Trojan qui revient tt le temps :(

Résolu/Fermé
emmabsb - 10 déc. 2007 à 22:09
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 - 13 déc. 2007 à 22:15
Bonjour,

J'ai installé FREE sur mon ordi (qui date de 2004), depuis 2 semaines.
Depuis, j'ai des pubs incessantes.
J'ai donc decidé de reformaté mon ordi (PACKARD BELL) avec les CDs Masters.
Je possède Windows XP et je viens d'installer le Pack2.

Je n'ai installé que AVAST, et depuis, il me trouve des trojans, ca n'en finit plus !
(Win32:trojan-gen OU Windows\system32\driver.exe OU ip6fw.sys... je ne les ai pas tous notés, lol).

Bref, je suis allé sur quelques forums et j'ai donc suivi qqs conseils :
* j'ai fait SDFix, puis CCleaner, puis aussi, GenPro (que j'ai trouvé sur le bogdeclaude) et Fixwareout (qui ne mont rien trouvé).
AVAST me trouve encore les trojans (et les pubs continuent à s'ouvrir toutes seules).

Voici le rapport SDFix :


SDFix: Version 1.117

Run by Papa on 10/12/2007 at 21:46

Microsoft Windows XP [version 5.1.2600]

Running From: C:\DOCUME~1\Papa\Bureau\SDFix

Safe Mode:
Checking Services:

Name:
runtime

Path:
\??\C:\WINDOWS\System32\drivers\runtime.sys

runtime - Deleted



Infected ip6fw.sys Found!

ip6fw.sys File Locations:

"C:\WINDOWS\ServicePackFiles\i386\ip6fw.sys" 29056 04/08/2004 07:00
"C:\WINDOWS\SoftwareDistribution\Download\70ccc3de7e94865059fbcf2f809c03b1\ip6fw.sys" 29056 04/08/2004 07:00
"C:\WINDOWS\system32\dllcache\ip6fw.sys" 29056 04/08/2004 07:00
"C:\WINDOWS\system32\drivers\ip6fw.sys" 29056 04/08/2004 07:00

Infected File Listed Below:

C:\WINDOWS\system32\drivers\ip6fw.sys

Trojan File copied to Backups Folder
Attempting to replace ip6fw.sys with original version...

Original ip6fw.sys Restored


Restoring Windows Registry Values
Restoring Windows Default Hosts File

Rebooting...


Normal Mode:
Checking Files:

Trojan Files Found:

C:\WINDOWS\system32\8_exception.nls - Deleted


Could Not Remove C:\WINDOWS\Temp\startdrv.exe


Removing Temp Files...

ADS Check:

C:\WINDOWS
No streams found.

C:\WINDOWS\system32
No streams found.

C:\WINDOWS\system32\svchost.exe
No streams found.

C:\WINDOWS\system32\ntoskrnl.exe
No streams found.



Final Check:

catchme 0.3.1262.1 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-12-10 21:55:38
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ctl_w32.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\ctl_w32.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ctl_w32]
"ImagePath"="\SystemRoot\system32\drivers\ctl_w32.sys"
"Type"=dword:00000001
"ErrorControl"=dword:00000001
"Start"=dword:00000001
"DependOnGroup"="File System"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\ctl_w32.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Network\ctl_w32.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\ctl_w32]
"ImagePath"="\SystemRoot\system32\drivers\ctl_w32.sys"
"Type"=dword:00000001
"ErrorControl"=dword:00000001
"Start"=dword:00000001
"DependOnGroup"="File System"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Control\SafeBoot\Minimal\ctl_w32.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Control\SafeBoot\Network\ctl_w32.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\ctl_w32]
"ImagePath"="\SystemRoot\system32\drivers\ctl_w32.sys"
"Type"=dword:00000001
"ErrorControl"=dword:00000001
"Start"=dword:00000001
"DependOnGroup"="File System"

scanning hidden registry entries ...

scanning hidden files ...

C:\WINDOWS\system32\drivers\ctl_w32.sys 34304 bytes executable

scan completed successfully
hidden processes: 0
hidden services: 1
hidden files: 1


Remaining Services:
------------------



Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"C:\\WINDOWS\\system32\\spooIsv.exe"="C:\\WINDOWS\\system32\\spooIsv.exe:*:Disabled:spooIsv"
"C:\\WINDOWS\\system32\\csrs.exe"="C:\\WINDOWS\\system32\\csrs.exe:*:Disabled:csrs"
"C:\\WINDOWS\\system32\\sessmgr.exe"="C:\\WINDOWS\\system32\\sessmgr.exe:*:Disabled:@xpsp2res.dll,-22019"
"C:\\WINDOWS\\system32\\sykbhoiu.exe"="C:\\WINDOWS\\system32\\syk"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"

Remaining Files:
---------------
C:\WINDOWS\Temp\startdrv.exe Found

File Backups: - C:\DOCUME~1\Papa\Bureau\SDFix\backups\backups.zip

Files with Hidden Attributes:

Sun 9 Dec 2007 193 A.SHR --- "C:\BOOT.BAK"
Mon 4 Aug 2003 49,221 A..H. --- "C:\Program Files\AOL 8.0\aolphx.exe"
Mon 4 Aug 2003 36,937 A..H. --- "C:\Program Files\AOL 8.0\aoltray.exe"
Mon 4 Aug 2003 40,960 A..H. --- "C:\Program Files\AOL 8.0\RBM.exe"
Mon 4 Aug 2003 237,633 A..H. --- "C:\Program Files\AOL 8.0\waol.exe"
Sun 9 Dec 2007 17,768 A..H. --- "C:\WINDOWS\system32\baxqojeq.exe"
Sun 9 Dec 2007 48,768 A..H. --- "C:\WINDOWS\system32\evnk.exe"
Sun 9 Dec 2007 34,304 A..H. --- "C:\WINDOWS\system32\mrkghi.exe"
Sun 9 Dec 2007 25,600 A..H. --- "C:\WINDOWS\system32\tqbs.exe"
Sun 9 Dec 2007 66,055 A..H. --- "C:\WINDOWS\system32\tyib.exe"
Mon 4 Aug 2003 49,223 A..H. --- "C:\Program Files\AOL 8.0\COMIT\cswitch.exe"
Sun 9 Dec 2007 72,192 A..H. --- "C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP118\A0010634.exe"
Sun 9 Dec 2007 148,480 A..H. --- "C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP118\A0010635.exe"
Sun 9 Dec 2007 107,520 A..H. --- "C:\System Volume Information\_restore{9AEDEF4B-1977-4657-B854-EFDB21259CFF}\RP118\A0010636.exe"
Mon 4 Aug 2003 106,496 A..H. --- "C:\Program Files\Fichiers communs\aolshare\shell\fr\shellext.dll"

Finished!


Que dois-je faire à présent pour tous les enlever (ca devient vraiment stressant... je me demande si j'aurais du prendre le net... hum...)

MERCI d'avance pour vos retours et votre aide :)
A voir également:

24 réponses

Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
13 déc. 2007 à 02:18
Bonsoir emma

Ne t inquietes pas Bitdefender a trouvé SDFix que tu avais utlisée avant d'arriver ici et des traces dans la restauration que nous desactiverons sous peu.

Si ton PC fonctionne comme il faut, on va pouvoir conclure, dis moi et on fait cela dans un prochain message.

@ suivre car il reste des conseils de sécurité a apppliquer.
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
13 déc. 2007 à 04:57
Bonjour emma

On peut conclure je pense, j ai relu ton sujet et ton PC va mieux depuis un moment d apres ce que tu m'as dit (poste 12) :

=========================================================================

Maintenant que ton PC n'est plus infecté, désactive ta "Restauration du système" puis réactive la afin de créer un point de restauration sain.

* Désactivation :
Cliquer droit sur le "Poste de travail" > Propriétés > onglet "Restauration du système" > cocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer patiente jusqu a que cela soit marqué "désactivée" puis Ok.

* Activation :
Suivre le même chemin ; décocher la case "Désactiver la Restauration du système sur tous les lecteurs"
> Appliquer attends que cela soit a nouveau sur "surveillance" puis Ok. Redémarrer l'ordinateur..

=========================================================================

Pour améliorer la sécurité de ton PC prend quelques instants pour lire

Sécuriser son PC +WIFI (versions "hot" & "light") de Philae https://forum.pcastuces.com/default.asp

Si tu n’en as pas déjà un, pense a installer un parefeu a la place de celui de windows qui ne vaut pas grand chose.

=> ZebProtect (complément au parefeu , application ne nécessitant pas d installation destinée a la fermeture des ports dangereux)

https://www.zebulon.fr/dossiers/autres/40-zebprotect.html
http://telechargement.zebulon.fr/123.html

=> SpyBot-Search & Destroy 1.5 (scan passif + protection préventive avec ces 2 résidents, ses vaccinations et sa liste Hosts )

https://www.safer-networking.org/

-Démo d utilisation
http://perso.orange.fr/rginformatique/section%20virus/demo%20spybot.htm
https://www.malekal.com/spybot-search-destroy-proteger-desinfecter-pc-virus/
-Tuto : http://perso.orange.fr/jesses/Docs/Logiciels/Spybot.htm

=> CCleaner (nettoyeur de fichiers temp et inutiles)
https://www.ccleaner.com/ccleaner/download
Choisi de préférence la version SLIM-No Toolbar.
Installe-le en prenant soin de décocher les diverses options dont la barre Yahoo et la mise à jour.
Tuto : https://jesses.pagesperso-orange.fr/Docs/Logiciels/CCleaner.htm

=========================================================================

Autre conseils :

--Comportement a adopter http://assiste.com.free.fr/p/abc/a/safe_cex.html

--Essaye le navigateur Firefox plus sur/sécurisé qu IE

-Téléchargement : http://www.mozilla-europe.org/fr/products/firefox/
-Tutorial pour le sécuriser : https://forum.zebulon.fr/topic/69628-s%C3%A9curiser-un-peu-plus-firefox/

Firefox n utilise pas le dangereux protocole ActiveX
Ce que sont les activeX : http://assiste.com.free.fr/p/abc/a/activex_dangers.html
S'en protéger: http://assiste.com.free.fr/p/abc/c/anti_activex.html


Vérifie tes mises a jours des différents softs régulièrement ici https://www.flexera.com/products/operations/software-vulnerability-management.html
-Tuto https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/
-Autre possibilité, t'abonner gratuitement a "la lettre hebdomadaire de secuser.com" ici http://www.secuser.com/ a gauche en bas de page.

Note : Pour la console java, après avoir installé la dernière version, désinstalle les anciennes versions (de java) via Démarrer / paramètres / panneau de config / et dans ajout/suppression de programme navigue jusqu'aux anciennes versions de la console java qui s'y trouvent, puis supprimer, suis les invites de commandes dans la boite de dialogue qui va s'ouvrir afin d'amener la désinstallation a son terme.
Fais cela pour chacune d'elle, une a une, fais redémarrer ton PC quand cela te le sera demandé .

=========================================================================

Dénonce ton infection pour faire condamner les auteurs.

Crée un message pour faire avancer les choses sur Malware-Complaints, nous devons être les plus nombreux possibles, alors rends compte de ton infection

- Voir les règles du forum : https://malwarecomplaints.info/
- Après t'être enregistré à l'aide du bouton en haut se nommant "Register"
Si tu as plus de 13 ans, choisir : "I Agree to these terms and am over or exactly 13 years of age"
Si tu as moins, clique sur : "I Agree to these terms and am under 13 years of age"

Tu as alors sous forme de liste un sujet par type d'infection (Look2Me, Smitfraud, SpywareQuake etc..).
La tienne = L'adware Vundo

---> https://malwarecomplaints.info/

Si le malware que tu as eu n'apparaît pas dans la liste, ou si tu ne sais pas par quoi tu étais infecté(e), crée un message dans le sujet Autres infections
conforme au règle du forum (age, ville, département etc..)

Indique aussi le nom du Forum qui t'a aidé CCM

Tuto http://www.malekal.com/malwarecomplaints.html

=========================================================================

Pour que ton PC retrouve un peu de "jeunesse"


Pense a lancer une petite défragmentation.
Tuto : http://www.linternaute.com/hightech/nettoyagepc/nettoyagepc1.shtml

* Gère tes services grâce a ces 2 liens
http://speedweb1.free.fr/frames2.php?page=service3 et http://speedweb1.free.fr/frames2.php?page=service4

* Utilise Zeb Utility
une application ne nécessitant pas d’installation, pour optimiser un poil ton pc. (merci a l ami Zebulon)
Téléchargement : https://www.zebulon.fr/telechargements/utilitaires/optimisation/zeb-utility.html
Tuto : https://www.zebulon.fr/dossiers/autres/58-zebutility.html

========================================================================

Salut, bonne lecture et bon surf, content d avoir pu t aider
0
Bsr,

Voilà ! J'ai créer ma restauration système et j'ai pas mal de choses à lire !

En tt cas, merci encore à tous ceux qui m'ont aidé (particulièrement Le Sioux, qui a pris bcp de son temps et qui a été très réactif) :)

A bientôt (mais le plus tard possible sur ce forum, lol !!!)
0
Le sioux Messages postés 4894 Date d'inscription dimanche 27 mai 2007 Statut Contributeur sécurité Dernière intervention 6 mars 2023 496
13 déc. 2007 à 22:15
Bonsoir Emma

Partage avec tes amis ce que tu as pu apprendre au décours de cette petite aventure .

Bonne lecture, bonne continuation.
0