Bureau bleu: Spyware detected! - Page 2

  1. Re-salut,

    en fait, je lis ceci dans le scan Antivir
    "C:\Documents and Settings\Patrice\Mes documents\BitTorrent Downloads\UltraEdit-32-with-keygen.rar
    [0] Archive type: RAR
    --> UEDIT32\Setup.exe
    [DETECTION] Is the Trojan horse TR/Dldr.Agent.kbm
    [NOTE] The file was moved to '48d79dfb.qua'!"

    tu peux scanner ce fichier "C:\Documents and Settings\Patrice\Mes documents\BitTorrent Downloads\UltraEdit-32-with-keygen.rar" avec www.virustotal.com

    Fais également un scan ces fichiers:
    C:\WINDOWS\system32\FOqYaccf.ini2
    C:\WINDOWS\system32\IjlkQXbc.ini2
    C:\WINDOWS\system32\ehmunpsi.dll
    C:\WINDOWS\system32\fchrqfnn.dll


    Je te conseille ceci:

    1) vire les fichiers en quarantaine dans Antivir

    2) fais un nettoyage avec CCleaner

    3) lance Hijackthis en mode sans échec, scan only, coche les lignes suivantes:
    C:\Program Files\Bonjour\mDNSResponder.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /
    C:\Documents and Settings\Patrice\Mes documents\BitTorrent Downloads\UltraEdit-32-with-keygen.rar
    R3 - URLSearchHook: Yahoo! Toolbar avec bloqueur de fenêtres pop-up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll

    Clique "fix checked"

    4) Télécharge OTmoveit https://forum.malekal.com/viewtopic.php?f=36&t=3043

    Lis-bien le tutorial
    Dans la colonne de gauche, colle
    c:\windows\system32\sbhrjdsx.dll
    c:\windows\system32\lrfqdgpe.dll


    5) colle le rapport OTMoveit et Hijackthis que tu auras relancé.

    A plus

    Zor

    PS: attention, Processus Peer To Peer - Vecteurs d'infections
    Crois-moi, le désinstaller résoudrait pas mal de problèmes...
    0
    1. Argh, puisque tous les chargements de otmoveit disponibles sur le net me dirigeaient vers error 404 - not found ( http://download.bleepingcomputer.com/oldtimer/OTMoveIt.exe ), j'ai téléchargé otmoveit2. Voici les logs.

      OtMoveIt2:

      File/Folder c:\windows\system32\sbhrjdsx.dll not found.
      DllUnregisterServer procedure not found in c:\windows\system32\lrfqdgpe.dll
      c:\windows\system32\lrfqdgpe.dll NOT unregistered.
      c:\windows\system32\lrfqdgpe.dll moved successfully.

      OTMoveIt2 by OldTimer - Version 1.0.4.2 log created on 06262008_143726


      Et le rapport HijackThis:


      Logfile of Trend Micro HijackThis v2.0.2
      Scan saved at 14:44:42, on 26/06/2008
      Platform: Windows XP SP2 (WinNT 5.01.2600)
      MSIE: Internet Explorer v7.00 (7.00.6000.16674)
      Boot mode: Safe mode with network support

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\system32\svchost.exe
      C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      C:\WINDOWS\Explorer.EXE
      C:\Program Files\Mozilla Firefox\firefox.exe
      C:\WINDOWS\system32\ctfmon.exe
      C:\Documents and Settings\Patrice\Bureau\OTMoveIt2.exe
      C:\Documents and Settings\All Users\Documents\CCM.exe

      R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
      R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
      O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
      O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb06.exe
      O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
      O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
      O4 - HKLM\..\Run: [SigmatelSysTrayApp] stsystra.exe
      O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
      O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
      O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_06\bin\jusched.exe"
      O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
      O4 - HKLM\..\Run: [4444a823] rundll32.exe "C:\WINDOWS\system32\sbhrjdsx.dll",b
      O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
      O4 - HKLM\..\Run: [BM47779bbf] Rundll32.exe "C:\WINDOWS\system32\lrfqdgpe.dll",s
      O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
      O4 - HKCU\..\Run: [RocketDock] "C:\Program Files\RocketDock\RocketDock.exe"
      O4 - HKCU\..\Run: [Rainlendar2] C:\Program Files\Rainlendar2\Rainlendar2.exe
      O4 - HKCU\..\Run: [TuneUp MemOptimizer] "C:\Program Files\TuneUp Utilities 2008\MemOptimizer.exe" autostart
      O4 - Global Startup: BlueSoleil.lnk = C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
      O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
      O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
      O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll
      O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
      O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
      O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
      O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} - http://appldnld.apple.com/QuickTime/qtactivex/qtplugin.cab
      O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
      O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/...
      O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
      O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
      O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
      O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
      O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
      O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
      O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Fichiers communs\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
      O23 - Service: hpdj - Unknown owner - C:\DOCUME~1\Patrice\LOCALS~1\Temp\hpdj.exe (file missing)
      O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
      O23 - Service: Planificateur LiveUpdate automatique - Unknown owner - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe (file missing)
      O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
      O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
      0
      1. Pourquoi n'as-tu pas scanner les fichiers demandés avec www.virustotal.com
        Si le fichier en question est infecté, on aura beau appliquer toutes les désinfections possibles, le Trojan reviendra à la charge...
        A toi de voir...
        0
        1. Dans le dossier de bittorent, j'ai tout vérifié et il n'y avait pas de ultraedit keygen (je comprenait rien)... J'ai vidé le dossier, et il n'y a plus rien... alors je sais pas où je dois le trouver...
          0
          1. Personnellent, je n'ai jamais utilisé Bittorent...

            Et si tu fais une recherche dans ordi avec le mot "Ultraedit"
            0
            Précédent
            • 1
            • 2