Ouverture page internet intempestive

Résolu/Fermé
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011 - Modifié par carinche69 le 11/05/2011 à 17:19
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 9 juin 2011 à 10:29
Bonjour,

Je suis nouvelle sur le forum, je m'excuse par avance si mes explications ne sont pas claires et je vous remercie d'avance pour votre aide.
Depuis plusieurs jours je me bat avec un virus/spyware, je sais pas...
J'ai consulté à plusieurs reprises le forum et essayé de me débrouiller avec divers conseils mais j'ai pas l'impression d'avoir réussi à m'en débarasser.
Ce qui m'a alerté se sont des pages de pub qui s'ouvraient quand je cliquais sur un lien suite à une recherche sur google.
Voici les différentes choses que j'ai faites :
- scan avast qui m'a détecté "rootkit system32\drivers\isapnp.sys" que j'ai supprimé avec tdsskiller.
- installation d'un anti malware Malwarebyte (qui en passant n'arrive pas à ce mettre à jour) qui m'a trouvé différentes choses voici le rapport :

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5363

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11/05/2011 11:59:12
mbam-log-2011-05-11 (11-59-12).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 146401
Temps écoulé: 8 minute(s), 54 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 15
Valeur(s) du Registre infectée(s): 2
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 3
Fichier(s) infecté(s): 22

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
c:\program files\EoRezo\EoAdv\eorezobho.dll (Rogue.Eorezo) -> Delete on reboot.

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\EoRezo (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\EoRezo (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\eoEngine_is1 (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{B4C656C9-F2E9-4E77-B3F4-443DF2BD778F} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{B0D071A1-36B3-4757-A126-14C89C56013A} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\EoRezoBHO.EoBho.1 (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\EoRezoBHO.EoBho (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350} (Rogue.Eorezo) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{B922D405-6D13-4A2B-AE89-08A030DA4402} (Adware.WidgiToolbar) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{4B3F8609-CEF4-4713-B5CD-A09EF212E481}\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
c:\program files\EoRezo (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\EoAdv (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\lang (Rogue.Eorezo) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
c:\program files\pdfforge toolbar\IE\4.3\pdfforgetoolbarie.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\program files\EoRezo\confmedia.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\eoEngine.url (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\freeimage.dll (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\Host.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\icon_eo.st.ico (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\mnginstaller.dll (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\unins000.dat (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\unins000.exe (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\user.cyp (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\EoAdv\eoAdv.url (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\EoAdv\eorezobho.dll (Rogue.Eorezo) -> Delete on reboot.
c:\program files\EoRezo\lang\ihm_eoclock.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eoengine.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eonet.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eorezotools.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eosudoku.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\ihm_eoweather.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_en.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_es.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_fr.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files\EoRezo\lang\lang_it.xml (Rogue.Eorezo) -> Quarantined and deleted successfully.


j'ai supprimé tout ce qui concerne EOREZO. J'ai voulu supprimer "Trojan.DNSChanger" mais après cette suppression mon internet ne fonctionnait plus je l'ai donc restauré. concernant "Adware.WidgiToolbar" j'ai réussi à le supprimer après une 2ème analyse dont voici le rapport :


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 5363

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

11/05/2011 14:09:48
mbam-log-2011-05-11 (14-09-48).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 191258
Temps écoulé: 22 minute(s), 11 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Not selected for removal.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{4B3F8609-CEF4-4713-B5CD-A09EF212E481}\NameServer (Trojan.DNSChanger) -> Bad: (93.188.165.19,93.188.160.49) Good: () -> Not selected for removal.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\program files\pdfforge toolbar\widgihelper.exe (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f6a2eb6c-2bad-4a96-ac15-cc2ffcc89fae}\RP653\A0122527.rbf (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\system volume information\_restore{f6a2eb6c-2bad-4a96-ac15-cc2ffcc89fae}\RP653\A0122528.rbf (Adware.WidgiToolbar) -> Quarantined and deleted successfully.


J'ai enfin installé HijackThis dont voici le rapport :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16:50:59, on 11/05/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Application Updater\ApplicationUpdater.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\TeamViewer\Version6\TeamViewer_Service.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Program Files\TeamViewer\Version6\TeamViewer.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe
C:\Program Files\TeamViewer\Version6\tv_w32.exe
C:\Program Files\Alwil Software\Avast5\avastUI.exe
C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe
C:\Program Files\Linksys\Network Storage\Network Drive Mapping Utility.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Adobe\Reader 9.0\Reader\pdfprevhndlrshim.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.6.6209.1142\swg.dll
O2 - BHO: WOT Helper - {C920E44A-7F78-4E64-BDD7-A57026E7FEB7} - C:\Program Files\WOT\WOT.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: WOT - {71576546-354D-41c9-AAE8-31F2EC22BF0D} - C:\Program Files\WOT\WOT.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FICHIE~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [avast5] "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
O4 - HKLM\..\Run: [SearchSettings] "C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe"
O4 - HKCU\..\Run: [Network Drive Mapping Utility] "C:\Program Files\Linksys\Network Storage\Network Drive Mapping Utility.exe"
O4 - HKCU\..\Run: [swg] "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [Ucuhulo] rundll32.exe "C:\WINDOWS\kCFCDL.dll",Startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: DEMARREP.BAT
O4 - Startup: DEMARREQ.BAT


Après tout ça, j'ai toujours une page yahoo ou google qui s'ouvre toute seule de temps en temps... ou quand je clique au hasard sur page internet déjà ouverte!! super bizarre!! ha oui j'oubliais, au démarrage du PC j'ai un message d'erreur :
C:\windows\kCFCDL.dll - Module introuvable

Voilà, j'ai fait le tour. Si quelqu'un peut m'aider je lui en serait trés reconnaissante.

A voir également:

75 réponses

verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
31 mai 2011 à 11:46
Carinche69,

Tu vas en effet pouvoir vérifier pour les redirections.

------------------------------

J'ai remarqué également une infection sur les supports amovibles.
Un des trop PC était infecté et en utilisant la clé tu as infecté le PC qu'on désinfecte.

Utilise USBFix sur le PC actuel. L'outil sera aussi à passer sur les autres PC.

Télécharge USBFix ( par El Desaparecido ) sur ton bureau.

* Double clique sur UsbFix.exe présent sur ton bureau .
* clique sur Recherche .
* Un message t'avertira de brancher les supports amovibles.

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectées sans les ouvrir
FAIS-LE.

* Laisse travailler l'outil.
* Ensuite post le rapport UsbFix.txt qui apparaitra.

Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )


A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
31 mai 2011 à 11:56
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
31 mai 2011 à 12:12
Re,

relance USBFix.

* Double clic sur usbfix.exe présent sur ton bureau
* clique sur suppression.
* Un message t'avertira de brancher les supports amovibles.
(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectées sans les ouvrir
FAIS-LE.
* Le bureau va disparaitre et ne sera plus accessible tout le temps du scan. C'est normal.
* Ensuite poste le rapport UsbFix.txt qui apparaitra avec le bureau .

Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 31/05/2011 à 14:35
Re,

Rapport USBFIX : https://www.cjoint.com/?AEFolsDu8qN


A+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
Modifié par verni29 le 31/05/2011 à 21:38
Re,

C'est nickel. USBfix a nettoyé une des deux clés et vacciné les différents lecteurs partagés.

Alors ?
Toujours des redirections ? que ce soit google-analytics ou vers gomeo.

A+
Allez jusqu'au bout de la procédure de désinfection.
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 31/05/2011 à 16:50
Re,

Ok pour les clés USB...
A prioiri le problème est réglé. Je n'ai plus aucune redirection sur aucun des PC. Comment dirais-je.... MERCI!!
C'était donc bien la live box...
Peux-tu me conseiller sur les outils (payants ou non) à avoir pour sécuriser au mieux mon système?? Je suis entrain de lire le dossier sur la prévention que tu m'a conseillé.
Encore un grand MERCI pour ton aide.
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
31 mai 2011 à 18:00
Carinche69,

Excellente nouvelle.

On va déjà terminer avec le 1er PC.
On finira par les conseils si tu le veux bien.

--------------------------------

On va déjà enlever les outils utilisés.

* Lance OTL et clique sur purge outils.
Le PC va redémarrer pour supprimer l'outil et sa quarantaine.
* lance Ad-Remover et USBfixet choisis leur option de désinstallation.
* Ouvre le panneau de configuration et désinstalle ZHPDiag.
* Supprime les exécutables qu'il reste sur le bureau : maxlook, TFC, ...

----------------------------------

Nettoie correctement le PC en vidant les différents dossiers/fichiers temporaires.
Tu peux également faire une défragmentation du disque dur.

Et enfin faire un point de restauration propre.

---------------------------------

Il y avait un détournement DNS sur ce PC.
C'est une infection assez dangereuse car, comme tu le devines, il y avait une redirection du surf vers un serveur ukrainien.

C'est une des techniques utilisées pour le vol d'informations confidentielles.
Il n'y a peut-être rien et je t'alarme pour rien mais il vaut mieux être prudent.

Si vous consultez dans la PME des sites avec identification par mot de passe ( sites bancaires en autre ), je te conseillerais de vérifier si il n'y a pas de problème de ce côté.
Il faudrait aussi changer ces mots de passe.

Je pense qu'il vaudrait mieux vérifier l'état des deux autres machines.

A+
0
Salut,
J'ai effectué toutes les manip.
Pour plus de sécurité, j'ai changé les mot de passe pour les sites sensibles.
Que dois-je faire pour vérifier l'état des autres PC??
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
1 juin 2011 à 11:27
carinche69,

On va vérifier un autre PC.
Fais la manip avec OTL comme dans le message suivant :
https://forums.commentcamarche.net/forum/affich-22073347-ouverture-page-internet-intempestive#9

poste les deux rapports.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
1 juin 2011 à 16:17
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
1 juin 2011 à 16:39
carinche69,

Pas grand chose à relever.
Un peu de nettoyage.

désinstalle pdfforge toolbar.
Lors de l'installation de cette barre d'outil, il y a eu l'installation de toute autre chose, un publiciel.
Il était ausi présent sur le 1er PC.
C'est de plus en plus courant qu'il y a des installateurs qui embarquent d'autres produits qui eux ne sont pas très nets.

--------------------------------------------

Relance OTL

* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :

:OTL
PRC - [2011/05/06 18:15:20 | 000,532,320 | ---- | M] (Spigot, Inc.) -- C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe
PRC - [2011/05/06 17:33:00 | 000,393,112 | ---- | M] (Spigot, Inc.) -- C:\Program Files\Application Updater\ApplicationUpdater.exe
SRV - [2011/05/06 17:33:00 | 000,393,112 | ---- | M] (Spigot, Inc.) [Auto | Running] -- C:\Program Files\Application Updater\ApplicationUpdater.exe -- (Application Updater)
IE - HKU\S-1-5-21-2704639424-773119264-972506294-1003\..\URLSearchHook: {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\4.4\pdfforgeToolbarIE.dll (Spigot, Inc.)
O2 - BHO: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\4.4\pdfforgeToolbarIE.dll (Spigot, Inc.)
O3 - HKLM\..\Toolbar: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files\pdfforge Toolbar\IE\4.4\pdfforgeToolbarIE.dll (Spigot, Inc.)
O4 - HKLM..\Run: []  File not found
O4 - HKLM..\Run: [SearchSettings] C:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.)
O4 - HKLM..\RunOnceEx: [Title]  File not found
O33 - MountPoints2\{c972e7ac-8ef4-11dc-83b1-0019d1458033}\Shell\AutoRun\command - "" = C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL copy.exe
O33 - MountPoints2\{e2afbfcc-930e-11de-85d4-0019d1458033}\Shell\AutoRun\command - "" = E:\memorybar.exe
O33 - MountPoints2\{f55c40f6-8e0e-11de-85d2-0019d1458033}\Shell\AutoRun\command - "" = C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL NoLimit.exe
[2011/05/27 06:53:35 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Utilisateur\Application Data\Search Settings
[2011/05/27 06:53:31 | 000,000,000 | ---D | C] -- C:\Program Files\Fichiers communs\Spigot
[2011/05/27 06:53:31 | 000,000,000 | ---D | C] -- C:\Program Files\pdfforge Toolbar
[2011/05/27 06:53:31 | 000,000,000 | ---D | C] -- C:\Program Files\Application Updater

:Commands  
[Emptytemp]  
[Emptyflash]

* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.

Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.

Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log


---------------------------------------------------------

Deux analyses pour vérifier que le PC est propre.

Mets à jour Malwarebytes et lance un examen complet.
Poste le rapport.

Fais un scan en ligne avec Eset :
Tuto : https://www.commentcamarche.net/faq/29643-scanner-en-ligne-avec-eset-nod32

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 1/06/2011 à 18:00
Re,
pdfforge supprimer dans panneau de config
rapport OTL : https://www.cjoint.com/?AFbq7lIFwaE
Rapport malwarebytes : https://www.cjoint.com/?AFbrYp0pGzE

Pour le scan eset, lors du téléchargement des signatures de virus, il m'indique la chose suivante: "impossible d'effectuer la mise à jour. La paramètres proxy sont ils configurés?"
Je vois à l'étape précédente que l'on peut les paramétrer manuellement mais je ne sais pas quoi y mettre??

A++
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
2 juin 2011 à 09:23
Eset doit détecter les paramètres d'un proxy si utilisé.
Comme tu n'utilises pas de proxy, vérifie si l'option " Utilisez les paramètres de proxy " est décoché.

Sinon, Pas bien grave.
Malwarebytes n'a rien trouvé.
Ce PC est clean, à jour.

On passe au suivant. Même manip avec OTL.
https://forums.commentcamarche.net/forum/affich-22073347-ouverture-page-internet-intempestive?page=4#80
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
6 juin 2011 à 09:35
Salut,

Désolé pour la réponse tardive. Week-end à rallonge!!
Rapport OTL PC n°3 :
https://www.cjoint.com/?AFgjIAO5O5C
https://www.cjoint.com/?AFgjJio5fWe

Bon début de semaine.
A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
6 juin 2011 à 12:34
carinche69,

Pas de soucis pour les réponses.
j'ai aussi profité de ce weekend.

------------------------------------------

Désinstalle Spybot - Search & Destroy
Inutile et dépassé par rapport aux infections actuelles.

-----------------------------------------

Les rapports sont propres.

Pour vérifier, effectue les deux analyses avec malwarebytes et le scan en ligne :

malwarebytes :
https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

scan en ligne avec Eset :
Tuto : https://www.commentcamarche.net/faq/29643-scanner-en-ligne-avec-eset-nod32

Poste les rapports si ils trouvent des infections.

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
7 juin 2011 à 10:45
Salut,

Malwarebytes à trouver qq chose : https://www.cjoint.com/?AFhkSvVxkvL
Je supprime??

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
7 juin 2011 à 11:35
Re,

c:\documents and settings\pc\local settings\temporary internet files\Content.IE5\1FF877FR\OTL[1].exe (Trojan.Dropper.PGen) -> No action taken.

Surprenant. Malwarebytes a détecté OTL comme infectieux.
Sans doute sa localisation dans ce dossier temporaire.

Supprime-le.

As-tu fais le scan en ligne ?

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
Modifié par carinche69 le 7/06/2011 à 15:33
Re,

RAS sur le scan en ligne

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
7 juin 2011 à 21:43
OK,

Bon. Cela doit être bon pour les PC.

Pour ces deux derniers, mêmes manips que pour le premier.
Clique sur OTL pour supprimer les outils utilisés.
Désinstalle, si il le faut , AD-Remover.
nettoyage des fichiers temporaires, défragmentation puis point de restauration.

-------------------------------------------------------

Si on récapitule ce qu'on a trouvé :
- des traces d'une ancienne infection vundo
- TDSSKiller avait nettoyé une infection sérieuse.
- différents adwares ( searchsettings, eorezo, ... )
Attention à ces installateurs qui installent d'autres choses.
- des supports amovibles infectés.
- et un détournement DNS, bien plus dangereuse.
- et le cache DNS de la livebox infecté.

----------------------------------------------------------

Tu as lu l'article sur les différentes infections qui peuvent toucher un ordinateur.
Cela évolue tout le temps.

les risques sont réels. De plus en plus d'infections se véhiculent via des exploits , des codes javascript intégrés à des pages web.
Prudence lorsque tu surfes sur le web.

Pour ma part, j'utilise Firefox qui est moins exposé qu'IE.
Si tu ajoutes des extensions comme Noscript, tu peux alors avoir un certain contrôle sur ton surf.
mais ce n'est pas une certitude.
La première protection, c'est celui qui se trouve derrière le clavier.

Avant tout, éviter les cracks, le P2P. je remarque que sur les PC sont installés ces logiciels de téléchargement.
Les cracks, c'est le premier vecteur d'infection et pas des moindres.
renseigne toi sur bagle, virut pour t'en persuader.

----------------------------------------------------------------

Pour ta config réseau,

Protège au maximum le wifi ( filtrage mac, ssid caché ). Tu dois y avoir accès via ta livebox.
vérifie également le niveau de protection du parefeu de la box ( moyen au minimum ).

Ton routeur, si je ne me trompe pas, ne te sert qu'à un partage et un travail des 3 PC en réseau. A distance, comme cela, difficile de le dire, mais tu pourrais faire du NAT en utilisant le routeur comme passerelle.
https://www.commentcamarche.net/contents/527-nat-translation-d-adresses-port-forwarding-et-port-triggering
cela sécuriserait encore plus ton réseau.

-----------------------------------------------------------

Au niveau logiciel, tu as fait le choix du gratuit.
Avast, à ce niveau, est bien placé. Bouclier web qui détecte les scripts java en autre.

Il est préconisé généralement un antivirus et un parefeu logiciel.
Seulement, les gens ne savent pas utiliser un parefeu logiciel comme Comodo, Zone Alarm ou Online Armor.
Il faut mettre un niveau suffisant pour contrôler l'exécution des applications et c'est tellement incompréhensible que le parefeu est réglé à un niveau minimum.

Les 3 PC sont propres. Tu pourrais installer un tel parefeu et régler l'exécution des différentes applis.
le Hic est que cela serait redondant avec Avast qui intègre certains modules d'un parefeu logiciel mais pas de protection HIPS.
IL y a peut être moyen de faire un filtrage IPS avec le routeur.

Tu peux garder Avast ( passe à la version 6 ) ou installer un AV comme Antivir et ajouter un parefeu.

Pour du payant, Kaspersky est, à mon avis, le must.
70 € les 3 licences, c'est un coût mais il a beaucoup de possibilités.
http://boutique.01net.com/qte.html?REF=737234

A+
0
carinche69 Messages postés 46 Date d'inscription mercredi 11 mai 2011 Statut Membre Dernière intervention 9 juin 2011
9 juin 2011 à 08:36
Salut,

OK j'ai nettoyé le PC n°3.
Effectivement il y avait beaucoup de choses!!
Merci pour tous tes conseils et surtout merci pour ton aide et le temps passé.
Je passe la discussion en "Résolu".
A+
Carinche69
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
9 juin 2011 à 10:29
Pas de quoi.

Bonne continuation et prudence sur le net.

@+
0