Log DLLCOMPARE

jebok Messages postés 358 Statut Membre -  
afideg Messages postés 10970 Statut Contributeur sécurité -
Bonjour,

voici le log trouvé par le programme DLLCOMPARE.
Merci aux connaisseurs de m'aider à le comprendre.

---------------------------------------------------------------------
* DLLCompare Log version(1.0.0.127)
Files Found that Windows does not See or cannot Access
*Not everything listed here means you are infected!
________________________________________________

C:\WINDOWS\SYSTEM32\msstkprp.dll Thu 5 Apr 2001 17:43:20 A.S.R 94,208 92.00 K
C:\WINDOWS\SYSTEM32\stdftfr.dll Tue 21 Nov 2000 3:46:34 A.S.. 6,656 6.50 K
________________________________________________

1,492 items found: 1,492 files (2 H/S), 0 directories.
Total of file sizes: 303,247,667 bytes 289.20 M

Administrator Account = True

--------------------End log---------------------

11 réponses

afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Bonsoir jebok

Peux-tu refaire ceci SVP

-Télécharge Dll compare:

http://www.downloads.subratam.org/DllCompare.exe

Lance Dllcompare,et clique sur le bouton "Run Locate.com" puis clique sur "Compare ".

Lorsque le scan est fini, clique sur le bouton "Make a Log of what was found"

copie/colle le rapport ici dans un nouveau message.

à+..
0
jebok Messages postés 358 Statut Membre 51
 
voici le log:

* DLLCompare Log version(1.0.0.127)
Files Found that Windows does not See or cannot Access
*Not everything listed here means you are infected!
________________________________________________

C:\WINDOWS\SYSTEM32\msstkprp.dll Thu 5 Apr 2001 17:43:20 A.S.R 94,208 92.00 K
C:\WINDOWS\SYSTEM32\stdftfr.dll Tue 21 Nov 2000 3:46:34 A.S.. 6,656 6.50 K
________________________________________________

1,492 items found: 1,492 files (2 H/S), 0 directories.
Total of file sizes: 303,247,667 bytes 289.20 M

Administrator Account = True

--------------------End log---------------------


merci
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Re

Pourrais-tu vérifier ces deux dll avec VirusTotal SVP ?

-C:\WINDOWS\SYSTEM32\msstkprp.dll
-C:\WINDOWS\SYSTEM32\stdftfr.dll

Pour cela, vas là :< www.virustotal.com/en/virustotalx.html >
•- sur la page qui s'affiche tu cliques sur "parcourir"
•- ensuite sur la nouvelle page qui s'affiche, tu suis le chemin des fichiers ( que Virustotal va analyser un par un, à ta demande; puisque tu devras recommencer la procédure "parcourir", fichier par fichier ) )
•- c'est-à-dire :
-C:\WINDOWS\SYSTEM32\msstkprp.dll
-C:\WINDOWS\SYSTEM32\stdftfr.dll
•- quand tu as trouvé le fichier, tu fais "ouvrir" ( sur cette dernière page affichée)
•- le fichier se retrouve alors ainsi dans la fenêtre de Virustotal, pour l'analyse
•- là, tu cliques sur "send" ( au-dessus, à droite de la page de Virustotal )
•- et tu attends le résultat ( sois patiente )
•- que tu postes sur le forum
DONC, tu refais la manipulation fichier par fichier.

Merci pour ta collaboration
0
jebok Messages postés 358 Statut Membre 51
 
Voici le resultat du 1er fichier :

STATUS: FINISHEDComplete scanning result of "msstkprp.dll", received in VirusTotal at 02.14.2007, 22:47:39 (CET).

Antivirus Version Update Result
AntiVir 7.3.1.37 02.14.2007 no virus found
Authentium 4.93.8 02.14.2007 no virus found
Avast 4.7.936.0 02.14.2007 no virus found
AVG 386 02.14.2007 no virus found
BitDefender 7.2 02.14.2007 no virus found
CAT-QuickHeal 9.00 02.14.2007 no virus found
ClamAV devel-20060426 02.14.2007 no virus found
DrWeb 4.33 02.14.2007 no virus found
eSafe 7.0.14.0 02.14.2007 no virus found
eTrust-Vet 30.4.3397 02.14.2007 no virus found
Ewido 4.0 02.14.2007 no virus found
Fortinet 2.85.0.0 02.14.2007 no virus found
F-Prot 4.2.1.29 02.14.2007 no virus found
F-Secure 6.70.13030.0 02.14.2007 no virus found
Ikarus T3.1.0.31 02.14.2007 no virus found
Kaspersky 4.0.2.24 02.14.2007 no virus found
McAfee 4963 02.14.2007 no virus found
Microsoft 1.2204 02.14.2007 no virus found
NOD32v2 2061 02.14.2007 no virus found
Norman 5.80.02 02.14.2007 no virus found
Panda 9.0.0.4 02.14.2007 no virus found
Prevx1 V2 02.14.2007 no virus found
Sophos 4.14.0 02.13.2007 no virus found
Sunbelt 2.2.907.0 02.09.2007 no virus found
Symantec 10 02.14.2007 no virus found
TheHacker 6.1.6.057 02.14.2007 no virus found
UNA 1.83 02.14.2007 no virus found
VBA32 3.11.2 02.14.2007 no virus found
VirusBuster 4.3.19:9 02.14.2007 no virus found


Aditional Information
File size: 94208 bytes
MD5: cf6ecd5fa9dcc04f1aaabdd1fe7e3023
SHA1: 51caebebb3cc45b1cd46c2496519d325f1630265




Voici le resultat du 2nd fichier :

STATUS: FINISHEDComplete scanning result of "stdftfr.dll", received in VirusTotal at 02.14.2007, 22:49:25 (CET).

Antivirus Version Update Result
AntiVir 7.3.1.37 02.14.2007 no virus found
Authentium 4.93.8 02.14.2007 no virus found
Avast 4.7.936.0 02.14.2007 no virus found
AVG 386 02.14.2007 no virus found
BitDefender 7.2 02.14.2007 no virus found
CAT-QuickHeal 9.00 02.14.2007 no virus found
ClamAV devel-20060426 02.14.2007 no virus found
DrWeb 4.33 02.14.2007 no virus found
eSafe 7.0.14.0 02.14.2007 no virus found
eTrust-Vet 30.4.3397 02.14.2007 no virus found
Ewido 4.0 02.14.2007 no virus found
Fortinet 2.85.0.0 02.14.2007 no virus found
F-Prot 4.2.1.29 02.14.2007 no virus found
F-Secure 6.70.13030.0 02.14.2007 no virus found
Ikarus T3.1.0.31 02.14.2007 no virus found
Kaspersky 4.0.2.24 02.14.2007 no virus found
McAfee 4963 02.14.2007 no virus found
Microsoft 1.2204 02.14.2007 no virus found
NOD32v2 2061 02.14.2007 no virus found
Norman 5.80.02 02.14.2007 no virus found
Panda 9.0.0.4 02.14.2007 no virus found
Prevx1 V2 02.14.2007 no virus found
Sophos 4.14.0 02.13.2007 no virus found
Sunbelt 2.2.907.0 02.09.2007 no virus found
Symantec 10 02.14.2007 no virus found
TheHacker 6.1.6.057 02.11.2007 no virus found
UNA 1.83 02.14.2007 no virus found
VBA32 3.11.2 02.14.2007 no virus found
VirusBuster 4.3.19:9 02.14.2007 no virus found


Aditional Information
File size: 6656 bytes
MD5: 0ab03cc002c70d28d1deec7e4b0e036e
SHA1: 17badfba1d17b4256389b0e06ee0c0d5c02550d5
packers: embedded



Merci de ton aide
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Re,

C'est inattendu; je pensais les voir infectés !

Tu expliqueras un peu le pourquoi de ton appel .

Fais ceci, SVP.

Arrête toutes les activités en cours, sauf IE.

1°- Télécharge CCLEANER:
< < https://filehippo.com/download_ccleaner/ > >
Tutorial là : < https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php >
et là < http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm >

2°- Télécharge AVG Anti-Spyware - ici: < http://www.grisoft.com/doc/downloads-results/lng/fr/tpl/tpl01?prd=triasw >
Tutorial :- < http://www.malekal.com/tutorial_AVG_AntiSpyware.html >
Tu enregistres le fichier dans Bureau.
A la fin du téléchargement, tu vois l’icône « avgas-setup… » sur le bureau

3°- Télécharge HijackThis version française ici :
< http://pchelpbordeaux.free.fr/logiciels.html >
Tu cliques là où montre la flèche :
< http://img166.imageshack.us/img166/1248/screenshot133rp9.gif >
< http://img84.imageshack.us/img84/4088/screenshot134tm5.gif >

La mise en place de HijackThis (dans le dossier "\Program Files\Hijackthis Version Française\) est automatique.
Un dossier "Hijackthis Version Française" sera créé dans le menu démarrer.
Le site fournit également un tutoriel très bien fait :
< http://pchelpbordeaux.free.fr/tuto.html >

Une icône peut être créée sur le bureau si l'on coche la case.
Créer un raccourci
Rien ne vous interdit de créer un raccourci sur le bureau si vous envisager de vous en servir souvent.
Tuto : < http://perso.orange.fr/jesses/Docs/Bases/Raccourcis.htm >

Utilisation et procédures

1°- Tu fermes Internet Explorer, tu te déconnectes complètement du NET
( débranche le modem ) : ou passe en mode sans échec ( < http://www.coupdepoucepc.com/modules/news/article.php?storyid=253 > ) [En démarrant en mode sans échec, seuls les fichiers nécessaires sont chargés ; la suppression de fichiers est maintenant possible du fait de leur inactivité].

2°- Lance CCleaner ( tu as téléchargé la dernière version 1.37.456)
Simplement:
-Dans l'onglet "Nettoyeur" cliquer sur "Analyse". Une fois l'analyse terminée, cliquer sur "Lancer le Nettoyage". ( 2 X )
-Dans l'onglet "Erreurs" cliquer sur "Chercher des erreurs" puis, avant de cliquer sur "Réparer les erreurs sélectionnées" effectuer une sauvegarde de votre registre (comme proposé).
Recommencer jusqu’à qu’il n’y ait plus d’erreur détectée.

3°- AVG Anti-Spyware
Pour l'installer, tu ouvres le fichier en faisant double-clic l’icône "avgas-setup-7.5.0.47.exe".
Une page s’ouvre ; tu clic sur « Exécuter » Tu suis les instructions.
Tu notes au passage que l’installation va se faire en :
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5
Tu peux choisir le raccourci dans le menu « Démarrage »
Pour lancer AVG anti spyware tu doubles click sur la nounelle icône qui s'est créé sur le bureau.
La première fois que tu l'utilises, tu configures le logiciel.
Sur la page "état" , tu choisis "inactif" pour le "bouclier résident" ( clic sur « Modifier l’état » ).
Sur la page "mise à jour" ,
-tu coches les cases au § « mise à jour automatique »
-- et tu fais une "mise à jour manuelle" (clic sur « Commencer la mise à jour »).
Sur la page "Analyse" :
- Tu choisis d'abord l'onglet "Paramètres" > « Comment réagir »
-- clic sur « Action recommandées » et dans le menu déroulant, choisir « Supprimer »
Tu coches à droite "générer un rapport après chaque analyse" et "uniquement en cas de menaces".
- Tu choisis ensuite l'onglet "analyser", "analyse complète du système" .
A la fin de l'analyse, tu cliques sur "Action", "Appliquer toutes les actions" puis "enregistrer le rapport" puis "enregistrer le rapport sous ...".
Tu suis les instructions dans la fenêtre qui s'ouvre.

4°- Redémarre le PC normalement, et reconnecte-le au Net ( rebranche le modem )

5°- Ensuite, tu ouvres le rapport AVG avec le bloc-notes pour le copier/coller avec ta réponse.

6°- Pour lancer HijackThis double-cliquez son icône qui est sur le bureau.
- puis sur « Do a system scan and save a logfile » = "faire un scan et sauvegarder le log "
- à la fin du scan un bloc-notes va s'ouvrir sur le bureau
- Tu fais copier(/coller) du contenu du rapport obtenu sur ton bureau.
( Ça s’appelle un log ; c'est la trace écrite de ce qu’un programme a fait et du résultat de son action.).

Tu fais (copier/)coller ce rapport sur ce forum ( là où tu nous écris )

J’attends donc deux rapports

Merci
0
jebok Messages postés 358 Statut Membre 51
 
Voici le raport de AVG :


---------------------------------------------------------
AVG Anti-Spyware - Rapport d'analyse
---------------------------------------------------------

+ Créé à: 22:47:02 14/02/2007

+ Résultat de l'analyse:



C:\WINDOWS\system32\BO2202031216.dll -> Adware.BargainBuddy : Nettoyé et sauvegardé (mise en quarantaine).


Fin du rapport






Voici le log HijackThis :


Logfile of HijackThis v1.99.1
Scan saved at 22:51:22, on 14/02/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\HPQ\One-Touch\OneTouch.EXE
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Symantec AntiVirus\DefWatch.exe
C:\WINDOWS\system32\HPConfig.exe
C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\System32\nutsrv4.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.orange.com/en
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer provided by Orange UK
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\Spybot\SDHelper.dll
O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll
O4 - HKLM\..\Run: [ATIModeChange] Ati2mdxx.exe
O4 - HKLM\..\Run: [srmclean] C:\Cpqs\Scom\srmclean.exe
O4 - HKLM\..\Run: [Display Settings] C:\Program Files\HPQ\Notebook Utilities\hptasks.exe /s
O4 - HKLM\..\Run: [QT4HPOT] C:\Program Files\HPQ\One-Touch\OneTouch.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B1826A9F-4AA0-4510-BA77-9013E74E4B9B} - http://www.trendmicro.com/spyware-scan/as4web.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher (DefWatch) - Symantec Corporation - C:\Program Files\Symantec AntiVirus\DefWatch.exe
O23 - Service: HP Configuration Interface Service (HPConfig) - Hewlett-Packard - C:\WINDOWS\system32\HPConfig.exe
O23 - Service: HPWirelessMgr - Hewlett-Packard Co. - C:\Program Files\HPQ\Notebook Utilities\HPWirelessMgr.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: NuTCRACKERService - DataFocus, Inc. - C:\WINDOWS\System32\nutsrv4.exe
O23 - Service: SAVRoam (SavRoam) - symantec - C:\Program Files\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Program Files\Fichiers communs\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Program Files\Symantec AntiVirus\Rtvscan.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Re,

Oh la la

Fais toujours ceci:

Malgré que les analyses par VirusTotal n'ont pas détecté d'infection en ces deux DLL, c'est toutefois des saletés de Spyware.SpyAll . C'est un logiciel espion qui dérobe des informations confidentielles en enregistrant des frappes de clavier et en prenant des captures d'écran. Les informations recueillies peuvent être envoyées à une adresse électronique prédéterminée.

Il faut en venir à bout par la Base de Registre.
Pour cela:

1)- Télécharge ERUNT < http://www.zebulon.fr/articles/base-de-registre-3.php#sauve >; afin d'éviter des ennuis suite à d'éventuelles fausses manipulations dans la base de registres.
En image ICI ( https://forum.pcastuces.com/sujet.asp?f=25&s=3902 )
à la lettre P : Installer Erunt et connaitre son fonctionement
Mode d'emploi < http://surgele.free.fr/viewpage.php?page_id=10 >

2)- Cliquez sur "Démarrer" > "Exécuter". > Tapez "regedit" > Puis cliquez sur "OK".
L'éditeur de registre s'affiche.

- Clic sur le + en face de HKLM , ensuite naviguez dans la colonne pour accédez à la sous-clé :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
- Dans le volet de droite, clic-droit pour supprimer la valeur : "svctask" = "svctask.exe"
- Naviguez dans HKLM vers la sous-clé suivante et supprimez-la :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\svctask.exe
- Naviguez dans HKCU vers la sous-clé suivante et supprimez-la :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu\Programs\spyall
- Quittez l’Editeur du Registre.

3)- Relancer DLLCompare + log.

Fais toujours ceci.
Préviens-moi si tu dois stopper.
0
jebok Messages postés 358 Statut Membre 51
 
je n'ai trouve aucune des cles du registre que tu mentionnes.
et dllcompare me donne toujours le meme log :

* DLLCompare Log version(1.0.0.127)
Files Found that Windows does not See or cannot Access
*Not everything listed here means you are infected!
________________________________________________

C:\WINDOWS\SYSTEM32\msstkprp.dll Thu 5 Apr 2001 17:43:20 A.S.R 94,208 92.00 K
C:\WINDOWS\SYSTEM32\stdftfr.dll Tue 21 Nov 2000 3:46:34 A.S.. 6,656 6.50 K
________________________________________________

1,492 items found: 1,492 files (2 H/S), 0 directories.
Total of file sizes: 303,240,495 bytes 289.19 M

Administrator Account = True

--------------------End log---------------------




je n'ai eu aucun probleme a la base mais j'ai teste le logiciel dllcompare et j'ai voulu comprendre le log.

merci de ton aide !
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Désolé, mais je suis fatigué et je vais au lit

Deux choses pour faire avancer le schmilblick:

1°- C:\Program Files\Java\jre1.5.0_03\bin\jusched.exe
Ce qui veut dire que ta console Java n'est pas à jour !

Pour corriger cela, va chez Java Sun < https://www.java.com/fr/download/manual.jsp > et télécharge la dernière version.

Après installation et redémarrage, va dans le panneau de configuration/Ajouter-Supprimer des programmes afin de désinstaller l'ancienne version, (et reste aussi à ôter dans "program files" dans Java le vieux dossier qui n'est pas ôter lors de la désinstallation ) ceci pour récupérer de l'espace disque et éventuellement pour virer les failles présentes dans cette ancienne version.
Retourne alors chez Java ci-dessus et clique sur le bouton "Vérifier l'installation" pour t'assurer que tout est en ordre.

2°- Ton Windows non plus n’est pas à jour.
Pour qu’il y soit, il faut télécharger gratuitement le pack SP2
( mais si tu as une version « en promotion », le SP2 ne pourra s’installer )
https://www.01net.com/telecharger/windows/Utilitaire/dll_librairies/fiches/29989.html

Nous poursuivrons cela plus tard.

Tu ne m'expliques pas quels sont les soucis qui ont justifié ton appel ! Dommage, ce n'est pas correct de m'obliger à t'aider dans ces conditions. ( Je ne suis pas vétérinaire )

Bonne nuit.

Si tu as le log de DLLCompare, poste-le. Merci

Al.
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Re,

Une première explication est ici
< https://www.broadcom.com/support/security-center >

Je ne vois rien de très particulier dans le log HJT.

Je reverrai tout cela à tête reposée.

Maintenant, je suis out ;)

à+...
0
jebok Messages postés 358 Statut Membre 51
 
OK
si tu vois qqch de nouveau n'hesite pas.
merci de ton aide

bonne nuit !
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Suite

Tu peux tenter ceci aussi ( mais je n'y crois pas fort ):

1)- Démarrer/PanneauConfiguration/OptionsDossiers /ongletAffichage et là
cocher les lignes
- afficher les fichiers et dossier cachés
- afficher contenu dossier système
décocher
- masquer fichiers protégés du dossier système
Puis cliquer APPLIQUER à TOUS les Dossiers

2)-
Rechercher et supprimer les deux DLL si tu les trouves en suivant leur chemin :
-C:\WINDOWS\SYSTEM32\msstkprp.dll
-C:\WINDOWS\SYSTEM32\stdftfr.dll
Ils existent, puisque VirusTotal les a trouvés

Stop
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Bonjour jebok

ANNULE MOMENTANÉMENT LE #12 CI-AVANT.

Merci.
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Au vu de smss.exe

On va vérifier s'il y a d'autres trojans & malwares.

Continue avec ceci SVP

1)- •- Télécharge « clean.zip »
http://www.malekal.com/download/clean.zip
•- Décompresse-le sur ton bureau (clic droit / extraire tout), tu dois obtenir un dossier dénommé "clean ".
< http://img227.imageshack.us/img227/9384/screenshot149ih1.gif >
2)- Télécharge SDFix sur ton bureau
http://downloads.andymanchesta.com/RemovalTools/SDFix.zip
Fais un clic droit sur "SDFix.zip" et choisis "Extraire tout"

3)- Redémarre en mode sans échec.
Tutos: Comment faire pour... à la lettre D
< https://forum.pcastuces.com/default.asp >

( note bien ce que tu as à faire, parce que tu n'auras plus accès à IE durant cette procédure ).

4)- Analyses

•- Ouvre le dossier « clean » qui se trouve sur ton bureau.
- Double-clic sur « clean.cmd ».
Une fenêtre noire va apparaître, suis les consignes
< http://img483.imageshack.us/img483/6285/screenshot210io7.gif >
Choisis l’option 2.
Clean va travailler. Il va produire un rapport.

•- Double-clique sur "RunThis.bat" de SDFix
Tape Y pour lancer le script.
Le Fix supprime les services du virus et nettoie le registre, de ce fait un redémarrage est nécessaire
Presse une touche pour redémarrer en mode normal
Le PC va mettre du temps avant de démarrer, presse une touche lorsque "Finished" s'affiche

5) Rapports:
- Poste qui se trouve ici C:\rapport_clean.txt. (- Où est le rapport clean ? : « Poste de travail » / double clic sur disque « C / » double-clic sur « rapport_clean.txt » et « copier/coller le contenu » sur le forum. )
- Ouvre le "dossier SDFix" et copie/colle ici le contenu du fichier "Report.txt"

6)- Termine par ceci :
scan kaspersky https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

Clic sur l'image Kaspersky Online Scanner
Clic sur "J'accepte"
Installe le ActiveX
Tu attends que la mise à jour se termine,
une fois terminé, clic sur "Suivant"
Clic sur "Paramètres d'analyse "
Coche la case "Étendue" > [Ok]
Clic sur "Poste de travail" pour faire un "scan complet "
Une fois le scan fini à 100%, clic sur « Enregistrer rapport sous... »
Enregistrer le rapport au format .txt (en nom tu mets rapport ou
ce que tu veux et en type tu choisis fichier texte (*.txt)
Tu ouvres le fichier que tu viens de sauvegarder,
copie et colle sur le forum.

Merci
0
jebok Messages postés 358 Statut Membre 51
 
Il est 00h15, donc je vais dormir et je reprendrai ca demain.
je posterai les rapports dans la journee.

merci de ton aide
a+
0
jebok Messages postés 358 Statut Membre 51
 
Voici le rapport du scan Kaspersky :

-------------------------------------------------------------------------------
KASPERSKY ON-LINE SCANNER REPORT
Thursday, February 15, 2007 12:46:02 PM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 1 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 15/02/2007
Enregistrements dans la base antivirus Kaspersky : 268222
-------------------------------------------------------------------------------

Paramètres d'analyse:
Analyser avec la base antivirus suivante: étendue
Analyser les archives: faux
Analyser les bases de messagerie: faux

Cible de l'analyse - Dossiers:
C:\WINDOWS\

Statistiques de l'analyse:
Total d'objets analysés: 19741
Nombre de virus trouvés: 0
Nombre d'objets infectés: 0 / 0
Nombre d'objets suspects: 0
Durée de l'analyse: 00:23:57

Nom de l'objet infecté / Nom du virus / Dernière action
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\fwdbglog.txt L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\fwpktlog.txt L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\IAMDB.RDB L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\JB-PORT.ldb L'objet est verrouillé ignoré
C:\WINDOWS\Internet Logs\tvDebug.log L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\systemprofile\Cookies\index.dat L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\systemprofile\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\Temp\ZLT0720d.TMP L'objet est verrouillé ignoré
C:\WINDOWS\Temp\ZLT076c5.TMP L'objet est verrouillé ignoré
C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré

Analyse terminée.



Apparemment il ne trouve rien, en particulier rien sur les 2 DLL...
0
afideg Messages postés 10970 Statut Contributeur sécurité 602 > jebok Messages postés 358 Statut Membre
 
Re,

Malgré que je lise ceci en CastleCops :« Added by the W32/SOBER-L WORM! - NOTE - this file is placed in a %WinDir%\msagent\system folder, and should NOT be confused with the legitimate Windows smss.exe process, located in the Winnt\System32 or Windows\System32 folder, and which moreover should NOT figure in Msconfig/Startup! ».

Et relativement à ce traquenard :
Logfile of HijackThis v1.99.1
Scan saved at 22:51:22, on 14/02/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe ==> le traquenard !!
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe

Il me plairait de recevoir les deux analyses suivantes demandées au post précédent "clean" & " SDFix". Ça du travail supplémentaire, mais qui me permet des observations. Merci

Al.

EDIT
J'attends des avis contradictoires relativement à ces deux fichiers livrés par DLLCompare.
J'ai le premier, mais pas le second.
D'autres ont les deux.
La bibliothèque des DLL ne les possède pas.
VirusTotal signale ( pas de virus trouvé ); alors qu'il trouve bien les deux fichiers en ton PC.
Je n'ai jamais vu ça à ce niveau de confusion.
Fatalement, la réponse suivra.

Un peu de lecture ici < https://forum.zebulon.fr/topic/115766-votre-pc-a-t-il-particip%C3%A9-%C3%A0-l%E2%80%99attaque/ > qui peut aussi concerner ces deux fichiers.

Al.
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Re

Voici les informations reçues.

CITATION : Que décider ? Quel est votre diagnostic, SVP ? Comment interprêter DLLCompare ?
Réponse :
Je n'ai regardé que Dllcompare, que je n'utilise pas. Comment l'interpréter ? Il est clairement dit "Files Found that Windows does not See or cannot Access *Not everything listed here means you are infected!" : " Fichiers trouvés que windows ne voit pas ou auquel il n'accède pas. Tout ce qui est listé ici ne signifie pas forcément que vous êtes infecté. " Traduction Gof ( Merci )

A priori, elles ne semblent pas infectieuses.
Ces dll semblent liées à l'environnement Vb pour des applications.

à+..
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Allo jebok

Pas de nouvelle ?

Vide la quarantaine de AVG-AS.

à+..
0
jebok Messages postés 358 Statut Membre 51
 
salut,

je n'ai pas trop eu le temps de faire ca ces derniers jours.
mais apparemment ces dll ne sont pas forcément méchantes.
mon anitivirus ne detecte rien, AVG non plus et j'ai fait un scan en ligne avec Kaspersky : rien non plus.
Donc a mon avis, je ne suis pas infecté.
Reste à savoir pourquoi ces 2 DLL sont détectées par Dllcompare...
Peut être puis-je retélécharger une version "propre" de ces dll sur internet ?
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Re,

Oui, pourquoi pas
Vérifie cependant leur intégrité ( peut-être avec VirusTotal )

Tu trouveras celle-ci ici : MSSTKPRP.DLL < https://www.dlldump.com/download-dll-files_new.php/dllfiles/M/MSSTKPRP.DLL/6.00.81694/download.html >
La deuxième, ici : STDFTFR.DLL
< http://www.freefilehosting.net/download/OTQ5NjA= >

N'oublie pas les mises à jour du #8, y compris ton Acrobat Reader.

Bonne chance.

Personne ne sait être catégorique relativement à ces deux fichiers affichés par DLLCompare; mais je peux ajouter une info supplémentaire :« Elles ne sont à mon avis pas primordiales au fonctionnement du système.
Ce sont des fichiers runtime VB : https://docs.microsoft.com/en-us/previous-versions/visualstudio/visual-basic-6/visual-basic-6-support-policy?redirectedfrom=MSDN »

Dis-moi la suite.
Merci
Al.
0