Trojan Gromozon

catchouka Messages postés 12 Statut Membre -  
 zBr -
Bonjours,

Counterspy m'a détecté le trojan Gromozon (infection sévère), et je ne suis pas sure qu'il soit vraiment supprimé.
Depuis quelque temps, mon PC ainsi que ma connexion internet rame pas mal.
Comment être certaine d'avoir un poste clean ?

Merci de votre réponse.
Configuration: Windows XP
Internet Explorer 7.0

21 réponses

  • 1
  • 2
  1. d0ne Messages postés 1019 Statut Membre 73
     
    salut a toi

    Fais ce qui suit

    A - ad-aware version 1.06
    dispo a gauche de la page actuelle

    démo
    http://pageperso.aol.fr/balltrap34/adwseflash.zip

    B - spybot version 1.4
    dispo a gauche de la page actuelle
    voir demo d utilisation
    http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

    C - Ccleaner : ( nettoyeur de registre, cookies+temps+tempos+prefetch+historique+etc..)
    Télécharge ici :
    https://www.ccleaner.com/ccleaner/download
    Tutorial ici:
    https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

    D – Ewido

    dispo a gauche de la page actuelle

    tutorial
    https://www.malekal.com/tutorial-et-guide-ewido-v4/
    ou
    http://www.infos-du-net.com/telecharger/Ewido-Anti-Malware.html

    Mets le à jour en cliquant update now.
    Fais un "complete system scan".
    A la fin du scan, vérifie qu'il y est bien marqué "delete à côté de chaque malware et

    clique seulement sur : "Apply all actions"
    Ensuite, clique sur "Save Report " puis "Save report as" et sauve le rapport dans tes

    documents.

    Copie/colle le rapport

    E - Scan online avec BitDefender (fonctionne uniquement sous Internet Explorer en acceptant

    l’ activX)

    http://www.bitdefender.fr/scan8/ie.html
    Copie/COLLE le rapport entier

    enfin fais ( ou refais ) un log hijackthis

    Voici la procédure :

    1- Une fois que tu as téléchargé HiJackThis, il faut le placer dans son propre dossier

    (C'est obligatoire si tu veux qu'il fasse des sauvegardes dans un dossier nommé "Backup"),

    par exemple : C:\HiJackThis
    Si tu ne suis pas cette étape, tu auras des problèmes si on doit vider le contenu des

    dossiers temporaires.

    2- Après, tu vas pouvoir faire un scan et sauvegarder le rapport dans un fichier. Pour

    cela, clique sur le bouton "Do a system scan and save a logfile"

    3- Ensuite, le Bloc-notes s'ouvre avec le rapport. Clique sur "Edition" Puis sur

    "Sélectionner tout"

    4- Refais la même procédure sauf que, à la place de "Sélectionner tout", tu cliqueras sur

    "copier"

    5- Ensuite tu retournes sur le forum et, dans une réponse, tu pourras coller le rapport en

    faisant un clic droit et en choisissant "Coller"

    0
    1. catchouka Messages postés 12 Statut Membre
       
      Tout d'abord merci pour ton aide.
      J'ai exécuté tout ce que tu m'as dit, et voilà ce que ça donne :

      Ad-Aware, Spy-Bot --> rien trouvé , OK
      CC cleaner --> nettoyé, OK


      Log Ewido :

      G Anti-Spyware - Rapport d'analyse
      ---------------------------------------------------------

      + Créé à: 18:13:26 11/02/2007

      + Résultat de l'analyse:



      C:\Documents and Settings\Propriétaire\Cookies\propriétaire@247realmedia[1].txt -> TrackingCookie.247realmedia : Nettoyé.
      C:\Documents and Settings\Propriétaire\Cookies\propriétaire@www.smartadserver[2].txt -> TrackingCookie.Smartadserver : Nettoyé.


      Log BitDefender :
      journal Bitdefender
      Analyse finie. Aucun virus trouvé.
      Analyse finie. Objets analysés: 81683 Objets infectés: 0


      Log hijackjis :

      Logfile of HijackThis v1.99.1
      Scan saved at 19:47:33, on 11/02/2007
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.5730.0011)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\system32\spoolsv.exe
      C:\Program Files\Sunbelt Software\CounterSpy\Consumer\sunThreatEngine.exe
      C:\Program Files\AVG Anti-Spyware 7.5\guard.exe
      C:\Program Files\Eset\nod32krn.exe
      C:\WINDOWS\system32\nvsvc32.exe
      C:\WINDOWS\System32\svchost.exe
      C:\Program Files\Sunbelt Software\CounterSpy\Consumer\SunProtectionServer.exe
      C:\HP\KBD\KBD.EXE
      C:\windows\system\hpsysdrv.exe
      C:\Program Files\Eset\nod32kui.exe
      C:\Program Files\Sunbelt Software\CounterSpy\Consumer\sunserver.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Program Files\Internet Explorer\iexplore.exe
      C:\hijackjis\HijackThis.exe

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.hpe.com/h41271/404D.aspx?cc=us&ll=en&url=http://domainredirects.ext.hpe.com/fr7.hpwis.com/
      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://srch-fr7.hpwis.com/
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://srch-fr7.hpwis.com/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
      O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
      O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
      O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
      O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
      O4 - HKLM\..\Run: [SunServer] C:\Program Files\Sunbelt Software\CounterSpy\Consumer\sunserver.exe
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
      O11 - Options group: [INTERNATIONAL] International*
      O16 - DPF: {106E49CF-797A-11D2-81A2-00E02C015623} (AlternaTIFF ActiveX) - https://www.alternatiff.com/install/00/alttiff.cab
      O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
      O16 - DPF: {7F8C8173-AD80-4807-AA75-5672F22B4582} (ICSScanner Class) - https://www.zonealarm.com/
      O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) - http://www.inoculer.com/antivirus/Msie/bitdefender.cab
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
      O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
      O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
      O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
      O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
      O23 - Service: Adobe LM Service - Unknown owner - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
      O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\AVG Anti-Spyware 7.5\guard.exe
      O23 - Service: lxce_device - Lexmark International, Inc. - C:\WINDOWS\system32\lxcecoms.exe
      O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
      O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
      O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe


      Merci d'avance pour le diagnostik
      0
  2. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    bonsoir,

    pour suivre!

    a+
    0
  3. d0ne Messages postés 1019 Statut Membre 73
     
    relance hijack this mais cette fois coche la case " do scan only"

    puis coche cette ligne et clic sur "fix checked"

    O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
    0
  4. catchouka Messages postés 12 Statut Membre
     
    Encore merci,

    J'ai fait ce que tu m'as dis, puis j'ai rebouté mon PC et j'ai relançé counterspy.
    Il me détecte toujours Gromozon sans le supprimer apparement.

    Oscoooooooooooour que dois-je faire ?
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    bonsoir catchouka,

    Apparemment counterspy te trouve toujours ce gromozon!

    Je connais la très bonne réputation de conterspy mais je ne l'ai jamais utilisé, je suppose qu'il te crée un rapport, peux tu poster ce rapport ici!

    Je préfère te prévenir tout de suite Gromozon est à l'heure actuelle la pire saleté du net, et amène bien souvent à un formatage!

    ceci dit, on va essayé de virer ta bébéte!

    a+
    0
    1. catchouka Messages postés 12 Statut Membre
       
      Merci pour ton interrêt, voilà le rapport Counterspy

      Spyware Scan Details
      Start Date: 13/02/2007 17:22:55
      End Date: 13/02/2007 18:00:57
      Total Time: 38 mins 2 secs

      Detected spyware

      Trojan.Gromozon Trojan more information...
      Details: Trojan.Gromozon is a blended attack designed to install various malware components on the user's computer.
      Status: Deleted

      Infected files detected
      c:\windows\system32\lpt4.ago


      Cookie: 247RealMedia.com Cookie (General) more information...
      Details: Cookies are small "data tags" that web sites store on PCs in order to recognize unique visitors. Cookies are used to identify returning visitors who have registered for special services; to measure and analyze visitors' use of web site features; to count
      Status: Deleted

      Infected cookies detected
      c:\documents and settings\propriétaire\cookies\propriétaire@247realmedia[2].txt


      Cookie: Ajan 1.0 Cookie (General) more information...
      Details: Cookies are small "data tags" that web sites store on PCs in order to recognize unique visitors. Cookies are used to identify returning visitors who have registered for special services; to measure and analyze visitors' use of web site features; to count
      Status: Deleted

      Infected cookies detected
      c:\documents and settings\propriétaire\cookies\propriétaire@xiti[1].txt

      Mon Dieu Mon Dieu, j'espère que tu pourras faire quelque chose pour moi !!!
      Un formatage m'effacerai 2 mois de travail (capture super8 que je n'ai pas finit de monter, au total 30 meg. impossible à sauvegarder.)
      0
  7. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    bon, on a bien gromozon!

    Télécharge ce petit outil sur le bureau:

    https://download.bleepingcomputer.com/grinler/dumpwin.zip

    Clique-droit sur le fichier dumpwin.zip et choisis "Tout extraire" vers le bureau
    Ouvrir le dossier dumpwin et double-clique dumpwin.bat.
    Le bloc-note ouvrira un fichier win.txt.
    Copie et poste son contenu ici

    a+
    0
  8. zBr
     
    Salut catchouka

    En attendant la cavalerie, essayes de télécharger ces trois utilitaires :
    https://download.bleepingcomputer.com/grinler/dumpwin.zip
    puis
    http://aknow.prevx.com/zeroL/92CC64D.exe
    et
    http://www.gmer.net/gmer112.zip

    Si tu n'as pas accès à ces deux sites, ce qui sera très surement le cas, ces trois utilitaires sont uploadé ici
    Une fois téléchargé, dézippe tout sur ton bureau.
    Dans le dossier dumpwin, double-clique sur dumpwin.bat.
    Copie et colle le rapport.

    Ensuite lance 92CC64D.exe, c'est le removal tool pour grom, si tu as de la chance cela devrait suffire à le virer...

    Ensuite, lance Gmer, et clique sur l'onglet "rootkit", puis clique sur scan (assures toi avant que toutes les cases de la partie droite soient cochées)
    A la fin du scan, clique sur le bouton copy, puis ouvre le bloc notes et colle le rapport.
    Poste le résultat ici.

    a+ et bon courage.
    0
  9. catchouka Messages postés 12 Statut Membre
     
    Encore merci, merci, merci, à vous,

    Donc voilà les rapports :

    1 - dumpwin.bat

    REGEDIT4

    [Windows]
    "AppInit_DLLs"=""
    "DeviceNotSelectedTimeout"="15"
    "GDIProcessHandleQuota"=dword:00002710
    "Spooler"="yes"
    "swapdisk"=""
    "TransmissionRetryTimeout"="90"
    "USERProcessHandleQuota"=dword:00002710

    2- GMER

    GMER 1.0.12.12027 - http://www.gmer.net
    Rootkit scan 2007-02-13 21:16:18
    Windows 5.1.2600 Service Pack 2

    ---- System - GMER 1.0.12 ----

    SSDT \??\C:\Program Files\AVG Anti-Spyware 7.5\guard.sys ZwOpenProcess
    SSDT \??\C:\Program Files\AVG Anti-Spyware 7.5\guard.sys ZwTerminateProcess

    ---- User code sections - GMER 1.0.12 ----

    .text C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!DialogBoxParamW 77D2662C 5 Bytes JMP 7E1F5415 C:\WINDOWS\system32\IEFRAME.dll
    .text C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!DialogBoxIndirectParamW 77D32043 5 Bytes JMP 7E38C510 C:\WINDOWS\system32\IEFRAME.dll
    .text C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!MessageBoxIndirectA 77D3A05A 5 Bytes JMP 7E38C491 C:\WINDOWS\system32\IEFRAME.dll
    .text C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!DialogBoxParamA 77D3B11C 5 Bytes JMP 7E38C4D5 C:\WINDOWS\system32\IEFRAME.dll
    .text C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!MessageBoxExW 77D50538 5 Bytes JMP 7E38C3D9 C:\WINDOWS\system32\IEFRAME.dll
    .text C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!MessageBoxExA 77D5055C 5 Bytes JMP 7E38C413 C:\WINDOWS\system32\IEFRAME.dll
    .text C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!DialogBoxIndirectParamA 77D56CAD 5 Bytes JMP 7E38C54B C:\WINDOWS\system32\IEFRAME.dll
    .text C:\Program Files\Internet Explorer\iexplore.exe[2296] USER32.dll!MessageBoxIndirectW 77D66093 5 Bytes JMP 7E38C44D C:\WINDOWS\system32\IEFRAME.dll

    ---- Registry - GMER 1.0.12 ----

    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32@cd042efbbd7f7af1647644e76e06692b 0xC8 0x28 0x51 0xAF ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32@bca643cdc5c2726b20d2ecedcc62c59b 0x71 0x3B 0x04 0x66 ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32@2c81e34222e8052573023a60d06dd016 0x25 0xDA 0xEC 0x7E ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32@2582ae41fb52324423be06337561aa48 0x86 0x8C 0x21 0x01 ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32@caaeda5fd7a9ed7697d9686d4b818472 0xF5 0x1D 0x4D 0x73 ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32@a4a1bcf2cc2b8bc3716b74b2b4522f5d 0xDF 0x20 0x58 0x62 ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32@4d370831d2c43cd13623e232fed27b7b 0xFB 0xA7 0x78 0xE6 ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32@1d68fe701cdea33e477eb204b76f993d 0x01 0x3A 0x48 0xFC ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32@1fac81b91d8e3c5aa4b0a51804d844a3 0xF6 0x0F 0x4E 0x58 ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32@f5f62a6129303efb32fbe080bb27835b 0x3D 0xCE 0xEA 0x26 ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32@fd4e2e1a3940b94dceb5a6a021f2e3c6 0x2A 0xB7 0xCC 0xB5 ...
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@ThreadingModel Apartment
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@ C:\WINDOWS\system32\OLE32.DLL
    Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32@8a8aec57dd6508a385616fbc86791ec2 0xFA 0xEA 0x66 0x7F ...

    ---- Files - GMER 1.0.12 ----

    ADS C:\Documents and Settings\Propriétaire\Favoris\Toyota France - Yaris à partir de 99:favicon

    ---- EOF - GMER 1.0.12 ----

    Entre les 2 j'ai lançé "92CC64D.exe", il a été rapide, m'a rebooté le PC, mais je ne vois pas trop ce que ça a fait concrètement.

    Et maintenant, je prie ? lol

    Impatiente de voir la suite...
    @+
    0
  10. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    ça me semble pas mal!

    repasse counterspy et poste le rapport!

    a+
    0
  11. zBr
     
    Salut

    En ce qui me concerne et ça n'engage que moi, il n'y a pas la moindre trace de rootkits ou de Gromozon dans les rapports que tu viens de poster.
    De plus la société Sunbelt éditrice de Counterspy, reconnait un faux positif dans la detection de Gromozon:

    Voilà ce que plusieurs internautes on reçus en réponse à leurs mails:

    Gromozon detection is a "phantom" detection of non-existent file (lpt4.ago). In fact, the file does not exist on the system -- Windows is effectively telling CounterSpy that the file is there when in fact it is not.

    The ultimate culprit is CounterSpy 1.5's inability to handle DOS-reserved file names correctly. CounterSpy 2.1 does handle them correctly and, thus, does not exhibit this phantom detection.

    There is one confirmed false positive that was included in definitions 497: a bszip.dll is being detected as "Fucker PS" trojan password stealer. This file is often installed by QuickBooks, which will restore the file the next time the program is run.

    Both of these errors will be corrected in the next update to CounterSpy.

    Eric L. Howes
    Sunbelt Software


    Source:
    http://www.castlecops.com/p896386-Gromozon_problems_please_help.html#896386

    Clique sur ce lien pour voir:
    https://www.bleepingcomputer.com/
    et sur celui-ci
    http://www.prevx.com/gromozon.asp

    Si tu y as accès, ton pc n'est infecté par Gromozon.

    a++
    0
  12. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    zBr,

    ça m'engage aussi puisque je viens de dire que c'est normalement propre!

    ceci dit, je voudrais voir le rapport de counterspy, j'ai des amis testeurs pour eux et on pourra donc avancer!

    a+
    0
  13. zBr
     
    Ouais, je sais pour tes amis testeurs...

    J'ai pu tester aussi les premières variantes de grom plusieurs fois, mais là le problème de faux positif de conterspy est vraiment trop flagrant pour progresser sur quoi que ce soit sur la connaissance de cette infection.
    Infection qui risque va muter encore sous peu... mais çà c'est une autre histoire.

    Désolé, lol j'avais pas lu ton message au moment ou j'ai répondu à catchouka.
    Bonne contiuation alors !

    a+
    0
  14. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    tu dis "ouais je sais pour tes amis testeurs", on se connaît??

    juste pour savoir!

    bonne soirée!

    a+
    0
  15. zBr
     
    non, je crois pas qu'on se soit déjà croisé, mais le cercle de plus en plus fermé de la lutte antimalwares fait que le monde est petit lol !
    Surtout dès qu'il s'agit de Gromozon et de la peur DDossienne qu'il suscite :-)

    a+
    0
  16. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    juste pour info!

    tu postes sur quels forums d'habitudes?

    a+
    0
  17. catchouka Messages postés 12 Statut Membre
     
    Grosse déception :(
    Voilà mon sca counterspy :

    Spyware Scan Details
    Start Date: 13/02/2007 21:46:09
    End Date: 13/02/2007 22:14:08
    Total Time: 27 mins 59 secs

    Detected spyware

    Trojan.Gromozon Trojan more information...
    Details: Trojan.Gromozon is a blended attack designed to install various malware components on the user's computer.
    Status: Ignored

    Infected files detected
    c:\windows\system32\lpt4.ago

    Cookie: 247RealMedia.com Cookie (General) more information...
    Details: Cookies are small "data tags" that web sites store on PCs in order to recognize unique visitors. Cookies are used to identify returning visitors who have registered for special services; to measure and analyze visitors' use of web site features; to count
    Status: Ignored

    Infected cookies detected
    c:\documents and settings\propriétaire\cookies\propriétaire@247realmedia[1].txt

    Cookie: Ajan 1.0 Cookie (General) more information...
    Details: Cookies are small "data tags" that web sites store on PCs in order to recognize unique visitors. Cookies are used to identify returning visitors who have registered for special services; to measure and analyze visitors' use of web site features; to count
    Status: Ignored

    Infected cookies detected
    c:\documents and settings\propriétaire\cookies\propriétaire@xiti[1].txt

    Comme vous pouvez le constater Gromozon est toujours là, ainsi que les autres infections moins graves qui reviennent également régulièrement : Cookie: 247RealMedia.com , Cookie: Ajan 1.0 ,Cookie xiti.

    C'est bizarre, car je n'avais jamais eu ces soucis auparavant et j'ai lu sur le NET qu'effectivement Gromozon est une sacrée vacherie ! Dois-je commencer à pleurer ? ou avez-vous une autre solution dans vos manchettes ?

    En attendant, je vous transmet toute ma reconnaissance.

    a+
    0
  18. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    non, pas déception!

    dumpwin, t'aurait indiqué l'infection!

    On va regarder du côté du faux positif de counterspy!

    je reviens dès que je peux!

    a+
    0
  19. catchouka Messages postés 12 Statut Membre
     
    Houraaaaaaaaaa !! il faut que je vous explique :

    J'ai re-booté (1 fois de +) mon PC et counterspy m'a lançé sa mise à jour qui a durée fort longtemps par rapport à d'habitude.

    J'ai donc refait un scan pour voir, et voici le dernier rapport :

    Spyware Scan Details
    Start Date: 13/02/2007 22:51:30
    End Date: 13/02/2007 23:15:55
    Total Time: 24 mins 25 secs

    Detected spyware

    Cookie: 247RealMedia.com Cookie (General) more information...
    Details: Cookies are small "data tags" that web sites store on PCs in order to recognize unique visitors. Cookies are used to identify returning visitors who have registered for special services; to measure and analyze visitors' use of web site features; to count
    Status: Deleted

    Infected cookies detected
    c:\documents and settings\propriétaire\cookies\propriétaire@247realmedia[1].txt

    Cookie: Ajan 1.0 Cookie (General) more information...
    Details: Cookies are small "data tags" that web sites store on PCs in order to recognize unique visitors. Cookies are used to identify returning visitors who have registered for special services; to measure and analyze visitors' use of web site features; to count
    Status: Deleted

    Infected cookies detected
    c:\documents and settings\propriétaire\cookies\propriétaire@xiti[1].txt

    Résulat : toujours les 3 petites merdouilles qui trainent (???), mais plus de Gromozon !!!

    De plus je peux entrer sans problèmes sur les sites que vous m'indiquez.

    Je ne sais pas si c'est un hasard où si vous m'avez envoyé un bon fluide .... En tout cas, je pense que votre idée était la bonne, vous êtes trop forts ! Mille mercis.

    J'ignore ce que je pourrais faire pour vous rendre service à mon tour, je n'y connais rien en detection de virus. Mais je ne suis pas nulle en tout ! Je reste à votre dispo.

    Cordialement.
    0
  20. did71 Messages postés 2187 Statut Contributeur sécurité 36
     
    re,

    quelle est ta version de counter spy,

    a+
    0
  21. catchouka Messages postés 12 Statut Membre
     
    CounterSpy Version 1.5.82

    a+
    0
  • 1
  • 2