Et encore un trojan, un !

olemarrec Messages postés 14 Statut Membre -  
jorginho67 Messages postés 15447 Statut Contributeur sécurité -
Bonjour à tous,

Je sollicite votre aide car le PC d'une amie est infecté par un trojan (apparition de multiples pop up). J'ai exécuté HiJackThis mais je ne sais pas forcément bien interpréter ce log. Pouvez-vous m'indiquer une marche à suivre pour revenir dans un système stable et supprimer tous les fichiers corrompus. Si la méthode a déjà été décrite, un simple lien me suffira.

Pas la peine de faire la morale sur l'utilité d'un antivirus et d'un parfeu, c'est déjà fait! ;)

Voici le log et merci d'avance pour votre aide.
Olivier,

-----------------------------------------------------------------------------
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:16:15, on 13/02/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE
C:\WINDOWS\tppaldr.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
C:\WINDOWS\system32\apnsvc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\BitTorrent_DNA\dna.exe
C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
C:\WINDOWS\system32\dllhost.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Controle Parental\bin\optproxy.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [EPSON Stylus DX4800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE /P26 "EPSON Stylus DX4800 Series" /O6 "USB001" /M "Stylus DX4800"
O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\tppaldr.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [MBBalloon] C:\Program Files\HOTALBUMMyBOX\MBBalloon.exe
O4 - HKLM\..\Run: [Application Manager] apnsvc.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\BitTorrent_DNA\dna.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: MediaChecker.lnk = C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Control Parental (OPTENET_FILTER) - Contrôle Parental - C:\Program Files\Controle Parental\bin\optproxy.exe

--
End of file - 6292 bytes
Configuration: Windows XP
Internet Explorer 7.0

14 réponses

  1. jorginho67 Messages postés 15447 Statut Contributeur sécurité 1 169
     
    Salut olemarrec!
    Oublies le nettoyage.... se sera à faire mais A LA FIN de la désinfection......

    Pas de lignes 02 ni 020, ça sent l'infection Vundo !

    Fais un clic droit sur hijackthis,
    choisis "renommer" marque (tu écris) : ccm.exe

    Pourquoi renommer Hijackthis ?
    Parce que certaines infections Vundo ont la particularité de se "cacher" à la
    détection de HJT proprement dite ou à son analyse .
    la modification du nom de l'exe pallie ce problème...

    Poste moi un nouveau log après avoir renommé HJT's !
    Choisis l'option "Do a system scan and save a log file"
    Clique sur "Save log" pour enregistrer le rapport qui s'ouvrira avec le bloc-note
    Clique sur "Edition" ->> "Sélectionner tout", puis sur "Edition" -> Copier" pour copier tout le contenu du rapport

    ensuite :

    (1) Télécharge VundoFix.exe par Atribune sur ton Bureau.

    # Double-clique sur VundoFix.exe afin de le lancer
    Clique sur le bouton Scan for Vundo
    Lorsque le scan est terminé, clique sur le bouton Remove Vundo
    Une invite te demandera si tu veux supprimer les fichiers, clique YES
    Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers
    Tu verras une invite qui t'annonce que ton PC va redémarrer; clique sur OK

    Le rapport est situé dans C:\vundofix.txt

    Note: Il est possible que VundoFix soit confronté à un fichier qu'il ne peut supprimer. Si tel est le cas, l'outil se lancera au prochain redémarrage.
    Il faut simplement suivre les instructions ci-haut, à partir de "clique sur le bouton Scan for Vundo".

    (2) Télécharge virtumondebegone

    # Double clique ensuite sur VirtumundoBeGone.exe et suis les instructions.

    Il me faut les trois rapports :

    1) Hijackthis renommé
    2) vundofix situé > C:\vundofix.txt
    3) Virtumonde

    @+
    1
  2. loganpro Messages postés 115 Statut Membre 9
     
    Bonsoir, Beaucoup de personnes ont des problemes (Virus,Spywares,Greywares,Trojens etc..)

    Lis bien et exécute cette manip dans l’ordre.


    #Télécharge et installe ces logiciels (si tu ne les as pas) pour les 3 premiers
    mets les à jour, comme indiqué dans les démos ou tutos.

    Ne les utilise pas tout de suite.

    Antispywares et autres :

    *Ad-Aware (gratuit)
    Téléchargement :
    http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/11643.html
    Le patch en Français pour Ad-Aware (gratuit) :
    http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/25543.html
    Tuto :
    http://perso.orange.fr/rginformatique/section%20virus/adawrevid.asf

    *Spybot (gratuit) :
    Téléchargement :
    http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/26157.html
    voir demo d utilisation (merci Balltrap)
    http://perso.orange.fr/rginformatique/section%20virus/demo%20spybot.htm

    * AVG AS

    AVG anti spyware
    https://www.01net.com/telecharger/
    Mets le a jour avant de lancer le scan.
    Tuto :
    http://www.kachouri.com/tuto/tuto-161-avg-anti-spyware-75-pour-votre-securite.html

    Nettoyeurs (de fichiers inutiles) et autres :

    *Ccleaner (gratuit)
    Téléchargement :
    https://www.01net.com/
    Tuto :
    https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

    Lors de l’installation, [décoche] l’option qui t’installerait la barre Yahoo !

    ========================================
    ->Affiche tous les fichiers et dossiers :
    clique sur démarrer/panneau de configuration (en affichage classique)/option des dossiers/affichage

    [Coche] « afficher les dossiers et fichiers cachés »

    [Décoche] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »

    [Décoche] « masquer les extensions dont le type est connu »

    Puis fais [appliquer] pour valider les changements.

    Et [Ok]
    ========================================
    ========================================
    =======================================
    ->Démarre en mode sans échec :
    Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter
    Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec
    puis tape « entrée ».
    Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
    (Si F8 ne marche pas utilise la touche F5).
    ========================================
    -
    ========================================
    ->Lance CCleaner.

    Suppression des fichiers temporaires

    Va dans la section "Options" situé dans la marge gauche.
    Décoche "Avancé"
    Retourne ensuite dans la section "Nettoyeur"
    Fais bien attention de cocher toutes ces cases dans la marge gauche (Internet Explorer/Windows Explorer/Système)
    • Clique sur [Analyse]
    • Patiente le temps du scan, qui peut prendre un peu de temps si c'est la première fois.
    • Une fois le scan terminé, clique sur [Lancer le Nettoyage]

    ========================================
    ->Lance AVG pour un scan complet "Analyse" ->"Paramètres"

    Sous la question "Comment réagir ?" :

    -> clique sur "Actions recommandées" et choisis "Quarantaines"
    -> Re-clique sur l'onglet "Analyse" puis réalise une "Analyse complète du système"

    Si un fichier est infecté en fin d'analyse

    ->Clique sur "Appliquer toutes les actions "

    ========================================
    ->Passe Ad-Aware et supprime tout ce qu’il trouve + supprime les quarantaines…
    ========================================
    ->Passe Spybot et corrige tout ce qu’il trouve + vaccine + supprime les quarantaines…
    ========================================
    ->Relance CCleaner.
    Suppression des incohérences du registre

    • Clique sur l'icône [Erreurs] situés dans la marge à gauche
    • Puis clique sur [Analyser les erreurs]
    • Patiente pendant que CCleaner scan ton registre.
    • Une fois le scan terminé, coche toutes les entrèes qu'il t'aura trouvée.
    • Tu peux cliquer ensuite sur [Corriger les erreurs].

    Si tu n'est pas sur de ce que tu fais, tu peux choisir de sauvegarder les entrées cochées pour les restaurer ultérieurement.
    ========================================
    ->Vide ta Corbeille.
    ========================================
    ->Redémarre en mode normal,

    - > Ouvre ce lien pour scanner ton PC avec un BitDefender en ligne (uniquement sous Internet Explorer) :

    https://www.bitdefender.com/toolbox/

    Utilisation :
    Cliquer sur "J'accepte" puis accepter également l'ActiveX bloqué par la barre anti-popup du SP2 qui clignotera en haut et l'installer.
    Ensuite, cliquer sur "Cliquez ici pour scanner".
    Patienter jusqu'à la fin du scan qui peut durer assez longtemps...

    Copier/coller le rapport entier sur le forum.

    Tutoriel en images ici : http://pageperso.aol.fr/rginformatique/mapage/defender.htm (merci à Balltrap34 pour cette réalisation)
    [Recoche] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »

    Si tu penses que ton PC est long au démarrage tu peux télécharger ceci
    https://www.01net.com/telecharger/windows/Utilitaire/optimiseurs_et_tests/fiches/26913.html

    Tu l'execute et tu lance Start up manager
    Tu me dit ce qu'il te lance au démarrage.
    .
    Et dis moi ou en sont tes problèmes s’il t’en reste.

    S'il te reste un trojan télécharge ceci
    https://www.01net.com/telecharger/windows/Securite/antivirus-antitrojan/fiches/12884.html

    Voili Voilou j'espere t'avoir aidé a résoudre tes problemes :)
    LoganPro
    0
  3. olemarrec Messages postés 14 Statut Membre
     
    Merci LoganPro pour la marche à suivre.
    Dès que je peux, je fais tout ça et je te tiens au courant.

    A+
    0
  4. olemarrec
     
    Salut jorginho67,

    J'ai exécuté les 3 étapes que tu m'a décrit. Je joins les 3 logs ci-dessous.
    Je tiens à signaler que j'ai toujours ces fameuses pop-up qui apparaissent...

    As-tu une idée de ce qu'il faut maintenant faire?
    A+,

    /***************LOG HiJackThis*********************/
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 19:14:00, on 22/02/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16608)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\dllhost.exe
    C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
    C:\Program Files\Controle Parental\bin\optproxy.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE
    C:\WINDOWS\tppaldr.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe
    C:\WINDOWS\system32\apnsvc.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\BitTorrent_DNA\dna.exe
    C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
    C:\Program Files\Google\Google Updater\GoogleUpdater.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
    C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
    C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WLLoginProxy.exe
    C:\Program Files\Fichiers communs\Teleca Shared\Generic.exe
    C:\Program Files\Sony Ericsson\Mobile2\Mobile Phone Monitor\epmworker.exe
    C:\Documents and Settings\Cécile\Bureau\olivier\ccm.exe
    C:\Program Files\Trend Micro\HijackThis\ccm.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.orange.fr/portail
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.01net.com/telecharger/
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {393C2547-B2AB-422C-87AF-385238C73416} - C:\WINDOWS\system32\xxyaxvs.dll
    O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O2 - BHO: {fbdff9ab-a34d-def9-0f44-f9daced0114a} - {a4110dec-ad9f-44f0-9fed-d43aba9ffdbf} - C:\WINDOWS\system32\kfqfffdh.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
    O2 - BHO: (no name) - {B3D766F9-0642-40F0-8C32-99589496A476} - C:\WINDOWS\system32\mlljj.dll
    O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
    O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [EPSON Stylus DX4800 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIADE.EXE /P26 "EPSON Stylus DX4800 Series" /O6 "USB001" /M "Stylus DX4800"
    O4 - HKLM\..\Run: [TPP Auto Loader] C:\WINDOWS\tppaldr.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
    O4 - HKLM\..\Run: [MBBalloon] C:\Program Files\HOTALBUMMyBOX\MBBalloon.exe
    O4 - HKLM\..\Run: [Application Manager] apnsvc.exe
    O4 - HKLM\..\Run: [bc08dce7] rundll32.exe "C:\WINDOWS\system32\dsscswvq.dll",b
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Program Files\BitTorrent_DNA\dna.exe"
    O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
    O4 - HKCU\..\Run: [updateMgr] C:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
    O4 - Startup: Ubisoft register.lnk = C:\Program Files\UBISOFT\Register\schedule.exe
    O4 - Startup: wkcalrem.LNK = C:\Program Files\Fichiers communs\Microsoft Shared\Works Shared\WkCalRem.exe
    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: MediaChecker.lnk = C:\Program Files\HOTALBUMMyBOX\MediaChecker.exe
    O4 - Global Startup: Outil de mise à jour Google.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
    O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: @C:\Program Files\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O20 - Winlogon Notify: xxyaxvs - C:\WINDOWS\SYSTEM32\xxyaxvs.dll
    O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
    O23 - Service: Control Parental (OPTENET_FILTER) - Contrôle Parental - C:\Program Files\Controle Parental\bin\optproxy.exe
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. jorginho67 Messages postés 15447 Statut Contributeur sécurité 1 169
     
    Il va falloir analyser un fichier suspect !

    Il se peut qu'il se trouve dans les " dossiers cachés " du systeme. Il faut donc les rendre visibles pour le scan.
    Pour afficher les dossiers et fichiers cachés:
    Panneau de configuration > Options des dossiers > onglet Affichage.
    coche Afficher les fichiers et dossiers cachés,
    décoche Masquer les extensions de fichiers connus
    décoche Masquer les fichiers protégés du Système.
    Un message de mise en garde va apparaitre. Clique sur OK pour confirmer ton choix.
    Les fichiers et dossiers cachés du système apparaitront alors dans l'explorateur Windows en transparence.
    Lorsque tu aura fini d'intervenir dans les répertoires système, fait la manip inverse pour recacher les fichiers système.

    Rend toi chez Virus Total pour analyser ce fichier.

    Clik sur parcourir
    Recherche ceci :

    C:\WINDOWS\system32\mlljj.dll
    C:\WINDOWS\SYSTEM32\xxyaxvs.dll
    Fais le un dossier à la fois !

    Clik send et poste le rapport ici stp
    Comment faire <<< Aide toi de ce tuto.

    0
  7. olemarrec
     
    Merci de suivre le problème!!!
    Je te poste ici le premier fichier (mlljj.dll), apparemment il y a bien vundo.

    le log : (dsl pour la mise en page)
    Antivirus Version Dernière mise à jour Résultat
    AhnLab-V3 2008.2.22.0 2008.02.21 -
    AntiVir 7.6.0.67 2008.02.21 TR/Vundo.Gen
    Authentium 4.93.8 2008.02.21 -
    Avast 4.7.1098.0 2008.02.20 -
    AVG 7.5.0.516 2008.02.21 Generic9.BDSQ
    BitDefender 7.2 2008.02.21 -
    CAT-QuickHeal 9.50 2008.02.21 -
    ClamAV 0.92.1 2008.02.21 -
    DrWeb 4.44.0.09170 2008.02.21 -
    eSafe 7.0.15.0 2008.02.21 -
    eTrust-Vet 31.3.5552 2008.02.21 -
    Ewido 4.0 2008.02.21 -
    FileAdvisor 1 2008.02.21 -
    Fortinet 3.14.0.0 2008.02.21 -
    F-Prot 4.4.2.54 2008.02.20 W32/Virtumonde.G.gen!Eldorado
    F-Secure 6.70.13260.0 2008.02.21 -
    Ikarus T3.1.1.20 2008.02.21 -
    Kaspersky 7.0.0.125 2008.02.21 not-a-virus:AdWare.Win32.Virtumonde.gen
    McAfee 5235 2008.02.21 -
    Microsoft 1.3204 2008.02.20 Trojan:Win32/Vundo.gen!A
    NOD32v2 2893 2008.02.21 Win32/Adware.Virtumonde.FP
    Norman 5.80.02 2008.02.21 -
    Panda 9.0.0.4 2008.02.21 -
    Prevx1 V2 2008.02.21 Trojan.Vundo
    Rising 20.32.32.00 2008.02.21 -
    Sophos 4.26.0 2008.02.21 -
    Sunbelt 3.0.884.0 2008.02.21 -
    Symantec 10 2008.02.21 -
    TheHacker 6.2.9.225 2008.02.21 -
    VBA32 3.12.6.1 2008.02.21 -
    VirusBuster 4.3.26:9 2008.02.21 -
    Webwasher-Gateway 6.6.2 2008.02.21 Trojan.Vundo.Gen
    Information additionnelle
    File size: 320000 bytes
    MD5: 8e7c1b6b101638b5d03d1a5ada94a9c3
    SHA1: bf81c88f381f0eb13c06863952f1266939ba1f61
    PEiD: -
    Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=1B9F9B4200A13F75E21A04EFF1F3D600F936438F
    0
  8. jorginho67 Messages postés 15447 Statut Contributeur sécurité 1 169
     
    justement, c'est bien ce qui me semblait, mais pourquoi Vundofix n'a rien trouvé....

    tu le relanceras encore une fois dès que possible

    @ suivre.........
    0
  9. olemarrec
     
    Voici le second (xxyaxvs) :

    Antivirus Version Dernière mise à jour Résultat
    AhnLab-V3 2008.2.22.0 2008.02.21 -
    AntiVir 7.6.0.67 2008.02.21 TR/Vundo.Gen
    Authentium 4.93.8 2008.02.21 -
    Avast 4.7.1098.0 2008.02.20 -
    AVG 7.5.0.516 2008.02.21 Generic9.BDDK
    BitDefender 7.2 2008.02.21 Trojan.Vundo.DZJ
    CAT-QuickHeal 9.50 2008.02.21 -
    ClamAV 0.92.1 2008.02.21 -
    DrWeb 4.44.0.09170 2008.02.21 Trojan.Virtumod.240
    eSafe 7.0.15.0 2008.02.21 Suspicious File
    eTrust-Vet 31.3.5552 2008.02.21 -
    Ewido 4.0 2008.02.21 -
    FileAdvisor 1 2008.02.21 -
    Fortinet 3.14.0.0 2008.02.21 -
    F-Prot 4.4.2.54 2008.02.20 W32/Virtumonde.G.gen!Eldorado
    F-Secure 6.70.13260.0 2008.02.21 -
    Ikarus T3.1.1.20 2008.02.21 -
    Kaspersky 7.0.0.125 2008.02.21 not-a-virus:AdWare.Win32.Virtumonde.gen
    McAfee 5235 2008.02.21 -
    Microsoft 1.3204 2008.02.20 Trojan:Win32/Vundo.gen!A
    NOD32v2 2893 2008.02.21 Win32/Adware.Virtumonde
    Norman 5.80.02 2008.02.21 W32/Virtumonde.MCY
    Panda 9.0.0.4 2008.02.21 -
    Prevx1 V2 2008.02.21 Generic.Malware
    Rising 20.32.32.00 2008.02.21 AdWare.Win32.Virtumonde.gfx
    Sophos 4.26.0 2008.02.21 -
    Sunbelt 3.0.884.0 2008.02.21 -
    Symantec 10 2008.02.21 -
    TheHacker 6.2.9.225 2008.02.21 -
    VBA32 3.12.6.1 2008.02.21 -
    VirusBuster 4.3.26:9 2008.02.21 -
    Webwasher-Gateway 6.6.2 2008.02.21 Trojan.Vundo.Gen
    Information additionnelle
    File size: 41984 bytes
    MD5: 03295bf99af915ab5c45ae5ad9003d34
    SHA1: d1d617a8809cbc6040b55d284cb2f8fb36ea9f4e
    PEiD: -
    Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=5B05B758005DAD70A4C5007A24AD9900AEC24FD4
    0
  10. olemarrec
     
    Je viens de refaire Vundofix mais il n'a toujours rien trouvé. Je te mets le log:

    VundoFix V6.5.4

    Checking Java version...

    Sun Java not detected
    Scan started at 19:42:18 12/02/2008

    Listing files found while scanning....

    No infected files were found.

    VundoFix V6.5.4

    Checking Java version...

    Sun Java not detected
    Scan started at 19:17:12 22/02/2008

    Listing files found while scanning....

    No infected files were found.

    VundoFix V6.5.4

    Checking Java version...

    Sun Java not detected
    Scan started at 21:15:06 22/02/2008

    Listing files found while scanning....

    No infected files were found.
    0
  11. jorginho67 Messages postés 15447 Statut Contributeur sécurité 1 169
     
    Vundo addmoreFiles

    Double-clique sur VundoFix.exe afin de le lancer.
    Ne clique pas sur le bouton Scan for Vundo mais fais un clic droit dans la fenêtre blanche et clique "Add more files?"
    Dans la nouvelle fenêtre qui apparait, Copie/colle le chemin du fichier suivant dans la première case (au haut):

    C:\WINDOWS\system32\mlljj.dll

    Copie/colle le chemin du fichier suivant dans la seconde case (au centre):

    C:\WINDOWS\SYSTEM32\xxyaxvs.dll

    Clique sur le bouton "Add File(s)"
    Clique sur le bouton "Close Window"
    Clique à nouveau sur "Remove Vundo"
    Une invite te demandera si tu veux supprimer les fichiers, clique YES
    Après avoir cliqué "Yes", le Bureau disparaîtra un moment lors de la suppression des fichiers.
    Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown"); clique OK
    Démarre ton PC à nouveau.
    Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans ta prochaine réponse.

    @+
    0
  12. olemarrec
     
    Bonjour,

    Je reviens à la charge sur le problème du trojan. J'ai fais ce qui est indiqué au dessus mais malheureusement le fichier mlldjj.dll ne peut pas être supprimé par VundoFix (voir le log).

    Je pense que je vais formater le disque pour être enfin tranquille, à moins qu'il y ai encore quelque à faire.
    Olivier

    /**************** vundoFix (log)

    VundoFix V6.5.4

    Checking Java version...

    Sun Java not detected
    Scan started at 21:15:06 22/02/2008

    Listing files found while scanning....

    No infected files were found.

    Beginning removal...

    Attempting to delete C:\WINDOWS\system32\mlljj.dll
    C:\WINDOWS\system32\mlljj.dll Could not be deleted.

    Performing Repairs to the registry.
    Done!

    Beginning removal...

    Attempting to delete C:\WINDOWS\system32\mlljj.dll
    C:\WINDOWS\system32\mlljj.dll Could not be deleted.

    Performing Repairs to the registry.
    Done!
    0
  13. jorginho67 Messages postés 15447 Statut Contributeur sécurité 1 169
     
    Salut !
    tu ne vas pas formater pour si peu loll

    Télécharge OTMoveIt (de Old_Timer) sur ton Bureau.

    double-clique sur OTMoveIt.exe pour le lancer.
    copie la liste qui se trouve en citation ci-dessous, ( en gras )

    C:\WINDOWS\system32\mlljj.dll

    et colle-la dans le cadre de gauche de OTMoveIt : Paste List of Files/Folders to be moved.
    tutoriel en cas de doute

    clique sur MoveIt! pour lancer la suppression.
    Le résultat apparaitra dans le cadre Results à droite.
    Clique sur Exit pour fermer.
    Un rapport sera enregistré dans C:\\_OTMoveIt\MovedFiles.(xxxxxxxx_xxxxxx.log)
    Les x sont des chiffres qui correspondent à la date et l'heure du scan.
    il te sera peut-être demander de redémarrer le pc pour achever la suppression.
    si c'est le cas accepte par Yes.
    EN CAS DE DOUTE REGARDE ce TUTO

    poste le rapport OTmoveTI ainsi qu'un nouvel HJT's stp.

    @+
    0
  14. olemarrec Messages postés 14 Statut Membre
     
    C'est un dur à cuire!!!
    Même avec ce nouvel outil, je n'arrive pas à supprimer le fichier. Je n'ai pas le log avec moi mais c'était clairement écrit que la suppression avait échoué.

    What else!?!
    0
  15. jorginho67 Messages postés 15447 Statut Contributeur sécurité 1 169
     
    tu pourrais essayer en Mode sans echec...

    en suivant le chemin du fichier C:\ > WINDOWS > \system32\ > mlljj.dll tu le vires....

    poste moi un nouvel HJT ensuite stp .

    @+
    0