Virus / spyware / trojan ??
RésoluJ'ai un petit problème sur mon PC depuis hier: des fenêtres de pub apparaissent inopinément (la Redoute, antivirus, jeu de grattage...). Ce sont des fenêtres InternetExplorer (alors que je n'utilise que Firefox), je suis allé jusqu'à désactiver IE. Maintenat ça se calme, il y a moins de fenêtres qui s'ouvrent mais IEXPLORER.exe est en processus dans la barre des tâches (si je le ferme il revient), et il y a des bruits Windows alors que je ne fais aucune action.
J'ai lancé AVG, Spybot, nettoyé avec CCleaner... je me tourne vers vous en desespoir de cause! :)
Merci
Configuration: Windows XPproSP2 Firefox 3.0.8
30 réponses
Le fil décrit des fenêtres publicitaires intempestives et un iexplore.exe persistant sur Windows XP, malgré l’usage de Firefox et la désactivation d’IE, accompagnés de bruits système non liés à une action utilisateur. Des outils tels que AVG, Spybot et CCleaner ont été lancés sans résoudre le problème, et l’analyse HijackThis signale plusieurs Browser Helper Objects et entrées Run potentiellement malveillants à nettoyer. La démarche recommande d’utiliser le rapport HijackThis pour supprimer les éléments identifiés, puis de redémarrer en mode sans échec et d’effectuer un balayage ciblé, en cas de persistance prévoyant une révision approfondie.
-
Merci pour tout ;)
-
Contributeur sécuritéBon, on termine.
1) On va enlever les logiciels qui ont été utilisés..
Télécharge ToolsCleaner .sur le bureau
http://pc-system.fr/
Double-clique sur ToolsCleaner2.exe --> Recherche --> Suppression.
Il est possible que ton bureau disparaisse.
Fais un copier/coller du rapport qui se trouve dans C:\TCleaner.txt.
2/ Tu vas utiliser CCleaner.
http://www.commentcamarche.net/telecharger/telecharger 168 ccleaner
utilise les fonctions nettoyeur et registre.
3) Les points de restauration :
- Panneau de configuration --> Système --> Restauration du système
cocher " Désactiver la restauration .... " ( si elle est cochée sinon la décocher -- > valider -- > cocher )
Une fenêtre va s’ouvrir pour t’avertir que les poins de restauration existants seront supprimés.
Accepte.
Décoche ensuite « Désactiver la restauration .... » pour réactiver la restauration système
- Tu vas recréer un point de restauration propre.
Pour recréer un point de restauration :
Démarrer --> Programmes --> Accessoires --> Outils système --> Restauration système
Choisis "Créer un point de restauration". Suis les invites.
Après tout ca, ton PC devrait être propre.
Si tu as le moindre problème, poste un message.
Peux-tu mettre le sujet en résolu ? Merci.
Bonne continuation.
@+ -
Ben j'ai essayé les 2....
Tu m'as bien aidé pour le virus, c'est l'essentiel. Je peux regarder cette histoire de décompression de Core par moi-même -
Contributeur sécuritéQuand tu vas sur le site https://www.java.com/fr/download/manual.jsp , tu fais comment la mise à jour de Java, online ( en ligne ) ou offline ( téléchargement de l'archive sur le PC puis lancement de l'archive ).
A+ -
Rapport Java:
JavaRa 1.13 Removal Log.
Report follows after line.
------------------------------------
The JavaRa removal process was started on Sat Apr 18 17:32:35 2009
Found and removed: D:\Program Files\Java\jre1.6.0_01
------------------------------------
Finished reporting.
Essayé de réinstaller, mais toujours "echec décompression fichier Core", même après les manips..... :( -
Contributeur sécuritéessaie avec ce logiciel, JavaRa, très utile puisqu'il désinstalle aussi les anciennes versions qui peuvent prendre plusieurs centaines de Mo sur le DD.
Télécharge JavaRa de PaulMcLain et Fred De Vries.
https://javara.fr.malavida.com/
* Click droit sur l'archive JavaRa.zip et extraire sur le bureau.
* Un dossier sera crée. L'ouvrir et double-cliquer sur JavaRa.exe pour le lancer
* Choisis la langue ( français )
Une fenêtre va s'ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.
- Mise à jour :
* clique sur Recherche de mise à jour et choisis l'option Mettre à jour via jucheck.exe .
* Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
* Si oui, clique sur Installer puis suis les invites.
Note : Si tu n'y arrives pas avec cette option, choisis l'autre Mettre à jour via le site Internet de Sun .
- Suppression des anciennes versions :
* Relance JavaRa.exe s'il le faut et choisis Effacer les anciennes versions
* Suis les invites.
* Il te sera précisé de la suppression les versions trouvées et supprimées
Un rapport sera crée. Poste-le.
A+ -
Salut,
j'ai installé les MAJ Windows et IE7. Java refuse: "Echec décompression fichier Core", même en installant une version antérieure... -
Contributeur sécuritéMets ton système à jour :
SP3 : http://www.commentcamarche.net/telecharger/telecharger 34055430 windows xp sp3
IE7 : http://www.commentcamarche.net/telecharger/telecharger 220 internet explorer
Java : https://www.java.com/fr/download/manual.jsp
A+ -
========== FILES ==========
D:\Documents and Settings\vinz\Mes documents\Downloads\Windows XP Professional SP3 VL x86 April 2009 SYLDP\Windows XP Pro SP3 Apr2009.iso moved successfully.
OTMoveIt3 by OldTimer - Version 1.0.11.0 log created on 04182009_124958 -
Contributeur sécuritéLe fichier infecté :
D:\Documents and Settings\vinz\Mes documents\Downloads\Windows XP Professional SP3 VL x86 April 2009 SYLDP\Windows XP Pro SP3 Apr2009.iso
C'est une image de XP. Il ne faut surtout pas l'utiliser car sinon, tu t'installerais un système infecté.
Fais ceci :
Télécharge OTMoveIt3 (de Old_Timer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTMoveIt3.exe
Double-clique sur OTMoveIt.exe pour le lancer.
Copie la liste qui se trouve en citation ci-dessous et colle-la dans le cadre de gauche de OTMoveIt sous Paste Instructions for Items to be Moved.
:Files
D:\Documents and Settings\vinz\Mes documents\Downloads\Windows XP Professional SP3 VL x86 April 2009 SYLDP\Windows XP Pro SP3 Apr2009.iso
clique sur MoveIt! pour lancer la suppression.
Le résultat apparaitra dans le cadre "Results".
Copie/colle le résultat dans ton prochain message.
le rapport ( fichier .log ) est également situé dans C:\_OTMoveIt\MovedFiles.
A+ -
rapport Kapersky:
-------------------------------------------------------------------------------
KASPERSKY ON-LINE SCANNER REPORT
Saturday, April 18, 2009 4:23:14 AM
Système d'exploitation : Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.84.2
Dernière mise à jour de la base antivirus Kaspersky : 17/04/2009
Enregistrements dans la base antivirus Kaspersky : 1859546
-------------------------------------------------------------------------------
Paramètres d'analyse:
Analyser avec la base antivirus suivante: standard
Analyser les archives: vrai
Analyser les bases de messagerie: vrai
Cible de l'analyse - Poste de travail:
C:\
D:\
E:\
F:\
G:\
Statistiques de l'analyse:
Total d'objets analysés: 120629
Nombre de virus trouvés: 1
Nombre d'objets infectés: 4 / 0
Nombre d'objets suspects: 0
Durée de l'analyse: 03:33:55
Nom de l'objet infecté / Nom du virus / Dernière action
C:\Documents and Settings\All Users\Application Data\Microsoft\Crypto\RSA\MachineKeys\489f53161c5e38f4b7774ceb1d7b97e0_5b7319f3-25bb-4aec-9887-d07f255a98e3 L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Crypto\RSA\MachineKeys\67c3801d953f1b0507af5657c974ac02_5b7319f3-25bb-4aec-9887-d07f255a98e3 L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Crypto\RSA\MachineKeys\919a239f0b680a4bb1528f0f0726187b_5b7319f3-25bb-4aec-9887-d07f255a98e3 L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Crypto\RSA\MachineKeys\b137036ceeb0aee627e47e4159746245_5b7319f3-25bb-4aec-9887-d07f255a98e3 L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Crypto\RSA\MachineKeys\b67a0b125f51a9a89f5673d36588b820_5b7319f3-25bb-4aec-9887-d07f255a98e3 L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Crypto\RSA\MachineKeys\d55b5fd9238cceb0efbb0e08fa3f6414_5b7319f3-25bb-4aec-9887-d07f255a98e3 L'objet est verrouillé ignoré
C:\Documents and Settings\All Users\Application Data\Microsoft\Crypto\RSA\MachineKeys\f245fba93630846c7e80488f5045fb23_5b7319f3-25bb-4aec-9887-d07f255a98e3 L'objet est verrouillé ignoré
C:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
C:\System Volume Information\_restore{16B7A715-2CE2-4CAA-91D7-3C9C70460554}\RP38\change.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users.WINDOWS\Application Data\avg8\emc\Log\emc.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users.WINDOWS\Application Data\avg8\Log\avgcfg.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users.WINDOWS\Application Data\avg8\Log\avgcore.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users.WINDOWS\Application Data\avg8\Log\avgns.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users.WINDOWS\Application Data\avg8\Log\avgrs.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users.WINDOWS\Application Data\avg8\Log\avgsrm.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users.WINDOWS\Application Data\avg8\Log\avgwd.log L'objet est verrouillé ignoré
D:\Documents and Settings\All Users.WINDOWS\Application Data\avg8\Log\commonpriv.log L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService.AUTORITE NT\Cookies\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService.AUTORITE NT\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService.AUTORITE NT\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService.AUTORITE NT\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService.AUTORITE NT\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService.AUTORITE NT\NTUSER.DAT L'objet est verrouillé ignoré
D:\Documents and Settings\LocalService.AUTORITE NT\ntuser.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\NetworkService.AUTORITE NT\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
D:\Documents and Settings\NetworkService.AUTORITE NT\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\NetworkService.AUTORITE NT\NTUSER.DAT L'objet est verrouillé ignoré
D:\Documents and Settings\NetworkService.AUTORITE NT\ntuser.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\cert8.db L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\content-prefs.sqlite L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\cookies.sqlite L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\downloads.sqlite L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\formhistory.sqlite L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\key3.db L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\parent.lock L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\permissions.sqlite L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\places.sqlite L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\places.sqlite-journal L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\search.sqlite L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Cookies\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\Cache\_CACHE_001_ L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\Cache\_CACHE_002_ L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\Cache\_CACHE_003_ L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\Cache\_CACHE_MAP_ L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Application Data\Mozilla\Firefox\Profiles\np80pvog.default\urlclassifier3.sqlite L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Historique\History.IE5\MSHist012009041820090419\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Temp\etilqs_0Wr2SDA3w4B6uO785ltp L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Temp\fla13FD.tmp L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\NTUSER.DAT L'objet est verrouillé ignoré
D:\Documents and Settings\vincent\ntuser.dat.LOG L'objet est verrouillé ignoré
D:\Documents and Settings\vinz\Mes documents\Downloads\Windows XP Professional SP3 VL x86 April 2009 SYLDP\Windows XP Pro SP3 Apr2009.iso/SETUP.EXE/data0000.cab/codec.exe Infecté : Trojan-Dropper.Win32.Agent.alur ignoré
D:\Documents and Settings\vinz\Mes documents\Downloads\Windows XP Professional SP3 VL x86 April 2009 SYLDP\Windows XP Pro SP3 Apr2009.iso/SETUP.EXE/data0000.cab Infecté : Trojan-Dropper.Win32.Agent.alur ignoré
D:\Documents and Settings\vinz\Mes documents\Downloads\Windows XP Professional SP3 VL x86 April 2009 SYLDP\Windows XP Pro SP3 Apr2009.iso/SETUP.EXE Infecté : Trojan-Dropper.Win32.Agent.alur ignoré
D:\Documents and Settings\vinz\Mes documents\Downloads\Windows XP Professional SP3 VL x86 April 2009 SYLDP\Windows XP Pro SP3 Apr2009.iso ISOimage: infecté - 3 ignoré
D:\Program Files\Alcohol Soft\Alcohol 120\StarWind\logs\sw_ae-20090417-230455.log L'objet est verrouillé ignoré
D:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
D:\System Volume Information\_restore{16B7A715-2CE2-4CAA-91D7-3C9C70460554}\RP34\A0003625.dll L'objet est verrouillé ignoré
D:\System Volume Information\_restore{16B7A715-2CE2-4CAA-91D7-3C9C70460554}\RP34\A0003647.dll L'objet est verrouillé ignoré
D:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
D:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
D:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
D:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\ACEEvent.evt L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\default L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\software L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\system L'objet est verrouillé ignoré
D:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
D:\WINDOWS\system32\drivers\sptd.sys L'objet est verrouillé ignoré
D:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
D:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
D:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
D:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
D:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
D:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
D:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
Analyse terminée. -
Ok, je regarde quand même si je peux faire l'analyse maintenant....
A ce soir ou demain!
Merci beaucoup pour ton aide -
Contributeur sécuritéOK,
On fait une dernière vérification.
Tu vas sur le site de Kaspersky:
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
Clique sur Demarrer Online-scanner ( en bas de page à droite ) pour commencer l'analyse.
Il te sera demandé d'installer un logiciel de Kaspersky, accepte.
A la fin de cette analyse, clique sur enregistrer le rapport.
Poste le contenu de ce rapport dans ton prochain message.
lis le tuto pour vérifier les réglages des active X sur ton PC.
tuto : https://forum.pcastuces.com/default.asp
Cela risque de prendre un peu de temps.
Tu peux le faire demain.
je serais sur le forum.
A+ -
1/OTMoveIt3
========== FILES ==========
D:\WINDOWS\system32\5df7d088-.txt moved successfully.
D:\WINDOWS\SET2A.tmp moved successfully.
D:\WINDOWS\SET29.tmp moved successfully.
D:\WINDOWS\SET8.tmp moved successfully.
D:\WINDOWS\SET4.tmp moved successfully.
D:\WINDOWS\SET3.tmp moved successfully.
OTMoveIt3 by OldTimer - Version 1.0.11.0 log created on 04172009_234703
2/VirusTotal
Antivirus Version Dernière mise à jour Résultat
a-squared 4.0.0.101 2009.04.17 -
AhnLab-V3 5.0.0.2 2009.04.17 -
AntiVir 7.9.0.143 2009.04.17 -
Antiy-AVL 2.0.3.1 2009.04.17 -
Authentium 5.1.2.4 2009.04.17 -
Avast 4.8.1335.0 2009.04.17 -
AVG 8.5.0.287 2009.04.17 -
BitDefender 7.2 2009.04.17 -
CAT-QuickHeal 10.00 2009.04.17 -
ClamAV 0.94.1 2009.04.17 -
Comodo 1117 2009.04.17 -
DrWeb 4.44.0.09170 2009.04.17 -
eSafe 7.0.17.0 2009.04.13 -
eTrust-Vet 31.6.6455 2009.04.14 -
F-Prot 4.4.4.56 2009.04.17 -
F-Secure 8.0.14470.0 2009.04.17 -
Fortinet 3.117.0.0 2009.04.17 -
GData 19 2009.04.17 -
Ikarus T3.1.1.49.0 2009.04.17 -
K7AntiVirus 7.10.707 2009.04.17 -
Kaspersky 7.0.0.125 2009.04.17 -
McAfee 5587 2009.04.17 -
McAfee+Artemis 5587 2009.04.17 -
McAfee-GW-Edition 6.7.6 2009.04.17 -
Microsoft 1.4502 2009.04.17 -
NOD32 4017 2009.04.17 -
Norman 6.00.06 2009.04.17 -
nProtect 2009.1.8.0 2009.04.17 -
Panda 10.0.0.14 2009.04.17 -
PCTools 4.4.2.0 2009.04.17 -
Prevx1 V2 2009.04.17 -
Rising 21.25.44.00 2009.04.17 -
Sophos 4.40.0 2009.04.17 -
Sunbelt 3.2.1858.2 2009.04.17 -
Symantec 1.4.4.12 2009.04.17 -
TheHacker 6.3.4.0.309 2009.04.16 -
TrendMicro 8.700.0.1004 2009.04.17 -
VBA32 3.12.10.2 2009.04.12 -
ViRobot 2009.4.17.1698 2009.04.17 -
VirusBuster 4.6.5.0 2009.04.17 -
Information additionnelle
File size: 76 bytes
MD5...: bad8076ddcf5a483b2373fb86b26a72e
SHA1..: b4360de821126d268046451b7f1e847d7ae8768f
SHA256: c7a6a9670c2b1cbd64277eba6f49f4946ac3729182da6b4ef6dde3acab49c1b2
SHA512: ef9213f8fef584a0bce941df3577df6cff175b4aef177d9b7f4c4ec9e7fce353
1686a6c338df3b384f4d6b8268bde151dfcda717aee0e6380ef4da7ce5a3d6ad
ssdeep: 3:UgUEMRQWWsnT1IlwClnOYl:UhRQiKlwCl3l
PEiD..: -
TrID..: File type identification
Unknown!
PEInfo: -
RDS...: NSRL Reference Data Set -
Contributeur sécurité1/ Télécharge OTMoveIt3 (de Old_Timer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTMoveIt3.exe
Double-clique sur OTMoveIt.exe pour le lancer.
Copie la liste qui se trouve en citation ci-dessous et colle-la dans le cadre de gauche de OTMoveIt sous Paste Instructions for Items to be Moved.
:Files
D:\WINDOWS\system32\5df7d088-.txt
D:\WINDOWS\SET2A.tmp
D:\WINDOWS\SET29.tmp
D:\WINDOWS\SET8.tmp
D:\WINDOWS\SET4.tmp
D:\WINDOWS\SET3.tmp
clique sur MoveIt! pour lancer la suppression.
Le résultat apparaitra dans le cadre "Results".
COpie/colle ce résultat dans ton prochain message.
le rapport ( fichier .log ) est également situé dans C:\_OTMoveIt\MovedFiles.
2/ Tu vas sur le site de VirusTotal et tu vas pouvoir analyser le fichier.
https://www.virustotal.com/gui/
Copiez le chemin indiqué ci-dessous et le coller dans la zone à analyser.
D:\WINDOWS\system32\net32gdilib.dll <gras>
Tu cliques ensuite sur<gras> envoyer le fichier.
Tu postes le rapport de l'analyse ( pour cela, tu sélectionnes la zone de résultat --> click droit --> copier )
A+ -
Logfile of random's system information tool 1.06 (written by random/random)
Run by vincent at 2009-04-17 23:30:52
Microsoft Windows XP Professionnel Service Pack 2
System drive D: has 193 GB (83%) free of 234 GB
Total RAM: 1791 MB (70% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:30:58, on 17/04/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
D:\WINDOWS\System32\smss.exe
D:\WINDOWS\system32\winlogon.exe
D:\WINDOWS\system32\services.exe
D:\WINDOWS\system32\lsass.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\svchost.exe
D:\WINDOWS\System32\svchost.exe
D:\WINDOWS\system32\Ati2evxx.exe
D:\WINDOWS\system32\spoolsv.exe
D:\WINDOWS\Explorer.EXE
D:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
D:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
D:\PROGRA~1\AVG\AVG8\avgemc.exe
D:\PROGRA~1\AVG\AVG8\avgrsx.exe
D:\PROGRA~1\AVG\AVG8\avgnsx.exe
D:\Program Files\AVG\AVG8\avgcsrvx.exe
D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
D:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
D:\WINDOWS\System32\M-AudioTaskBarIcon.exe
D:\PROGRA~1\AVG\AVG8\avgtray.exe
D:\WINDOWS\system32\ctfmon.exe
D:\Program Files\DNA\btdna.exe
D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
D:\Program Files\Mozilla Firefox\firefox.exe
D:\Documents and Settings\vincent\Bureau\RSIT.exe
D:\Program Files\Trend Micro\HijackThis\vincent.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://recherche.neuf.fr/ie/default.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://recherche.neuf.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.neuf.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://recherche.neuf.fr/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://recherche.neuf.fr/ie/default.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - D:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - D:\Program Files\AVG\AVG8\avgssie.dll
O4 - HKLM\..\Run: [StartCCC] "D:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [H2O] D:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [M-Audio Taskbar Icon] D:\WINDOWS\System32\M-AudioTaskBarIcon.exe
O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [AVG8_TRAY] D:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BitTorrent DNA] "D:\Program Files\DNA\btdna.exe"
O4 - HKCU\..\Run: [CanalPlayer] D:\Program Files\Lecteur CANALPLAY\CanalPlayer.exe
O4 - HKCU\..\Run: [AlcoholAutomount] "D:\Program Files\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: *.canalplay.com (HKLM)
O15 - Trusted Zone: *.canalplusactive.com (HKLM)
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - D:\Program Files\AVG\AVG8\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - D:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - D:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - D:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Autodesk Licensing Service - Autodesk - D:\Program Files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - D:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - D:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - D:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
-
Contributeur sécuritéNickel,
poste moi un nouveau rapport RSIT.
Il n'y en aura qu'un seul cette fois-ci.
A+ -
le rapport Malewarebytes:
Malwarebytes' Anti-Malware 1.36
Version de la base de données: 1995
Windows 5.1.2600 Service Pack 2
17/04/2009 23:00:43
mbam-log-2009-04-17 (23-00-43).txt
Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 220413
Temps écoulé: 58 minute(s), 21 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 3
Clé(s) du Registre infectée(s): 14
Valeur(s) du Registre infectée(s): 4
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 8
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
D:\WINDOWS\system32\iiffDVnn.dll (Trojan.Vundo.H) -> Delete on reboot.
D:\WINDOWS\system32\vsgipnsl.dll (Trojan.Vundo.H) -> Delete on reboot.
D:\WINDOWS\system32\nvqzvv.dll (Trojan.Vundo) -> Delete on reboot.
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{87bfa942-061b-4006-a9ad-3b1cdb9987bb} (Trojan.Vundo.H) -> Delete on reboot.
HKEY_CLASSES_ROOT\CLSID\{87bfa942-061b-4006-a9ad-3b1cdb9987bb} (Trojan.Vundo.H) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{dd4a65c7-61d7-445f-bcf1-5065f765eaf9} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\mljyongx (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{dd4a65c7-61d7-445f-bcf1-5065f765eaf9} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{fbb9453d-c9c1-4c72-9804-c54c5c5091f3} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{fbb9453d-c9c1-4c72-9804-c54c5c5091f3} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{fbb9453d-c9c1-4c72-9804-c54c5c5091f3} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{fd90d353-a8d3-450b-b3a4-d3e5c908fda7} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{87bfa942-061b-4006-a9ad-3b1cdb9987bb} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{dd4a65c7-61d7-445f-bcf1-5065f765eaf9} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\56d414f6 (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{fd90d353-a8d3-450b-b3a4-d3e5c908fda7} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{fd90d353-a8d3-450b-b3a4-d3e5c908fda7} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{dd4a65c7-61d7-445f-bcf1-5065f765eaf9} (Trojan.Vundo) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo.H) -> Data: d:\windows\system32\iiffdvnn -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: d:\windows\system32\iiffdvnn -> Quarantined and deleted successfully.
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
D:\WINDOWS\system32\iiffDVnn.dll (Trojan.Vundo.H) -> Delete on reboot.
D:\WINDOWS\system32\nnVDffii.ini (Trojan.Vundo.H) -> Quarantined and deleted successfully.
D:\WINDOWS\system32\nnVDffii.ini2 (Trojan.Vundo.H) -> Quarantined and deleted successfully.
D:\WINDOWS\system32\mlJYoNGX.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
D:\WINDOWS\system32\nvqzvv.dll (Trojan.Vundo.H) -> Delete on reboot.
D:\WINDOWS\system32\vsgipnsl.dll (Trojan.Vundo.H) -> Delete on reboot.
D:\WINDOWS\system32\lsnpigsv.ini (Trojan.Vundo.H) -> Quarantined and deleted successfully.
D:\WINDOWS\system32\miytsivv.dll (Trojan.Vundo) -> Quarantined and deleted successfully. -
Contributeur sécuritéle scan peut durer assez longtemps ( une heure ou plus ).
laisse le se terminer.
A+ -
OK, c'est en cours...déja 27 infections....
- 1
- 2