PDM.Keylogger détecté par Kaspersky

Résolu/Fermé
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012 - 22 mars 2012 à 18:04
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012 - 15 avril 2012 à 00:40
Bonjour,

J'ai un petit problème: mon antivirus (Kaspersky 2012) a détecté un PDM.Keylogger (Kernel mode memory patch), il est inactif et vient d'un programme légitime.


J'ai vu que ce sujet à déjà été abordé plusieurs fois mais j aurais une question supplémentaire:
En générale les gens écrivent que lorsqu'il est écrit que le programme est légitime, il n'y a pas de souci à se faire, que cela peut venir d'un programme que l'on a sois-même installé, que c'est souvent relié à un jeu.
Mon problème est le suivant:
Mon antivirus a détecté ce programme aujourd'hui, je n'ai pas installé de nouvelle choses sur mon ordi depuis un moment, encore moins des jeux...

Merci pour vos réponses!



A voir également:

58 réponses

stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
23 mars 2012 à 11:52
Ah oui je voulais encore préciser: kaspersky ne me dit pas ce qu'il détecte comme programme. Il me dit juste:

PDM.Kelogger
Objet: kernel mode memory patch kernel mode memory patch
Etat: inactif

(et il a détecté ce truc 4 fois en tout cette semaine (jamais avant!) et je sais que les deux dernières dates correspondent à des moment où j allumais mon ordi et j'ai un mot de passe... Je ne peux pas voir les deux dates d'avant et de toute façon je ne pense pas que je me souviendrais de ce que je faisais exactement à ce moment là...)
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
23 mars 2012 à 12:01
il me dit ça: Les fichiers avec l'extension .bat ne peuvent pas être uploadés !
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
24 mars 2012 à 09:30
alors, fait clic droit > envoyer vers > dossier compressé.

et héberge le fichier .zip ainsi créé :)

Merci d'avance.
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
24 mars 2012 à 12:31
j suis pas sure d avoir compris comment ca marche.. ca a juste mis l upload a reussi...

merci!
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
24 mars 2012 à 12:49
"l'upload a réussi" avec un lien, maintenant faut me poster le lien ;)
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
25 mars 2012 à 16:10
désolée, j avais une mauvaise connection internet jusqu'à maintenant et je pensais que c'était pour cette raison que je ne voyais pas le lien apparaitre mais ca ne fonctionne toujours pas: quand je met envoyer le fichier une nouvelle page s'ouvre où il est écrit l'upload a reussi, la seule option c'est "retour" et quand je clique dessus je me retrouve denouveau sur upload.malekal.com....
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
25 mars 2012 à 17:30
Je demande à malekal.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
25 mars 2012 à 18:50
Re,

Clic droit > Modifier sur le fichier bat en question ( C:\Users\user\AppData\Local\Temp\Uninst.bat )
CTRL + A pour tout sélectionner
CTRL + C pour copier.

Tu reviens ici, CTRL + V pour coller.
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
25 mars 2012 à 19:52
@echo off
del /f /q "%temp%\AdwCleaner.jpg">nul 2>&1
del /f /q "%temp%\Delete.jpg">nul 2>&1
del /f /q "%temp%\Search.jpg">nul 2>&1
del /f /q "%temp%\Uninstall.jpg">nul 2>&1
del /f /q "%temp%\SubInAcl.exe">nul 2>&1
del /f /q "%systemdrive%\AdwCleaner*.txt">nul 2>&1
del /f /q "C:\Users\user\Desktop\adwcleaner.exe">NUL 2>&1
Reg Delete "HKLM\SOFTWARE\AdwCleaner" /F
Reg Delete "HKLM\SOFTWARE\Wow6432Node\AdwCleaner" /F
del /f /q "%temp%\uninst.bat">nul 2>&1
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
26 mars 2012 à 05:59
salut,

ah c'est un module de adwcleaner pour se supprimer .... lol

▶ Télécharge Malwarebytes' Anti-Malware (MBAM).

Malwarebytes : clique pour la version FREE

ou : lien mirroir

▶ enregistre l'exécutable sur le bureau. (attention! ne pas télécharger Registry booster ou autre chose que MBAM.)

▶ Installe-le puis configure-le comme ceci :

Configuration

si tu n'as rien modifié fais directement quitter sinon enregistrer

Si MBAM est déjà installé, aller directement à la mise à jour puis à l'analyse.

▶▶▶ Ce logiciel gratuit est à garder.

===================================================

Uniquement en cas de problème de mise à jour:

Télécharger mises à jour manuelles MBAM

▶ Exécute le fichier après l'installation de MBAM

===================================================

Connecter les supports amovibles (clés usb etc.) avant de lancer l'analyse.

▶ Double clique sur le fichier téléchargé pour lancer le processus d'installation.
▶ Dans l'onglet "Mise à jour", clique sur le bouton "Recherche de mise à jour": si le pare-feu demande l'autorisation à MBAM de se connecter, accepte.
▶ Une fois la mise à jour terminée, rends-toi dans l'onglet "Recherche".
▶ Sélectionne "Exécuter un examen complet"
▶ Clique sur "Rechercher"
▶ L'analyse démarre, le scan est relativement long, c'est normal.

A la fin de l'analyse, un message s'affiche :

Citation :

L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.

▶ Clique sur "Ok" pour poursuivre. Si MBAM n'a rien trouvé, il te le dira aussi.
▶ Ferme tes navigateurs.
▶ Si des malwares ont été détectés, clique sur Afficher les résultats.
▶ Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse : ferme le.

Si MBAM demande à redémarrer le pc : ▶ fais-le.

Au redémarrage, relance MBAM, onglet "Rapport/Logs", tu ouvres le dernier et le colle dans ta prochaine réponse.
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
26 mars 2012 à 10:29
Juste pour être sûre; je dois connecter mes clefs usb etc.. avant l analsyse???

merci beaucoup!
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
26 mars 2012 à 16:21
Tu peux oui, mais c'est pas obligatoire.
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
27 mars 2012 à 02:05
je sais pas trop si c est bien le dernier alors bon je colle les deux:
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
27 mars 2012 à 02:06
Malwarebytes Anti-Malware (Essai) 1.60.1.1000
www.malwarebytes.org

Version de la base de données: v2012.03.26.08

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
user :: USER-PC [administrateur]

Protection: Activé

27.03.2012 00:13:06
mbam-log-2012-03-27 (00-13-06).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 419931
Temps écoulé: 1 heure(s), 41 minute(s), 59 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 2
C:\Users\user\Downloads\Setup.exe (Affiliate.Downloader) -> Mis en quarantaine et supprimé avec succès.
C:\Users\user\Downloads\XvidSetup.exe (Adware.Hotbar) -> Mis en quarantaine et supprimé avec succès.

(fin)
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
27 mars 2012 à 02:06
2012/03/27 00:11:28 +0200 USER-PC user MESSAGE Starting protection
2012/03/27 00:11:30 +0200 USER-PC user MESSAGE Protection started successfully
2012/03/27 00:11:33 +0200 USER-PC user MESSAGE Starting IP protection
2012/03/27 00:11:35 +0200 USER-PC user MESSAGE IP Protection started successfully
2012/03/27 02:02:27 +0200 USER-PC user MESSAGE Starting protection
2012/03/27 02:02:29 +0200 USER-PC user MESSAGE Protection started successfully
2012/03/27 02:02:32 +0200 USER-PC user MESSAGE Starting IP protection
2012/03/27 02:02:34 +0200 USER-PC user MESSAGE IP Protection started successfully
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
27 mars 2012 à 02:20
Alors je sais pas si c'est à cause de ça que j'avais ce message de keylogger (qui n'est pas réapparut dans mes rapports de kasperky d'ailleurs), mais en tout cas je suis contente d'avoir fait tout ça, merci mille fois, c'est vraiment gentil de prendre du temps comme ça pour les gens.

Ben du coup j vais garder tous ces programme pour faire un check up de temps en temps...

Et sinon, je comprends pas trop à quoi ça sert de payer pour des anti-virus qui laissent passer tout et n'importe quoi (ah non pardon, sauf ZHPDiag....), qui te préviennent qu'ils en ont détecté des trucs mais pas quoi et pas où exactement et qui ne te supprime rien du tout........

Mais bon maintenant j'aurais plus ce problème.

Encore merci!
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
27 mars 2012 à 02:30
(ah oui une dernière question: j imagine qu'il n y a pas moyen de savoir depuis quand ces programmes sont dans mon ordinateur? merci.)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 mars 2012 à 07:17
Hello !

Ben du coup j vais garder tous ces programme pour faire un check up de temps en temps...
Non. Ils sont mis à jour régulièrement. Inutiles à conserver, on fait le ménage après. Sauf malwarebytes que tu peux conserver.

Et sinon, je comprends pas trop à quoi ça sert de payer pour des anti-virus qui laissent passer tout et n'importe quoi (ah non pardon, sauf ZHPDiag....), qui te préviennent qu'ils en ont détecté des trucs mais pas quoi et pas où exactement et qui ne te supprime rien du tout........
ZHPDiag, sert juste à faire un listing, ce n'est pas un antivirus !
TOUS les antivirus sont dépassés ....
Alors quand on parle d'antispyware et blablabla ...

Refais moi un ZHPDiag STP, rapport à héberger sur pjjoint, j'aimerais vérifier un truc avant de te laisser en paix ;)
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
27 mars 2012 à 12:41
voila

https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120327_14o11v12m5d11

J voulais garder adwcleaner et malwarbytes, ca sert a rien de garder adwcleaner??

merci
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
27 mars 2012 à 13:30
j me suis mal exprimée, je disais pas que ZHPDiag est un anti-virus je disais que kaspersky a l air de laisse passer tout et n importe quoi sauf quand j 'ai voulu télécharger ZHPDiag il m a presque interdit de le faire...

voila donc je disais que d'avoir adwcleaner et malewarebytes avait l'air plus intéressant que d avoir kaspersky...

bref.................

de tout façon (si j peux garder adwcleaner) je garde les trois...
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 mars 2012 à 18:17
En fait, AdwCleaner, n'a pas d'outil "mise à jour", du coup pour avoir la dernière version efficace, il faut le télécharger à chaque fois ! :)

Malwarebytes se met à jour lui, donc pas de soucis.

Il faut quand même garder un antivirus ... :)
En fait faudrait voir pour le paramètrer de manière à ce qu'il détecte les PUP/LPI.

Voir : https://www.malekal.com/adwares-pup-protection/

==================================================

sélectionne les lignes ci-dessous et copie les dans le Presse-papier (Ctrl C)

O20 - AppInit_DLLs: . (...) - C:\Program Files\WI3C8A~1\Datamngr\x64\datamngr.dll (.not file.) => Infection BT (Adware.Bandoo)
O42 - Logiciel: Windows iLivid Toolbar - (.Bandoo Media, Inc.) [HKLM] -- Windows Searchqu Toolbar => Infection BT (Adware.Bandoo)
[HKLM\Software\Freeze.com] => Infection BT (Adware.BHO)
[MD5.5A5BFCEE355D475577B8E9ABDBB744DF] [SPRF][23/11/2011] (...) -- C:\Users\user\AppData\Local\Temp\SetupDataMngr_Searchqu.exe [3521240] => Infection BT (Adware.Bandoo)
[MD5.6BC41BA846A2E42C0AEEE31A994F969A] [SPRF][18/02/2012] (.Babylon Ltd. - Babylon Client Setup.) -- C:\Users\user\AppData\Local\Temp\toolbar20498016.exe [920176] => Infection BT (Toolbar.Babylon)
O87 - FAEL: "{210F15DC-CF78-48E2-8BB8-3C2A5369FB69}" |In - Public - P6 - TRUE | .(...) -- C:\Program Files (x86)\Windows iLivid Toolbar\Datamngr\ToolBar\dtUser.exe (.not file.) => Infection BT (Adware.Bandoo)
O87 - FAEL: "{DBEC5F5C-11FC-46EC-A0A9-F8F544D88CE2}" |In - Public - P17 - TRUE | .(...) -- C:\Program Files (x86)\Windows iLivid Toolbar\Datamngr\ToolBar\dtUser.exe (.not file.) => Infection BT (Adware.Bandoo)
[HKLM\Software\WOW6432Node\freeze.com] => Infection BT (Adware.BHO)
C:\Users\user\AppData\LocalLow\searchqutoolbar => Infection PUP (Adware.Bandoo)
C:\Users\user\AppData\Local\Temp\BabylonToolbar => Infection BT (Toolbar.Babylon)
R3 - URLSearchHook: (no name) [64Bits] - {05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} . (...) (No version) -- (.not file.) => Toolbar.Conduit
[HKCU\Software\AppDataLow\Software\uTorrentBar_FR] => Toolbar.Conduit
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{05EEB91A-AEF7-4F8A-978F-FB83E7B03F8E}] => Toolbar.Agent
[HKLM\Software\WOW6432Node\Classes\CLSID\{AC6240AE-33B6-40D3-8683-31BBE86049A0}] => Toolbar.Conduit
[HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{AC6240AE-33B6-40D3-8683-31BBE86049A0}] => Toolbar.Conduit
[HKCU\Software\AppDataLow\Software\uTorrentBar_FR] => Toolbar.Conduit
C:\Users\user\AppData\LocalLow\uTorrentBar_FR => Toolbar.Conduit



Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.

- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton « GO » pour lancer le nettoyage,
- Copie/colle la totalité du rapport dans ta prochaine réponse

=======================================================

Désinstalle ça via Panneau de config -> Programmes et fonctionnalités :

O42 - Logiciel: McAfee Security Scan Plus - (.McAfee, Inc..) [HKLM] -- McAfee Security Scan
O42 - Logiciel: Norton Security Scan - (.Symantec Corporation.) [HKLM] -- NSS

=======================================================

A+
0
stephanie2013 Messages postés 41 Date d'inscription jeudi 22 mars 2012 Statut Membre Dernière intervention 15 avril 2012
27 mars 2012 à 18:34
Rapport de ZHPFix 1.12.3381 par Nicolas Coolman, Update du 08/02/2011
Fichier d'export Registre :
Run by user at 27/03/2012 18:30:47
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/

========== Logiciel(s) ==========
ABSENT Software Key: Windows Searchqu Toolbar

========== Processus mémoire ==========
SUPPRIME Memory Process: C:\Users\user\AppData\Local\Temp\SetupDataMngr_Searchqu.exe
SUPPRIME Memory Process: C:\Users\user\AppData\Local\Temp\toolbar20498016.exe

========== Clé(s) du Registre ==========
ABSENT Key: HKLM\Software\Freeze.com
SUPPRIME Key: HKLM\Software\WOW6432Node\freeze.com
SUPPRIME Key: HKCU\Software\AppDataLow\Software\uTorrentBar_FR
SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{05EEB91A-AEF7-4F8A-978F-FB83E7B03F8E}
SUPPRIME Key: HKLM\Software\WOW6432Node\Classes\CLSID\{AC6240AE-33B6-40D3-8683-31BBE86049A0}
SUPPRIME Key: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{AC6240AE-33B6-40D3-8683-31BBE86049A0}

========== Valeur(s) du Registre ==========
SUPPRIME {210F15DC-CF78-48E2-8BB8-3C2A5369FB69}
SUPPRIME {DBEC5F5C-11FC-46EC-A0A9-F8F544D88CE2}
ABSENT URLSearchHook: {05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}

========== Elément(s) de donnée du Registre ==========
SUPPRIME AppInit: \Program Files\WI3C8A~1\Datamngr\x64\datamngr.dll

========== Dossier(s) ==========
SUPPRIME Folder: c:\users\user\appdata\locallow\searchqutoolbar
SUPPRIME Folder: c:\users\user\appdata\local\temp\babylontoolbar
SUPPRIME Folder*: c:\users\user\appdata\locallow\utorrentbar_fr

========== Fichier(s) ==========
ABSENT File: \program files\wi3c8a~1\datamngr\x64\datamngr.dll
SUPPRIME File*: c:\users\user\appdata\local\temp\setupdatamngr_searchqu.exe
SUPPRIME File: c:\users\user\appdata\local\temp\toolbar20498016.exe


========== Récapitulatif ==========
2 : Processus mémoire
6 : Clé(s) du Registre
3 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
3 : Dossier(s)
3 : Fichier(s)
1 : Logiciel(s)


End of clean in 00mn 06s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 27/03/2012 18:30:47 [2244]
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
27 mars 2012 à 18:36
Cit. :

Désinstalle ça via Panneau de config -> Programmes et fonctionnalités :

O42 - Logiciel: McAfee Security Scan Plus - (.McAfee, Inc..) [HKLM] -- McAfee Security Scan
O42 - Logiciel: Norton Security Scan - (.Symantec Corporation.) [HKLM] -- NSS


est-ce fait ?
0