Rootkit TDSS

Résolu/Fermé
DieuDark Messages postés 36 Statut Membre -  
DieuDark Messages postés 36 Statut Membre -
Bonjour,

je pense être sous rootkitTDSS et j'ai beaucoup de redirection vers ce site http://www1.fr.12finder.com/websearch?query=je+narrive+pas+dsinstaller+un+programme&site=aon2p&ref=44561-23007

Ma sécurité windows veux pas s'activer, et MSE veux pas se lancer, je pense que mon system d'exploitation est modifier

mes raports:

hijack this:
https://pastebin.com/C1vAHDfr

Random's System Information Tool (RSIT)
https://pastebin.com/LbcejW9b
PS: j'ai pas info.txt

combofix:
https://pastebin.com/hdFw4zf9

adwcleaner:
https://pastebin.com/4DfkHeqv

supprésion adwcleaner:
https://pastebin.com/Y4KpDJcb

voilà en esperant avoir de l'aide :D

Merci d'avance !

38 réponses

  • 1
  • 2
  1. Utilisateur anonyme
     
    désinstalle spybot, il est inutile !

    tu t'es fait avoir par cacoweb !

    à l'avenir, évite d'installer des barres d'outils, pour la majorité, elles sont infectieuses !

    Télécharge et enregistre ce fichier sur ton bureau :

    * Lance ZHPFix via le raccourci sur ton Bureau

    * Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
    Copie et colle les lignes suivantes en gras dans Zhpfix :

    ----------------------------------------------------------


    O2 - BHO: WormRadar.com IESiteBlocker.NavFilter [64Bits] - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} . (...) -- C:\Program Files (x86)\AVG\AVG9\avgssie.dll
    O87 - FAEL: "{5A6295E8-F164-432A-B8C9-BEC12D359257}" |In - Private - P6 - TRUE | .(...) -- C:\Windows\SysWOW64\ZoneLabs\vsmon.exe (.not file.) => ZoneLabs/Check Point®ZoneAlarm
    O87 - FAEL: "{FE6AE945-42AF-47E3-A49C-030BF9702477}" |In - Private - P17 - TRUE | .(...) -- C:\Windows\SysWOW64\ZoneLabs\vsmon.exe (.not file.) => ZoneLabs/Check Point®ZoneAlarm
    M2 - MFEP: prefs.js [Bilal - tn7fcql4.default\{1c491116-c175-45e1-a570-6fb14fea8b7b}] [] PHPNukeFR Community Toolbar v3.9.0.3 (.Conduit Ltd..) => Toolbar.Conduit
    M2 - MFEP: prefs.js [Bilal - tn7fcql4.default\{4daac69c-cba7-45e2-9bc8-1044483d3352}] [] Softonic_France Community Toolbar v3.9.0.3 (.Conduit Ltd..) => Toolbar.Conduit
    M2 - MFEP: prefs.js [Bilal - tn7fcql4.default\{6ec85fcf-87ad-41d7-ae1f-f116f8ad4848}] [] Avanquest FR Community Toolbar v3.9.0.3 (.Conduit Ltd..) R3 - URLSearchHook: Avanquest FR Toolbar [64Bits] - {6ec85fcf-87ad-41d7-ae1f-f116f8ad4848} . (.Conduit Ltd. - Conduit Toolbar.) (6.4.0.0) -- C:\Program Files (x86)\Avanquest_FR\prxtbAva2.dll
    R3 - URLSearchHook: Avanquest FR Toolbar [64Bits] - {6ec85fcf-87ad-41d7-ae1f-f116f8ad4848} . (.Conduit Ltd. - Conduit Toolbar.) (6.4.0.0) -- C:\Program Files (x86)\Avanquest_FR\prxtbAva2.dll
    O2 - BHO: Avanquest FR [64Bits] - {6ec85fcf-87ad-41d7-ae1f-f116f8ad4848} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files (x86)\Avanquest_FR\prxtbAva2.dll
    O42 - Logiciel: Avanquest FR Toolbar - (.Avanquest FR.) [HKLM] -- Avanquest_FR Toolbar => Avanquest FR Toolbar
    [HKCU\Software\AppDataLow\Software\Avanquest_FR] => Avanquest_FR Toolbar
    [HKLM\Software\Avanquest_FR] => Avanquest_FR Toolbar
    O43 - CFD: 07/11/2011 - 18:43:54 - [0,012] ----D- C:\Users\Bilal\AppData\Roaming\teamspeak2 => Toolbar.Conduit
    O43 - CFD: 04/01/2012 - 19:16:14 - [11,856] ----D- C:\Program Files (x86)\Avanquest_FR => Avanquest_FR Toolbar
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{58124A0B-DC32-4180-9BFF-E0E21AE34026}] => Infection BT (Adware.IMBooster)
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{58124A0B-DC32-4180-9BFF-E0E21AE34026}] => Infection BT (Adware.IMBooster)
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{6ec85fcf-87ad-41d7-ae1f-f116f8ad4848}] => Avanquest FR Toolbar
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{6ec85fcf-87ad-41d7-ae1f-f116f8ad4848}] => Avanquest FR Toolbar
    [HKLM\Software\WOW6432Node\Classes\CLSID\{6ec85fcf-87ad-41d7-ae1f-f116f8ad4848}] => Avanquest FR Toolbar
    [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6ec85fcf-87ad-41d7-ae1f-f116f8ad4848}]
    O4 - Global Startup: C:\Users\Bilal\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Chat-Land messenger.lnk . (...) -- C:\Users\Bilal\chat-land\Chat-Landmessenger.exe (.not file.) => Fichier absent
    O4 - Global Startup: C:\Users\Bilal\Desktop\LIMBO.lnk . (...) -- C:\Users\Bilal\Desktop\MON BUREAU\Limbo\limbo.exe (.not file.)
    M2 - MFEP: prefs.js [Bilal - tn7fcql4.default\support@predictad.com] [] AutocompletePro - Your handy search suggestions tool v0.6.1.3 (.Yossi Marouani; http://www.predictad.com.) => Infection BT (Adware.PredictAd)
    R0 - HKCU\SOFTWARE\Classes\Software\Microsoft\Internet Explorer\Main,Start Page = http://ww10.seeearch.com => ZHPHosts Black List
    O42 - Logiciel: Bejeweled 3 - (.Pas de propriétaire.) [HKLM] -- Steam App 78000 => Infection PUP (Adware.PopCap)
    [HKCU\Software\Nosibay] => Infection PUP (Adware.SPointer)
    [HKCU\Software\PopCap] => Infection BT (Adware.PopCap)
    [HKLM\Software\Mircrosoft] => Infection FakeAlert (Trojan.FakeAlert)
    O43 - CFD: 17/09/2011 - 15:06:54 - [0,000] ----D- C:\ProgramData\PopCap Games => Infection BT (Adware.PopCap)
    O43 - CFD: 20/09/2011 - 16:13:22 - [0] ----D- C:\Users\Bilal\AppData\Roaming\Nosibay => Infection PUP (Adware.SPointer)
    O43 - CFD: 17/09/2011 - 14:49:38 - [62,206] ----D- C:\Users\Bilal\AppData\Local\PopCap Games => Infection BT (Adware.PopCap)
    O87 - FAEL: "TCP Query User{D2BB4B36-8E48-4B51-883C-EA120DDDC458}C:\users\salim\appdata\roaming\imvuclient\1vivoxvoice.exe" |In - Private - P6 - TRUE | .(...) -- C:\users\salim\appdata\roaming\imvuclient\1vivoxvoice.exe (.not file.) => Infection FakeAlert (Possible)
    O87 - FAEL: "UDP Query User{F2D911AD-344E-4723-968F-7882C196EF5D}C:\users\salim\appdata\roaming\imvuclient\1vivoxvoice.exe" |In - Private - P17 - TRUE | .(...) -- C:\users\salim\appdata\roaming\imvuclient\1vivoxvoice.exe (.not file.)
    O87 - FAEL: "TCP Query User{94F96A2D-DA39-47C9-A8FD-343D5374DC48}C:\users\bilal\appdata\roaming\cacaoweb\cacaoweb.exe" |In - Private - P6 - TRUE | .(...) -- C:\users\bilal\appdata\roaming\cacaoweb\cacaoweb.exe (.not file.)
    O87 - FAEL: "UDP Query User{DFBBB25D-077F-4882-AC9A-718119C345C5}C:\users\bilal\appdata\roaming\cacaoweb\cacaoweb.exe" |In - Private - P17 - TRUE | .(...) -- C:\users\bilal\appdata\roaming\cacaoweb\cacaoweb.exe (.not file.)
    O87 - FAEL: "TCP Query User{C9E4E14D-312F-4176-A365-E94EABEF6FB4}C:\users\bilal\appdata\roaming\cacaoweb\cacaoweb.exe" |In - Public - P6 - TRUE | .(...) -- C:\users\bilal\appdata\roaming\cacaoweb\cacaoweb.exe (.not file.)
    O87 - FAEL: "UDP Query User{B37203CE-6AF3-4FD8-B5F2-8EF78141BC00}C:\users\bilal\appdata\roaming\cacaoweb\cacaoweb.exe" |In - Public - P17 - TRUE | .(...) -- C:\users\bilal\appdata\roaming\cacaoweb\cacaoweb.exe (.not file.)
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{0FB6A909-6086-458F-BD92-1F8EE10042A0}] => Infection BT (Adware.PredictAd)
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{0FB6A909-6086-458F-BD92-1F8EE10042A0}] => Infection BT (Adware.PredictAd)
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{977AE9CC-AF83-45E8-9E03-E2798216E2D5}] => Infection PUP (Adware.IMBooster)
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{977AE9CC-AF83-45E8-9E03-E2798216E2D5}] => Infection PUP (Adware.IMBooster)
    [HKCU\Software\Nosibay] => Infection PUP (Adware.SPointer)
    [HKCU\Software\PopCap] => Infection BT (Adware.PopCap)
    C:\ProgramData\PopCap Games => Infection BT (Adware.PopCap)
    C:\Users\Bilal\AppData\Roaming\Nosibay => Infection PUP (Adware.SPointer)
    C:\Users\Bilal\AppData\Local\PopCap Games => Infection BT (Adware.PopCap)
    Emptytemp



    ----------------------------------------------------------

    - Clique sur le bouton « GO » pour lancer le nettoyage,
    - Copie/colle la totalité du rapport dans ta prochaine réponse
    Tuto :

    http://www.premiumorange.com/zeb-help-process/zhpfix.html

    1
  2. DieuDark Messages postés 36 Statut Membre
     
    Svp j'ai besoin d'aide
    0
  3. DieuDark Messages postés 36 Statut Membre
     
    Personne pour m'aider? :/
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. DieuDark Messages postés 36 Statut Membre
     
    aider un petit garçon en detresse? :(
    0
  6. Utilisateur anonyme
     
    bonjour,

    avec cet armada de tools que tu as passé sur ton pc, si tu as encore la redirection, c'est qu'il y a un gros truc !

    0
  7. DieuDark Messages postés 36 Statut Membre
     
    oui sa continue :'(
    0
  8. Utilisateur anonyme
     
    la prochaine fois, tu demandes de l'aide avant de lancer tous les outils sur ton pc !

    * Télécharge TDSSKiller sur ton bureau :

    https://support.kaspersky.com/downloads/utils/tdsskiller.exe

    * Lance le ( Utilisateurs de vista/Seven -> Clic droit puis " Exécuter en tant qu'administrateur " )

    * Clique sur [Start Scan] pour démarrer l'analyse.

    * Si des élements sont trouvés, cliques sur [Continue] puis sur [Reboot Now]

    * Un rapport s'ouvrira au redémarrage du PC.

    * Copie/Colle son contenu dans ta prochaine réponse.

    Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt.

    note : Si Tdsskiller trouve un fichier nommé "Sptd.sys", tu sélectionnes skip juste pour ce fichier :D

    0
  9. DieuDark Messages postés 36 Statut Membre
     
    j'ai déjà demandé de l'aide sur des autres forums etc...
    C'est pour ça que vous êtes mon dernier recours !

    Et merci pour TDSSKiller mais je l'ai déjà utilisé et rien
    0
  10. Utilisateur anonyme
     
    si tu veux qu'on fasse la chose dans les régles, il faut poster les rapports qu'on te demande :D

    avec quel navigateur as tu des redirections ?

    0
  11. DieuDark Messages postés 36 Statut Membre
     
    avec chrome, et j'ai eu aucun rapport !

    en tout cas merci de ton aide précieuse
    0
  12. DieuDark Messages postés 36 Statut Membre
     
    en fait tout les navigateurs...
    0
  13. Utilisateur anonyme
     
    on récapitule :

    tu as la redirections juste avec Chrome ?

    c'est bien ça ou tu en as avec d'autres navigateur, voir moteur de recherche ?

    0
  14. DieuDark Messages postés 36 Statut Membre
     
    en ce moment je suis avec chrome, mais j'ai des redirection avec tout les navigateurs ET moteurs de recherches ! :/
    0
  15. DieuDark Messages postés 36 Statut Membre
     
    et a cette heure ci je me demande si je suis pas un shell/sous botnet :'(
    0
  16. Utilisateur anonyme
     
    pas de manique !

    * Télécharge ZHPDiag sur ton bureau :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    ou
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html
    ou
    https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

    * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

    /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
    https://www.cjoint.com/

    ou :
    http://dl.free.fr
    ou :
    http://ww38.toofiles.com/fr/documents-upload.html
    ou :
    https://www.terafiles.net/

    tuto zhpdiag :

    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    0
  17. DieuDark Messages postés 36 Statut Membre
     
    il n'y a pas d'icone en forme de loupe :s
    0
  18. Utilisateur anonyme
     
    tu as lanvé zhpfix !

    lance l'autre sous forme de parchemin !

    0
  • 1
  • 2