Procédure d'Analyse

Résolu
Altar95 Messages postés 15 Statut Membre -  
jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,

Nouveau sur ce forum, j'ai toujours pioché mes informations sur votre forum en faisant des recherches google et j'en suis très satisfait.
µUn peu près à jour sur mon PC après un reformatge, j'aimerais savoir si mon PC est bien "clean".
Je viens donc m'en remettre à vous pour savoir si pouviez m'analyser mes rapports, et aussi m'indiquer la procédure à suivre.

Donc si une ame charitable veut bien s'occuper de mon cas, j'en serais ravi.

Merci à tous.
A voir également:

29 réponses

jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   930
 
Non tu vois il est préférable de désactiver la resto à la fin de la désinfection.
Fais un scandisk pour voir si c possible qu'il identifie le problème.
Ou alors si tu restore, tu retore aussi les merdouilles...
Alors au pire tu refais la désinfect mais autrement. si tu veut on changera de tactique.
0
Altar95 Messages postés 15 Statut Membre
 
Ok merci,

Je vais voir et je reviens ^^
0
jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   930
 
ok
0
Altar95 Messages postés 15 Statut Membre
 
Hello, (toujours moi évidemment)

Je viens de finir une restauration qui a redémarré sur la fin du scan de SDfix.
En voici le log (je sais pas encore si l'écran deviendra bleu au redémarrage), je vais d'abord sans doute réinstall Malwarebyte qui m'avait supprimé WhenUsave hier soir.

[b]SDFix: Version 1.158 [/b]

Run by Administrateur on 16/03/2008 at 20:38

Microsoft Windows XP [version 5.1.2600]
Running From: C:\SDFix

[b]Checking Services [/b]:

Restoring Windows Registry Values
Restoring Windows Default Hosts File
Restoring Missing Security Center Service

Rebooting

[b]Checking Files [/b]:

Trojan Files Found:

C:\WINDOWS\Config\lsass.exe - Deleted

Removing Temp Files

[b]ADS Check [/b]:

[b]Final Check [/b]:

catchme 0.3.1344.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-03-16 20:46:08
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg]
"s1"=dword:2df9c43f
"s2"=dword:110480d0
"h0"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC]
"h0"=dword:00000000
"hdf12"=hex:a8,1c,40,76,9f,e2,e8,cf,11,ef,93,0f,30,0e,09,4d,c1,7a,ca,ca,54,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC]
"h0"=dword:00000000
"hdf12"=hex:a8,1c,40,76,9f,e2,e8,cf,11,ef,93,0f,30,0e,09,4d,c1,7a,ca,ca,54,..

scanning hidden registry entries ...

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\S-1-5-21-1004336348-515967899-682003330-500]
"ProfileLoadTimeLow"=dword:96efb392
"ProfileLoadTimeHigh"=dword:01c8879b

scanning hidden files ...

C:\WINDOWS\system32\dllcache\SET94.tmp 268160 bytes executable

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 1

[b]Remaining Services [/b]:

Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Bonjour\\mDNSResponder.exe"="C:\\Program Files\\Bonjour\\mDNSResponder.exe:*:Enabled:Bonjour"
"C:\\Program Files\\BitTornado\\btdownloadgui.exe"="C:\\Program Files\\BitTornado\\btdownloadgui.exe:*:Enabled:btdownloadgui"
"C:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"="C:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE:*:Enabled:Microsoft Office Outlook"
"C:\\WINDOWS\\system32\\PnkBstrA.exe"="C:\\WINDOWS\\system32\\PnkBstrA.exe:*:Enabled:PnkBstrA"
"C:\\WINDOWS\\system32\\PnkBstrB.exe"="C:\\WINDOWS\\system32\\PnkBstrB.exe:*:Enabled:PnkBstrB"
"C:\\Program Files\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe"="C:\\Program Files\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe:*:Enabled:Call of Duty(R) 4 - Modern Warfare(TM) "
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

[b]Remaining Files [/b]:

File Backups: - C:\SDFix\backups\backups.zip

[b]Files with Hidden Attributes [/b]:

Thu 19 Aug 2004 60,416 A.SH. --- "C:\Program Files\Outlook Express\msimn.exe"
Mon 28 Jan 2008 1,404,240 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SDUpdate.exe"
Mon 28 Jan 2008 5,146,448 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe"
Mon 28 Jan 2008 2,097,488 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe"

[b]Finished![/b]

Rebooting

[b]Checking Files [/b]:

No Trojan Files Found

Removing Temp Files

[b]ADS Check [/b]:

[b]Final Check [/b]:

catchme 0.3.1344.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-03-17 19:07:48
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg]
"s1"=dword:2df9c43f
"s2"=dword:110480d0
"h0"=dword:00000001

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC]
"h0"=dword:00000000
"hdf12"=hex:a8,1c,40,76,9f,e2,e8,cf,11,ef,93,0f,30,0e,09,4d,c1,7a,ca,ca,54,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC]
"h0"=dword:00000000
"hdf12"=hex:a8,1c,40,76,9f,e2,e8,cf,11,ef,93,0f,30,0e,09,4d,c1,7a,ca,ca,54,..

scanning hidden registry entries ...

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0

[b]Remaining Services [/b]:

Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Bonjour\\mDNSResponder.exe"="C:\\Program Files\\Bonjour\\mDNSResponder.exe:*:Enabled:Bonjour"
"C:\\Program Files\\BitTornado\\btdownloadgui.exe"="C:\\Program Files\\BitTornado\\btdownloadgui.exe:*:Enabled:btdownloadgui"
"C:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"="C:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE:*:Enabled:Microsoft Office Outlook"
"C:\\WINDOWS\\system32\\PnkBstrA.exe"="C:\\WINDOWS\\system32\\PnkBstrA.exe:*:Enabled:PnkBstrA"
"C:\\WINDOWS\\system32\\PnkBstrB.exe"="C:\\WINDOWS\\system32\\PnkBstrB.exe:*:Enabled:PnkBstrB"
"C:\\Program Files\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe"="C:\\Program Files\\Activision\\Call of Duty 4 - Modern Warfare\\iw3mp.exe:*:Enabled:Call of Duty(R) 4 - Modern Warfare(TM) "
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

[b]Remaining Files [/b]:

File Backups: - C:\SDFix\backups\backups.zip

[b]Files with Hidden Attributes [/b]:

Thu 19 Aug 2004 60,416 A.SH. --- "C:\Program Files\Outlook Express\msimn.exe"
Mon 28 Jan 2008 1,404,240 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SDUpdate.exe"
Mon 28 Jan 2008 5,146,448 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe"
Mon 28 Jan 2008 2,097,488 A.SHR --- "C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe"
Mon 17 Mar 2008 49,152 A.SH. --- "C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP7\PdmHist\eb8.B4BEB48401C88859.history\00000000.bak"
Mon 17 Mar 2008 16,384 A.SH. --- "C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP7\PdmHist\eb8.B4BEB48401C88859.history\00000001.bak"
Mon 17 Mar 2008 32,768 A.SH. --- "C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP7\PdmHist\eb8.B4BEB48401C88859.history\00000002.bak"
Mon 17 Mar 2008 32,768 A.SH. --- "C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP7\PdmHist\eb8.B4BEB48401C88859.history\00000003.bak"
Mon 17 Mar 2008 49,152 A.SH. --- "C:\Documents and Settings\All Users\Application Data\Kaspersky Lab\AVP7\PdmHist\eb8.B4BEB48401C88859.history\00000007.bak"

[b]Finished![/b]

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   930
 
oui c bon et si ça déconne il y a plein d'options encore .
Dont zeb restore & +

De plus, tu pourrais aussi du coup changer Spybot pour Spyware terminator qui maintenant à mon avis est un pau mieux quoi que différent ,mais offre aussi une bonne protection en temps réel.
https://filehippo.com/download_spyware_terminator/?ex=CORE-116.0
Je le test depuis plusieurs semaines et très bien.
Mais... ATTENTION!!! En installant ne coches pas la Crawler Toolbar!
Et désinstalles avant Spybot puis nettoies tout avec Ccleaner.+ registres bien-sûr ;-)
0
Altar95 Messages postés 15 Statut Membre
 
Re,
Ok je vais suivre ces conseil pour la suite.
Je poste juste mon log Malwarebyte qui m'a donc encore une fois suprimé l'adware "WhenUsave".
Je vais maintenant essayer de redémarrer histoire de voir ^^

Malwarebytes' Anti-Malware 1.08
Version de la base de données: 499

Type de recherche: Examen complet (A:\|C:\|D:\|E:\|F:\|G:\|H:\|P:\|V:\|X:\|)
Eléments examinés: 386118
Temps écoulé: 1 hour(s), 17 minute(s), 48 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\WUSN.1 (Adware.WhenUSave) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   930
 
Tu en es ou là ?
0
Altar95 Messages postés 15 Statut Membre
 
Bonjour,

Désolé de ne pas avoir répondu plus tôt, mais j'ai pas trop de temps en ce moment pour etre sur l'ordi. En tout cas, merci de te soucier de mon cas.
Sinon pour en revenir à mon problème, ya rien à faire, j'ai eu beau faire pas mal de manip, rien n'y a fait, l'écran BLEU était toujours présent en mde démarrage normal.
Du coup, j'en ai profité pour reformater et faire une install propre.
Je n'ai pas encore complètement finis mon install, il me reste quelques logiciels et drivers à installer.
Je reviendrai poster une fois tout fini histoire de voir si mes rapports son seins.

Merci
0
jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   930
 
Ok alors, cette fois-ci , protèges-le avant de te connecter sur le Pas Net !
Antivir, Online Armor, Spyware Blaster. Spyware terminator (Sans la protection Web Crawler Toolbar).
Ne pas mettre le HiPS spyware terminator car pas utile avec Online Armor.
Firefox exclusivemnt.+
Les add ons firefox ici : https://jalobservateurtextes.wordpress.com/
Et de cette façon ,tu auras pas formaté pour kedall! Et ne devrais pas avoir besoin de le refaire, surtout si tu oublies le foutu P2P et les cracks...
Ni plus mi moins que ces protections.
Si tu as envie de scanner de temps à autre, Malwarebytes anti-malware, Ewido Micro.
Tiens tout à jour sur filehippo updater Checker et Secunia.
Ne laisses pas trainer des versions désuettes de Java et Adobe, supprimes-les aussitôt les neuves installées.
Pour le reste, il n'en tient qu'a tes navigations et ton contrôle sur les recommandations de tes protections, toujours à jour !
Et on vide les poubelles tous les soirs. https://jesses.pagesperso-orange.fr/Docs/Logiciels/CCleaner.htm

Et 1fois/mois une bonne defrag avec ceci : http://www.commentcamarche.net/telecharger/telechargement 3673475 jkdefrag
Tu me mettras un log Highjacthis stp, question d'éliminer les inutilités au démarrage.
@+ Jal
PS: je manque de temps, aussi tu trouveras tous les tutoriels nécessaires pour tous les softs sur Google/FIREFOX
IE7 ou 8, que pour Mises à jour des diachilons de Microbill! Point. Windows Updates.
0