karidav
Messages postés11Date d'inscriptionsamedi 3 mars 2012StatutMembreDernière intervention 4 mars 2012
-
4 mars 2012 à 12:28
dr.pc1
Messages postés4607Date d'inscriptionmercredi 20 juillet 2011StatutContributeurDernière intervention 7 janvier 2021
-
4 mars 2012 à 12:39
Bonjour,
mon ordi est infecté même apres avoir utilisé zhpfix et malwarebytes (rapport ci dessous)
Lors de ma reconnexion sur internet(apres le scan et la suppression de malwarebytes, celui ci a trouvé encore des choses:( )
Voici les rapports :
RAPPORT DE ZHPFX :
1.12.3380 par Nicolas Coolman, Update du 05/02/2011
Fichier d'export Registre :
Run by David at 04/03/2012 00:28:31
Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/
Fichier(s) détecté(s): 9
C:\Program Files\Rosetta Stone\Rosetta Stone V3\Rosetta Stone v3.2 - Patch.exe (PUP.Hacktool.Patcher) -> Aucune action effectuée.
C:\Windows\System32\wlancig.dll (Rootkit.0Access) -> Suppression au redémarrage.
C:\$RECYCLE.BIN\S-1-5-21-1930406980-1592824942-3463341022-1000\$RJQHYSX.dll (Rootkit.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\assembly\GAC_MSIL\Desktop.ini (Rootkit.0Access) -> Suppression au redémarrage.
C:\Windows\System32\msmpsvc.dll (Rootkit.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\Users\David\AppData\Local\Temp\{E9C1E1AC-C9B2-4c85-94DE-9C1518918D02}.tlb (Rootkit.Zeroaccess) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\ServiceProfiles\LocalService\AppData\Local\Temp\{E9C1E1AC-C9B2-4c85-94DE-9C1518918D02}.tlb (Rootkit.Zeroaccess) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Temp\{E9C1E1AC-C9B2-4c85-94DE-9C1518918D02}.tlb (Rootkit.Zeroaccess) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\Temp\{E9C1E1AC-C9B2-4c85-94DE-9C1518918D02}.tlb (Rootkit.Zeroaccess) -> Mis en quarantaine et supprimé avec succès.
(fin)
Il y avait un second rapport je le met au cas ou :
2012/03/04 00:17:15 +0100 PC-DE-DAVID David MESSAGE Starting protection
2012/03/04 00:17:20 +0100 PC-DE-DAVID David MESSAGE Protection started successfully
2012/03/04 00:17:23 +0100 PC-DE-DAVID David MESSAGE Starting IP protection
2012/03/04 00:17:23 +0100 PC-DE-DAVID David ERROR IP protection failed: FwpmEngineOpen0 failed with error code 1753
2012/03/04 00:22:31 +0100 PC-DE-DAVID David DETECTION C:\Users\David\AppData\Local\Temp\{E9C1E1AC-C9B2-4c85-94DE-9C1518918D02}.tlb Rootkit.Zeroaccess QUARANTINE
2012/03/04 00:22:31 +0100 PC-DE-DAVID David ERROR Quarantine failed: DeleteFile failed with error code 5
2012/03/04 00:31:04 +0100 PC-DE-DAVID David MESSAGE Starting database refresh
2012/03/04 00:31:09 +0100 PC-DE-DAVID David MESSAGE Database refreshed successfully
2012/03/04 09:30:04 +0100 PC-DE-DAVID David DETECTION C:\Users\David\AppData\Local\Temp\{E9C1E1AC-C9B2-4c85-94DE-9C1518918D02}.tlb Rootkit.Zeroaccess ALLOW
2012/03/04 09:36:31 +0100 PC-DE-DAVID David MESSAGE Starting protection
2012/03/04 09:36:35 +0100 PC-DE-DAVID David MESSAGE Protection started successfully
2012/03/04 09:36:38 +0100 PC-DE-DAVID David MESSAGE Starting IP protection
2012/03/04 09:36:38 +0100 PC-DE-DAVID David ERROR IP protection failed: FwpmEngineOpen0 failed with error code 1753
2012/03/04 09:36:56 +0100 PC-DE-DAVID David DETECTION C:\Windows\assembly\GAC_MSIL\Desktop.ini Rootkit.0Access QUARANTINE
2012/03/04 09:36:56 +0100 PC-DE-DAVID David ERROR Quarantine failed: DeleteFile failed with error code 5
2012/03/04 09:36:58 +0100 PC-DE-DAVID David DETECTION C:\Users\David\AppData\Local\Temp\{E9C1E1AC-C9B2-4c85-94DE-9C1518918D02}.tlb Rootkit.Zeroaccess QUARANTINE
2012/03/04 09:36:58 +0100 PC-DE-DAVID David ERROR Quarantine failed: DeleteFile failed with error code 5
2012/03/04 09:43:43 +0100 PC-DE-DAVID David DETECTION C:\Windows\assembly\GAC_MSIL\Desktop.ini Rootkit.0Access DENY
2012/03/04 09:43:57 +0100 PC-DE-DAVID David DETECTION C:\Windows\assembly\GAC_MSIL\Desktop.ini Rootkit.0Access DENY
2012/03/04 09:44:01 +0100 PC-DE-DAVID David DETECTION C:\Windows\assembly\GAC_MSIL\Desktop.ini Rootkit.0Access DENY
Merçi deja à jacques.gache pour ces étapes mais j'imagine que ce n'est pas fini, en effet je suis toujours redirigé vers des sites de pub sur la recherche google :(, cela marche encore avec yahoo, bizarre comme truc quand même... si quelqu'un peux me dirigé pour la suite des démarches...
4 mars 2012 à 12:37
4 mars 2012 à 12:39