Envoi de SPAMS à mon insu.

Bonjour,

Je vous explique le problème.
La cellule de sécurité de mon opérateur Orange, Abuse, m'envoie depuis un certain temps des messages d'avertissement me disant que mon ordinateur envoie des spams depuis ma boite mail vers d'autres personnes.

J'ai passé mon ordinateur au peigne fin, notamment avec MalwareBytes Anti Malware, ComboFix, Kaspersky, et rien n'a été trouvé.
J'ai même été jusqu'à utiliser un logiciel permettant de détecter si mon PC envoie des spams (SpamMonitor, de spamcleaner.org)
Il en avait trouvé un et depuis mon analyse combofix, plus rien n'est détecté.

Aujourd'hui, dernier avertissement d'Orange, je suis désespéré, on menace de me couper mon abonnement alors que je n'y suis pour rien ! Aidez moi s'il vous plait !
J'ai cherché de nombreuses fois sur des forums, j'ai analysé partout !

La dernière solution serait de formater mon ordinateur...
Merci d'avance pour vos réponses...

12 réponses

  1. Modérateur
    ok,

    Sur le PC de ton frère,

    Supprime les proxys : https://forum.malekal.com/viewtopic.php?t=47404&start=

    Supprime ces dossiers :
    C:\ProgramData\374311380
    C:\Users\Paul\Documents\Optimizer Pro
    C:\Program Files (x86)\Optimizer Pro

    ~~

    sur le PC de tes parents :

    Voici la correction à effectuer avec FRST.
    Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

    Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
    Copie/colle dedans ce qui suit :

    2014-12-03 06:44 - 2013-07-12 12:13 - 00000324 _____ () C:\WINDOWS\Tasks\zhplwgsgp.job
    Task: C:\WINDOWS\Tasks\zhplwgsgp.job => C:\WINDOWS\system32\nwapi16S.dll

    Une fois, le texte coller dans le bloc-note.
    Menu Fichier puis Enregistrer sous.
    A gauche, place toi sur le bureau.
    Dans le champs en bas, nom du fichier mets : fixlist.txt
    Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

    Relance FRST et clic sur le bouton Fix
    Selon comment un redémarrage est nécessaire (pas obligatoire).
    Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

    1
    1. Va voir Orange directement, tu as toujours accès à ta boite mail ? Rien dans envoyé ? Il se peut que ce soit une erreur d'Orange
      0
      1. Rien dans envoyé et j'ai toujours accés à ma boite, cependant ils arrêtent pas de dire qu'ils recoivent des plaintes de personnes qui recoivent des SPAM et quand ils retracent, ils trouvent mon IP...
        0
        1. Modérateur
          Salut,

          y a combien d'ordinateurs sur cette connexion ?
          0
          1. 3
            Cependant, l'IP qu'ils retracent provient du PC ou j'ai effectué tous les tests, de plus tous les pc de la maison ont été analysés
            0
        2. Modérateur
          Sur tous les trois PC, fais un scan FRST :
          Suis ce tutoriel FRST: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
          Cela va générer trois rapports FRST :
          * FRST.txt
          * Shortcut.txt
          * Additionnal.txt

          Envoie comme expliqué, ces trois rapports sur le site pjjoint et donne les trois liens pjjoint de ces rapports afin qu'ils puissent être consultés.

          Tu mets les rapports en précisant, PC1, PC2 etc

          0
          1. Pour le Premier PC(Khanan)
            http://pjjoint.malekal.com/files.php?id=20141204_u15m6v10t12v14 = Shortcut.txt
            http://pjjoint.malekal.com/files.php?id=20141204_c10i15l13k9x8 = Addition.txt
            http://pjjoint.malekal.com/files.php?id=FRST_20141204_r106i7y9k6 = FRST.txt

            Je te laisse analyser cela, je t'envoie les autres dans quelques instants
            0
          2. Deuxième PC (Parents)
            http://pjjoint.malekal.com/files.php?id=20141204_v7x6i8o10d14 = Addition.txt
            http://pjjoint.malekal.com/files.php?id=20141204_p14v7o6v13h15 = FRST.txt
            http://pjjoint.malekal.com/files.php?id=20141204_y11w11y9b9y7 = Shortcut.txt
            0
          3. Troisième PC (Frère)
            http://pjjoint.malekal.com/files.php?id=20141204_d14w10s6s6j12 = Addition.txt
            http://pjjoint.malekal.com/files.php?id=20141204_g14k13n10y12e10 = FRST.txt
            http://pjjoint.malekal.com/files.php?id=20141204_e8m13p13q7c8 = Shortcut.txt
            0
        3. Modérateur
          Sur le PC des parents, ce fichier existe : C:\WINDOWS\system32\nwapi16S.dll ?
          Si oui envoie le sur https://www.virustotal.com/gui/ et donne le lien ici.
          Il semble avoir été supprimé.

          PS : ça m'a l'air biz que tu aies un PC infecté, vu que tu as Kaspersky.

          Like the angel you are, you laugh creating a lightness in my chest,
          Your eyes they penetrate me,
          (Your answer's always 'maybe')
          That's when I got up and left
          0
          1. Le S de nwapi16S.dll est fait exprès ? Car il existe seulement nwapi16.dll
            0
            1. Et bien non nwapi16S.dll n'existe pas.
              Il ne trouve que nwapi16.dll, je l'ai envoyé sur virus total mais le ratio de detection est de 0/55.
              Et oui je possède une license de Kaspersky sur les 3 PC...

              Alors ? On en est ou chef ?

              (Merci de m'aider au passage...)
              0
              1. Modérateur
                Nan c'est fait exprès, c'est justement pour te tromper.

                Ca date de ce matin 6h44 enfin la tâche planifiée, donc ce matin le PC était encore infecté :

                2014-12-03 06:44 - 2013-07-12 12:13 - 00000324 _____ () C:\WINDOWS\Tasks\zhplwgsgp.job
                Task: C:\WINDOWS\Tasks\zhplwgsgp.job => C:\WINDOWS\system32\nwapi16S.dll


                Tu n'as pas eu une alerte Kaspersky sur ce PC ?

                C'est censé être celui là qui est infecté ?

                Car les autres y a que des adwares.

                0
                1. Oui c'est censé être celui ci qui est infecté.
                  Et non on a pas eu d'alerte Kaspersky...
                  0
                  1. Les proxys étaient déjà desactivés sur le pc de mon frère.
                    Je viens de supprimer les dossiers indiqués.
                    -----------------------------
                    Je suis en train d'effectuer les manoeuvres sur le PC des parents;
                    0
                    1. Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 03-12-2014
                      Ran by Utilisateur at 2014-12-04 21:53:00 Run:1
                      Running from C:\Documents and Settings\Utilisateur\Bureau
                      Loaded Profile: Utilisateur (Available profiles: Utilisateur & Administrateur)
                      Boot Mode: Normal

                      ==============================================

                      Content of fixlist:
                      *****************
                      2014-12-03 06:44 - 2013-07-12 12:13 - 00000324 _____ () C:\WINDOWS\Tasks\zhplwgsgp.job
                      Task: C:\WINDOWS\Tasks\zhplwgsgp.job => C:\WINDOWS\system32\nwapi16S.dll
                      *****************

                      C:\WINDOWS\Tasks\zhplwgsgp.job => Moved successfully.
                      C:\WINDOWS\Tasks\zhplwgsgp.job not found.

                      ==== End of Fixlog ====
                      0
                      1. @Malekal_morte-Et du coup on en arrive ou ?
                        Mes pc sont infectés ou pas ?
                        Je fais quoi ?..
                        0
                      2. Modérateur
                        Je dirai qu'il l'était ce matin mais plus maintenant.
                        0
                      3. @Malekal_morte-Très bien, donc plus de problèmes normalement ?
                        0
                      4. Modérateur
                        Normalement non.
                        A la limite, refais un scan FRST demain pour contrôler sur le PC de tes parents.
                        0