Infecté par Backdoor.HMCpol.Gen
Alexis
-
Utilisateur anonyme -
Utilisateur anonyme -
Bonjour,
Malwarebyte's antimalware me détecte une infection par le cheval de troie nommé Backdoor.HMCpol.Gen ( 8 entrées au total plus une malware trace). Après avoir cliqué sur "supprimer la sélection" , il me dit que tout à été supprimer et mis en quarantaine.Mais après reboot, tout les entrées infectées sont revenues.
Un coup de main pour me débarrasser de ce nuisible serait grandement apprécié !!
Merci d'avance
Alexis
Malwarebyte's antimalware me détecte une infection par le cheval de troie nommé Backdoor.HMCpol.Gen ( 8 entrées au total plus une malware trace). Après avoir cliqué sur "supprimer la sélection" , il me dit que tout à été supprimer et mis en quarantaine.Mais après reboot, tout les entrées infectées sont revenues.
Un coup de main pour me débarrasser de ce nuisible serait grandement apprécié !!
Merci d'avance
Alexis
A voir également:
- Infecté par Backdoor.HMCpol.Gen
- Alerte windows ordinateur infecté - Accueil - Arnaque
- L'ordinateur d'arthur a été infecté par un virus répertorié récemment. ✓ - Forum Antivirus
- L'ordinateur de samantha a ete infecte par un virus - Forum Virus
- L'ordinateur de simon a ete infecte par un virus - Forum Jeux vidéo
- Infection par : ONLYPC Flow.co.in ✓ - Forum Virus
55 réponses
Comme dis plus haut, après la première fois que j'ai fais OTL , l'icône du centre de maintenance de windows 7 (petit drapeau blanc en bas à droite) "flashe" toutes les 10 secondes + ou - , on voit qu'il affiche une notification mais cela disparait instantanément sans qu'on puisse lire ce que c'est.
En ouvrant le centre de maintenance, dans la partie sécurité au niveau du pare feu du réseau il y a une case "activer maintenant" qui apparait très brièvement en même temps que l'icône de la barre de notification. Je précise que j'ai Eset smart security v4.2 installé et activé ( firewall , antivirus , antispyware), aussi le pare feu windows et windows defender sont tous 2 désactivés
Je n'avais pas ce symptôme avant ,c'est apparu après le premier passage avec OTL que tu m'as demandé de faire le 20 aoû 2011 à 17:54
Bien à toi
Alexis
En ouvrant le centre de maintenance, dans la partie sécurité au niveau du pare feu du réseau il y a une case "activer maintenant" qui apparait très brièvement en même temps que l'icône de la barre de notification. Je précise que j'ai Eset smart security v4.2 installé et activé ( firewall , antivirus , antispyware), aussi le pare feu windows et windows defender sont tous 2 désactivés
Je n'avais pas ce symptôme avant ,c'est apparu après le premier passage avec OTL que tu m'as demandé de faire le 20 aoû 2011 à 17:54
Bien à toi
Alexis
bonjour
Malwarebyte's antimalware me détecte la même infection
Backdoor.HMCpol.Gen 8 entrées aussi
même problème après suppression redémarrage du pc
je scanne de nouveau et il me retrouve les memes 8 entrées infecté
pouvez vous m'aider svp
merci
-----------------------------------------------------------------------------
22/08/2011 13:17:28
mbam-log-2011-08-22 (13-17-21).txt
Type d'examen: Examen rapide
Elément(s) analysé(s): 173378
Temps écoulé: 2 minute(s), 25 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 4
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{22NX2B87-U800-J32M-C8C3-2PVKK7844PAF} (Backdoor.HMCPol.Gen) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{22NX2B87-U800-J32M-C8C3-2PVKK7844PAF} (Backdoor.HMCPol.Gen) -> No action taken.
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Policies (Backdoor.HMCPol.Gen) -> Value: Policies -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\security updater (Backdoor.HMCPol.Gen) -> Value: security updater -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Policies (Backdoor.HMCPol.Gen) -> Value: Policies -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinExtender (Backdoor.HMCPol.Gen) -> Value: WinExtender -> No action taken.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\Users\YVES\AppData\Local\Temp\xxxyyyzzz.dat (Malware.Trace) -> No action taken.
c:\Users\User\AppData\microsoft\Windows\microsoft\Defender.exe (Backdoor.HMCPol.Gen) -> No action taken.
Malwarebyte's antimalware me détecte la même infection
Backdoor.HMCpol.Gen 8 entrées aussi
même problème après suppression redémarrage du pc
je scanne de nouveau et il me retrouve les memes 8 entrées infecté
pouvez vous m'aider svp
merci
-----------------------------------------------------------------------------
22/08/2011 13:17:28
mbam-log-2011-08-22 (13-17-21).txt
Type d'examen: Examen rapide
Elément(s) analysé(s): 173378
Temps écoulé: 2 minute(s), 25 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 4
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{22NX2B87-U800-J32M-C8C3-2PVKK7844PAF} (Backdoor.HMCPol.Gen) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{22NX2B87-U800-J32M-C8C3-2PVKK7844PAF} (Backdoor.HMCPol.Gen) -> No action taken.
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Policies (Backdoor.HMCPol.Gen) -> Value: Policies -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\security updater (Backdoor.HMCPol.Gen) -> Value: security updater -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Policies (Backdoor.HMCPol.Gen) -> Value: Policies -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinExtender (Backdoor.HMCPol.Gen) -> Value: WinExtender -> No action taken.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\Users\YVES\AppData\Local\Temp\xxxyyyzzz.dat (Malware.Trace) -> No action taken.
c:\Users\User\AppData\microsoft\Windows\microsoft\Defender.exe (Backdoor.HMCPol.Gen) -> No action taken.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
bonsoir
je pense que j'ai suivi vos explications
USBFIX
rapport : http://www.cijoint.fr/cjlink.php?file=cj201108/cijU6G8ByT.txt
Pre_Scan
rapport : http://www.cijoint.fr/cjlink.php?file=cj201108/cijDFdPEuz.txt
OTL
rapport : http://www.cijoint.fr/cjlink.php?file=cj201108/cijHHGuwKK.txt
Extra : http://www.cijoint.fr/cjlink.php?file=cj201108/cij5vKQifI.txt
re scan avec malwarebyte
rapport : http://www.cijoint.fr/cjlink.php?file=cj201108/cijMcRp5B6.txt
il a l'air propre mais si je redémarre le pc et que je rescan avec malwarebyte l'infection est de retour
j'ai oublier quelque chose ?
merci d'avance
je pense que j'ai suivi vos explications
USBFIX
rapport : http://www.cijoint.fr/cjlink.php?file=cj201108/cijU6G8ByT.txt
Pre_Scan
rapport : http://www.cijoint.fr/cjlink.php?file=cj201108/cijDFdPEuz.txt
OTL
rapport : http://www.cijoint.fr/cjlink.php?file=cj201108/cijHHGuwKK.txt
Extra : http://www.cijoint.fr/cjlink.php?file=cj201108/cij5vKQifI.txt
re scan avec malwarebyte
rapport : http://www.cijoint.fr/cjlink.php?file=cj201108/cijMcRp5B6.txt
il a l'air propre mais si je redémarre le pc et que je rescan avec malwarebyte l'infection est de retour
j'ai oublier quelque chose ?
merci d'avance
j'ai regardé dans le journal pare feu de nod 32 j'ai ça:
18/08/2011 15:29:06 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 174.120.25.242 ICMP
18/08/2011 15:29:05 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 174.120.25.242 ICMP
18/08/2011 15:29:04 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.103 ICMP
18/08/2011 15:29:03 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.103 ICMP
18/08/2011 15:29:02 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.103 ICMP
18/08/2011 15:29:01 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.103 ICMP
18/08/2011 05:09:44 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 91.191.153.10 ICMP
18/08/2011 05:09:43 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 91.191.153.10 ICMP
18/08/2011 05:09:42 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.104 ICMP
18/08/2011 05:09:41 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.104 ICMP
18/08/2011 05:09:40 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.104 ICMP
18/08/2011 05:09:40 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.104 ICMP
6/06/2011 09:02:04 Attaque par empoisonnement de cache DNS détectée 192.168.1.1:53 192.168.1.4:58130 UDP
25/05/2011 11:17:50 Attaque par empoisonnement de cache DNS détectée 192.168.1.1:53 192.168.1.4:62844 UDP
Sinon dans les connexions réseau de nod32 j'ai rien de bien suspect:
KiesTrayAgent ( pour mon téléphone Samsung)
wlcomm.exe ( windows live )
msnmsgr.exe ( msn messenger )
et iexplorer vu qu'il est ouvert
Au niveau du traffic c'est entre 0 et 1B/sec avec une brève pointe à 2 ou 3b/sec toutes les +/- 30 sec (sans correlations niveau timing avec mon anomalie du centre de maintenance)
Je ne sais pas si c'est ça que tu voulais ??
Alexis
18/08/2011 15:29:06 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 174.120.25.242 ICMP
18/08/2011 15:29:05 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 174.120.25.242 ICMP
18/08/2011 15:29:04 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.103 ICMP
18/08/2011 15:29:03 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.103 ICMP
18/08/2011 15:29:02 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.103 ICMP
18/08/2011 15:29:01 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.103 ICMP
18/08/2011 05:09:44 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 91.191.153.10 ICMP
18/08/2011 05:09:43 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 91.191.153.10 ICMP
18/08/2011 05:09:42 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.104 ICMP
18/08/2011 05:09:41 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.104 ICMP
18/08/2011 05:09:40 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.104 ICMP
18/08/2011 05:09:40 Intrusion d'un canal dissimulé dans un paquet ICMP détectée 192.168.1.4 209.85.148.104 ICMP
6/06/2011 09:02:04 Attaque par empoisonnement de cache DNS détectée 192.168.1.1:53 192.168.1.4:58130 UDP
25/05/2011 11:17:50 Attaque par empoisonnement de cache DNS détectée 192.168.1.1:53 192.168.1.4:62844 UDP
Sinon dans les connexions réseau de nod32 j'ai rien de bien suspect:
KiesTrayAgent ( pour mon téléphone Samsung)
wlcomm.exe ( windows live )
msnmsgr.exe ( msn messenger )
et iexplorer vu qu'il est ouvert
Au niveau du traffic c'est entre 0 et 1B/sec avec une brève pointe à 2 ou 3b/sec toutes les +/- 30 sec (sans correlations niveau timing avec mon anomalie du centre de maintenance)
Je ne sais pas si c'est ça que tu voulais ??
Alexis
Je te dépose ici 2 captures d'écran du moniteur de ressource de windows ( section réseau). Ca pourra peut-être aider .
http://www.cijoint.fr/cjlink.php?file=cj201108/cijfdsHB8g.png
http://www.cijoint.fr/cjlink.php?file=cj201108/cijL6wigjD.png
Alexis
http://www.cijoint.fr/cjlink.php?file=cj201108/cijfdsHB8g.png
http://www.cijoint.fr/cjlink.php?file=cj201108/cijL6wigjD.png
Alexis
ok ca va pas etre facile je sens
on a une gros rootkit à mon avis faut taper fort
/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\
__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================
▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur
Telecharge ici : Combofix
Avant d'utiliser ComboFix :
Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\
Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :
▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau
▶ Lance le
Une fenêtre apparait : clique sur "Disable"
▶ Fais redémarrer l'ordinateur si l'outil te le demande
Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur combofix renommé
¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤
▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!
▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
on a une gros rootkit à mon avis faut taper fort
/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\
__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================
▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur
Telecharge ici : Combofix
Avant d'utiliser ComboFix :
Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\
Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :
▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau
▶ Lance le
Une fenêtre apparait : clique sur "Disable"
▶ Fais redémarrer l'ordinateur si l'outil te le demande
Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur combofix renommé
¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤
▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!
▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
re
Fais analyser le(s) fichier(s) suivants sur Virustotal :
Virus Total
clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :
c:\windows\SysWow64\MC16.exe
* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.
===========================================
__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
----------------------------------------------------------
KillAll::
File::
c:\users\Alexis\AppData\Local\Temp\aswArKrn.sys
Driver::
aswArKrn
RegLock::
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
------------------------------------------------------------------
▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes
▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix
▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt
Fais analyser le(s) fichier(s) suivants sur Virustotal :
Virus Total
clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :
c:\windows\SysWow64\MC16.exe
* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.
===========================================
__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
----------------------------------------------------------
KillAll::
File::
c:\users\Alexis\AppData\Local\Temp\aswArKrn.sys
Driver::
aswArKrn
RegLock::
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
------------------------------------------------------------------
▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes
▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix
▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt
Voici déjà le résultat de virus total
http://www.virustotal.com/file-scan/report.html?id=cc79364cb08dd28c5bc8057bcd286ddba61a42811bdea7283a935d87c983e02c-1314094579
http://www.virustotal.com/file-scan/report.html?id=cc79364cb08dd28c5bc8057bcd286ddba61a42811bdea7283a935d87c983e02c-1314094579
redemarre ton ordi encore un fois , puis controle que ce fichier ne soit pas revenu :
c:\users\Alexis\AppData\Local\Temp\3dcf2df1-2a83-477c-a7dd-858967792357\CliSecureRT.dll
c:\users\Alexis\AppData\Local\Temp\3dcf2df1-2a83-477c-a7dd-858967792357\CliSecureRT.dll
Re,
Je suis tjs au boulot, mais j'ai un peu surfé pour avoir des infos sur ce fichier "c:\users\Alexis\AppData\Local\Temp\3dcf2df1-2a83-477c-a7dd-858967792357\CliSecureRT.dll ". Apparement, c'est le logiciel Kies de Samsung pour la gestion des smartphones qui le load au démarrage.
Quand je rentre, je désinstalle Kies , j'efface ce fichier , je reboote et je te tiens au courant si il revient encore. ( ou pas aussi :-) )
source http://www.forum-seven.com/forum/topic10652.html
Alexis
Je suis tjs au boulot, mais j'ai un peu surfé pour avoir des infos sur ce fichier "c:\users\Alexis\AppData\Local\Temp\3dcf2df1-2a83-477c-a7dd-858967792357\CliSecureRT.dll ". Apparement, c'est le logiciel Kies de Samsung pour la gestion des smartphones qui le load au démarrage.
Quand je rentre, je désinstalle Kies , j'efface ce fichier , je reboote et je te tiens au courant si il revient encore. ( ou pas aussi :-) )
source http://www.forum-seven.com/forum/topic10652.html
Alexis