aladin93
Messages postés1Date d'inscriptionlundi 27 novembre 2006StatutMembreDernière intervention27 novembre 2006
-
27 nov. 2006 à 18:55
aladin93 -
9 déc. 2006 à 12:13
Salut a tous,
j'ai contracte Smitfraud C toolbar 888 en lancant un .exe il y a quelques semaines et depuis pas moyen de m'en debarasser.
Mes anti virus reperent tous quelque chose, mais rarement ils ont un nom en commum (!) (blacklight beta, norton, spy boot,
ad aware, zone alarm) avec des noms differents (smitfraud,smitfraud C toolbar 888, downloader, 7FaSSt....),
ils detruisent tous quelque chose, mais "la chose" revient dans la minute !! (tu m'etones, j'ai installe un .exe !!)
Les problemes vont de popup connect/offline quand pas connecte au reseau, au plantage d'explorer quand connecte
(a tous les coups des que l'on ouvre une fenetre explorer)
*************************************************************************************************************************
SmitFraudFix v2.124
*************************************************************************************************************************
Scan done at 10:03:04.45, 27/11/2006
Run from C:\Documents and Settings\NDimitrov\Desktop\smitfraudfix\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
Fix run in safe mode
»»»»»»»»»»»»»»»»»»»»»»»» C:\
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web
»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32
C:\WINDOWS\system32\ot.ico FOUND !
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\NDimitrov
»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\NDimitrov\Application Data
C:\DOCUME~1\NDIMIT~1\FAVORI~1\Antivirus Test Online.url FOUND !
»»»»»»»»»»»»»»»»»»»»»»»» Desktop
»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files
»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys
»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="My Current Home Page"
»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!
************************************************************************************************************************
Le Hijackthis
************************************************************************************************************************
Logfile of HijackThis v1.99.1
Scan saved at 17:00:15, on 27/11/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
***************************************************************************************************************************
SIlent runner (en extra)
***************************************************************************************************************************
"Silent Runners.vbs", revision 49, https://www.silentrunners.org/ Operating System: Windows XP SP2
Output limited to non-default values, except where indicated by "{++}"
Startup items buried in registry:
---------------------------------
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"TOSCDSPD" = "C:\Program Files\TOSHIBA\TOSCDSPD\toscdspd.exe" ["TOSHIBA"]
"ctfmon.exe" = "C:\WINDOWS\system32\ctfmon.exe" [MS]
"IridiumTimeWizard" = "C:\Documents and Settings\NDimitrov\iridium.exe" [file not found]
"shutdownwithoutlogon" = (REG_DWORD) hex:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Shutdown: Allow system to be shut down without having to log on}
"undockwithoutlogon" = (REG_DWORD) hex:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Devices: Allow undock without having to log on}
Active Desktop and Wallpaper:
-----------------------------
Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState
Displayed if Active Desktop enabled and wallpaper not set by Group Policy:
HKCU\Software\Microsoft\Internet Explorer\Desktop\General\
"Wallpaper" = "C:\WINDOWS\system32\config\systemprofile\Local Settings\Application Data\Microsoft\Wallpaper1.bmp"
Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\Documents and Settings\NDimitrov\Local Settings\Application Data\Microsoft\Wallpaper1.bmp"
----------
<<!>>: Suspicious data at a malware launch point.
+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
+ The search for DESKTOP.INI DLL launch points on all local fixed drives
took 49 seconds.
---------- (total run time: 114 seconds)
***************************************************************************************************************************
TERMINE
***************************************************************************************************************************
did71
Messages postés2187Date d'inscriptionvendredi 24 mars 2006StatutContributeur sécuritéDernière intervention30 janvier 201036 27 nov. 2006 à 19:06
Bonjour aladin,
ETAPE 1
* Redémarre en mode sans échec.
* Relances SmitfraudFix et choisis cette fois l’option 2 et réponds oui à tout.
* Redémarres normalement
Communiques le deuxième rapport de SmitfraudFix
ETAPE 2
Télécharge VundoFix.exe (par Atribune) sur ton Bureau:
http://www.atribune.org/public-beta/VundoFix.exe
Double-clique VundoFix.exe afin de le lancer
Lorsque l'outil se lance à nouveau, clique sur le bouton Scan for Vundo
Clique sur le bouton Scan for Vundo
Lorsque le scan est complété, clique sur le bouton Remove Vundo
Une invite te demandera si tu veux supprimer les fichiers, clique YES
Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
Tu verras une invite qui t'annonce que ton PC va redémarrer; clique OK
Copie/colle le contenu du rapport situé dans C:\vundofix.txt
Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage; il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".
ETAPE 3
Télécharge Blacklight (de F-Secure) et sauvegarde le sur ton Bureau :
Double-clique blbeta.exe et accepte la licence, clique Scan puis Next
Tu verras une liste de fichiers détectés apparaître. Tu verras également un rapport, sur ton Bureau, nommé fsbl.xxxxxxx.log (les xxxxxxx sont des chiffres).
Copie et colle le contenu de ce rapport dans ta prochaine réponse
j'ai mis du temps pour repondre car j'etais en voyage.
Voila j'ai fait ta manip ce matin en 10mn.
Tous va bien, plus rien pour le moment.
*****************************************************
Rapport Smitfraudfix
*****************************************************
SmitFraudFix v2.124
Scan done at 11:24:11.46, 09/12/2006
Run from C:\Documents and Settings\NDimitrov\Desktop\malware\smitfraudfix\SmitfraudFix
OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT
Fix run in safe mode
»»»»»»»»»»»»»»»»»»»»»»»» Before SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
»»»»»»»»»»»»»»»»»»»»»»»» Killing process
»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix
GenericRenosFix by S!Ri
»»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files
C:\WINDOWS\system32\ot.ico Deleted
C:\DOCUME~1\NDIMIT~1\FAVORI~1\Antivirus Test Online.url Deleted
»»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files
»»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning
Registry Cleaning done.
»»»»»»»»»»»»»»»»»»»»»»»» After SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!
SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll
Attempting to delete C:\WINDOWS\system32\jkkjg.dll
C:\WINDOWS\system32\jkkjg.dll Has been deleted!
Attempting to delete C:\WINDOWS\system32\gjkkj.ini
C:\WINDOWS\system32\gjkkj.ini Has been deleted!
Attempting to delete C:\WINDOWS\system32\gjkkj.bak1
C:\WINDOWS\system32\gjkkj.bak1 Has been deleted!
Attempting to delete C:\WINDOWS\system32\gjkkj.bak2
C:\WINDOWS\system32\gjkkj.bak2 Has been deleted!
Attempting to delete C:\WINDOWS\system32\gjkkj.ini2
C:\WINDOWS\system32\gjkkj.ini2 Has been deleted!
Attempting to delete C:\WINDOWS\system32\gjkkj.tmp
C:\WINDOWS\system32\gjkkj.tmp Has been deleted!
Attempting to delete C:\WINDOWS\system32\jkkli.dll
C:\WINDOWS\system32\jkkli.dll Has been deleted!
Attempting to delete C:\WINDOWS\system32\ilkkj.ini
C:\WINDOWS\system32\ilkkj.ini Has been deleted!
Performing Repairs to the registry.
Done!
******************************************************F secure black light
******************************************************
pas de rapport mais tout etait OK
UN GRAND MERCI A TOI
et pour tous les gars : REFLECHISSEZ a 2 fois avant d'installer un .exe du net !!!
PROBLEM RESOLU
<<<<<<<<<<<<<<<<<<<<<>>>>>>>>>>>>>>>>>>>>>
Forum Antivirus
Trouvez des recommandations pour protéger votre ordinateur, des astuces pour éliminer les menaces en ligne, et discutez des dernières avancées en matière de sécurité informatique.