Win32/Alureon ? ou pas....

Résolu/Fermé
Speid29 Messages postés 88 Date d'inscription vendredi 28 septembre 2007 Statut Membre Dernière intervention 4 juin 2020 - 11 déc. 2012 à 14:47
Speid29 Messages postés 88 Date d'inscription vendredi 28 septembre 2007 Statut Membre Dernière intervention 4 juin 2020 - 18 déc. 2012 à 09:02
Bonjour,

alors tout a débuté en essayant d'envoyer un mail avec Thunderbird. Au moment de se connecter au smtp de la poste, on m'a renvoyé un message d'erreur disant que mon adresse IP était bloquée pour des raisons de spam...

Je suis donc allé sur " The Spamhaus Project" et scanné mon adresse IP et voilà le rapport:


IP Address **.***.*.** is listed in the CBL. It appears to be infected with a spam sending trojan, proxy or some other form of botnet.

It was last detected at 2012-12-05 22:00 GMT (+/- 30 minutes), approximately 5 days, 15 hours, 29 minutes ago.

This IP is infected with, or is NATting for a machine infected with the Win32/Alureon (Microsoft) rootkit or one of its derivitives.

Aliases for Win32/Alureaon:
TR/Dldr.DNSChanger (Avira)
Win32/Alureon (CA)
Trojan.DnsChange (Dr.Web)
Trojan.Zlob (Ikarus)
Trojan-Downloader.Win32.Zlob (Kaspersky)
DNSChanger (McAfee)
Troj/Zlob (Sophos)
Trojan-Downloader.Win32.Femad (Sunbelt Software) Trojan.Zlob (Symantec)
TROJ_DNSCHAN (Trend Micro)
Subsequent versions are known as TDSS, TDL3, TDSSserv, Tidserv and many other names.

This was detected by observing this IP attempting to make contact to a Command and Control server, with contents unique to C&C command protocols.

This was detected by a TCP/IP connection from **.***.*.** on port 28917 going to IP address 143.215.130.38 (the sinkhole) on port 80.
The botnet command and control domain for this connection was "dsf5zx7giogemv2rbb2unxitof7fa3jitkn3576iyiwz7mpecxirgck6gobjzds.jlfw2gln5w36shlml5yi5xn76pub7vxm7qdnkf5y--x.gauss.sinkdns.com".

This detection corresponds to a connection at 2012-12-05 21:56:23 (GMT - this timestamp is believed accurate to within one second).


Donc je me suis dit, pas grave on va passer un coup de Malwarebytes pour nettoyer tout ça... Mais au démarrage, "Erreur d'exécution 383 - Propriété 'text' en lecture seule"

Moche alors !

C'est pas grave, on va télécharger la dernière version et écraser l'ancienne...

Au moment de lancer l'install, " The setup files are corrupted. Please obtain a new copy of this programm"

Décidément, quand ça veux pas, ça veux pas!!
Donc téléchargement d'un utilitaire de désinfection sur Kaspersky lab et au moment de lancer.... il me dit que ce n'est pas une application win32 valide !!

Donc bah là, je ne sais plus quoi faire....
Help svp

29 réponses

Bridget. Messages postés 3816 Date d'inscription lundi 16 juillet 2012 Statut Contributeur Dernière intervention 21 février 2014 404
Modifié par Bridget. le 15/12/2012 à 13:30
(suite du précédent)

2) Java, Adobe Reader et Flash Player, logiciels les plus utilisés par les internautes sont régulièrement la cible des menaces informatiques qui profitent de leurs failles de sécurité pour infecter le pc Ils doivent donc être constamment tenus à jour.

En ce qui concerne Java, il faut non seulement toujours veiller à avoir la dernière version mais aussi supprimer les anciennes que la mise à jour ne supprime jamais car même ces anciennes versions peuvent être exploitées pour nuire.

Tu as la version JAVA 6 update 35 alors que nous en sommes à la version 7 update 10.

a) Pour nettoyer les traces des anciennes versions de Java, télécharge JavaRa ici :
https://singularlabs.com/software/javara/javara-download/
Clique sur le premier téléchargement (version stable)..

- Décompresse le fichier .zip sur ton Bureau (clic droit > Extraire tout => "suivant" => "suivant" => terminer")
- Dans le dossier de destination qui va apparaitre, clique droit sur le fichier JavaRa.exe et choisis « Exécuter en tant qu'administrateur », pour exécuter l'outil.(le .exe peut ne pas s'afficher)
- Clique sur "Exécuter" puis sélectionne "Français" comme langue.
- Décoche ce qui pourrait t'être proposé (barre d'outils yahoo, navigateurs.... L'installation est terminée.

- Sur la fenêtre de JavaRa qui vient d'apparaitre, clique sur "Effacer les anciennes versions"
- Clique sur Oui pour confirmer. L'outil va travailler, valide par Ok lorsqu'on te le demande
- Puis clique sur "autres options » et sélectionne les options suivantes :
=> "Effacer les fichiers JRE inutiles"
=> "Effacer les entrées de démarrage".
Referme l'outil.. Il sera inutile de le garder car il évolue en même temps que Java. Donc, il faudra lors de chaque nouvelle mise à jour de java, retélécharger la dernière version de JavaRa et procéder de la même façon. => garde le lien de cette page dans tes favoris pour une prochaine fois, ça te sera utile :)

b) Installe la dernière version de Java ici :
La dernière version qui vient tout juste de sortir n'est même pas encore sur le site java France. Donc va sur le site anglais ici :
https://www.oracle.com/java/technologies/javase-downloads.html
On va te demander obligeamment si tu veux un cookie. Bien évidemment, non merci.
Donc clique sur "Ask me later" et tu débouches sur la page de téléchargements.
Là, tu descends en dessous des icônes où il est écrit "Java Platform Standard edition"
Tu vois écrit Java SE 7u10, choisis la colonne de droite JRE et clique sur Download.

A suivre...
0
Speid29 Messages postés 88 Date d'inscription vendredi 28 septembre 2007 Statut Membre Dernière intervention 4 juin 2020 1
16 déc. 2012 à 12:38
Saut Bridget,

j'ai un soucis avec Java Ra...
A 'étape
"- Sur la fenêtre de JavaRa qui vient d'apparaitre, clique sur "Effacer les anciennes versions"
je n'ai pas ces options, voir image ci dessous
http://servimg.com/image_preview.php?i=78&u=11410990

merci d'avance
0
Speid29 Messages postés 88 Date d'inscription vendredi 28 septembre 2007 Statut Membre Dernière intervention 4 juin 2020 1
16 déc. 2012 à 15:52
non c'est bon pour ça Bridget, j'ai trouvé.
0
Bridget. Messages postés 3816 Date d'inscription lundi 16 juillet 2012 Statut Contributeur Dernière intervention 21 février 2014 404
Modifié par Bridget. le 15/12/2012 à 13:54
(suite du précédent)

3) En ce qui concerne Adobe Reader, tu possèdes également une version obsolète.
Tu as la version 9 upgrade 5. On est désormais à la version 11. D'ordinaire, on peut le mettre à jour facilement via son interface en cliquant sur "Aide" et "Rechercher les mises à jou" ou en automatique. Compte tenu des évolutions importantes de cette dernière version, il faut désinstaller complétement l'ancienne avant d'installer la nouvelle. En cas de problèmes de désinstallation, reviens et je t'indiquerai quoi faire.

Tu as également une autre solution, c'est de changer pour Foxit reader moins lourd. A toi de comparer les deux en fonction de tes attentes. Je te mets les deux;

Adobe Reader :
https://www.commentcamarche.net/telecharger/bureautique/2625-adobe-reader/

Foxit Reader :
https://www.commentcamarche.net/telecharger/bureautique/10297-foxit-pdf-reader/
Attention : Lors de l'installation, décocher la Foxit Toolbar, le moteur de recherche Ask et la page d'ouverture du navigateur sur Foxit.

FIN ...pour le moment :)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
15 déc. 2012 à 13:53
salut

personne demande à voir le rapport de combofix ... ?
0
Bridget. Messages postés 3816 Date d'inscription lundi 16 juillet 2012 Statut Contributeur Dernière intervention 21 février 2014 404
Modifié par Bridget. le 15/12/2012 à 14:58
Salut Juju :)
Où as-tu vu le rapport de Combofix ? Malekal lui a fait passé TdssKiller, G3n HDDfix
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
15 déc. 2012 à 14:39
Et ça c'est de la crotte en barre ? ^^

[MD5.27CD04A0F47C403DAD539FBEB73B2BEF] [SPRF][14/12/2012] (.Swearware - ComboFix NSIS Installer.) -- C:\Users\Travail\Desktop\ComboFix.exe   [5010912]
0
Bridget. Messages postés 3816 Date d'inscription lundi 16 juillet 2012 Statut Contributeur Dernière intervention 21 février 2014 404
Modifié par Bridget. le 15/12/2012 à 15:14
Avoir téléchargé Combofix sur son bureau ne veut pas dire qu'il ait pu faire un examen puisqu'il n'arrivait plus à passer quoique ce soit quand il est arrivé..
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
Modifié par juju666 le 17/12/2012 à 13:43
Salut,

Malekal t'as indiqué de supprimer uTorrent pour tester, ici : https://forums.commentcamarche.net/forum/affich-26650892-win32-alureon-ou-pas?page=2#29

En effet en 3G comment veux-tu, déjà que c'est pas stable ni très rapide, alors avec uTorrent derrière faut pas espérer un miracle.

Et si tu pouvais tester ta connexion 3G sur un autre PC pour voir si ça change quelque chose.

A+

.::. Contributeur Sécurité .::.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Speid29 Messages postés 88 Date d'inscription vendredi 28 septembre 2007 Statut Membre Dernière intervention 4 juin 2020 1
17 déc. 2012 à 15:14
Salut Juju et merci pour ta réponse.
Ce que je voulais justement savoir c'est:
1/ Dans les parametres de Utorrent, j'ai décoché le lancement au démarrage. Quand je telecharge des logiciels et/ou mises à jour, Utorrent ne fonctionne pas et il n'est même pas lancé....

2/ Est-ce que même avec ce mode de fonctionnement Utorrent est nuisible à ma connexion?

Merci d'avance
0
Bridget. Messages postés 3816 Date d'inscription lundi 16 juillet 2012 Statut Contributeur Dernière intervention 21 février 2014 404
Modifié par Bridget. le 17/12/2012 à 15:29
C'est le peer-to-peer, en lui-même qui pose de nombreux problèmes sécuritaires, en particulier de multiples infections, de par son architecture même (téléchargement de fichiers sans en connaître la source ni l'intégrité) et parce que, touchant une multitude de gens, il est particulièrement le terrain de chasse des cybercriminels et des virus. Surtout si les logiciels sensibles aux infections ne sont pas à jour, ce qui est ton cas. As-tu fait les mises à jour que je t'avais demandées de faire ?

Un peu de lecture pour t'éclairer :
https://forum.malekal.com/viewtopic.php?t=3208&start=
http://www.libellules.ch/phpBB2/les-risques-securitaires-du-peer-to-peer-en-10-points-t28947.html
0
Utilisateur anonyme
17 déc. 2012 à 17:10
et de surcroit , le systeme 3G est bridé donc si tu pompes avec de p2p , t'as plus rien derriere
0
Speid29 Messages postés 88 Date d'inscription vendredi 28 septembre 2007 Statut Membre Dernière intervention 4 juin 2020 1
17 déc. 2012 à 17:47
Pour répondre à vous deux et tout d'abrd à Bridget:

- oui j'ai télechargé l'ensemble des mises à jour et installé. Tout s'est bien passé.
Ene revanche j'avais une question à te poser. Quels logiciels te semble essentiel en terme de sécurité et de nettoyage? A l'heure d'aujourd'hui, je fonctionne avec Ccleaner, Malwarebytes, Avast et la suite Glary utilities pour maintenir mon PC "en état"

- concernant le bridage de 3G, en fait j'utilise Utorrent en fin de mois quand il me reste du crédit en télechargeant des dessins animés pour ma fille de 2 ans
0
Utilisateur anonyme
17 déc. 2012 à 17:51
glary => poubelle
0
Speid29 Messages postés 88 Date d'inscription vendredi 28 septembre 2007 Statut Membre Dernière intervention 4 juin 2020 1
17 déc. 2012 à 17:52
Ok maispourquoi?
0
Utilisateur anonyme
17 déc. 2012 à 17:57
parce que c'est un fracasse systeme
0
Utilisateur anonyme
17 déc. 2012 à 18:01
tout depend de l'utilisation que tu as de ton pc
0
Bridget. Messages postés 3816 Date d'inscription lundi 16 juillet 2012 Statut Contributeur Dernière intervention 21 février 2014 404
Modifié par Bridget. le 17/12/2012 à 19:29
Salut Speid, je n'avais pas vu ton message hier où tu mettais que tu étais en train de faire les mises à jour :) D'où ma demande aujourd'hui.
As-tu désinstallé Spybot ?

Tu peux garder MBAM, tout en ayant à l'esprit que ce n'est pas parce que le rapport ne présente aucune menace que tout baigne. Ca signifie juste que MBAM n'a pas trouvé les menaces pour lequel il est programmé. Mais il peut y avoir autrechose qui traine sur le pc. C'est une indication intéressante si on a un usage pépère mais pas si on a des pratiques à risques. En tous cas, même en présence d'un rapport MBAM clean, si le pc présente des symptômes curieux, ne pas en rester là et demander de l'aide sur le forum avec un ZHODiag.

Pour cette fois, même si tu n'as rien de sérieux, tu as cependant quelques adwares.
Télécharge ADWCleaner ici :
http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/2-adwcleaner
- Comme emplacement d'installation, choisis : Bureau.
- Clique droit sur l'icône et choisis "Exécuter en tant qu'administrateur".
- Le fichier apparait : clique sur "Exécuter"
- L'utilitaire s'ouvre : choisis le mode "Suppression".
- Un rapport sera généré.
- Tu le trouves en faisant : Démarrer /poste de travail / disque dur c
:- Héberge le rapport sur https://www.cjoint.com/
- Un lien sera créé. Copie-le et colle-le dans ta prochaine réponse.

NB : Si tu as déjà ADWCleaner sur ton pc, ouvre-le et clique sur désinstaller,
puis télécharge la dernière version car l'outil évolue sans cesse en fonction des nouvelles menaces, il est donc inutile de le conserver .]

Donc en résumé :

- Supprime Spybot et Glary Utilities
- Garde MBAM en mettant à jour les bases virales avant chaque examen.
Un scan rapide hebdomadaire ou en cas de doute avec les réserves ci-dessus.
0
Speid29 Messages postés 88 Date d'inscription vendredi 28 septembre 2007 Statut Membre Dernière intervention 4 juin 2020 1
18 déc. 2012 à 09:02
0