Infecté par spyware cheval de troie....

Résolu
drago0607 Messages postés 150 Statut Membre -  
eZula Messages postés 3509 Statut Contributeur -
Bonjour, a tous et a toutes

Je sais de source sure que je suis infecter par spyware et cheval de troie apres que certainne personne indesirable ce soit servi de ma machine. J'ai utiliser AVG anti-spyware et bitdeffender online pour tenter de remedier au probleme mais helas toujours rien, quand je redemarre ma machine mon fond d'ecran change en bleu et il es ecrit "warning, spyware detected in your computer" et j'ai un ecran de veille qui s'active : des dizaines de cafards apparaisse. Les deux logiciels que j'ai utiliser detecte mais ne detruise pas pour autant.

Je vous en prie venez a mon aide, je ne sais plus quoi faire.
Merci d'avance

PS : je fais parvenir un log hijackthis si sa peu etre utile
Encore merci d'avance pour votre aide
Desole pour l'orthographe deplorable.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13:19:43, on 26/06/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\ctfmona.exe
C:\WINDOWS\system32\cssrss.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\AXPDefender\AXPDefender.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ctfmona] C:\WINDOWS\System32\ctfmona.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://cid-cec3165cd19bae0e.spaces.live.com/PhotoUpload/MsnPUpld.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://copainsdavant.linternaute.com/html_include_bibliotheque/objimageuploader/ImageUploader5.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game08.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B57B1326-BF69-44C5-8218-69103A9DF9DE}: NameServer = 192.168.1.1
O21 - SSODL: qPFsVYsgJaUn - {74DF302E-DE75-9A84-F669-E1BC84059AE9} - C:\WINDOWS\system32\sup.dll
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
A voir également:

47 réponses

Utilisateur anonyme
 
pour antivir oui vide la

et fais ca qui est expliqué post 18
0
drago0607 Messages postés 150 Statut Membre 27
 
le rapport moveit

DllUnregisterServer procedure not found in C:\WINDOWS\system32\sup.dll
C:\WINDOWS\system32\sup.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\sup.dll scheduled to be moved on reboot.

OTMoveIt2 by OldTimer - Version 1.0.4.2 log created on 06262008_151408

Files moved on Reboot...
DllUnregisterServer procedure not found in C:\WINDOWS\system32\sup.dll
C:\WINDOWS\system32\sup.dll NOT unregistered.
File move failed. C:\WINDOWS\system32\sup.dll scheduled to be moved on reboot.
0
Utilisateur anonyme
 
ok redémarre le pc

Telecharge avg anti rootkit

https://www.cnetfrance.fr/telecharger/avg-internet-security-39359452s.htm

fais le scan et nettoie

si t as un rapport envoi le moi
0
drago0607 Messages postés 150 Statut Membre 27
 
il a trouver sa

C:\WINDOWS\System32\Drivers\avkmxv47.SYS,Hidden driver file

je supprime ??
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
oui suprime

quand t as fini refais un scan hijackthis et poste le rapport stp
0
drago0607 Messages postés 150 Statut Membre 27
 
tada

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:32:10, on 26/06/2008
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/...
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://cid-cec3165cd19bae0e.spaces.live.com/PhotoUpload/MsnPUpld.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://copainsdavant.linternaute.com/html_include_bibliotheque/objimageuploader/ImageUploader5.cab
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game08.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B57B1326-BF69-44C5-8218-69103A9DF9DE}: NameServer = 192.168.1.1
O21 - SSODL: qPFsVYsgJaUn - {74DF302E-DE75-9A84-F669-E1BC84059AE9} - C:\WINDOWS\system32\sup.dll
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
0
drago0607 Messages postés 150 Statut Membre 27
 
!!!!
0
drago0607 Messages postés 150 Statut Membre 27
 
--j'ai l'icone de lancement rapide du bureau qui viens de changer je ne sais pas si cela a voir avec notre affaire. je n'arrive a trouver comment le retablir
Le dur et long labeur de notre vie et compensé par de très courts moment de plaisir et de joie intense !!!!
0
Utilisateur anonyme
 
supprime ces lignes :

R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')

O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/default.aspx
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://cid-cec3165cd19bae0e.spaces.live.com/PhotoUpload/MsnPUpld.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://copainsdavant.linternaute.com/...
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game08.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B57B1326-BF69-44C5-8218-69103A9DF9DE}: NameServer = 192.168.1.1

pour les supprimer tu les coches ensuite tu clic sur fix checked

ensuite désinstal java car pas a jours et telecharge et instal cette version :

https://www.java.com/fr/download/manual.jsp

jlpjlp tu penses quoi de ça :

O21 - SSODL: qPFsVYsgJaUn - {74DF302E-DE75-9A84-F669-E1BC84059AE9} - C:\WINDOWS\system32\sup.dll
0
Utilisateur anonyme
 
Télécharge Killbox : http://www.downloads.subratam.org/KillBox.zip

Décompresse-le dans un dossier dédie !
Un dossier KillBox.exe va appraitre, double-clique dessus un encadré blanc va appraitre entre ce fichier :

C:\WINDOWS\system32\sup.dll

Puis ensuite clique sur la petite croix blanche dans un rond rouge.
Il vont te poser une question disant : Files will be Removed on Reboot, Do you want to reboot now ?"
(Les fichiers seront supprimés au redémarrage. Souhaitez redémarrer maintenant ?)
Dans ce cas clique sur "oui"
0
drago0607 Messages postés 150 Statut Membre 27
 
petit soucis apres la derniere manip je n'est plus acces au net depuis ma chine je suis actuellement dans un cybercafe.
j'ai fais quelque chose qui fallais pas ??
0
drago0607 Messages postés 150 Statut Membre 27
 
apres verification mon acces et toujours viable car je peu toujours y avoir acces grace a ma xbox via xboxlive
mais impossible d'avoir acces a aucun site ni msn comme si je n'avais plus le net
0
Utilisateur anonyme
 
telecharge et instal internet 7

https://www.01net.com/telecharger/windows/Internet/navigateur/fiches/33081.html

apres installation redémarre le pc

pui sverifie ta connection
0
eZula Messages postés 3509 Statut Contributeur 392
 
restaure cette ligne

O17 - HKLM\System\CCS\Services\Tcpip\..\{B57B1326-BF69-44C5-8218-69103A9DF9DE}: NameServer = 192.168.1.1

PS : tu n'as pas répondu à la question sur la légalité de cette version de windows xp
0
drago0607 Messages postés 150 Statut Membre 27
 
j'ai verifier ma connection elle bonne. mon telephone marche j'ai acces a ma live box via 192.168.1.1 je n'ai plus acces a aucun reseau comme si toute ma config avais disparue peu etre ??
0
drago0607 Messages postés 150 Statut Membre 27
 
comment restaurer une ligne ??

pas legal je pense ce n'est pas moi qui me suis accuper de la mise en marche de ma machine mais connaissant la personne peu de chance d'etre legal
0
Utilisateur anonyme
 
réouvre hijackthis

clic sur view the list of backup

fais un clic sur la ligne :

O17 - HKLM\System\CCS\Services\Tcpip\..\{B57B1326-BF69-44C5-8218-69103A9DF9DE}: NameServer = 192.168.1.1

clic sur restore

pui sredémarre le pc

et teste ta connection
0
eZula Messages postés 3509 Statut Contributeur 392
 
HijackThis > view the list of backups
ensuite tu coches la ligne 017 et "restore", puis redémarrage

Je vais faire un commentaire sur ce post avant de vous laisser

Répondre à ce type de demande lorsqu'il est évident que l'ordi n'est pas à jour, sans s'assurer de la raison pour laquelle ce n'est pas le cas, c'est dire implictement : "sur CCM on vous aidera, même si vous avez volé votre système d'exploitation"
Deuxièmement, personnellement que tu ne sois pas en règle avec microsoft je m'en tape, le pb c'est qu'un OS non à jour est une planque idéale pour les malwares, et éventuellement pour distribuer du spam et infecter le réseau, etc etc

Troisièmement, et concernant la ligne O21 il aurait été intéressant de voir à quoi correspond ce fichier sur virustotal par exemple, avec selon le résultat une transmission à S!Ri (SmitfraudFix)

Cette intervention vise particulièrement la responsabilité des intervenants sur le forum sécurité
0
drago0607 Messages postés 150 Statut Membre 27
 
good sa y est recup a la maison ouf j'ai eu peur merci
0
drago0607 Messages postés 150 Statut Membre 27
 
merci a toi ezula
Je vais tirer bon conseil de tes dires et me resoudre a changer de machine car pas assez puissante je pense pour supporter une mise a jour complete donc autant investir dans une machine neuve avec license legal, autant sauter sur l'occasion merci
0