Pc infecte par des virus - Page 2

  1. Contributeur
    Re,

    Tu as fait clean ?
    Si oui j'aimerais bien voir le rapport.

    Redémarre en mode sans échec tuto : http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/redemarrer-mode-echec-sujet_1526_1.htm
    Puis execute Smitfraudfix.exe et choisis l'option 2.
    Redémarre normalement et poste le log.
    0
    1. j'ai met le rapport clean avant celui de smitfraudfix dans un Post à part.

      SmitFraudFix v2.179

      Rapport fait à 21:56:36,74, 10/05/2007
      Executé à partir de C:\Documents and Settings\Administrateur\Bureau\SmitfraudFix
      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
      Le type du système de fichiers est NTFS
      Fix executé en mode sans echec

      »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
      "{2016a466-91a2-43c6-97d8-2fd380f065ef}"="eitheror"

      »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

      »»»»»»»»»»»»»»»»»»»»»»»» hosts

      127.0.0.1 localhost

      127.0.0.1 localhost

      127.0.0.1 localhost

      127.0.0.1 localhost

      127.0.0.1 localhost

      127.0.0.1 localhost

      127.0.0.1 localhost

      »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

      GenericRenosFix by S!Ri

      »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

      C:\WINDOWS\system32\higehsg.dll supprimé
      C:\DOCUME~1\ALLUSE~1\MENUDM~1\Online Security Guide.url supprimé
      C:\DOCUME~1\ALLUSE~1\MENUDM~1\Security Troubleshooting.url supprimé
      C:\DOCUME~1\ADMINI~1\Favoris\Online Security Test.url supprimé
      C:\Program Files\Video ActiveX Object\ supprimé

      »»»»»»»»»»»»»»»»»»»»»»»» DNS

      HKLM\SYSTEM\CCS\Services\Tcpip\..\{20A45F86-6CA6-419D-B823-4E1D69604978}: DhcpNameServer=85.255.115.45,85.255.112.144
      HKLM\SYSTEM\CS1\Services\Tcpip\..\{20A45F86-6CA6-419D-B823-4E1D69604978}: DhcpNameServer=85.255.115.45,85.255.112.144
      HKLM\SYSTEM\CS3\Services\Tcpip\..\{20A45F86-6CA6-419D-B823-4E1D69604978}: DhcpNameServer=85.255.115.45,85.255.112.144

      »»»»»»»»»»»»»»»»»»»»»»»» Suppression Fichiers Temporaires

      »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
      "system"=""

      »»»»»»»»»»»»»»»»»»»»»»»» Nettoyage du registre

      Nettoyage terminé.

      »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Après SmitFraudFix
      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

      SrchSTS.exe by S!Ri
      Search SharedTaskScheduler's .dll

      »»»»»»»»»»»»»»»»»»»»»»»» Fin
      0
      1. Contributeur
        Re,

        Poste un log Hijackthis.
        0
        1. Logfile of HijackThis v1.99.1
          Scan saved at 22:58:34, on 10/05/2007
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\system32\taskswitch.exe
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
          C:\Program Files\MSN Messenger\MsnMsgr.Exe
          C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          C:\Program Files\WinZip\WZQKPICK.EXE
          C:\Program Files\Internet Explorer\IEXPLORE.EXE
          C:\WINDOWS\system32\NOTEPAD.EXE
          C:\Documents and Settings\Administrateur\Bureau\scanner.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
          O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
          O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
          O4 - Startup: Eurobarre.lnk = C:\Program Files\Eurobarre\eb.exe
          O4 - Startup: Metacafe.lnk = C:\Program Files\Metacafe\MetacafeAgent.exe
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
          O4 - Global Startup: Metacafe.lnk = C:\Program Files\Metacafe\MetacafeAgent.exe
          O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
          O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
          O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
          O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
          O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
          O14 - IERESET.INF: START_PAGE_URL=https://www.google.fr/?gws_rd=ssl
          O17 - HKLM\System\CCS\Services\Tcpip\..\{E68823F2-4672-414B-8321-54422EC24F6C}: NameServer = 85.255.115.45 85.255.112.144
          O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
          O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
          O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
          O23 - Service: High Quality Decompress Service (HQDecompressService) - Unknown owner - C:\Program Files\Fichiers communs\HQManager\hqdecsvc.exe (file missing)
          0
          1. svp, est ce que c bien maintenant, je suis plus infecté ?

            merci
            0
            1. Contributeur
              Re,

              Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
              http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
              Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
              • Redémarre ton ordinateur
              • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
              • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
              • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
              • Choisis ton compte.
              Déroule la liste des instructions ci-dessous :
              • Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
              • Appuie sur Y pour commencer le processus de nettoyage.
              • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
              • Appuie sur
              Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
              • Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !
              0
              1. dsl pour le retard, j'ai pas passer le wk chez moi.

                voila le rapport generé par sdfix :

                SDFix: Version 1.83

                Run by Administrateur - 13/05/2007 - 22:39:37,04

                Microsoft Windows XP [version 5.1.2600]

                Running From: C:\DOCUME~1\ADMINI~1\Bureau\SDFix

                Safe Mode:
                Checking Services:

                Restoring Windows Registry Values
                Restoring Windows Default Hosts File
                Restoring Missing Security Center Service
                Restoring Missing SharedAccess Service

                Rebooting...

                Normal Mode:
                Checking Files:

                Below files will be copied to Backups folder then removed:

                C:\WINDOWS\system32\plugin1.dat - Deleted
                C:\WINDOWS\system32\SysPr.prx - Deleted

                Removing Temp Files

                ADS Check:

                Checking if ADS is attached to system32 Folder
                C:\WINDOWS\system32
                No streams found.

                Checking if ADS is attached to svchost.exe
                C:\WINDOWS\system32\svchost.exe
                No streams found.

                Final Check:

                Remaining Services:
                ------------------

                Authorized Application Key Export:

                [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
                "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                "C:\\Program Files\\LeechFTP\\Leechftp.exe"="C:\\Program Files\\LeechFTP\\Leechftp.exe:*:Enabled:LeechFTP"
                "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.0"
                "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"
                "C:\\Program Files\\Skype\\Phone\\Skype.exe"="C:\\Program Files\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"

                [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
                "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
                "C:\\Program Files\\MSN Messenger\\msnmsgr.exe"="C:\\Program Files\\MSN Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger 8.0"
                "C:\\Program Files\\MSN Messenger\\msncall.exe"="C:\\Program Files\\MSN Messenger\\msncall.exe:*:Enabled:Windows Live Messenger 8.0 (Phone)"

                Remaining Files:
                ---------------

                Backups Folder: - C:\DOCUME~1\ADMINI~1\Bureau\SDFix\backups\backups.zip

                Checking For Files with Hidden Attributes:

                C:\Program Files\XSite Pro\Microsoft.mshtml.dll
                C:\copy.exe
                C:\RECYCLER\S-1-5-21-343818398-1060284298-854245398-500\Dc62.exe
                C:\WINDOWS\xcopy.exe
                C:\WINDOWS\system32\A82AA7E15C.sys
                C:\WINDOWS\system32\KGyGaAvL.sys

                Finished

                et le log de hijackthis :

                Logfile of HijackThis v1.99.1
                Scan saved at 23:20:51, on 13/05/2007
                Platform: Windows XP SP2 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\system32\notepad.exe
                C:\WINDOWS\system32\taskswitch.exe
                C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
                C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
                C:\Program Files\MSN Messenger\MsnMsgr.Exe
                C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                C:\Program Files\WinZip\WZQKPICK.EXE
                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                C:\Program Files\Real\RealPlayer\RealPlay.exe
                C:\Documents and Settings\Administrateur\Bureau\scanner.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
                O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe
                O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
                O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
                O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                O4 - Startup: Eurobarre.lnk = C:\Program Files\Eurobarre\eb.exe
                O4 - Startup: Metacafe.lnk = C:\Program Files\Metacafe\MetacafeAgent.exe
                O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
                O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
                O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
                O4 - Global Startup: Metacafe.lnk = C:\Program Files\Metacafe\MetacafeAgent.exe
                O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                O8 - Extra context menu item: &Clean Traces - C:\Program Files\DAP\Privacy Package\dapcleanerie.htm
                O8 - Extra context menu item: &Download with &DAP - C:\Program Files\DAP\dapextie.htm
                O8 - Extra context menu item: Download &all with DAP - C:\Program Files\DAP\dapextie2.htm
                O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
                O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
                O14 - IERESET.INF: START_PAGE_URL=https://www.google.fr/?gws_rd=ssl
                O17 - HKLM\System\CCS\Services\Tcpip\..\{E68823F2-4672-414B-8321-54422EC24F6C}: NameServer = 85.255.115.45 85.255.112.144
                O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
                O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
                O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
                O23 - Service: High Quality Decompress Service (HQDecompressService) - Unknown owner - C:\Program Files\Fichiers communs\HQManager\hqdecsvc.exe (file missing)
                0
                1. Contributeur
                  Re,

                  As-tu un antivirus installé ? Et un pare-feu également ? Si oui dit moi leurs noms.
                  0
                  1. Contributeur
                    Ro,

                    Mais sa va pas non ?! De rester sans pare-feu !

                    Télécharge immédiatement avast ! :
                    http://www.commentcamarche.net/download/telecharger-151-avast

                    Puis un pare-feu comme kerio :

                    Télécharge ce pare-feu KERIO: ( pare-feu, qui reste gratuit après la période d'essai de 21 jours! ) , ici : < http://www.dsi12.fr/telechargements/vnc/kerio-kpf-4.2.2-911-win.exe >
                    ou là :< http://www.infos-du-net.com/telecharger/Firewall-Kerio-Personal,0301-390.html >
                    *- Ensuite lancer l'installation de ce pare-feu.
                    Pour cela:

                    - tu dois impérativement couper la connexion de ton modem (débranche-le),
                    -Ça peut être un routeur et tu es relié par un câble, tu débranches le cable.
                    -Ça peut être un mécanisme wifi. Tu l'arrêtes ou tu le débranches si c'est un dongle).
                    -ensuite installer ce pare-feu une fois téléchargé ,
                    -et l'activer ( vérifier à ce moment que celui de Windows soit bien désactivé
                    -si non, fais-le manuellement, comme ceci : - Démarrer ->panneau de config (en affichage classique) -> pare-feu windows et tu le mets sur "désactiver". )
                    *- et enfin si tout s'est bien déroulé, rétablir ta connexion à Internet. .
                    Eventuellement mettre à jour Kério.

                    Visite ceci: < https://kerio.probb.fr/ > ; c'est ton intérêt .
                    Et clic là où renvoient les flèches < http://img249.imageshack.us/img249/1538/screenshot254tq8.gif >
                    Sur ce site, tu seras aidé spécifiquement à Kerio.
                    Merci à Boulepate.
                    Avec ces tutoriels pour configurer et comprendre l'utilisation de Kerio
                    - http://www.chez.com/leppa/scripts/kpfV4.html
                    - https://www.vulgarisation-informatique.com/kerio.php
                    -Tuto - https://forums.cnetfrance.fr
                    -Bloquer des ports avec Kerio - créer une règle de filtrage < https://www.vulgarisation-informatique.com/bloquer-ports.php >

                    Le jour où les pirates arrêteront de produire des malwares la fin du monde sera proche ;)
                    0
                    Précédent
                    • 1
                    • 2