.)
    O4 - Global Startup: C:\Users\FRONTIGNY\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Ordinateur - Raccourci.lnk - Clé orpheline
    O23 - Service: (TOSHIBA Bluetooth Service) - Clé orpheline
    O51 - MPSK:{2a42d25a-d221-11df-9c1f-001e6867efd6}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- D:\iStudio.exe (.not file.)
    O67 - Shell Spawning: <.exe> <exefile>[HKCU\..\open\Command] "%1" %* (.not file.)


    5/Pour finir clique sur "Nettoyer" .

    6/colle le rapport obtenu .

    0
    1. Sarita
       
      ZhpFix, c'est ZhpDiag, ou c'est autre chose que je dois télécharger?
      0
    2. Sarita
       
      Ah c'est bon je l'ai téléchargé :)
      0
    3. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
       
      ZhpFix (icone avec la seringue) différent de l'icone parchemin (Zhpdiag) .
      0
    4. Sarita
       
      Rapport de ZHPFix 1.12.3278 par Nicolas Coolman, Update du 21/04/2011
      Fichier d'export Registre : C:\ZHPExportRegistry-27-04-2011-21-17-39.txt
      Run by FRONTIGNY at 27/04/2011 21:17:39
      Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
      Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

      ========== Clé(s) du Registre ==========
      O42 - Logiciel: OfferBox - (.Secure Digital Services.) [HKLM] -- {2C8574B5-6935-4FCE-860E-F4E8602378FF} => Clé supprimée avec succès
      O23 - Service: (TOSHIBA Bluetooth Service) - Clé orpheline => Clé supprimée avec succès
      HKCU\Software\OfferBox => Clé supprimée avec succès
      HKLM\Software\Canneverbe Limited => Clé non supprimée
      O51 - MPSK:{2a42d25a-d221-11df-9c1f-001e6867efd6}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- D:\iStudio.exe (.not file.) => Clé supprimée avec succès
      HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{2C8574B5-6935-4FCE-860E-F4E8602378FF} => Clé absente
      HKCR\Interface\{2e9937fc-cf2f-4f56-af54-5a6a3dd375cc} => Clé non supprimée
      HKLM\Software\Classes\Interface\{2e9937fc-cf2f-4f56-af54-5a6a3dd375cc} => Clé non supprimée
      HKCR\Interface\{741de825-a6f0-4497-9aa6-8023cf9b0fff} => Clé non supprimée
      HKLM\Software\Classes\Interface\{741de825-a6f0-4497-9aa6-8023cf9b0fff} => Clé non supprimée

      ========== Elément(s) de donnée du Registre ==========
      O67 - Shell Spawning: <.exe> <exefile>[HKCU\..\open\Command] "%1" %* (.not file.) => Donnée supprimée avec succès

      ========== Fichier(s) ==========
      c:\users\frontigny\appdata\roaming\microsoft\windows\start menu\programs\123envoi.lnk => Supprimé et mis en quarantaine
      c:\program files\123envoi\123envoi.exe => Fichier absent
      c:\users\frontigny\appdata\roaming\microsoft\internet explorer\quick launch\corbeille - raccourci.lnk => Supprimé et mis en quarantaine
      c:\users\frontigny\appdata\roaming\microsoft\internet explorer\quick launch\imtoo mov converter 6.lnk => Supprimé et mis en quarantaine
      c:\program files\imtoo\mov converter 6\vcloader.exe => Fichier absent
      c:\users\frontigny\appdata\roaming\microsoft\internet explorer\quick launch\ordinateur - raccourci.lnk => Supprimé et mis en quarantaine


      ========== Récapitulatif ==========
      10 : Clé(s) du Registre
      1 : Elément(s) de donnée du Registre
      6 : Fichier(s)


      End of the scan
      0
  12. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Maintenant il faudrait attendre un peu afin de voir si tu as toujours ces messages envoyés par des bots .
    0
    1. Sarita
       
      Okay d'accord, merci beaucoup!!
      Si j'ai un soucis, je relancerais le problème..! :)
      0
  13. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Donne moi des nouvelles d'ici 2 a 3 jours et si ça fonctionne alors je te ferais désinstaller tous les outils téléchargés ainsi que quelques conseils avant de partir .
    0
  14. Sarita
     
    Rebonjour jfk!
    Je pensais que tout allait bien et aujourdhui une amie m'a dit que je lui avais envoyé ce message "pas toi qui voulait un plan q ? http://www.megaplans.info/u9457727/172/plans-q" hummm ça m'étonnerais... mon ordinateur n'était même allumé, qui plus est!
    Donc je suppose que ce n'est pas fini... Je suis vraiment désolée de te déranger autant...
    0
    1. Sarita
       
      n'était même pas allumé*
      0
  15. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Salut,

    Je connais ce genre de désagréments puisqu'un contacts a moi perso m'envoi ce meme genre de messages .Il s'agit de bots qui envoient des messages a tes contacts en ton absence ou pas .

    * Telecharge et install UsbFix par El Desaparecido , C_XX & Chimay8

    (!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

    * Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisis "éxécuter en tant qu'administrateur" .

    * Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

    * Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

    * Laisse travailler l outil.

    * Ensuite post le rapport UsbFix.txt qui apparaitra.

    * Note : Le rapport UsbFix.txt est sauvegardé à la racine du disque. ( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    * Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
    0
    1. Sarita
       
      Humm... Le site ne me laisse pas le poster, il me dit que le titre du message n'est pas renseigné... Je vais réessayer, une seconde!
      0
    2. Sarita78 Messages postés 19 Statut Membre
       
      Je viens de te l'envoyer par message, le site ne me laisse te lenvoyer que de cette manière...
      0
  16. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Utilise cijoint pour héberger le rapport comme avec ZhpDiag .

    PS:Je n'ai rien reçu dans ma boite MP ...
    0
    1. Sarita78 Messages postés 19 Statut Membre
       
      ############################## | UsbFix 7.044 | [Recherche]

      Utilisateur: FRONTIGNY (Administrateur) # PC-DE-FRONTIGNY [TOSHIBA Satellite A300]
      Mis à jour le 25/04/2011 par TeamXscript
      Lancé à 19:37:49 | 02/05/2011
      Site Web: http://www.teamxscript.org
      Submit your sample: http://www.teamxscript.org/Upload.php
      Contact: TeamXscript.ElDesaparecido@gmail.com

      CPU: Intel(R) Core(TM)2 Duo CPU T5550 @ 1.83GHz
      CPU 2: Intel(R) Core(TM)2 Duo CPU T5550 @ 1.83GHz
      Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 32-Bit) # Service Pack 2
      Internet Explorer 8.0.6001.19048

      Pare-feu Windows: Activé
      Antivirus: avast! antivirus 4.8.1229 [VPS 081220-0] 4.8.1229 [Enabled | Updated]
      RAM -> 3069 Mo
      C:\ (%systemdrive%) -> Disque fixe # 151 Go (37 Go libre(s) - 25%) [Vista] # NTFS
      D:\ -> Disque fixe # 149 Go (2 Go libre(s) - 1%) [] # NTFS
      E:\ -> Disque fixe # 146 Go (95 Go libre(s) - 65%) [Data] # NTFS
      F:\ -> CD-ROM

      ################## | Éléments infectieux |



      ################## | Registre |

      Présent! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman

      ################## | Mountpoints2 |

      HKCU\.\.\.\.\Explorer\MountPoints2\{35d5a399-b29a-11dd-9ff5-001e6867efd6}
      Shell\AutoRun\Command = D:\start.exe
      Shell\iledefrance\Command = D:\start.exe


      ################## | Vaccin |

      (!) Cet ordinateur n'est pas vacciné!

      ################## | E.O.F |
      0
  17. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    (!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectées sans les ouvrir

    * Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisis "éxécuter en tant qu'administrateur" .

    * Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

    * Au second menu Choisis l'option " 2 " ( Suppression ) et tape sur [entrée]

    * Ton bureau disparaitra et le pc redémarrera .

    * Au redémarrage , UsbFix scannera ton pc , laisse travailler l outil.

    * Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

    * Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
    0
    1. Sarita78 Messages postés 19 Statut Membre
       
      UbsFix a (je pense) fini de "supprimer", le bureau est réapparu, mon ordinateur n'a pas redémarré et UbsFix ne répond plus! Est-ce que je le ferme et je redémarre mon pc manuellement? Mes icones en bas à droite ne sont pas encore toutes revenues (avast, msn etc)
      0
    2. Sarita78 Messages postés 19 Statut Membre
       
      Pfff je suis désolée, je te bombarde de messages...! UsbFix s'est réveillé, il apparait... Mais rien ne se passe. Je ne peux même pas le fermer. J'attends?
      0
    3. Sarita78 Messages postés 19 Statut Membre
       
      Mon ordinateur n'a pas redémarré, mais voici le rapport qui s'est affiché:

      ############################## | UsbFix 7.044 | [Suppression]

      Utilisateur: FRONTIGNY (Administrateur) # PC-DE-FRONTIGNY [TOSHIBA Satellite A300]
      Mis à jour le 25/04/2011 par TeamXscript
      Lancé à 21:07:03 | 02/05/2011
      Site Web: http://www.teamxscript.org
      Submit your sample: http://www.teamxscript.org/Upload.php
      Contact: TeamXscript.ElDesaparecido@gmail.com

      CPU: Intel(R) Core(TM)2 Duo CPU T5550 @ 1.83GHz
      CPU 2: Intel(R) Core(TM)2 Duo CPU T5550 @ 1.83GHz
      Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 32-Bit) # Service Pack 2
      Internet Explorer 8.0.6001.19048

      Pare-feu Windows: Activé
      Antivirus: avast! antivirus 4.8.1229 [VPS 081220-0] 4.8.1229 [Enabled | Updated]
      RAM -> 3069 Mo
      C:\ (%systemdrive%) -> Disque fixe # 151 Go (37 Go libre(s) - 25%) [Vista] # NTFS
      D:\ -> Disque fixe # 149 Go (2 Go libre(s) - 1%) [] # NTFS
      E:\ -> Disque fixe # 146 Go (95 Go libre(s) - 65%) [Data] # NTFS
      F:\ -> CD-ROM

      ################## | Éléments infectieux |


      Supprimé! C:\$RECYCLE.BIN\S-1-5-21-1215628414-551282516-1611011454-1000
      Supprimé! C:\$RECYCLE.BIN\S-1-5-21-1215628414-551282516-1611011454-1001
      Supprimé! D:\$RECYCLE.BIN\S-1-5-21-1215628414-551282516-1611011454-1000
      Supprimé! D:\$RECYCLE.BIN\S-1-5-21-1215628414-551282516-1611011454-1001
      Supprimé! D:\$RECYCLE.BIN\S-1-5-21-1239482172-3447341069-2796899945-1000
      Supprimé! E:\$RECYCLE.BIN\S-1-5-21-1215628414-551282516-1611011454-1000
      Supprimé! E:\$RECYCLE.BIN\S-1-5-21-1215628414-551282516-1611011454-1001

      ################## | Registre |

      Supprimé! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman

      ################## | Mountpoints2 |

      Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{35d5a399-b29a-11dd-9ff5-001e6867efd6}

      ################## | Listing |

      [02/05/2011 - 21:12:14 | SHD ] C:\$RECYCLE.BIN
      [18/09/2006 - 23:43:36 | N | 24] C:\autoexec.bat
      [18/01/2010 - 23:47:29 | SHD ] C:\Boot
      [11/04/2009 - 08:36:36 | RASH | 333257] C:\bootmgr
      [18/02/2008 - 15:40:44 | RAS | 8192] C:\BOOTSECT.BAK
      [18/09/2006 - 23:43:37 | N | 10] C:\config.sys
      [02/11/2006 - 15:02:03 | SHD ] C:\Documents and Settings
      0
  18. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Quand tu utilise un tel outil ,évite de surfer ou ouvrir d'autres programmes (c'est important) .
    0
  19. Sarita78 Messages postés 19 Statut Membre
     
    Hum... Tout était fermé. Je n'ai ouvert Mozilla pour aller sur le forum que quand j'ai vu que le programme ne répondait plus du tout au bout de 10 min ^^
    Je dois faire autre chose maintenant?
    0
  20. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Maintenant essaie de changer ton mot de passe sur ton compte Msn .

    Ensuite tient moi au jus ,savoir si les messages sont toujours envoyés .
    0
  21. Sarita78 Messages postés 19 Statut Membre
     
    Bonsoir jfkpresident,
    ça fait un looong moment que je ne suis pas venue, je suis désolée, je suis en plein exams, bac oblige! Je n'ai rien eu de nouveau, tout marche très bien maintenant. Peux-tu m'expliquer comment enlever tous ces petits programmes, stp? Merci d'avance!
    0
  • 1
  • 2