Trojan downloader, crss.exe

Thorus12 Messages postés 130 Statut Membre -  
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,

MBAM m'avait détecté plusieurs virus il y a 2 jours, que j'ai aussitôt supprimé. Or, il y en a qui réapparaîssent à chaque fois. J'aperçois le fichier crss.exe qui se télécharge tout seul sur mon ordi, ça doit faire la 10ème fois.

La navigation sur Firefox est assez lente. Chose bizarre: je reçois un message de confirmation de fermeture lorsque je visite des pages web sans avoir cliqué sur 'fermer' auparavant.

J'ai lancé plusieurs scans et supprimé les détections ces derniers 48 heures avec Roguekiller, AdwCleaner, MBAM, Avira sans pouvoir me débarrasser définitivement des malwares.

ZHPDiag ne marche pas. En double-cliquant, j'ai soit le message "Serveur Zebulon n'est pas disponible" ou "Pas de connexion internet". L'analyse ne se termine pas et on m'informe du suivant: "Module: 043 in overflow (4999)"

Voici les derniers scans
Roguekiller: https://pjjoint.malekal.com/files.php?id=20121122_13s13n15k11b12
AdwCleaner: https://pjjoint.malekal.com/files.php?id=20121122_u11v7q14w7o6
MBAM après redémarrage: https://pjjoint.malekal.com/files.php?read=20121122_e5p6b13i10i9

Merci pour toute aide.
A voir également:

25 réponses

Utilisateur anonyme
 

__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

ClearJavaCache::

Folder::
c:\programdata\Local Settings
c:\users\clement\AppData\Roaming\Hofyip
c:\users\clement\AppData\Roaming\Tagy
c:\users\clement\AppData\Local\ExeOutput

DDs::
uInternet Settings,ProxyOverride = <local>
uInternet Settings,ProxyServer = hxxp://http=127.0.0.1:57838

RegLock::
[HKEY_LOCAL_MACHINE\system\ControlSet001\Services\msiserver]
[HKEY_USERS\S-1-5-21-3134296232-2412903082-1817574899-1000_Classes\Wow6432Node\CLSID\{5ED60779-4DE2-4E07-B862-974CA4FF2E9C}]
[HKEY_USERS\S-1-5-21-3134296232-2412903082-1817574899-1000_Classes\Wow6432Node\CLSID\{feed447b-c7fd-4711-b449-d583c2ad1017}]


------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix comme sur cette : illustration

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt

0
Thorus12 Messages postés 130 Statut Membre 7
 
ComboFix 12-11-26.02 - clement 27/11/2012 2:21.3.2 - x64
Microsoft® Windows Vista(TM) Édition Familiale Premium 6.0.6002.2.1252.33.1036.18.3070.1570 [GMT 1:00]
Lancé depuis: c:\users\clement\Desktop\CboFix.exe
Commutateurs utilisés :: c:\users\clement\Desktop\CFScript.txt
AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C}
SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\programdata\Local Settings
c:\users\clement\AppData\Local\ExeOutput
c:\users\clement\AppData\Local\ExeOutput\UserApplication\{F0414460-6A0D-4663-BF03-F91A651C1DF2}\state.hed
c:\users\clement\AppData\Roaming\Hofyip
c:\users\clement\AppData\Roaming\Tagy
.
.
((((((((((((((((((((((((((((( Fichiers créés du 2012-10-27 au 2012-11-27 ))))))))))))))))))))))))))))))))))))
.
.
2012-11-27 01:29 . 2012-11-27 01:32 -------- d-----w- c:\users\clement\AppData\Local\temp
2012-11-27 01:29 . 2012-11-27 01:29 -------- d-----w- c:\users\Default\AppData\Local\temp
2012-11-26 05:18 . 2012-11-26 05:32 -------- d-----w- C:\CboFix
2012-11-23 17:53 . 2012-11-08 17:24 9125352 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{6003B26E-2C6D-42B0-A0F2-BAE88D3F6F37}\mpengine.dll
2012-11-23 01:06 . 2012-11-23 21:01 -------- d-----w- C:\Pre_Scan
2012-11-18 11:07 . 2012-11-25 13:58 -------- d-----w- c:\users\UpdatusUser
2012-11-18 11:07 . 2012-11-18 11:08 -------- d-----w- c:\program files (x86)\NVIDIA Corporation
2012-11-18 11:05 . 2012-10-10 20:24 52584 ----a-w- c:\windows\SysWow64\OpenCL.dll
2012-11-18 11:05 . 2012-10-10 20:23 60776 ----a-w- c:\windows\system32\OpenCL.dll
2012-11-18 11:04 . 2012-11-18 11:04 -------- d-----w- c:\programdata\NVIDIA Corporation
2012-11-18 11:03 . 2012-11-18 11:07 -------- d-----w- c:\program files\NVIDIA Corporation
2012-11-15 02:40 . 2012-09-25 16:31 91648 ----a-w- c:\windows\system32\synceng.dll
2012-11-15 02:40 . 2012-09-25 16:19 75776 ----a-w- c:\windows\SysWow64\synceng.dll
2012-11-15 02:26 . 2012-10-12 14:53 2769920 ----a-w- c:\windows\system32\win32k.sys
.
.
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-11-15 11:03 . 2006-11-02 12:35 66395536 ----a-w- c:\windows\system32\mrt.exe
2012-10-22 02:06 . 2012-10-22 02:06 108008 ----a-w- c:\windows\system32\WindowsAccessBridge-64.dll
2012-10-22 02:06 . 2012-10-22 02:06 289768 ----a-w- c:\windows\system32\javaws.exe
2012-10-22 02:06 . 2012-10-22 02:06 189416 ----a-w- c:\windows\system32\javaw.exe
2012-10-22 02:06 . 2012-10-22 02:06 188904 ----a-w- c:\windows\system32\java.exe
2012-10-22 02:06 . 2012-09-15 16:28 916456 ----a-w- c:\windows\system32\deployJava1.dll
2012-10-22 02:06 . 2012-09-15 16:28 1034216 ----a-w- c:\windows\system32\npDeployJava1.dll
2012-10-10 20:23 . 2012-10-10 20:23 1867112 ----a-w- c:\windows\SysWow64\nvcuvenc.dll
2012-10-10 20:23 . 2009-05-26 02:14 18252136 ----a-w- c:\windows\system32\nvd3dumx.dll
2012-10-10 20:23 . 2012-10-10 20:23 1482600 ----a-w- c:\windows\system32\nvdispgenco64.dll
2012-10-10 20:23 . 2012-10-10 20:23 6127464 ----a-w- c:\windows\SysWow64\nvopencl.dll
2012-10-10 20:23 . 2012-10-10 20:23 2574696 ----a-w- c:\windows\SysWow64\nvcuvid.dll
2012-10-10 20:23 . 2012-10-10 20:23 25256296 ----a-w- c:\windows\system32\nvcompiler.dll
2012-10-10 20:23 . 2012-10-10 20:23 7414632 ----a-w- c:\windows\system32\nvopencl.dll
2012-10-10 20:23 . 2009-05-26 02:14 2731880 ----a-w- c:\windows\system32\nvapi64.dll
2012-10-10 20:23 . 2012-10-10 20:23 14922600 ----a-w- c:\windows\system32\nvwgf2umx.dll
2012-10-10 20:23 . 2012-10-10 20:23 9146728 ----a-w- c:\windows\system32\nvcuda.dll
2012-10-10 20:23 . 2012-10-10 20:23 7697768 ----a-w- c:\windows\SysWow64\nvcuda.dll
2012-10-10 20:23 . 2012-10-10 20:23 2218344 ----a-w- c:\windows\system32\nvcuvenc.dll
2012-10-10 20:23 . 2012-10-10 20:23 12501352 ----a-w- c:\windows\SysWow64\nvwgf2um.dll
2012-10-10 20:22 . 2012-10-10 20:22 2428776 ----a-w- c:\windows\SysWow64\nvapi.dll
2012-10-10 20:22 . 2012-10-10 20:22 26331496 ----a-w- c:\windows\system32\nvoglv64.dll
2012-10-10 20:22 . 2012-10-10 20:22 1760104 ----a-w- c:\windows\system32\nvdispco64.dll
2012-10-10 20:22 . 2012-10-10 20:22 15309160 ----a-w- c:\windows\SysWow64\nvd3dum.dll
2012-10-10 20:22 . 2012-10-10 20:22 2747240 ----a-w- c:\windows\system32\nvcuvid.dll
2012-10-10 20:22 . 2012-10-10 20:22 19906920 ----a-w- c:\windows\SysWow64\nvoglv32.dll
2012-10-10 20:22 . 2012-10-10 20:22 13443944 ----a-w- c:\windows\system32\drivers\nvlddmkm.sys
2012-10-10 20:22 . 2012-10-10 20:22 17559912 ----a-w- c:\windows\SysWow64\nvcompiler.dll
2012-10-09 16:32 . 2012-08-23 23:08 696760 ----a-w- c:\windows\SysWow64\FlashPlayerApp.exe
2012-10-09 16:32 . 2011-08-07 13:29 73656 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl
2012-10-02 19:51 . 2009-04-19 20:51 3293544 ----a-w- c:\windows\system32\nvsvc64.dll
2012-10-02 19:51 . 2009-04-19 20:51 6200680 ----a-w- c:\windows\system32\nvcpl.dll
2012-10-02 19:50 . 2009-04-19 20:51 891240 ----a-w- c:\windows\system32\nvvsvc.exe
2012-10-02 19:50 . 2009-04-19 20:51 63336 ----a-w- c:\windows\system32\nvshext.dll
2012-10-02 19:50 . 2009-04-19 20:51 2557800 ----a-w- c:\windows\system32\nvsvcr.dll
2012-10-02 19:50 . 2009-04-19 20:51 118120 ----a-w- c:\windows\system32\nvmctray.dll
2012-10-02 12:15 . 2012-10-02 12:15 430952 ----a-w- c:\windows\SysWow64\nvStreaming.exe
2012-09-29 18:54 . 2010-07-20 13:04 25928 ----a-w- c:\windows\system32\drivers\mbam.sys
2012-09-13 13:45 . 2012-10-10 14:47 2048 ----a-w- c:\windows\system32\tzres.dll
2012-09-13 13:28 . 2012-10-10 14:47 2048 ----a-w- c:\windows\SysWow64\tzres.dll
2012-08-29 11:40 . 2012-10-10 12:19 4699520 ----a-w- c:\windows\system32\ntoskrnl.exe
.
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SmpcSys"="c:\program files (x86)\Packard Bell\SetUpMyPC\SmpSys.exe" [2009-03-18 1160736]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-07-03 152064]
"RoboForm"="c:\program files (x86)\Siber Systems\AI RoboForm\RoboTaskBarIcon.exe" [2010-12-26 107000]
"Free Download Manager"="c:\program files (x86)\Free Download Manager\fdm.exe" [2010-04-28 3727411]
"Xvid"="c:\program files (x86)\Xvid\CheckUpdate.exe" [2011-01-17 8192]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"WinampAgent"="c:\program files (x86)\Winamp\winampa.exe" [2003-12-13 33792]
"PSDrvCheck"="c:\windows\system32\PSDrvCheck.exe" [2003-08-28 396800]
"CanonSolutionMenuEx"="c:\program files (x86)\Canon\Solution Menu EX\CNSEMAIN.EXE" [2010-04-02 1185112]
"avgnt"="c:\program files (x86)\Avira\AntiVir Desktop\avgnt.exe" [2012-08-08 348664]
"Adobe ARM"="c:\program files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-09-23 926896]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"PromptOnSecureDesktop"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
S2 acedrv11;acedrv11;c:\windows\system32\drivers\acedrv11.sys [2010-02-24 191616]
.
.
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
Themes
.
Contenu du dossier 'Tâches planifiées'
.
2012-11-27 c:\windows\Tasks\Adobe Flash Player Updater.job
- c:\windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [2012-08-23 16:32]
.
2012-11-27 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2012-02-09 22:43]
.
2012-11-27 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2012-02-09 22:43]
.
.
--------- X64 Entries -----------
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\IDM Shell Extension]
@="{CDC95B92-E27C-4745-A8C5-64A52A78855D}"
[HKEY_CLASSES_ROOT\CLSID\{CDC95B92-E27C-4745-A8C5-64A52A78855D}]
2011-03-02 15:23 85232 ----a-w- c:\program files (x86)\Internet Download Manager\IDMShellExt64.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RAVCpl64.exe" [2009-03-30 7574048]
"Skytel"="c:\program files\Realtek\Audio\HDA\Skytel.exe" [2009-03-30 1833504]
"FijiKeyboard"="c:\acer\Preload\Autorun\DRV\FIJI Keyboard\ABoard.exe" [2008-09-18 79416]
"CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2010-03-25 2726728]
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.free.fr/
uLocal Page = c:\windows\system32\blank.htm
mLocal Page = c:\windows\SysWOW64\blank.htm
IE: Barre RoboForm - file://c:\program files (x86)\Siber Systems\AI RoboForm\RoboFormComShowToolbar.html
IE: E&xporter vers Microsoft Excel - c:\progra~2\MICROS~1\Office12\EXCEL.EXE/3000
IE: Enregistrer le formulaire - file://c:\program files (x86)\Siber Systems\AI RoboForm\RoboFormComSavePass.html
IE: Personnaliser le menu - file://c:\program files (x86)\Siber Systems\AI RoboForm\RoboFormComCustomizeIEMenu.html
IE: Remplir le formulaire - file://c:\program files (x86)\Siber Systems\AI RoboForm\RoboFormComFillForms.html
IE: Tout télécharger avec Free Download Manager - file://c:\program files (x86)\Free Download Manager\dlall.htm
IE: Télécharger avec Free Download Manager - file://c:\program files (x86)\Free Download Manager\dllink.htm
IE: Télécharger avec IDM - c:\program files (x86)\Internet Download Manager\IEExt.htm
IE: Télécharger la sélection avec Free Download Manager - file://c:\program files (x86)\Free Download Manager\dlselected.htm
IE: Télécharger la vidéo avec Free Download Manager - file://c:\program files (x86)\Free Download Manager\dlfvideo.htm
IE: Télécharger tous les liens avec IDM - c:\program files (x86)\Internet Download Manager\IEGetAll.htm
IE: {{73C6DCFB-B606-47F3-BDFA-9A4FBF931E37} - c:\program files (x86)\ICQ7.4\ICQ.exe
TCP: DhcpNameServer = 212.27.40.240 212.27.40.241
FF - ProfilePath - c:\users\clement\AppData\Roaming\Mozilla\Firefox\Profiles\j6x47whq.default\
FF - prefs.js: browser.startup.homepage - www.google.fr
.
- - - - ORPHELINS SUPPRIMES - - - -
.
AddRemove-vShare.tv plugin - c:\program files (x86)\vShare.tv plugin\uninst.exe
.
.
.
------------------------ Autres processus actifs ------------------------
.
c:\program files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
c:\program files (x86)\Avira\AntiVir Desktop\sched.exe
c:\program files (x86)\Adobe\Photoshop Elements 6.0\PhotoshopElementsFileAgent.exe
c:\program files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe
c:\program files (x86)\Avira\AntiVir Desktop\avguard.exe
c:\windows\system32\HidService.exe
c:\program files (x86)\Common Files\Nero\Nero BackItUp 4\NBService.exe
c:\windows\SysWOW64\IoctlSvc.exe
c:\program files (x86)\Microsoft\BingBar\SeaPort.EXE
c:\program files (x86)\TomTom HOME 2\TomTomHOMEService.exe
c:\acer\Preload\Autorun\DRV\Fiji Keyboard\AOSD.exe
c:\windows\SysWOW64\PSDrvCheck.exe
c:\program files (x86)\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe
.
**************************************************************************
.
Heure de fin: 2012-11-27 02:38:26 - La machine a redémarré
ComboFix-quarantined-files.txt 2012-11-27 01:38
ComboFix2.txt 2012-11-26 05:32
ComboFix3.txt 2012-11-23 22:37
.
Avant-CF: 24 609 316 864 octets libres
Après-CF: 24 579 391 488 octets libres
.
- - End Of File - - 8162168F1CC36565D4340D30A96BE856
0
Utilisateur anonyme
 
ok des soucis persistent ?
0
Thorus12 Messages postés 130 Statut Membre 7
 
J'ai toujours encore ce message de confirmation de fermeture qui apparaît de temps en temps et lorsque je lance Roguekiller juste après, il me trouve des choses.

Voici le dernier:

RogueKiller V8.3.1 [Nov 20 2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: https://www.luanagames.com/index.fr.html
Website: https://www.luanagames.com/index.fr.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 64 bits version
Demarrage : Mode normal
Utilisateur : clement [Droits d'admin]
Mode : Suppression -- Date : 27/11/2012 23:49:10

¤¤¤ Processus malicieux : 0 ¤¤¤

¤¤¤ Entrees de registre : 1 ¤¤¤
[HJPOL] HKLM\[...]\System : DisableRegistryTools (0) -> SUPPRIMÉ

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [NON CHARGE] ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts

127.0.0.1 localhost

¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: Hitachi HDT721032SLA SCSI Disk Device +++++
--- User ---
[MBR] c8e6d933b68308de78259955153b3d56
[BSP] 520551a1d32b5cbebba490a2a4963a69 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 15000 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 30722048 | Size: 145146 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 327981056 | Size: 145097 Mo
User = LL1 ... OK!
Error reading LL2 MBR!

Termine : << RKreport[2]_D_27112012_234910.txt >>
RKreport[1]_S_27112012_234901.txt ; RKreport[2]_D_27112012_234910.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
on s'en fout de ca

je comprends pas pourquoi tu t'evertues à lancer roguekiller tous les quarts d'heure ?
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
surtout qu'il sert à rien mouhahahahahhahahahahahahahah
0