Infcté par win32/troj - Page 2

  1. Bonsoir,
    déja merci pour tes explications ( sur le blog ) c'est grave intéréssant
    Voici le rapport

    SmitFraudFix v2.207

    Rapport fait à 23:51:41,29, 03/08/2007
    Executé à partir de D:\SOURCE\protection internet\SmitfraudFix
    OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
    Le type du système de fichiers est NTFS
    Fix executé en mode normal

    »»»»»»»»»»»»»»»»»»»»»»»» Process

    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\a-squared Free\a2service.exe
    C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
    C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
    C:\Program Files\Google\Gmail Notifier\gnotify.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    C:\Program Files\MSN Messenger\MsnMsgr.Exe
    C:\WINDOWS\system32\wscntfy.exe
    C:\Program Files\SuperCopier2\SuperCopier2.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
    C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
    C:\Program Files\DynDNS Updater\DynDNS.exe
    C:\WINDOWS\System32\alg.exe
    C:\WINDOWS\system32\cmd.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\wbem\wmiprvse.exe

    »»»»»»»»»»»»»»»»»»»»»»»» hosts

    »»»»»»»»»»»»»»»»»»»»»»»» C:\

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

    »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrateur

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Administrateur\Application Data

    »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

    »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\ADMINI~1\Favoris

    »»»»»»»»»»»»»»»»»»»»»»»» Bureau

    »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

    »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

    »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

    [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
    "Source"="About:Home"
    "SubscribedURL"="About:Home"
    "FriendlyName"="Ma page d'accueil"

    »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
    "AppInit_DLLs"=""

    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
    !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "System"=""

    »»»»»»»»»»»»»»»»»»»»»»»» Rustock

    »»»»»»»»»»»»»»»»»»»»»»»» DNS

    HKLM\SYSTEM\CCS\Services\Tcpip\..\{921DA233-C5A1-47FE-99FD-AB4023D04F8F}: NameServer=193.95.93.77,193.95.66.10
    HKLM\SYSTEM\CS2\Services\Tcpip\..\{921DA233-C5A1-47FE-99FD-AB4023D04F8F}: NameServer=193.95.93.77,193.95.66.10
    HKLM\SYSTEM\CS3\Services\Tcpip\..\{921DA233-C5A1-47FE-99FD-AB4023D04F8F}: NameServer=193.95.93.77,193.95.66.10

    »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

    »»»»»»»»»»»»»»»»»»»»»»»» Fin

    ah un dernier truc, le scan avec ccleaner , j'ai pas pu le faire en mode sans echec. le pc redémarre à chaque fois que j'essaye de passer en ce mode.
    donc j'ai scanné le pc en mode normal , je sais pas si c éfficasse
    0
    1. Ton reboot a donc été altéré en mode sans échec a été altéré.
      Tu ne peux donc plus faire ceci ? (réponds précissément)
      https://leblogdeclaude.blogspot.com/2007/04/informatique-rebooter-xp-en-mode-sans.html
      -----------------------------------------------------------------
      pas reçu de réponse à ceci: (la question est donc ---> il sagit de ton fournisseur Internet ?
      "address: see https://www.afrinic.net/
      address: AFRINIC, see https://www.afrinic.net/ "" )

      "193.95.93.77
      org-name: African Internet Numbers Registry
      address: see https://www.afrinic.net/
      address: AFRINIC, see https://www.afrinic.net/ "
      le helpé connait-il cette adresse ?
      9/10 que oui..mais vaut mieux être à 10/10...LOL "
      ensuite tu nous dis:
      "je sais absolument pas ce que c'est "https://www.afrinic.net/ " ais en même temps trop de persones passe derrière mon bureau.
      et désolé pour le temps de réponse"
      -------------------->ensuite tu dis: " je suis en tunisie "
      J'en conclus que ça doit être ton fournisseur Internet....non ?
      La tunisie...tu me confirmes que c'est en Afrique ?
      ---------------------------------------------------------------
      ce qui me fais dire que cette ligne est légitime:
      O17 - HKLM\System\CCS\Services\Tcpip\..\{921DA233-C5A1-47FE-99FD-AB4023D04F8F}: NameServer = 193.95.93.77,193.95.66.10
      --------------------------------------------------------------------------------------------------------
      fais ceci:
      télécharge clean.zip
      http://www.malekal.com/download/clean.zip
      une fois installé, clic sur clean.cmd/option 1/+ coller le rapport.

      0
      1. Bonjour

        Mon reboot en modesans echec a été altéré.
        en suivant tes explications "https://leblogdeclaude.blogspot.com/ " le pc ne redémarre pas mais s'arrete tout court.

        pour l'adresse "https://www.afrinic.net/" , NON ce n'est pas mon fourniseur d'accées, le mien c'est http://www.planet.tn/. Donc je prégonise que cette ligne :
        O17 - HKLM\System\CCS\Services\Tcpip\..\{921DA233-C5A1-47FE-99FD-AB4023D04F8F}: NameServer = 193.95.93.77,193.95.66.10

        N'est pa ligitime

        Je me suis permis hier de lancer un scan avec AVG-antispware dont voici le rapport :
        ---------------------------------------------------------
        AVG Anti-Spyware - Rapport d'analyse
        ---------------------------------------------------------

        + Créé à: 10:50:06 04/08/2007

        + Résultat de l'analyse:

        D:\Mr.Beans.Holiday.FRENCH.R5.XviD-JUSTQUALiTY\logiciels\Total video converter full+crack v2.52_Im too rm convertor.rar/Total video converter full+crack v2.52_Im too rm convertor\Crack\keypatch.exe -> Backdoor.Bifrose.aas : Nettoyé.
        D:\Mr.Beans.Holiday.FRENCH.R5.XviD-JUSTQUALiTY\logiciels\Total video converter full+crack v2.52_Im too rm convertor.rar/Total video converter full+crack v2.52_Im too rm convertor\Crack\keygen.exe -> Trojan.Small : Nettoyé.

        Fin du rapport

        voici le rapport de clean:

        04/08/2007 a 11:22:59,39

        *** Recherche des fichiers dans C:

        *** Recherche des fichiers dans C:\WINDOWS\

        *** Recherche des fichiers dans C:\WINDOWS\system32

        *** Recherche des fichiers dans C:\Program Files
        "C:\Program Files\Multi_Media\" FOUND
        *** Fin du rapport !
        0
        1. bien coche la ligne 017 en question.
          O17 - HKLM\System\CCS\Services\Tcpip\..\{921DA233-C5A1-47FE-99FD-AB4023D04F8F}: NameServer = 193.95.93.77,193.95.66.10
          refaits clean.cmd avec l'option 2

          0
          1. Tu as écris:
            "Mon reboot en modesans echec a été altéré.
            en suivant tes explications "https://leblogdeclaude.blogspot.com/ " le pc ne redémarre pas mais s'arrete tout court. "
            ton PC a été infecté, et probablement hacké...si tu veux mon avis, tu as plus de chance d'avoir des soucis avec XP, par ce fait que par une procédurre de nettoyage...LOL
            0
            1. Bon merci commeme Philoo2100,

              Le pc ne redémarre plus depuis ce matin , mais ca m'étonnerai que mon problème soit résolu.

              Merci pour ton coup de main
              0
              1. tu veux dire quoi au juste?
                "Le pc ne redémarre plus depuis ce matin"
                tu parles du mode normal ?
                Mode sans échec ?

                0
                Précédent
                • 1
                • 2