Au secours, mariage en péril !!!

Fermé
Arnaud et Coralie - 2 déc. 2008 à 15:17
 Utilisateur anonyme - 3 déc. 2008 à 13:53
Bonjour,
Mon mari est allé pendant quelques temps sur des sites pour adultes. Jusque là, cela n'a rien de dramatique, bien que cela m'a fait un peu drôle de découvrir tous les liens et toutes les images enregistrées sur son PC... 3 semaines avant notre mariage au mois de juillet!
Arnaud était désolé et un peu penaud. Nous avons donc effacé les historiques de recherche, les dossiers temporaires et autres dossiers contenant les images en question. Depuis, il prétend ne plus avoir envie de regarder tous ces trucs et je suis toute prête à le croire, mais voilà, son disque dur est tombé en panne, il a été changé, et il a pu avoir une sauvegarde de ses dossiers, et... il y a toujours des liens qui s'enregistrent automatiquement sur son Explorer, et il a même une image qui s'est enregistrée dans un dossier (on l'avait peut être oubliée celle là)... Bref, je suis sûre que mon petit mari ne me ment pas lorsqu'il me dit qu'il n'y est pas retourné, et je me demande s'il n'a pas un virus qu'AVG n'aurait pas bloqué...
J'ai regardé un peu les forums sur la question, et j'ai essayé de faire la manip décrite par un utilisateur de ce forum. Le truc, c'est que nous ne sommes pas des experts en informatique, loin de là, et que quiconque accepterait de nous aider serait peut être obligé de nous expliquer certaines manipulations ou certains termes en détails... :-(
Voici en tout cas la copie de la manip faite à l'instant:

Search Navipromo version 3.6.9 commencé le 02/12/2008 à 15:08:26,12

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Postez ce rapport sur le forum pour le faire analyser !!!
!!! Ne lancez pas la partie désinfection sans l'avis d'un spécialiste !!!

Outil exécuté depuis C:\Program Files\navilog1
Session actuelle : "Utilisateur"

Mise à jour le 05.11.2008 à 21h00 par IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.13
Système de fichiers : NTFS

Recherche executé en mode normal

*** Recherche Programmes installés ***


*** Recherche dossiers dans "C:\WINDOWS" ***


*** Recherche dossiers dans "C:\Program Files" ***


*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1\progra~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\All Users\menudm~1" ***


*** Recherche dossiers dans "c:\docume~1\alluse~1\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\Utilisateur\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" ***


*** Recherche dossiers dans "C:\Documents and Settings\Utilisateur\menudm~1\progra~1" ***


*** Recherche avec Catchme-rootkit/stealth malware detector par gmer ***
pour + d'infos : http://www.gmer.net



*** Recherche avec GenericNaviSearch ***
!!! Tous ces résultats peuvent révéler des fichiers légitimes !!!
!!! A vérifier impérativement avant toute suppression manuelle !!!

* Recherche dans "C:\WINDOWS\system32" *

* Recherche dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" *



*** Recherche fichiers ***



*** Recherche clés spécifiques dans le Registre ***


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche nouveaux fichiers Instant Access :


2)Recherche Heuristique :

* Dans "C:\WINDOWS\system32" :


* Dans "C:\Documents and Settings\Utilisateur\locals~1\applic~1" :


3)Recherche Certificats :

Certificat Egroup absent !
Certificat Electronic-Group absent !
Certificat Montorgueil absent !
Certificat OOO-Favorit absent !
Certificat Sunny-Day-Design-Ltd absent !

4)Recherche fichiers connus :



*** Analyse terminée le 02/12/2008 à 15:14:11,76 ***
Est ce que quelqu'un pourrait nous aider et me rassurer sur l'honnêteté de mon mari???
Merci par avance,

Coralie.

14 réponses

Utilisateur anonyme
2 déc. 2008 à 16:08
Fait un coup d'Ad-Aware, Spybot, CCleaner

--> n en tiens pas compte
3
ghosthacker Messages postés 119 Date d'inscription mercredi 17 septembre 2008 Statut Membre Dernière intervention 26 octobre 2009 42
2 déc. 2008 à 15:22
bonjour,
je veut bien t'aider mes je comprend pas se que tu veut exactement? tous effacé c sa ?
0
Arnaud et Coralie
2 déc. 2008 à 15:39
Bonjour,
Et là encore merci pour cette réponse rapide. Non seulement on veut être sûr que tout est effacé, mais en plus, on voudrait qu'il n'y ait plus de liens qui s'enregistrent tous seuls dans Explorer... Ca me parait bizarre à moi aussi, mais apparemment, ça arriverait...
0
Utilisateur anonyme
2 déc. 2008 à 15:22
Salut ;


quel vilain garçon lol

Télécharge HijackThis (outils de diagnostic) ici :

-> Fais un clic droit sur un des liens et choisi enregistrer la cible sous .... le bureau

-> http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
-> HijackThis

-> Fais un double-clic sur HJTInstall.exe afin de lancer l'installation

-> Clique sur Install ensuite sur I Accept

-> Clique sur Do a scan system and save log file

-> Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse

0
Arnaud et Coralie
2 déc. 2008 à 15:36
Bonjour,
Et merci pour cette réponse rapide!
Voici la copie du bloc note:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:35:02, on 02/12/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\SearchProtocolHost.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
0
Utilisateur anonyme
2 déc. 2008 à 15:24
Pour suivre!!! lol

Merci. ;))
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
2 déc. 2008 à 15:38
RE

de rien

c est apparrement une infection vundo

j ai besoin d un rapport supplémentaire pour le confirmer :


Télécharge ici :

http://images.malwareremoval.com/random/RSIT.exe

random's system information tool (RSIT) par random/random et sauvegarde-le sur le Bureau.

Double-clique sur RSIT.exe afin de lancer RSIT.

Lis le contenu de l'écran Disclaimer puis clique sur Continue (si tu acceptes les conditions).

Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

Poste le contenu de log.txt
0
Arnaud et Coralie
2 déc. 2008 à 15:43
Alors voilà le rapport:

Logfile of random's system information tool 1.04 (written by random/random)
Run by Utilisateur at 2008-12-02 15:41:37
Microsoft Windows XP Édition familiale Service Pack 3
System drive C: has 129 GB (85%) free of 153 GB
Total RAM: 383 MB (17% free)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:41:43, on 02/12/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\Documents and Settings\Utilisateur\Bureau\RSIT.exe
C:\Program Files\Trend Micro\HijackThis\Utilisateur.exe

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Program Files\Nero\Nero 7\InCD\InCDsrv.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
0
Utilisateur anonyme
2 déc. 2008 à 15:51
RE

ok apres lecture ...

explique exactement le probleme stp
0
Arnaud et Coralie
2 déc. 2008 à 16:00
Alors, je vais essayer d'être plus précise. Il utilisait Internet Explorer pour ces petites visites. Les liens vers les sites qu'il visitait se chargeaient automatiquement dans son dossier de liens (et lui même devait en enregistrer). De plus, certaines images s'enregistraient automatiquement.
Bref, après avoir effacé tous ces contenus et ces liens, et en dépit du changement de disque dur, d'autres nouveaux liens se sont enregistrés on ne sait pas comment puisque lorsqu'on a fait clique droit, propriété, une date et une heure où son ordi était éteint se sont affichées. Comme si un virus lui proposait des liens au cas où il aurait envie d'y faire un petit tour...
Je commence à me demander si c'est possible que ces liens apparaissent tous seuls... :(
0
ghosthacker Messages postés 119 Date d'inscription mercredi 17 septembre 2008 Statut Membre Dernière intervention 26 octobre 2009 42
2 déc. 2008 à 16:03
si le disque dur a été changer il et IMPOSSIBLE que les liens soit encore la. la seul facon et de les remettres...
0
Utilisateur anonyme
2 déc. 2008 à 16:03
ok

avant de se poser des questions sur ton homme ...

Ce dossier apparemment exist .. il est ou ? situé ou ?

donne moi son emplacement exact si possible
0
Arnaud et Coralie
2 déc. 2008 à 16:12
Alors il s'appelait "Nouveau dossier" dans le dossier "Recup" du gars qui a mis le disque dur neuf. Maintenant il n'y a plus ce "nouveau dossier". Ensuite, ben les liens se trouvaient dans le dossier des liens de la barre d'outils d'Explorer. Je viens de vérifier, aucun autre lien n'est présent. Est-il possible qu'en effaçant cette dernière image, les liens et l'historique de recherche, tout cela soit fini? Vu que tu ne trouves rien de spécial...
0
Utilisateur anonyme
2 déc. 2008 à 16:07
Le mariage est tant en péril que ça ou c'est juste le pretexte?? :))

Sinon je pense que y'a encore des saloperies qui trainent.. Fait un coup d'Ad-Aware, Spybot, CCleaner, ca devrait enlevé pas mal de choses

Sinon allez y ensemble sur les sites
0
Utilisateur anonyme
2 déc. 2008 à 16:15
ecoute coralie ,


je regarde une derniere fois les rapports et te dis
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
2 déc. 2008 à 18:19
Salut Chiquitine et TLM,

Mettre Kaspersky en service, et faire une analyse complète.
Quel est le pare-feu ?
Il y a toujours ce dossier "Recup" ==> 2008-11-17 14:55:50 ----D---- C:\recup

Voir dans "Outils" > "Options Internet" > "Confidentialité" > [Sites] ==> indiquer les sites porno à "refuser".

Amusant; je prie pour le mari.
Il a dû acquérir de l'expérience, dis donc !

Al.
0
Arnaud et Coralie
3 déc. 2008 à 13:01
Bonjour Afideg,

Et merci de te joindre à nous pour résoudre ce problème. A vrai dire, je pense que si mon Arnaud était un pro, tout cela ne serait pas arrivé. Il aurait vécu sa petite vie privée et puis c'est tout. Ce qui ne me plait pas dans tout ça, c'est que tomber sur du porno bien trash quand tu ne t'y attends pas, c'est assez désagréable (quand tu t'y attends, c'est autre chose! :) ). Bref, nous souhaitons résoudre ce problème d'une part pour ne pas retomber sur ses images sans les avoir sollicitées, et d'autre part pour une question de confiance.
J'ai envoyé un mail au site de Kaspersky pour savoir si un numéro de licence pouvait protéger l'ensemble des ordis de la maison.
Le dossier "recup" existe toujours et contient les documents de travail, photos et musique qui ont été récupérés par l'entreprise qui a mis un disque dur neuf sur le portable. Faudrait-il le vider et l'effacer?

Merci encore...
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
3 déc. 2008 à 13:48
Salut Coraline,
Bonjour Chiquitine,

A)- Je ne voudrais pas empiéter sur la recherche en cours entreprise par mon ami Chiquitine29.

B)- Je crois personnellement (pour l'avoir exécuté chez moi), que tu puisses "ne pas retomber sur ses images sans les avoir sollicitées" en bloquant ces sites dans la liste indiquée plus haut, au fur et à mesure de leur apparition. Kaspersky contient également une fonction analogue et un "contrôle parental" qui trie déjà pas mal.

C)- Une solution complémentaire existe => IE-SPYAD devenu ZonedOut :
(qui ajoute plus de 5000 sites à la zone de restriction pour te protéger lorsque tu atterris sur un site douteux)
Explications ici: http://assiste.com.free.fr/p/logitheque/ie-spyad.php
et page de téléchargement ici: http://www.spywarewarrior.com/uiuc/resource.htm
qui te conduit vers ZonedOut https://www.funkytoad.com/?option=com_content&view=article&id=15&Itemid=33

Le mieux est de lire attentivement ce topic https://forum.zebulon.fr/topic/76272-en-ie-spyad-for-zonedout-eric-l-howes

D)- Cit: « J'ai envoyé un mail au site de Kaspersky pour savoir si un numéro de licence pouvait protéger l'ensemble des ordis de la maison. »

Je ne crois pas que la réponse te soit favorable.
Et depuis la version 2009, je crois que la licence ne couvre plus (comme précédemment) deux PC.
Mais demande autour de toi si pour un usage privé (familial) il ne serait pas possible de couvrir les PC d'une même habitation (même titulaire).
Si c'est pour l'ensemble des PC dans un bureau d'entreprise, tu devras régler ce problème par contrat avec un revendeur sérieux éventuellement recommandé par Kaspersky (sauf à te faire assister par un club informatique local, éventuellement).

E)- Quant au dossier "résiduel" -situé en C:\recup-, vois s'il ne contiendrait pas des reliquats des exercices physiques de ton bien-aimé.
Et je crois aussi qu'il a certainement dû laisser traîner son adresse e-Mail lors des connexions vers ces sites.


Je laisse l'aspect "recherche & désinfection" à Chiquitine qui est plus au fait de l'actualité que moi.
Je reste cependant surpris par le peu de lignes sur ton rapport HijackThis. Je ne vois pas tes protections PC actives, entre autres.

Bonne chance
Al.
0
Utilisateur anonyme
3 déc. 2008 à 13:53
Salu Al

Coralie , de plus fais ceci :


Télécharger DirLook depuis l'un des rois liens ci-dessous:
http://jpshortstuff.247fixes.com/DirLook.exe
http://images.malwareremoval.com/jpshortstuff/DirLook.exe
http://downloads.securitycadets.com/DirLook.exe
Enregistrer ce fichier sur le Bureau.

Faire un double clic sur DirLook.exe pour lancer l'exécution de l'outil.

Vérifier que les deux cases situées derrière "Show hidden files/folders:" et BBCode Output:" sont cochées.

Sélectionner toutes les lignes ci-dessous :


C:\recup



Dans la petite fenêtre de DirLook, faire un clic droit dans la zone blanche et choisir Coller.
Note: les lignes sélectionnées précédemment doivent avoir été recopiées dans la zone blanche de DirLook.

Cliquer sur le bouton DirLook pour lancer la recherche.

Lorsque l'outil a terminé cette recherche, il y a ouverture d'une fenêtre du Bloc-notes.
Note: Dans le Bloc-notes, vérifier dans le menu Format (en haut) que l'option "Retour automatique à la ligne" n'est pas cochée.
Enregistrer ce fichier affiché dans le Bloc-notes sous le nom DirLook1.txt
Fermer le Bloc-notes.
Fermer DirLook en cliquant sur le bouton Exit.

Envoyer en réponse:
*- le rapport de DirLook (contenu du fichier DirLook1.txt)
Note: ce rapport se trouve aussi à la racine du disque système (dl_log.txt)

0