Rat/keylogg infection

Hisoka -  
 Hisoka -
Bonjour,
J'ai étais victime de hack.
Presque tout mes comptes ont était volée pouvez vous m'aidez a trouver ou ce trouve le virus ?
A voir également:

46 réponses

Hisoka
 
Et bah la pêche est tout a fait alléchant chez MB . . .

J'en est déja 18.
0
Hisoka
 
woooooooow mon antivirus ce met a pleurer la .... il a trouvé 24 infections a lui solo hors ses infections reviennent a leurs empalcement a chaque fois --''
0
Utilisateur anonyme
 
desactive l antivirus ;)
0
Hisoka
 
oki
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Hisoka
 
http://www.cijoint.fr/cjlink.php?file=cj201105/cijuZKZ6ni.txt
0
Utilisateur anonyme
 
t'as rien supprimé ?
0
Hisoka
 
sisi mais j'ai fait sa apres avoir tout envoyez , tout est dans la quarentine
0
Utilisateur anonyme
 
refais OTL stp
0
Hisoka
 
Yes sir !
0
Hisoka
 
dsl du retard...

Les mère hein ..... --'

http://www.cijoint.fr/cjlink.php?file=cj201105/cij23qYLEu.txt
0
Utilisateur anonyme
 

/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

Telecharge ici : Combofix

Avant d'utiliser ComboFix :

Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
Hisoka
 
http://www.cijoint.fr/cjlink.php?file=cj201105/cijHjSlfHB.txt
0
Utilisateur anonyme
 
Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

c:\windows\system32\drivers\diskpt.sys

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.

====================================


__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

File::
c:\windows\is-5KD3R.exe
c:\windows\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\Q5FN6SV8\gb_setup_3.2.186150.46[1].exe

Folder::
C:\483fa5640c57a5e25e
C:\0a1846783c0ac0a17e98e0
c:\program files\NETGATE\Spy Emergency

Rootkit::
c:\windows\system32\drivers\jpqi.sys

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="
"Adobe Reader Speed Launcher"=-
[HKEy_LOCAL_MACHINE\System\CurrrentControlSet\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5985:TCP"=-

Driver::
AntiLog32
SpyEmrgSrv
SpyEmrgGuard
SpyEmrgAccess
SpyEmrg

RegLock::
[HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]


MBR::

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
Hisoka
 
http://www.virustotal.com/...

J'ai pas tres bien compris lorsque je dois glissé mon .txt sur combofix car tu dit que mon bureau doit disparaitre mais rien de tel arrive :s il fait comme d'habitude lorsque je double click
0
Utilisateur anonyme
 
inscris-toi sur commentcamarche et retransmets moi le lien de virus total
0
Hisoka
 
http://www.cijoint.fr/cjlink.php?file=cj201105/cijFqpiNSr.txt
et en ce qui concerne le Virustotal il est a 0/41 cependant j'ai remarqué quelqu'un avait déjà scan avant même que j'ai scanné donc je l'est refais par dessus.

PS: si je réponds pas c'est que je suis au restau
0
Utilisateur anonyme
 
ok tu referas OTL
0
Hisoka
 
Ouin encore ^^''

A vos ordre ! :P
0
Utilisateur anonyme
 
vi :)
0
Hisoka
 
http://www.cijoint.fr/cjlink.php?file=cj201105/cijmNb0kuH.txt
0
Utilisateur anonyme
 
ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous "Personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:Services
GDFwSvc

:OTL
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Infodelivery present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O9 - Extra Button: Clavier virtuel - {54848076-14D0-45E7-851E-CAF7EF0125F1} - Reg Error: Value error. File not found
O9 - Extra 'Tools' menuitem : Clavier virtuel - {54848076-14D0-45E7-851E-CAF7EF0125F1} - Reg Error: Value error. File not found
[2011/04/07 17:52:43 | 000,000,000 | ---D | C] -- C:\Documents and Settings\utilisateur\Application Data\Spy Emergency
[2011/04/07 17:52:43 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Spy Emergency
[2011/04/07 17:52:37 | 000,018,232 | ---- | C] (NETGATE Technologies s.r.o.) -- C:\WINDOWS\System32\drivers\spyemrg_access.sys
[2011/04/07 17:52:37 | 000,014,392 | ---- | C] (NETGATE Technologies s.r.o.) -- C:\WINDOWS\System32\drivers\spyemrg_guard.sys
[2011/04/07 17:52:37 | 000,012,344 | ---- | C] (NETGATE Technologies s.r.o.) -- C:\WINDOWS\System32\drivers\spyemrg.sys

:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"=-

:Files
C:\Documents and Settings\utilisateur\Mes documents\B!kA LoggeR v1.2
C:\WINDOWS\is-*.*
C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
C:\WINDOWS\R.COM
C:\WINDOWS\System32\T.COM
C:\DOCUME~0]

:commands
[emptytemp]
[start explorer]
[reboot]


▶ Clique sur "Correction" pour lancer la suppression.


▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
0