Keylloger? Un gros soupçon.

Résolu/Fermé
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014 - 15 mars 2014 à 06:02
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014 - 19 mars 2014 à 20:18
Bonjour,

Voilà je soupçonne la présence d'un keylogger sur le pc d'une amie.

Nous avons constaté qu'elle apparaissait présente sur Skype alors que l'on sait qu'elle ne devrait pas être connectée.
Peut-être que cela peut venir autre chose, mais après recherche je n'ai pas trouvé de solutions

La connaissant aussi elle doit fourmiller de pas mal de petits indésirables dans son pc.

Donc un bon nettoyage est aussi à envisager.

Voilà dans un 1er temps le rapport ZHPDIAG:

https://pjjoint.malekal.com/files.php?id=20140315_r8t8l14v10v11


Merci par avance pour l'aide que vous pourrez nous apporter.

PS1: Je suis obligé d'effectué le dépannage à distance.
PS2: Hi Boss K.


44 réponses

MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
15 mars 2014 à 23:14
Ok ça marche.

Bonne fin de soirée.

Merci.
0
Utilisateur anonyme
15 mars 2014 à 23:18
envoie le rapport quand tu l'as, @ +


0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
15 mars 2014 à 23:27
Je l'ai déjà envoyé ;)

remonte le fil :)
0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
15 mars 2014 à 23:27
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
16 mars 2014 à 09:59
bonjour,

fais lui passer ceci :

elle a déjà MBAM sur son pc !

qu'elle le lance en tant qu'administrateur,

. Dans l'onglet "mise à jour", cliquer sur le bouton Recherche de mise à jour
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, accepter
. Une fois la mise à jour terminée
. qu'elle se rend dans l'onglet, Recherche
. Sélectionner "Exécuter" un examen complet
. Cliquer sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquer sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.

. Si des malwares ont été détectés, cliquer sur Afficher les résultats
. Sélectionner tout et cliquer sur Supprimer la sélection.

Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. Elle se rend dans l'onglet rapport/log
. Cliquer dessus pour l'afficher une fois affiché
. Cliquer sur édition en haut du boc notes, et puis sur sélectionner tous.
. Recliquer sur édition et puis sur copier et elle te l'envoie.


dés que tu as le rapport, envoie le sur le forum en copier / coller, ou si tu vois que ça ne passe pas, héberge le sur cjoint!

copie et colle le lien du rapport sur ton prochain message


. À la fin du scan, il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, prévient là qu'il faut redémarrer le pc !!!


Si tu as besoin d'aide regarde ce tutoriel en (FR) :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
16 mars 2014 à 18:58
Salut,

Concernant MBAM, c'est moi qui lui ai fait installer quand j'ai remarqué ses connections sur Skype.

Voilà le rapport :

Malwarebytes Anti-Malware (Versión de Prueba) 1.75.0.1300
www.malwarebytes.org

Versión de la Base de Datos: v2014.03.16.02

Windows 7 x86 NTFS
Internet Explorer 8.0.7600.16385
User :: USER-PC [administrador]

Protección: Habilitado

16/03/2014 11:32:16
mbam-log-2014-03-16 (11-32-16).txt

Tipos de Análisis: Análisis Rápido
Opciones de análisis activado: Memoria | Inicio | Registro | Sistema de archivos | Heurística/Extra | Heurística/Shuriken | PUP | PUM
Opciones de análisis desactivados: P2P
Objetos examinados: 203054
Tiempo transcurrido: 11 minuto(s), 47 segundo(s)

Procesos en Memoria Detectados: 0
(No se han detectado elementos maliciosos)

Módulos de Memoria Detectados: 0
(No se han detectado elementos maliciosos)

Claves del Registro Detectados: 0
(No se han detectado elementos maliciosos)

Valores del Registro Detectados: 0
(No se han detectado elementos maliciosos)

Elementos de Datos del Registro Detectados: 0
(No se han detectado elementos maliciosos)

Carpetas Detectadas: 0
(No se han detectado elementos maliciosos)

Archivos Detectados: 0
(No se han detectado elementos maliciosos)

fin)

Il ne détecte rien, alors que j'ai vu, en lui refaisant faire un ZHPDIAG, qu'il liste encore 7 Malwares.

Le ZHPDIAG a été fait après avoir fait tourner ZHPFix avec ce que tu m'a fourni.

Le voici https://www.cjoint.com/?DCqs5qgr11d

Encore merci.
0
Utilisateur anonyme
16 mars 2014 à 19:50
je pense que le truc n'est pas viré à cause du copier coller !


* /!\ Avertissement /!\,
* ce script est seulement valable pour ce pc, en cours du nettoyage, à ne pas utiliser sur un autre pc, risque de plantage !


* Lance ZHPFix via le raccourci sur ton Bureau, l'icône est sous forme de seringue.

/!\Utilisateur de Vista, Seven et W8 :

* Clique droit sur le logo de ZHPfix, « exécuter en tant qu'Administrateur »

Clique sur « importer »

Tu vas voir apparaitre un message d'avertissement, clique sur Ok.

* * Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans la fenêtre de Zhpfix :
---------------------------------------------------------

Script Zhpfix
G1 - GCS: Preference [User Data\Default] https://search.safefinder.com/?q=

G2 - GCE: Preference [User Data\Default] [amfclgbdpgndipgoegfpkkgobahigbcl] New Tab Page v.1.4 (Désactivé)

O4 - HKLM\..\Run: [freesofttoday_mx_1] Orphan key

[HKLM\Software\Google\Chrome\Extensions\amfclgbdpgndipgoegfpkkgobahigbcl]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]:freesofttoday_mx_1
C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Extensions\amfclgbdpgndipgoegfpkkgobahigbcl

O4 - HKLM\..\Run: [freesofttoday_mx_1] Orphan key

C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_www.cracked.com_0.localstorage

C:\Users\User\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_www.cracked.com_0.localstorage-journal

EmptyPrefetch
ShortcutFix
Emptytemp
EmptyClsid




----------------------------------------------------------
- Clique sur le bouton « GO » pour lancer le nettoyage,
- confirme le nettoyage
- Héberge le rapport ZHPFIX.txt sur
https://www.cjoint.com/
ou
https://up2sha.re/
puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.




Tuto en bas de cette page :
http://nicolascoolman.webs.com/tutorials.htm

0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
16 mars 2014 à 20:29
Voilà le rapport ZHPfix:

http://cjoint.com/14ma/DCquCxMpTDt.htm

Merci.
0
Utilisateur anonyme
16 mars 2014 à 20:38
ok, fais lui redémarre le pc et voir s'elle a des soucis !

si pas de soucis particuliers, on finalise le nettoyage :D


0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
16 mars 2014 à 21:25
Bon apparemment le PC a bien redémarré sans problème. Le nettoyage peut se poursuivre.

Sauf que maintenant elle ne peut plus se connecter sur son compte skype ^^
Pour info je la vois toujours connectée.
0
Utilisateur anonyme
16 mars 2014 à 21:33
je pense que son compte Skype est foutu !

il va falloir passer par une adresse de secoure, si elle l'as renseignée sur son compte, pour réinitialiser son mot de passe et le changer immédiatement dans la foulée !

https://support.skype.com/fr/faq/FA10946/mon-compte-skype-est-peut-etre-limite-verrouille-ou-compromis




0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
16 mars 2014 à 21:37
Ok je lui en touche un mot. Elle est affolée là ^^
0
Utilisateur anonyme
16 mars 2014 à 21:40
disons qu'elle y est pour quelques choses !

elle ne peut s'en prendre qu'à elle (Sans vouloir être méchant ) !


0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
16 mars 2014 à 21:46
Je suis d'accord avec toi :D
Je pense que son programme téléchargé s'est retourné contre elle !

On peut continuer de nettoyer non?
0
Utilisateur anonyme
17 mars 2014 à 11:39
si le pc fonctionne normalement, oui, mais j'attends le retours à savoir si le pc fonctionne correctement ?


0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
17 mars 2014 à 15:56
Salut,

Le pc fonctionne correctement.

Elle a réussi à récupérer son compte Skype, en passant par le support.
Mais apparemment le problème est toujours là. Je la vois encore connectée là.

Au pire si c'est perdu, elle en refera un autre une fois le pc nettoyé.

On peut donc continuer le nettoyage.


Merci.
0
Utilisateur anonyme
18 mars 2014 à 06:48
bonjour,

il va falloir qu'elle se déconnecte entièrement et se reconnecte avec son nouveau mot de passe, voir en changer plusieurs fois !

si ça continue, il se peut que les services Microsoft garde en mémoire un petit moment sa dernière connexion !




voilà la suite et fin pour elle ,


1/


Télecharge Delfix sur ton bureau :

ICI

ou

https://www.commentcamarche.net/telecharger/securite/7111-delfix/


Coche les cases suivantes :
=> Réactive l'Uac (juste pour Vista, Seven et W8)
=> Supprimer les outils de désinfection (coché par défaut)
=> Purger la restauration système



* Clique ensuite sur Exécuter puis patiente pendant le processus de suppression.
* Lorsque les procédures seront terminées, l'outil va se fermer et disparaître du bureau
* Un rapport est sauvegardé dans le presse-papier : il te suffit de faire un clic droit et "coller" dans ta prochaine réponse pour me poster le rapport
** le rapport est stocké à cet emplacement : C:\DelFix.txt
Attention : Le rapport est unique et est supprimé à chaque fois que l'on ré-exécute une ou plusieurs options de DelFix.




2/




* fais une mise à jour de ton antivirus, lance un scan complet de ton pc, tiens moi au courant du résultat :-)



@ +


0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
18 mars 2014 à 13:56
Salut,

J'essaye de lui transmettre ça aujourd'hui.
C'est plus dur de se croiser en semaine, une histoire de fuseaux je crois.^^

Dans le pire des cas je pourrai poster le rapport le samedi au plus tard.


Et encore un grand merci pour l'aide que tu nous apportes.
0
Utilisateur anonyme
18 mars 2014 à 19:10
pas de soucis :-)

@ +


0
MoucheMouche Messages postés 38 Date d'inscription samedi 15 mars 2014 Statut Membre Dernière intervention 20 mars 2014
19 mars 2014 à 05:05
Salut,

Voilà le rapport :

# DelFix v10.6 - Logfile created 18/03/2014 at 20:49:19
# Updated 11/11/2013 by Xplode
# Username : User - USER-PC
# Operating System : Windows 7 Ultimate (32 bits)

~ Activating UAC ... OK

~ Removing disinfection tools ...

Deleted : C:\Users\User\AppData\Roaming\ZHP
Deleted : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
Deleted : C:\Program Files\ZHPDiag
Deleted : C:\PhysicalDisk0_MBR.bin
Deleted : C:\Users\User\Desktop\ZHPDiag.txt
Deleted : C:\Users\User\Desktop\ZHPFixReport.txt
Deleted : C:\Users\User\Downloads\ZHPDiag2.exe
Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

~ Cleaning system restore ...

Deleted : RP #31 [Punto de control programado | 02/09/2014 16:49:37]
Deleted : RP #32 [Punto de control programado | 02/19/2014 12:32:32]
Deleted : RP #33 [Punto de control programado | 03/01/2014 15:39:33]
Deleted : RP #34 [Punto de control programado | 03/08/2014 17:10:21]
Deleted : RP #35 [Punto de control programado | 03/16/2014 16:06:00]
Deleted : RP #36 [Removed Skype(TM) 6.14 | 03/16/2014 20:17:56]
Deleted : RP #37 [Removed Skype(TM) 6.14 | 03/16/2014 20:25:42]
Deleted : RP #38 [Removed Skype(TM) 6.14 | 03/19/2014 01:56:16]

New restore point created !

########## - EOF - ##########

Un scan complet avec avast a été fait. Tout est clean !

Un grand merci pour ton aide :-)
Muchas gracias de la part de mon amie !


PS:
J'ai le PC de mon père à nettoyer (572 malwares trouvé avec malewarebytes il y a 15 jours).
Mais il doit en rester un paquet. Tu peux prendre le nettoyage ou je reposte une demande?


Merci.
0