Your computer is infected

youchaa -  
Le sioux Messages postés 4907 Statut Contributeur sécurité -
Bonjour,
J'ai un message d'alerte de windows " your computer is infected"esque quelq'un pourais m'aider svp ? et merci beaucoup a tous !!!!!!voici le rapport smitfraudfix.SmitFraudFix v2.250

Rapport fait à 18:28:37.37, Sat 06/21/2008
Executé à partir de D:\Documents and Settings\a\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» Process

D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\spoolsv.exe
D:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
D:\WINDOWS\Explorer.EXE
D:\WINDOWS\system32\VTTimer.exe
D:\WINDOWS\system32\VTtrayp.exe
D:\WINDOWS\SOUNDMAN.EXE
D:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
D:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
D:\WINDOWS\system32\braviax.exe
D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
D:\WINDOWS\system32\ctfmon.exe
D:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
D:\WINDOWS\system32\wuauclt.exe
D:\Program Files\Mozilla Firefox\firefox.exe
D:\WINDOWS\system32\ntvdm.exe
D:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts

»»»»»»»»»»»»»»»»»»»»»»»» D:\

»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS

»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\system32

»»»»»»»»»»»»»»»»»»»»»»»» D:\WINDOWS\system32\LogFiles

»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\a

»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\a\Application Data

»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

»»»»»»»»»»»»»»»»»»»»»»»» D:\DOCUME~1\a\Favoris

»»»»»»»»»»»»»»»»»»»»»»»» Bureau

»»»»»»»»»»»»»»»»»»»»»»»» D:\Program Files

»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"

»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""

»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""

»»»»»»»»»»»»»»»»»»»»»»»» Rustock

»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: WAN (PPP/SLIP) Interface
DNS Server Search Order: 208.67.222.222
DNS Server Search Order: 208.67.220.220

Description: Carte Fast Ethernet compatible VIA
DNS Server Search Order: 192.168.1.1

HKLM\SYSTEM\CCS\Services\Tcpip\..\{6562DADC-A3DD-4792-90C4-421FCE06ED6E}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\..\{68F562BA-EB24-4724-909E-E0D678540E0A}: NameServer=208.67.222.222 208.67.220.220
HKLM\SYSTEM\CS1\Services\Tcpip\..\{6562DADC-A3DD-4792-90C4-421FCE06ED6E}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{68F562BA-EB24-4724-909E-E0D678540E0A}: NameServer=208.67.222.222 208.67.220.220
HKLM\SYSTEM\CS2\Services\Tcpip\..\{6562DADC-A3DD-4792-90C4-421FCE06ED6E}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

»»»»»»»»»»»»»»»»»»»»»»»» Fin
Configuration: Windows XP
Firefox 2.0.0.14

5 réponses

  1. Le sioux Messages postés 4907 Statut Contributeur sécurité 496
     
    Bonsoir Youcha

    Commence par m’envoyer un rapport HijackThis, fais ce qui suit :

    Télécharge hijackthis sur ton Bureau.

    Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.

    Double-clique dessus pour lancer l’installation . Accepte la licence qui va apparaître par " I agree" .

    Puis clique sur "Do a system scan and save a logfile"

    Ferme HijackThis et fais un copier-coller du rapport en entier et poste le ici en réponse.

    Note : le rapport HijackThis.txt se trouve dans C:\Program Files\Trend Micro\HijackThis

    Tuto : "Générer un rapport" http://pageperso.aol.fr/balltrap34/demohijack.htm

    @ suivre.
    1
    1. youchaa
       
      voila le rapport c'est fait
      Logfile of HijackThis v1.99.1
      Scan saved at 18:15:08, on 22-06-2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

      Running processes:
      D:\WINDOWS\System32\smss.exe
      D:\WINDOWS\system32\winlogon.exe
      D:\WINDOWS\system32\services.exe
      D:\WINDOWS\system32\lsass.exe
      D:\WINDOWS\system32\svchost.exe
      D:\WINDOWS\System32\svchost.exe
      D:\WINDOWS\Explorer.EXE
      D:\WINDOWS\system32\spoolsv.exe
      D:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      D:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      D:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
      D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
      D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      D:\WINDOWS\system32\wuauclt.exe
      D:\Program Files\MSN Messenger\msnmsgr.exe
      D:\Program Files\MSN Messenger\usnsvc.exe
      D:\Documents and Settings\a\Bureau\HijackThis.exe

      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      R3 - URLSearchHook: Yahoo! ¤u¨م¦C - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - D:\PROGRA~1\Yahoo!\Companion\Installs\cpn0\yt.dll
      O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - D:\PROGRA~1\Yahoo!\Companion\Installs\cpn0\yt.dll
      O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O3 - Toolbar: Yahoo! ¤u¨م¦C - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - D:\PROGRA~1\Yahoo!\Companion\Installs\cpn0\yt.dll
      O4 - HKLM\..\Run: [avgnt] "D:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
      O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
      O4 - HKLM\..\Run: [ZoneAlarm Client] "D:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
      O4 - HKCU\..\Run: [SpybotSD TeaTimer] D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://D:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - D:\Program Files\Yahoo!\Common\yinsthelper.dll
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
      O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
      O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - D:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - D:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - D:\WINDOWS\System32\TuneUpDefragService.exe
      O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - D:\WINDOWS\system32\ZoneLabs\vsmon.exe
      0
      1. Le sioux Messages postés 4907 Statut Contributeur sécurité 496 > youchaa
         
        Bonsoir Youchaa

        Tu n'as pas fiat ce que j'ai demandé... c'est un rapport avec HijackThis 1.99.1 , je t'ai demandé d'exécuter la version 2.0.2 ...

        ...

        1) Désinstallation de la version 1.99.1 d'HijackThis.

        Lance HijackThis et clique sur "Open misc tools section" puis avec la flèche à droite descends jusqu' à "Uninstall HijackThis&exit ".

        Puis supprime Hijackthis sur ton Bureau.

        2) HijackThis 2.0.2

        Télécharge hijackthis sur ton Bureau.

        Ferme toutes les autres fenêtres, tous les autres programmes. Pas de connexion Internet.

        Double-clique dessus pour lancer l’installation . Accepte la licence qui va apparaître par " I agree" .

        Puis clique sur "Do a system scan and save a logfile"

        Ferme HijackThis et fais un copier-coller du rapport en entier et poste le ici en réponse.

        Note : le rapport HijackThis.txt se trouve dans C:\Program Files\Trend Micro\HijackThis

        Tuto : "Générer un rapport" http://pageperso.aol.fr/balltrap34/demohijack.htm

        Je pars à la fête de la musique,...

        @ plus.
        0
      2. Le sioux Messages postés 4907 Statut Contributeur sécurité 496 > Le sioux Messages postés 4907 Statut Contributeur sécurité
         
        Re

        Une fois cela

        http://www.commentcamarche.net/forum/affich 6998419 your computer is infected#8

        fait, alors attaque ce qui qui suit :

        Afin de suivre la procédure correctement, je te conseille d'enregistrer la page en sélectionnant toutes les lignes puis de copier cette sélection dans un fichier texte sur ton PC pour pouvoir appliquer la procédure correctement.
        (Note: tu n'auras pas accès à Internet à partir du moment ou te redémarreras en mode sans échec)
        Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
        Si un élément te paraît obscur, demande des explications avant de commencer la désinfection


        1) Télécharge SDFix d' AndyManchesta

        http://downloads.andymanchesta.com/RemovalTools/SDFix.exe sur ton Bureau.

        Double clique sur SDFix.exe et choisis Install. L'outil sera extrait à la racine du lecteur système (généralement le C:\)
        N y touche pas pour l instant.

        2) Redémarre en mode sans échec


        Regarde ici si besoin avant ici : http://pageperso.aol.fr/loraline60/mode_sans_echec.htm
        Au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuie sur la touche [F8] (ou [F5] sur certains PC) jusqu'à l'affichage du menu des options avancées de Windows.
        Sélectionne "Mode sans échec" et appuie sur [Entrée]
        Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre.

        Ouvre le fichier texte sauvegardé sur le Bureau afin de suivre les instructions comme il faut.

        3) SDFix

        * Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
        * Appuie sur Y pour commencer le processus de nettoyage.
        * Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
        * Appuie sur une touche pour redémarrer le PC.
        * Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
        * Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
        * Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
        · Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.

        4) Rapports :

        Poste un nouveau rapport HijackThis et le rapport de SDFix en réponse.

        @ suivre
        0
  2. octopus45 Messages postés 1 Statut Membre
     
    Hi Youd-chaa,
    Ceci renifle le SPAM pur. En général très fastidieux à enlever.
    Voir si avec:
    1- exécuter un point de restauration système avant la venue du spam.
    ou
    2- lance une recherche sur Google pour
    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll
    peut-être la solution est donnée dans un forum quelconque
    Allez, bonne chance !!!
    0
    1. youchaa
       
      merci octopus45 je vai le faire.j'espere que ca marchera.
      0
  3. chimay8 Messages postés 7947 Statut Contributeur sécurité 60
     
    salut octopus45
    ou ta vu que c'etait du spam??? D:\WINDOWS\system32\braviax.exe
    laisse faire le sioux...il est plus compétent que toi
    @+
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question