Pb virus - analyse virus

Bonjour,

mon antivirus Antivir a détecté la présence malveillante sur mon ordi de : TR/Fakealert.QE

mais ne permet pas de m'en débarasser , du coup j'ai lancé Hijack et voici le rapport obtenu :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:38:48, on 17/10/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Documents and Settings\All Users\Application Data\jwbwhmvw\fipefsla.exe
C:\Program Files\Java\jre1.5.0\bin\jusched.exe
C:\windows\system\hpsysdrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\HP\KBD\KBD.EXE
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\ALCXMNTR.EXE
C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\QuickTime\qttask.exe
C:\WINDOWS\system32\brastk.exe
C:\WINDOWS\system32\bglctopy.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
C:\Program Files\WinZip\WZQKPICK.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
C:\WINDOWS\system32\bglctopy.exe
C:\Documents and Settings\Compaq_Propriétaire\Bureau\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=compaq-desktop.msn.com&ocid=HPDHP&pc=CPDTDF
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=FR_FR&c=Q305&bd=presario&pf=desktop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=compaq-desktop.msn.com&ocid=HPDHP&pc=CPDTDF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=FR_FR&c=Q305&bd=presario&pf=desktop
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.msn.com/fr-fr?cobrand=compaq-desktop.msn.com&ocid=HPDHP&pc=CPDTDF
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
O4 - HKCU\..\Run: [EnApi] C:\WINDOWS\system32\bglctopy.exe
O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
O4 - HKLM\..\Policies\Explorer\Run: [IwzGtuiBjl] C:\Documents and Settings\All Users\Application Data\jwbwhmvw\fipefsla.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm (HKCU)
O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm (HKCU)
O21 - SSODL: setmon - {6280B887-A416-F4C4-5581-0BA044BAC6EA} - C:\Program Files\gnzwuze\setmon.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 7598 bytes

merci pour votre collaboration et analyse de ce rapport :D
Configuration: Windows XP
Firefox 3.0.3

41 réponses

Résumé de la discussion

Un incident décrit montre qu'un antivirus détecte TR/Fakealert.QE sur un PC Windows XP et ne permet pas de s'en débarrasser, d'où le recours à HijackThis et l'examen du rapport. Des solutions proposées incluent la réexécution de HijackThis puis l'emploi d'outils tels que VundoFix et ToolsCleaner, ainsi que la désactivation et la recréation d'un point de restauration. Le fil conseille aussi le redémarrage et la réalisation d'un nouveau rapport HijackThis, puis l'examen des éléments persistants comme des services et des entrées Run suspectes. Des éléments supplémentaires évoqués incluent la vérification de fichiers douteux comme bglctopy.exe et l'intérêt d'un diagnostic approfondi ou d'autres outils en cas de rémanence, sans tirer de conclusion.

Bobot (l’IA à votre service)
  1. re,

    lance a nouveau navilog est fait l'option 2.

    @+
    1
    1. Contributeur sécurité
      Bonjour

      Pardon d'intervenir, je ne fais que passer mais, il n'a pas installé navilog, il ne peut pas faire l'option 2...
      Il a fait smitfraud...
      1
      1. Contributeur sécurité
        Bonjour,

        une petite incruste

        pourrais-tu faire vérifier C:\WINDOWS\system32\bglctopy.exe sur virus total
        merci
        1
        1. Re,

          malwarebyte est effectivement trés long.

          pour l'autres problème je ne pourrais t'y répondre.

          @+
          1
          1. Re,

            ok.

            Alors avec l'aide du tutos tu vires les méchants.

            @+

            Merci.
            1
            1. re,

              tu as redemarrer le pc sinon refait hijs avant .

              Télécharger VundoFix.exe (par Atribune) sur votre Bureau.

              * Double-cliquer sur VundoFix.exe afin de le lancer.
              * Clique sur le bouton Scan for Vundo.
              * Lorsque le scan est complété, clique sur le bouton Remove Vundo.
              * Une invite te demandera si tu veux supprimer les fichiers, clique sur YES
              * Après avoir cliqué "YES", le Bureau disparaîtra un moment lors de la suppression des fichiers.
              * Tu verras une invite qui t'annonce que ton PC va s'éteindre ("shutdown"). Clique sur OK
              * Démarre ton PC à nouveau.
              * Copie/colle le contenu du rapport situé dans C:\vundofix.txt ainsi qu'un nouveau rapport HijackThis! dans votre prochaine réponse dans le forum.
              1
              1. Re,

                tu as redémarrer tton pc?

                @+
                1
                1. re,

                  refait le demarrer est repost un nouveau rapport hijs STP.

                  merci.
                  1
                  1. re,

                    alors maintenant :

                    installe sa spybot

                    fait une mise a jour est lance une analyse est supprime tout ce qu'il trouve.

                    Merci.
                    1
                    1. re,

                      refait ensuite un hijs toout neuf est propre ....

                      @+

                      merci.
                      1
                      1. Re,

                        alors tremine l'analyse est ensuite tu supprime tout .

                        c'est la librairie de spybot

                        @+

                        Merci
                        1
                        1. re,

                          Commences par ceci :

                          O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
                          O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                          O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
                          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

                          tu les fixes avec hijacthis(case en marge "gauche")tu coches les cases.

                          et tu en refait un pour verifier une derniere fois.
                          ensuite tu fait ceci STP:

                          Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :[/b]

                          Télécharge toolscleaner sur ton Bureau :

                          toolscleane

                          * Double-clique sur ToolsCleaner2.exe et laisse le travailler
                          * Clique sur Recherche et laisse le scan se terminer.
                          * Clique sur Suppression pour finaliser.
                          * Tu peux, si tu le souhaites, te servir des Options facultatives.
                          * Clique sur Quitter, pour que le rapport puisse se créer.
                          * Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse

                          [color=red][b]Désactive et réactive la Restauration du système :[/b][/color]

                          1 Dans la barre des tâches de Windows, clique sur Démarrer.

                          2 Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.

                          3 Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"

                          4 Clique sur Appliquer.

                          5 Ensuite décoche "Désactiver la restauration du systeme"

                          6 clique sur appliquer puis ok

                          7 vas créer un point de restauration dans accessoires----outils systeme----restauration du systeme.

                          ensuite c'est bon pour toi.

                          @+
                          1
                          1. Re,

                            normalement si tu as bien ton prochain rapport devrait etre clean.

                            @+

                            (on y arrive au bout)
                            1
                            1. Re,

                              oui tu peut faire le toolscleaner.

                              @+

                              bonne journée.
                              1
                              1. je dois être bien infecté en effet car pour lancer smitfraud j'ai eu plusieurs messages de mon antvirus :(,
                                bref voila le rapport:

                                SmitFraudFix v2.361

                                Rapport fait à 10:14:52,07, 17/10/2008
                                Executé à partir de C:\Documents and Settings\Compaq_Propri‚taire\Bureau\SmitfraudFix
                                OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                Le type du système de fichiers est NTFS
                                Fix executé en mode normal

                                »»»»»»»»»»»»»»»»»»»»»»»» Process

                                C:\WINDOWS\System32\smss.exe
                                C:\WINDOWS\system32\winlogon.exe
                                C:\WINDOWS\system32\services.exe
                                C:\WINDOWS\system32\lsass.exe
                                C:\WINDOWS\system32\Ati2evxx.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\WINDOWS\System32\svchost.exe
                                C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                                C:\WINDOWS\system32\Ati2evxx.exe
                                C:\WINDOWS\Explorer.EXE
                                C:\Documents and Settings\All Users\Application Data\jwbwhmvw\fipefsla.exe
                                C:\Program Files\Java\jre1.5.0\bin\jusched.exe
                                C:\windows\system\hpsysdrv.exe
                                C:\WINDOWS\system32\spoolsv.exe
                                C:\HP\KBD\KBD.EXE
                                C:\Program Files\iTunes\iTunesHelper.exe
                                C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                                C:\WINDOWS\ALCXMNTR.EXE
                                C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                                C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                                C:\Program Files\QuickTime\qttask.exe
                                C:\WINDOWS\system32\brastk.exe
                                C:\WINDOWS\system32\bglctopy.exe
                                C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                                C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                                C:\Program Files\WinZip\WZQKPICK.EXE
                                C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                                C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
                                C:\WINDOWS\System32\FTRTSVC.exe
                                C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
                                C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
                                C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                                C:\Program Files\iPod\bin\iPodService.exe
                                C:\WINDOWS\system32\svchost.exe
                                C:\Program Files\Mozilla Firefox\firefox.exe
                                C:\Documents and Settings\Compaq_Propriétaire\Bureau\SmitfraudFix\Policies.exe
                                C:\WINDOWS\system32\cmd.exe

                                »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

                                C:\WINDOWS\system32\brastk.exe PRESENT !

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Compaq_Propri‚taire

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Compaq_Propri‚taire\Application Data

                                »»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\COMPAQ~1\Favoris

                                »»»»»»»»»»»»»»»»»»»»»»»» Bureau

                                »»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

                                »»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues

                                »»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

                                [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
                                "Source"="About:Home"
                                "SubscribedURL"="About:Home"
                                "FriendlyName"="Ma page d'accueil"

                                »»»»»»»»»»»»»»»»»»»»»»»» o4Patch
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                o4Patch
                                Credits: Malware Analysis & Diagnostic
                                Code: S!Ri

                                »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                IEDFix
                                Credits: Malware Analysis & Diagnostic
                                Code: S!Ri

                                »»»»»»»»»»»»»»»»»»»»»»»» VACFix
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                VACFix
                                Credits: Malware Analysis & Diagnostic
                                Code: S!Ri

                                »»»»»»»»»»»»»»»»»»»»»»»» 404Fix
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                404Fix
                                Credits: Malware Analysis & Diagnostic
                                Code: S!Ri

                                »»»»»»»»»»»»»»»»»»»»»»»» AntiXPVSTFix
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                »»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                SrchSTS.exe by S!Ri
                                Search SharedTaskScheduler's .dll

                                »»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
                                "AppInit_DLLs"=""

                                »»»»»»»»»»»»»»»»»»»»»»»» Winlogon
                                !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                "Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
                                "System"=""

                                »»»»»»»»»»»»»»»»»»»»»»»» RK

                                »»»»»»»»»»»»»»»»»»»»»»»» DNS

                                Description: Inventel Gateway - Miniport d'ordonnancement de paquets
                                DNS Server Search Order: 192.168.1.1

                                HKLM\SYSTEM\CCS\Services\Tcpip\..\{789D2DAE-EE01-498C-964F-65AD7B903EA9}: DhcpNameServer=192.168.1.1
                                HKLM\SYSTEM\CS1\Services\Tcpip\..\{789D2DAE-EE01-498C-964F-65AD7B903EA9}: DhcpNameServer=192.168.1.1
                                HKLM\SYSTEM\CS3\Services\Tcpip\..\{789D2DAE-EE01-498C-964F-65AD7B903EA9}: DhcpNameServer=192.168.1.1
                                HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                                HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
                                HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1

                                »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

                                »»»»»»»»»»»»»»»»»»»»»»»» Fin
                                0
                                1. excuse moi mais je ne comprend pas car je n'ai pas de Navilog sur mon bureau
                                  0
                                  1. c'est bien ce qu'il me semblait, merde du coup j'ai fait option 2 sur smitfraud :(

                                    je fais quoi du coup ? je telecharge navilog?
                                    0
                                    1. au cas où ca serve , je met le rapport obtenu en ayant fait l'option 2 sur smitfraud:

                                      SmitFraudFix v2.361

                                      Rapport fait à 10:35:15,10, 17/10/2008
                                      Executé à partir de C:\Documents and Settings\Compaq_Propri‚taire\Bureau\SmitfraudFix
                                      OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
                                      Le type du système de fichiers est NTFS
                                      Fix executé en mode normal

                                      »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Avant SmitFraudFix
                                      !!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

                                      SrchSTS.exe by S!Ri
                                      Search SharedTaskScheduler's .dll

                                      »»»»»»»»»»»»»»»»»»»»»»»» Arret des processus

                                      »»»»»»»»»»»»»»»»»»»»»»»» hosts

                                      127.0.0.1 localhost

                                      »»»»»»»»»»»»»»»»»»»»»»»» VACFix

                                      VACFix
                                      Credits: Malware Analysis & Diagnostic
                                      Code: S!Ri

                                      »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

                                      S!Ri's WS2Fix: LSP not Found.

                                      »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

                                      GenericRenosFix by S!Ri

                                      »»»»»»»»»»»»»»»»»»»»»»»» Suppression des fichiers infectés

                                      C:\WINDOWS\system32\brastk.exe supprimé

                                      »»»»»»»»»»»»»»»»»»»»»»»» IEDFix
                                      0
                                      1. y a pas de soucis goldorak, apparement ya un mieux mais je dois avoir encore quelque chose, voila le dernier rapport hijack:

                                        Logfile of Trend Micro HijackThis v2.0.2
                                        Scan saved at 10:42:36, on 17/10/2008
                                        Platform: Windows XP SP2 (WinNT 5.01.2600)
                                        MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
                                        Boot mode: Normal

                                        Running processes:
                                        C:\WINDOWS\System32\smss.exe
                                        C:\WINDOWS\system32\winlogon.exe
                                        C:\WINDOWS\system32\services.exe
                                        C:\WINDOWS\system32\lsass.exe
                                        C:\WINDOWS\system32\Ati2evxx.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\System32\svchost.exe
                                        C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                                        C:\WINDOWS\system32\Ati2evxx.exe
                                        C:\Documents and Settings\All Users\Application Data\jwbwhmvw\fipefsla.exe
                                        C:\Program Files\Java\jre1.5.0\bin\jusched.exe
                                        C:\windows\system\hpsysdrv.exe
                                        C:\WINDOWS\system32\spoolsv.exe
                                        C:\HP\KBD\KBD.EXE
                                        C:\Program Files\iTunes\iTunesHelper.exe
                                        C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                                        C:\WINDOWS\ALCXMNTR.EXE
                                        C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
                                        C:\Program Files\QuickTime\qttask.exe
                                        C:\WINDOWS\system32\bglctopy.exe
                                        C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                                        C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                                        C:\Program Files\WinZip\WZQKPICK.EXE
                                        C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                                        C:\Program Files\OpenOffice.org 2.0\program\soffice.exe
                                        C:\WINDOWS\System32\FTRTSVC.exe
                                        C:\Program Files\OpenOffice.org 2.0\program\soffice.BIN
                                        C:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
                                        C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
                                        C:\Program Files\iPod\bin\iPodService.exe
                                        C:\WINDOWS\system32\svchost.exe
                                        C:\WINDOWS\explorer.exe
                                        C:\Program Files\Mozilla Firefox\firefox.exe
                                        C:\Documents and Settings\Compaq_Propriétaire\Bureau\HiJackThis.exe
                                        C:\WINDOWS\system32\bglctopy.exe

                                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=compaq-desktop.msn.com&ocid=HPDHP&pc=CPDTDF
                                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=FR_FR&c=Q305&bd=presario&pf=desktop
                                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr?cobrand=compaq-desktop.msn.com&ocid=HPDHP&pc=CPDTDF
                                        R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iesearch&locale=FR_FR&c=Q305&bd=presario&pf=desktop
                                        R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = https://www.msn.com/fr-fr?cobrand=compaq-desktop.msn.com&ocid=HPDHP&pc=CPDTDF
                                        R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
                                        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
                                        R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
                                        O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0\bin\jusched.exe
                                        O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
                                        O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
                                        O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
                                        O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
                                        O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
                                        O4 - HKLM\..\Run: [AlcxMonitor] ALCXMNTR.EXE
                                        O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
                                        O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
                                        O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
                                        O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                                        O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
                                        O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
                                        O4 - HKLM\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
                                        O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\Shell.exe appLaunchClientZone.shl|DEFAULT=cnx|PARAM=
                                        O4 - HKCU\..\Run: [EnApi] C:\WINDOWS\system32\bglctopy.exe
                                        O4 - HKCU\..\Run: [brastk] C:\WINDOWS\system32\brastk.exe
                                        O4 - HKLM\..\Policies\Explorer\Run: [IwzGtuiBjl] C:\Documents and Settings\All Users\Application Data\jwbwhmvw\fipefsla.exe
                                        O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
                                        O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
                                        O4 - Startup: OpenOffice.org 2.0.lnk = C:\Program Files\OpenOffice.org 2.0\program\quickstart.exe
                                        O4 - Global Startup: Démarrage rapide de HP Photosmart Premier.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqthb08.exe
                                        O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
                                        O4 - Global Startup: NkbMonitor.exe.lnk = C:\Program Files\Nikon\PictureProject\NkbMonitor.exe
                                        O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE
                                        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
                                        O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0\bin\npjpi150.dll
                                        O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                                        O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm
                                        O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
                                        O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
                                        O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - https://www.orange.fr/portail (file missing) (HKCU)
                                        O9 - Extra button: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm (HKCU)
                                        O9 - Extra 'Tools' menuitem: Aide à la connexion - {E2D4D26B-0180-43a4-B05F-462D6D54C789} - C:\WINDOWS\PCHEALTH\HELPCTR\Vendors\CN=Hewlett-Packard,L=Cupertino,S=Ca,C=US\IEButton\support.htm (HKCU)
                                        O21 - SSODL: setmon - {6280B887-A416-F4C4-5581-0BA044BAC6EA} - C:\Program Files\gnzwuze\setmon.dll
                                        O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
                                        O23 - Service: Planificateur Avira AntiVir Personal - Free Antivirus (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
                                        O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
                                        O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
                                        O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
                                        O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
                                        O23 - Service: iPod Service (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
                                        O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
                                        0
                                        1. voila le resultat avec virus total pour chimay:
                                          Antivirus Version Dernière mise à jour Résultat
                                          AhnLab-V3 2008.10.17.1 2008.10.17 -
                                          AntiVir 7.9.0.5 2008.10.17 -
                                          Authentium 5.1.0.4 2008.10.17 -
                                          Avast 4.8.1248.0 2008.10.15 Win32:PureMorph
                                          AVG 8.0.0.161 2008.10.16 -
                                          BitDefender 7.2 2008.10.17 -
                                          CAT-QuickHeal 9.50 2008.10.17 Win32.Trojan.Obfuscated.gx.3
                                          ClamAV 0.93.1 2008.10.17 -
                                          DrWeb 4.44.0.09170 2008.10.17 -
                                          eSafe 7.0.17.0 2008.10.16 -
                                          eTrust-Vet 31.6.6152 2008.10.17 -
                                          Ewido 4.0 2008.10.16 -
                                          F-Prot 4.4.4.56 2008.10.16 -
                                          F-Secure 8.0.14332.0 2008.10.17 Trojan.Win32.Obfuscated.gx
                                          Fortinet 3.113.0.0 2008.10.17 W32/PolySmall.BP!tr
                                          GData 19 2008.10.17 Win32:PureMorph
                                          Ikarus T3.1.1.44.0 2008.10.17 -
                                          K7AntiVirus 7.10.497 2008.10.16 -
                                          Kaspersky 7.0.0.125 2008.10.17 Trojan.Win32.Obfuscated.gx
                                          McAfee 5407 2008.10.16 FakeAlert-BD
                                          Microsoft 1.4005 2008.10.17 Trojan:Win32/Busky.EI
                                          NOD32 3530 2008.10.17 a variant of Win32/TrojanDownloader.FakeAlert.IQ
                                          Norman 5.80.02 2008.10.16 -
                                          Panda 9.0.0.4 2008.10.17 -
                                          PCTools 4.4.2.0 2008.10.17 -
                                          Prevx1 V2 2008.10.17 Malicious Software
                                          Rising 20.66.41.00 2008.10.17 -
                                          SecureWeb-Gateway 6.7.6 2008.10.17 -
                                          Sophos 4.34.0 2008.10.17 Mal/EncPk-DG
                                          Sunbelt 3.1.1730.1 2008.10.17 -
                                          Symantec 10 2008.10.17 Packed.Generic.182
                                          TheHacker 6.3.1.0.116 2008.10.16 -
                                          TrendMicro 8.700.0.1004 2008.10.17 TROJ_OBFUSCA.BWA
                                          VBA32 3.12.8.7 2008.10.16 -
                                          ViRobot 2008.10.17.1424 2008.10.17 -
                                          VirusBuster 4.5.11.0 2008.10.16 -
                                          Information additionnelle
                                          File size: 77824 bytes
                                          MD5...: 070ec1bd0b8114ab05a925463b40b0b9
                                          SHA1..: af0c43f458255293eebc7e8c6e25776cb961e144
                                          SHA256: 0a7fb611cc22335a90a72869acf8c79b84419e320a088ca5c1586468fe801579
                                          SHA512: e79dd008a5c85ce5a9ae971c3f067ec9bca3456215aa28246ad386eaff206e41
                                          3ea438bdd7a252943444cd2b4b81271bceb50b1f4ef5551af425b7e0e674ef6e
                                          PEiD..: -
                                          TrID..: File type identification
                                          Win32 Executable Generic (42.3%)
                                          Win32 Dynamic Link Library (generic) (37.6%)
                                          Generic Win/DOS Executable (9.9%)
                                          DOS Executable Generic (9.9%)
                                          Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
                                          PEInfo: PE Structure information

                                          ( base data )
                                          entrypointaddress.: 0x405f5a
                                          timedatestamp.....: 0x48f78fb0 (Thu Oct 16 19:02:08 2008)
                                          machinetype.......: 0x14c (I386)

                                          ( 3 sections )
                                          name viradd virsiz rawdsiz ntrpy md5
                                          .vkstz 0x1000 0xfc18 0x10000 6.49 8429b2568703899802dd7dc7041c35aa
                                          .htgat 0x11000 0x31e 0x1000 1.48 8166b017531c3f93577f016f6e49c906
                                          .hdkvu 0x12000 0x5a40 0x1000 0.51 03dc16be66181131153444ecc42a1b73

                                          ( 1 imports )
                                          > KERNEL32.dll: CloseHandle, GetUserDefaultLangID, VirtualFree, CreateThread, GlobalFree, ReadProcessMemory, WritePrivateProfileStringW, GetTickCount, Sleep, GetVersion, VirtualAlloc, FindResourceW, MoveFileW, FindNextFileW, SuspendThread, GlobalAddAtomW, GlobalDeleteAtom, SetEvent, LoadLibraryA, GetModuleFileNameW, lstrlenW, CancelWaitableTimer, SetThreadPriority, GetFileAttributesW, LoadResource, GetCurrentProcessId, GetProcAddress, DeleteFileW, GetFileAttributesExW

                                          ( 0 exports )
                                          Prevx info: http://info.prevx.com
                                          0
                                          • 1
                                          • 2
                                          • 3