Pc infecté par tr/rootkitgen
RésoluJe fais appel à vous car mon pc rencontre pas mal de soucis.
L'active desktop est désactivé, le pc rame, des périphériques cessent de fonctionner, la carte son se désinstalle, il apparait des messages d'alertes que je ne connais pas, j'ai même du mal à éteindre le pc en passant par démarrer et Antivir détecte Tr/rootkit.gen à chaque fois que je scan.
Pouvez-vous m'aider SVP
38 réponses
Signes d'infection apparaissent sur un PC Windows XP via Firefox 3.5.16, dont l'Active Desktop est désactivé, le système rame, des périphériques cessent de fonctionner et des messages d'alerte apparaissent, avec une détection Tr/rootkit.gen par l'antivirus. Des mesures essentielles impliquent des scans et corrections avec CCleaner, l'installation d'extensions Firefox axées sur la sécurité (WOT, Adblock+, Dr Web) et l'utilisation d'outils de diagnostic comme DelFix et Malwarebytes. Des conseils rappellent l'importance d'éviter les logiciels gratuits et le P2P comme source d'infection, d'effacer les points de restauration avec précaution et de se méfier des outils potentiellement risqués sans expertise.
-
Contributeur sécuritéRe- ;)
Ok.
Dans ce cas-là, comme indiqué sur les liens de prévention que je t'ai donné plus haut, il est conseillé d'ouvrir la clé en faisant un clic-droit>Explorer, et non un double clic.
Pour Malware's Bytes Anti-Malwares, je te conseille de le garder et de l'utiliser régulièrement en n'oubliant pas de faire une mise à jour avant chaque examen.
Pour GMER :
Rends-toi dans C:\Windows, et
double-clique sur ce fichier :
gmer_uninstall.cmd
Gmer devrait partir.. (pense aussi à supprimer l'exécutable de ton bureau si toujours présent).
~~~~~~~~
De rien ;)
Si tu as pu apprendre des choses pendant la désinfection, c'est le principal ;)
++ -
~~~~~~ Dossier(s) ~~~~~~
-> C:\Qoobox\BackEnv ... ACL modifié avec succès.
Supprimé : C:\Qoobox
Supprimé : C:\USBFix
Supprimé : C:\Program Files\Ad-Remover
Supprimé : C:\Program Files\ZHPDiag
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\WINDOWS\grep.exe
Supprimé : C:\WINDOWS\PEV.exe
Supprimé : C:\WINDOWS\NIRCMD.exe
Supprimé : C:\WINDOWS\MBR.exe
Supprimé : C:\WINDOWS\sed.exe
Supprimé : C:\WINDOWS\SWREG.exe
Supprimé : C:\WINDOWS\SWSC.exe
Supprimé : C:\WINDOWS\SWXCACLS.exe
Supprimé : C:\WINDOWS\zip.exe
Supprimé : C:\Documents and Settings\man\Bureau\OTL.exe
Supprimé : C:\Documents and Settings\man\Bureau\ComboFix.exe
Supprimé : C:\Documents and Settings\man\Bureau\avenger.exe
Supprimé : C:\Documents and Settings\man\Bureau\SystemLook.exe
Supprimé : C:\Documents and Settings\man\Bureau\UsbFix.exe
Supprimé : C:\Documents and Settings\man\Bureau\tdsskiller.exe
Supprimé : C:\Documents and Settings\man\Bureau\Report_Antivir.exe
Supprimé : C:\Documents and Settings\man\Bureau\AD-R.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPDiag.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPFix.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\MBRCheck.lnk
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKCU\SOFTWARE\Ad-Remover
Clé Supprimée : HKCU\SOFTWARE\USBFix
Clé Supprimée : HKLM\Software\swearware
Clé Supprimée : HKLM\Software\OldTimer Tools
Clé Supprimée : HKLM\Software\Classes\.cfxxe
Clé Supprimée : HKLM\Software\Classes\cfxxefile
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\USBFix
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
Je voulais garder usbfix au cas ou quelqu'un met une clé usb dans mon pc ...
Il y a toujours malwarebytes et GMER sur le pc.
Merci pour tout :) -
Contributeur sécuritéSalut !
Alors :
@Jacques Gache :
Oui, c'est peut-être lié à ça, vu que je suis sous Seven et je l'ai cette case => http://security-domain.be/Uploader/view.php?i=db321aa0-6d2e-4131-8d96-5bd17cb2fa58
@Buzz :
Ok pour Delfix, tu peux faire ce qui suit :
1.Relance DelFix >Choisis l'option - Suppression -
2.Copie/colle-moi le contenu du rapport affiché à la fin du scan
3.Relance ensuite DelFix, puis choisis l'option - Désinstallation -
Je veux garder usbfix..
=> Pour en faire quoi ?^^
Il est vraiment déconseillé d'utiliser un outil sans savoir tous les aboutissants de celui-ci, ni sans savoir analyser son rapport, car il peut rendre un PC inutilisable en cas de problème...
De plus, USBFix est mis à jour très régulièrement, donc si tu gardes cette version, elle sera obsolète..
C'est normal que dans C il y ai "biosinfo" et "boot.bak" ? ?
=> Oui. Boot.bak contient des infos de confirguration pour le démarrage de ton ordi. Ne le supprime surtout pas ( car tu pourrais ne plus pouvoir démarrer ton PC^^).
=> BiosInfo contient également des infos sur le démarrage de ton ordi également, et plus spécialement sur le Bios ( Une explication : https://fr.wikipedia.org/wiki/Basic_Input_Output_System )
Donc ne touche pas à ces fichiers^^ ( Tu peux éventuellement modifier le contenu de Boot.bak si tu sais ce que tu fais.
~~~~~~~~
On va purger la restauration système afin de te rendre un PC propre :
/!\Si ton PC n'est pas complètement stable ou si il a quelques problèmes ( mêmes mineurs) ne fais pas ce qui suit, mais dis moi ce qui cloche /!\
Tutoriel =>http://security-domain.be/virus%20dans%20le%20system%20volume%20information_restore.html
Tu supprimes tous les points de restauration comme indiqué + créatuion d'un nouveau comme marqué un peu plus bas ;-)
~~~~~~~~
On a donc fini la prise en charge... Je te donne quelques conseils et explications sur le comment et le pourquoi des infections :
==informations importantes==
Tu as pu te rendre compte que les pirates utilisent de nombreux moyens afin d'arriver à infecter le plus de personnes possibles...Ces moyens passent en majorité par l'appât du gratuit : le P2P et les logiciels "gratuits".
Les logiciels "gratuits" sont très souvent accompagnés de sponsors plus ou moins limite au niveau de la confidentialité des données personnelles. En effet, il faut bien que le logiciel "gratuit" ramène un peu de bénéfices, c'est pourquoi il y a des sponsors ( Ask, Yahoo!, Conduit, MyWebsearch....) qui payent afin d'être installés avec le logiciel gratuit et de récupérer des données persos..
En gratuit on peut aussi parler des publicités et bannières de pub envahissantes... Il faut donc réfléchir avant de cliquer sur ces bannières.
=>Il est donc très important de lire les conditions d'utilisation et les logiciels proposés en compléments et de ne pas cliquer sur "suivant" puis "installer" sans se renseigner auparavant sur le logiciel qu'on installe/!\
D'autre part, le P2P est un facteur majeur dans la prolifération des infections : Virut, Bagle, trojans divers et variés.... L'internaute croyant télécharger un crack lance en fait un fichier infecté qui va contaminer tout le système (ainsi que les supports amovibles)...Sur de plus en plus de forums, les internautes infectés suite à l'exécution d'un crack/keygen, etc.. néfaste ne sont plus du tout pris en charge..
En plus d'être illégal, le P2P est extrêmement dangereux ( et je pèse mes mots), je te conseille donc de désinstaller Emule et tous les logiciels en rapport avec le P2P, car le jour où tu sera infecté par Virut, on ne pourra vraiment rien faire pour toi....
Cependant, je ne peux pas te forcer à le faire, c'est à toi de choisir.
Du coup, prudence sur internet !!
Je te donne un peu de lecture et de vidéos pour terminer cette désinfection. C'est très important de tout lire, et de poser des questions ici si tu en as à propos de ces lectures et vidéos, à lire jusqu'au bout et à diffuser à tes contacts par mails si possible !!
=> https://forum.malekal.com/viewtopic.php?t=16895&start= Le danger des supports amovibles
Le danger des supports amovibles..... je pense que tu as compris comment l'infection fonctionnait.. Du coup, sache qu'il faut vraiment faire attention à toutes ses clés USB que l'on trimballe et insère dans n'importe quel PC... car les infections se propagent très vite par ce système. Cependant, les supports amovibles que l'on a vacciné sont immunisés. ;-)
=> https://www.malekal.com/projet-antimalware-2/ Le projet anti-malware :
Le projet anti-malware, à lire jusqu'au bout : tu y trouveras pleins d'astuces et d'explication sur le comment se protéger des infections en tout genre.
Tu peux aussi transmettre le lien à tes contacts, ça serait sympa :)
=> http://supergeronimo44lesite.wifeo.com/internet-liberte-.php la loi Hadopi et autres équivalents ( Acta....)
Ben.... les lois en tout genres qui n'ont qu'un seul but: imposer un contrôle à Internet sous les prétextes du P2P..
Si tu n'as pas regardé l'envoyé spécial sur France 2 parlant de la loi HADOPI, voici les vidéos parlant de cette loi :
=> http://supergeronimo44lesite.wifeo.com/videos.php#Hadopi <=
Si tu n'as pas regardé l'envoyé spécial diffusé sur France2, voici les vidéos parlant des hackers :
=> http://supergeronimo44lesite.wifeo.com/videos.php#Hackers <=
~~~~~~~~
Voilà, c'est terminé pour moi.
Si tu as des questions, n'hésites surtout pas, je serais ravi de te répondre ;-)
Si tu aimerais plus d'explications sur telle ou telle notion qu'on a fait, dis-le moi ;-)
Bon après-midi, et prudence sur le Net !! -
~~~~~~ Dossier(s) ~~~~~~
Présent : C:\Qoobox
Présent : C:\USBFix
Présent : C:\Program Files\Ad-Remover
Présent : C:\Program Files\ZHPDiag
~~~~~~ Fichier(s) ~~~~~~
Présent : C:\WINDOWS\grep.exe
Présent : C:\WINDOWS\PEV.exe
Présent : C:\WINDOWS\NIRCMD.exe
Présent : C:\WINDOWS\MBR.exe
Présent : C:\WINDOWS\sed.exe
Présent : C:\WINDOWS\SWREG.exe
Présent : C:\WINDOWS\SWSC.exe
Présent : C:\WINDOWS\SWXCACLS.exe
Présent : C:\WINDOWS\zip.exe
Présent : C:\Documents and Settings\man\Bureau\OTL.exe
Présent : C:\Documents and Settings\man\Bureau\ComboFix.exe
Présent : C:\Documents and Settings\man\Bureau\avenger.exe
Présent : C:\Documents and Settings\man\Bureau\SystemLook.exe
Présent : C:\Documents and Settings\man\Bureau\UsbFix.exe
Présent : C:\Documents and Settings\man\Bureau\tdsskiller.exe
Présent : C:\Documents and Settings\man\Bureau\Report_Antivir.exe
Présent : C:\Documents and Settings\man\Bureau\AD-R.lnk
Présent : C:\Documents and Settings\All Users\Bureau\ZHPDiag.lnk
Présent : C:\Documents and Settings\All Users\Bureau\ZHPFix.lnk
Présent : C:\Documents and Settings\All Users\Bureau\MBRCheck.lnk
~~~~~~ Registre ~~~~~~
Clé Présente : HKCU\SOFTWARE\Ad-Remover
Clé Présente : HKCU\SOFTWARE\USBFix
Clé Présente : HKLM\Software\swearware
Clé Présente : HKLM\Software\OldTimer Tools
Clé Présente : HKLM\Software\Classes\.cfxxe
Clé Présente : HKLM\Software\Classes\cfxxefile
Clé Présente : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover
Clé Présente : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\USBFix
Clé Présente : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Présente : HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
~~~~~~ Autre ~~~~~~
########## EOF - "C:\DelFixSearch.txt" - [2304 octets] ##########
C'est bon pour le raccourci d'IE
Je veux garder usbfix..
C'est normal que dans C il y ai "biosinfo" et "boot.bak" ? ? -
Contributeur sécuritéAlors,
Ok pour Ccleaner, c'est bizarre, vu que moi aussi j'ai la dernière version et j'ai bien la case^^.
Tant pis, fais les scans + corrections avec Ccleaner.
~~~~~~~~
On va donc continuer :
Afin de sécuriser ta navigation avec Firefox, il existe quelques extensions bien pratiques, les 3 addons suivants :
WOT => cette extension te permet d'afficher la notation de chaque site web visité par les internautes. Ceci te permettra donc d'éviter d'aller sur des sites de rogues ou d'exploits..(plus d'infos => http://supergeronimo44lesite.wifeo.com/index-fiche-20153.html
Adblock + => cette extension te permet de supprimer des bannières publicitaires sur les sites web que tu choisis, et limite aussi les pop-up. Ceci te permet d'éviter les infections via un clic sur des bannières néfastes..tutoriel ici=>https://aldiansblog.wordpress.com/2008/11/10/bloquer-la-pub-avec-lextension-adblock/ pour Adblock +
Dr Web=> Il te permettra de scanner tout lien hypertexte actif avec DrWeb antivirus via un simple clic droit. Très pratique pour vérifier le contenu d'un site web.
=>Tutoriel pour Dr web ici=>http://www.security-domain.be/entraide/extensions/dr-web-anti-virus-link-checker-t668.html
~~~~~~~~
On va utiliser ce logiciel afin de supprimer tous les outils que je t'ai fait utiliser :
1.Télécharges DelFix =>http://sd-1.archive-host.com/membres/up/17959594961240255/DelFix.exe
, puis choisis l'option - Recherche -
=> Envoies-moi le rapport généré.
~~~~~~~~
C'est bon pour le raccourci d'IE ?
Pour les raccourcis de ta barre des tâches, tu dois parler de la barre de lancement rapide ?
Si oui, tu as un tutoriel ici => http://www.aidewindows.net/windows1.php#iconesbarrelancement
~~~~~~~~
J'attends donc le rapport de DelFix ;)
Et tu peux également vider la quarantaine de Malwares'Bytes ainsi que celle d'Antivir :)
++-
Contributeur sécuritésupergeronimo44 bonjour, désolé d'intervenir , mais en regardant dans ccleaner dernière version moi non plus j'ai pas cette case dans options , avancés comme tu peux le voir sur la capture d'écran https://www.cjoint.com/?0bhwm6wIxJ est ce du à XP ???
-
-
-
Salut.
j'ai bien la bonne version de Ccleaner, mais ya pas ce que tu m'a dit.
Sinon rien à voir mais j'ai plus mes icônes raccourcis dans la barre des taches du bas, on fait comment pour les remettre?
L'ordi se porte bien sinon :)
Juste, sur un site que j'aime bien pour regarder des séries il y a pas mal de pubs qui s'affichent, est ce que je peux les bloquer ? -
Contributeur sécuritéSalut !!
Ca m'est arrivé bien des fois aussi :P
> Je n'ai plus le rapport ZHPFix mais il avait bien tout supprimé... > De même pour UsBFix ; il est apparu vaccination effectuée pour tous les disques. > Je n'ai pas trouvé java dans panneaux de config mais j'ai bien installé celui que tu m'a donné. > J'ai installé Sumatra PDF. > SP3 en cours
=> Ok, impeccable ;)
Pour JAVA, je te l'avais déjà fait désinstallé dans le ZHPscript, donc c'est une erreur de ma part, c'est normal qu'il n'y était pas.> Il n'y a pas « activer la jump... » dans option>Avancé dans Ccleaner. La dernière ligne est : sauvegarder tous les paramètres dans un fichier INI
=> Tu as quelle version de Ccleaner ? la 3.02.1343 ? Tu ne dois pas avoir cette version, qui est la dernière sortie.
Donc : Désinstalle Ccleaner par Ajout/suppression de programmes, puis télécharges Ccleaner à partir de cette adresse : https://www.ccleaner.com/ccleaner/download/slim
Paramètres-le comme indiqué dans mon message, puis fais un scan + correction des erreurs du registre ( et recommence jusqu'à ce qu'il n'y en ait plus du tout) et fais de même avec le nettoyeur.
> Internet explorer 8 me demande d'installer https://www.microsoft.com/fr-fr/
=> C'est normal, fais-le ;-)
Ok pour le SP3, c'est cool si tu n'as pas eu de pbs ;)
Comment se porte le PC ?
Il nous reste encore quelques finitions à faire, c'est presque ( mais pas encore) terminé ;-)
++
<span class='signature'>*\\ "L'important n'est pas le but, mais le chemin qui y mène" //*
=>Vive Helper-Formation !<=</span> -
J'avais rédigé une réponse à ton post et j'ai bêtement quitté sans valider.
DONC
> Je n'ai plus le rapport ZHPFix mais il avait bien tout supprimé...
> De même pour UsBFix ; il est apparu vaccination effectuée pour tous les disques.
> Je n'ai pas trouvé java dans panneaux de config mais j'ai bien installé celui que tu m'a donné.
> J'ai installé Sumatra PDF.
> SP3 en cours
> Il n'y a pas « activer la jump... » dans option>Avancé dans Ccleaner. La dernière ligne est : sauvegarder tous les paramètres dans un fichier INI
> Internet explorer 8 me demande d'installer http://www.microsoft.com/downloads/en/details.aspx?FamilyId=28E2FDB2-1AA5-4C84-8255-B3142CA2FE85&displaylang=en -
Contributeur sécuritéSalut !
Alors :
Pour commencer, un ZHPscript :
* Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
* Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
* Copie/colle les lignes suivantes et place les dans ZHPFix :
----------------------------------------------------------
CTFDisabled
EMPTYTEMP
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} Clé orpheline
OPT:O4 - HKLM\..\Run: [nwiz] . (.Pas de propriétaire - Pas de description.) -- C:\Windows\System32\nwiz.exe
OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
OPT:O4 - HKLM\..\Run: [Adobe ARM] . (.Adobe Systems Incorporated - Adobe Reader and Acrobat Manager.) -- C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe
OPT:O4 - HKUS\S-1-5-18\..\RunOnce: [FlashPlayerUpdate] . (.Adobe Systems, Inc. - Adobe Flash Player Helper 10.0 r22.) -- C:\WINDOWS\system32\Macromed\Flash\FlashUtil10b.exe
OPT:04 - HKUS\S-1-5-18\..\RunOnce: [FlashPlayerUpdate] . (.Adobe Systems, Inc. - Adobe Flash Player Helper 10.0 r22.) -- C:\WINDOWS\system32\Macromed\Flash\FlashUtil10b.exe
OPT:O4 - Global Startup: C:\Documents And Settings\All Users\Menu Démarrer\Programmes\Démarrage\Microsoft Office.lnk . (.Microsoft Corporation.) -- C:\Program Files\Microsoft Office\Office10\OSA.EXE
OPT:O4 - Global Startup: C:\Documents And Settings\man\Menu Démarrer\Programmes\Démarrage\OpenOffice.org 3.2.lnk . (.Pas de propriétaire.) -- C:\Program Files\OpenOffice.org 3\program\quickstart.exe
O16 - DPF: DirectAnimation Java Classes (DirectAnimation Java Classes) - (.not file.) - file:\\C:\WINDOWS\Java\classes\dajava.cab
O16 - DPF: Microsoft XML Parser for Java (Microsoft XML Parser for Java) - (.not file.) - file:\\C:\WINDOWS\Java\classes\xmldso.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/MessengerGamesContent/GameContent/fr/uno1/GAME_UNO1.cab
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} (OnlineScanner Control) - http://download.eset.com/special/eos/OnlineScanner.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {E77F23EB-E7AB-4502-8F37-247DBAF1A147} (Windows Live Hotmail Photo Upload Tool) - http://gfx1.hotmail.com/mail/w4/pr01/photouploadcontrol/MSNPUpld.cab
O47 - AAKE:Key Export SP - "E:\stronghold\Stronghold2 1.0.exe" [Disabled] .(.Pas de propriétaire - Pas de description.) (.not file.) -- E:\stronghold\Stronghold2 1.0.exe
O64 - Services: CurCS - (.not file.) - axtdypog (axtdypog) .(.Pas de propriétaire - Pas de description.) - LEGACY_AXTDYPOG
O69 - SBI: SearchScopes [HKCU] {14F5C345-04B8-4B26-A162-1A379803D397} - (cherche.us) - http://ww12.cherche.us
%3A2200cc%3BBGC%3AFFFFF
O42 - Logiciel: Java 6 Update 16 - (.Sun Microsystems, Inc..) [HKLM] -- {26A24AE4-039D-4CA4-87B4-2F83216016FF}
O42 - Logiciel: VLC media player 1.0.3 - (.VideoLAN Team.) [HKLM] -- VLC media player
O42 - Logiciel: ESET Online Scanner v3 - (.Pas de propriétaire.) [HKLM] -- ESET Online Scanner
O42 - Logiciel: Ma-Config.com - (.Cybelsoft.) [HKLM] -- {96EB95A2-5245-4EA2-B6EA-B8BA2FBF64C4}
----------------------------------------------------------
* Clique sur « Tous », puis sur « Nettoyer »
* Copie/colle la totalité du rapport dans ta prochaine réponse
~~~~~~~~
Ensuite, on va vacciner tes supports amovibles pour les rendre invulnérables faces aux infections USB. Une petite explication :
=> Cela signifie qu'un malware infecte tous les supports amovibles qui sont branchés sur ton ordinateur, supports amovibles qui vont à leur tour infecter les ordinateurs dans lesquels ils sont branchés, etc....
Pour ce faire, le malware créé un fichier .exe malicieux ( qui servira à infecter les PC et supports amovibles) dans chaque support amovible inséré, puis modifie le fichier autorun.inf . Ce fichier contient les instructions qui permettent l'exécution de telle ou telle action à l'ouverture du support amovible dans l'ordinateur. Du coup, il modifie ce fichier afin de lancer l'exécution du fichier malicieux à chaque ouverture du support amovible, ce qui va permettre d'infecter l'ordinateur...et la boucle est boulée :)
* Télécharge http://www.teamxscript.org/usbfixTelechargement.html <=UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore le et désactive le temporairement.
* Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
* Clique sur "Vacciner"
* Le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)
~~~~~~~~
Tu as de nombreux logiciels non à jour. C'est très important, et voilà pourquoi :
Il est aussi important de mettre à jour ses logiciels ainsi que son système d'exploitation.... Je te donne quand même de la lecture ( c'est très important !! )
Pourquoi mettre à jour....
*Java ?=> https://www.malekal.com/maintenir-java-adobe-reader-et-le-player-flash-a-jour/
*Adobe Reader ?=> https://forum.malekal.com/viewtopic.php?t=15065&start=
*Internet explorer ? => https://forum.malekal.com/viewtopic.php?t=12405&start= (les versions ne sont pas les même, mais les conséquences sont identiques)
*Windows XP ?=> https://www.malekal.com/mises-a-jour-windows-update/
Du coup, mets à jour
1/* Java :
télécharges le fichier à cette adresse => https://www.java.com/fr/
Va dans Ajout/suppression de programmes, et désinstalle le programme java
Exécute ensuite le fichier téléchargé et installe-le.
=>N'installe pas la yahoo toolbar proposée lors de l'installation /!\
2/*Adobe Reader :
Il est nécessaire de désinstaller complètement le logiciel avant d'installer la nouvelle version à cette adresse => https://get2.adobe.com/fr/reader/otherversions/
Comme toujours, même si cette version X corrige les dernières vulnérabilités, il est certain que d'autres vulnérabilités seront découvertes à l'avenir (plus d'infos sur le processus d'infection à l'aide d'un PDF=>http://www.zataz.com/alerte-securite/19825/faille-exploit-adobe-vulnerability-0day.html
Pour diminuer les risques, il est préférable de désactiver l'interprétation du Javascript dans Adobe Reader sur votre ordinateur
* Lancez Adobe Reader
* Cliquez sur Edition --> Préférences --> JavaScript
* Décochez "Activer Acrobat JavaScript"
* Validez
Note : Si vous préférez utiliser un équivalent d'Adobe Reader, je vous conseille vraiment d'éviter Foxit Reader et d'adopter un lecteur de PDF libre (je te conseille vraiment l'excellent Sumatra PDF que j'utilise personnellement=>https://www.sumatrapdfreader.org/download-free-pdf-viewer.html Ils sont plus légers et plus sécuritaires car beaucoup moins visés par les failles de sécurité.
Si tu préfères installer ce logiciel, désinstalle Adobe Reader ( via ajout/suppression de programmes).
3/*Windows XP
=>Suis ce tutoriel pour mettre les mise à jour automatiques=>https://www.malekal.com/mises-a-jour-windows-update/
Et du coup, installe le SP3 .
4/*VLC Media Player
Télécharges et installe-le à partir de cette adresse :
http://www.videolan.org/vlc/
~~~~~~~~
Utilise ce programme pour optimiser ton ordinateur :
* Va dans Ajout/Suppression de Programmes, et désinstalle Ccleaner
* Télécharge [url=https://www.ccleaner.com/ccleaner/download/slim/url <=CCleaner slim.
* Installe le puis lance le.
*Clique sur Options=>Avancé=>décoche toutes les cases, sauf celle de tout en bas "activer la jump....."
* Clique sur Nettoyeur ? Analyse ? Lancer le nettoyage, puis sur OK dans la fenêtre qui s'affiche.
* Enfin, clique sur Registre ? corrige toutes les erreurs et recommence jusqu'à ce que CCleaner ne trouve plus d'erreurs.
Je te conseille de garder ce programme et de l'utiliser régulièrement (une fois par mois).
~~~~~~~~
Une fois que tu auras fait tout ça, dis moi si tout s'est bien passé et si tu as bien réussi à installer le SP3 ainsi qu'Internet Explorer8 .
Bonne soirée ;) -
Contributeur sécuritéRe- !
Pour iexplorer, ok, on va voir ça..J'suis assez étonnée d'avoir été infectée par ce genre de truc. J'suis pas complétement ignorante en informatique et pas du genre à vouloir installer la météo sur mon pc lol.
=> ce n'est peut-être pas toi, mais quelqu'un d'autre qui a installé ceci..
Attends : comme dit dans mon tout premier message :
Nous allons essayer de régler ton problème ensemble. D'abord, quelques rappels :
- La désinfection va se dérouler en plusieurs étapes. Même si les symptômes de l'infection disparaissent, la désinfection ne sera terminée que quand je te le confirmerai --> Merci de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.
=> Et ces étapes sont : Eradication > Sécurisation > Optimisation .
Donc on arrive à la fin de la première étape, on a donc pas fini l'ensemble, il en reste encore 2 :) ( mais ça dure moins longtemps que la 1ère ;-)
La suppression de tous les outils de nettoyage se feront donc vers la fin.
Je te tiens au courant pour le rapport ZHPDiag.
++ -
Salut mon sauveur! ;)
J'ai bien iexplore.exe et toujours cet icône foireux sur mon bureau.
J'suis assez étonnée d'avoir été infectée par ce genre de truc. J'suis pas complétement ignorante en informatique et pas du genre à vouloir installer la météo sur mon pc lol.
Merci de m'avoir aidée à faire le ménage =)
Je peux supprimer OTL, ZHP, Combofix etc ?
Tu aurai des logiciels à me conseiller pour mieux me protéger et faire le ménage de temps en temps ? (je n'ai que Antivir et Ccleaner)
Est ce qu'il faut que je change des configurations ?
http://security-domain.be/Uploader/dld.php?i=768e9300-ccb6-4d1e-9270-e55b3ab6ee09
++ -
Contributeur sécuritéSalut !
En fait, eorezo est un site qui propose des widgets pour le bureau ( horloge, météo, etc..) gratuits, mais qui, dès leur installation, affichent des fenêtres de pubs envahissantes et redirigent la page d'accueil internet ainsi que les recherches google.
Cependant, sur ton PC, il restait quelques éléments d'eorezo ( qui ont du être virés avec le 1er Combofix).
Je te donne un peu de lecture envers eorezo : https://forum.malekal.com/viewtopic.php?t=18245&start=
~~~~~~~~
j'avais plus internet explorer, et quand j'ai utilisé combofix, l'icône est apparut sur mon bureau. Et là quand je clique droit pour le supprimer, le bureau ne fonctionne plus, je ne peux plus cliquer sur aucun icône...
Hum.... tu avais désinstallé Internet Explorer ?
=> Vas voir dans C:\ProgramFiles\Internet Explorer et regarde si le dossier contient un fichier "iexplore.exe".
Si oui, dis-le moi et n'y touche pas, de même pour l'icône sur ton bureau, on va voir ça à la fin.
~~~~~~~~
Tu as également été infecté par le rogue AntiSpywareSoft. Un rogue est un faux programme de sécurité qui te trouve des centaines d'infections....bidons et te propose d'acheter la version payante du logiciel pour les éradiquer, mais vu que ce sont des infections bidons, il n'éradiquera rien du tout (et tu auras perdu ton argent).
C'est lui qui t'empêchait d'héberger les rapports au début de la désinfection entre autre.
Un peu de lecture => https://forum.malekal.com/viewtopic.php?t=26027&start=
~~~~~~~~
Sinon, ça m'a l'air à peu près propre maintenant, j'aimerais donc un tout dernier ZHPDiag stp ( promis, c'est le dernier :P ).
Merci à toi ;)
++ -
Je comprends bien que tu ai d'autres choses à faire ^^
Rapport de ZHPFix 1.12.3227 par Nicolas Coolman, Update du 16/12/2010
Fichier d'export Registre : C:\ZHPExportRegistry-04-01-2011-18-32-54.txt
Run by man at 04/01/2011 18:32:54
Windows XP Professional Service Pack 2 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Clé(s) du Registre ==========
HKCU\Software\H3O8CABBPI => Clé supprimée avec succès
HKCU\Software\NtWqIVLZEWZU => Clé supprimée avec succès
========== Récapitulatif ==========
2 : Clé(s) du Registre
Type d'examen: Examen complet (A:\|C:\|D:\|E:\|F:\|G:\|H:\|I:\|)
Elément(s) analysé(s): 225592
Temps écoulé: 42 minute(s), 35 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\JP595IR86O (Trojan.FakeAlert) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\Qoobox\Quarantine\C\Documents and Settings\LocalService\Application Data\llzsag3ndezhzlaon13xjdpkzshqmsl2\csrss.exe.vir (Spyware.Passwords) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\yuoldllnlrrkyls.exe.vir (Adware.AdRotator) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055662.exe (Adware.AdRotator) -> Quarantined and deleted successfully. -
Contributeur sécuritéSalut !
Je passe en coup de vent....
Je te répondrais à tes questions demain matin...
* Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Copie/colle les lignes suivantes et place les dans ZHPFix :
----------------------------------------------------------
[HKCU\Software\H3O8CABBPI]
[HKCU\Software\NtWqIVLZEWZU]
----------------------------------------------------------
* Clique sur « Tous », puis sur « Nettoyer »
* Copie/colle la totalité du rapport dans ta prochaine réponse
~~~~~~~~
Ensuite,
Télécharge http://security-domain.be/tutoriel%20malwarebytes.html <=Malwarebytes
Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
Fais la mise à jour du logiciel (elle se fait normalement à l'installation)
Lance une analyse complète en cliquant sur "Exécuter un examen complet"
Sélectionne les disques que tu veux analyser (coche toutes les cases) et clique sur "Lancer l'examen"
L'analyse peut durer un bon moment.....
Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum
* Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée
J'attends donc les deux rapports : Zhpfix + MBAM ;)
Bonne soirée, et désolé si je passe en vitesse ;-) -
Salut.
J'ai vu le lien que tu m'a donné. J'avoue que je comprends pas trop pourquoi tu m'a demandé de le lire. J'suis pas vraiment du genre à installer et cliquer sur tout et n'importe quoi... (et eorezo je ne connais pas)
Voila le rapport
======= RAPPORT D'AD-REMOVER 2.0.0.2,D | UNIQUEMENT XP/VISTA/7 =======
Mis à jour par TeamXscript le 03/01/11 à 14:20
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org
C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 21:22:33 le 03/01/2011, Mode normal
Microsoft Windows XP Professionnel Service Pack 2 (X86)
man@MANON ( )
============== ACTION(S) ==============
Fichier supprimé: C:\Documents and Settings\man\Application Data\Mozilla\FireFox\Profiles\1voi56gr.default\searchplugins\cherche.xml
Dossier supprimé: C:\Documents and Settings\man\Application Data\Soft2PC
(!) -- Fichiers temporaires supprimés.
-- Fichier ouvert: C:\Documents and Settings\man\Application Data\Mozilla\FireFox\Profiles\1voi56gr.default\Prefs.js --
Ligne supprimée:
Ligne supprimée:
Ligne supprimée: user_pref("keyword.URL", "hxxp://www.cherche.us/Result.php?cx=partner-pub-0420647136319153%3A5n6ugpj...
-- Fichier Fermé --
Clé supprimée: HKLM\Software\soft2PC
Clé supprimée: HKCU\Software\soft2PC
============== SCAN ADDITIONNEL ==============
** Mozilla Firefox Version [3.5.16 (fr)] **
-- C:\Documents and Settings\man\Application Data\Mozilla\FireFox\Profiles\1voi56gr.default\Prefs.js --
browser.download.dir, C:\\Documents and Settings\\man\\Bureau\\dl
browser.download.lastDir, C:\\Documents and Settings\\man\\Bureau
browser.startup.homepage, hxxp://www.google.fr/
browser.startup.homepage_override.mstone, rv:1.9.1.16
========================================
** Internet Explorer Version [6.0.2900.2180] **
[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\WINDOWS\system32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm
========================================
C:\Program Files\Ad-Remover\Quarantine: 5 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 14 Fichier(s)
C:\Ad-Report-CLEAN[1].txt - 03/01/2011 (994 Octet(s))
Fin à: 21:23:15, 03/01/2011
============== E.O.F ==============
Y a un truc qui me chagrine ><... j'avais plus internet explorer, et quand j'ai utilisé combofix, l'icône est apparut sur mon bureau. Et là quand je clique droit pour le supprimer, le bureau ne fonctionne plus, je ne peux plus cliquer sur aucun icône...
+++ -
Contributeur sécuritéSalut !
Ok.
Je regarderais le rapport demain soir, j'essaierais de t'envoyer les prochaines manips mardi soir ou mercredi matin si possible ( c'est une semaine très chargée..désolé... )
En attendant, ne te sers du PC qu'au minimum et ne rentre pas tes mots de passe ;-)
++
EDIT :
En attendant, tu peux passer Ad-Remover :
Tu es infecté par des spywares ( eorezo) . Ils s'installent via un programme gratuit ( je t'en dirais plus demain soir dessus). Ils ont pour but de récupérer des informations personnelles....
Pour s'en débarrasser :
* Télécharge http://www.teamxscript.org/adremoverTelechargement.html (de C_XX) sur ton Bureau.
:!: Déconnecte toi et ferme toutes les applications en cours :!:
* Double-clique sur l'icône AD-Remover
* Au menu principal, clique sur "Nettoyer"
* Confirme le lancement de l'analyse et laisse l'outil travailler
* Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report-CLEAN.txt )
(CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )
à lire sérieusement jusqu'au bout ( et n'hésite pas à me poser des questions si tout ne te paraît pas très clair ) =>
Les toolbars, c'est pas obligatoire ( par Malekal ) :https://forum.malekal.com/viewtopic.php?t=6173&start=
++
*\\ "L'important n'est pas le but, mais le chemin qui y mène" //*
=>Vive Helper-Formation !<= -
Pour C:\WINDOWS\System32\drivers\lvuvc.hs ça ne fonctionne pas, ça charge puis ça revient à la page de départ
http://security-domain.be/Uploader/dld.php?i=3ba19356-215d-42ac-a335-247f0ca01942 -
Contributeur sécuritéSalut !
Ok, Antivir s'affole et c'est bien normal : il détecte des virus dans la quarantaine de Combofix en majorité, donc rien d'affolant.
Pour C:\WINDOWS\System32\drivers\lvuvc.hs
Réessaye avec VirusTotal, le service devrait être moins chargé maintenant.
Peux-tu me refaire un ZHPDiag stp ? ( cf mon 1er post)
++ -
Le rapport du dernier scan d'antivir :(
Détenteur de la licence : Avira AntiVir Personal - FREE Antivirus
Numéro de série : 0000149996-ADJIE-0000001
Plateforme : Windows XP
Version de Windows : (Service Pack 2) [5.1.2600]
Mode Boot : Démarré normalement
Identifiant : SYSTEM
Nom de l'ordinateur : MANON
Informations de version :
BUILD.DAT : 9.0.0.81 21698 Bytes 22/10/2010 12:02:00
AVSCAN.EXE : 9.0.3.10 466689 Bytes 29/11/2009 17:58:10
AVSCAN.DLL : 9.0.3.0 49409 Bytes 03/03/2009 10:21:02
LUKE.DLL : 9.0.3.2 209665 Bytes 20/02/2009 11:35:11
LUKERES.DLL : 9.0.2.0 13569 Bytes 03/03/2009 10:21:31
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 17:58:09
VBASE001.VDF : 7.11.0.0 13342208 Bytes 14/12/2010 21:01:56
VBASE002.VDF : 7.11.0.1 2048 Bytes 14/12/2010 21:01:56
VBASE003.VDF : 7.11.0.2 2048 Bytes 14/12/2010 21:01:56
VBASE004.VDF : 7.11.0.3 2048 Bytes 14/12/2010 21:01:56
VBASE005.VDF : 7.11.0.4 2048 Bytes 14/12/2010 21:01:56
VBASE006.VDF : 7.11.0.5 2048 Bytes 14/12/2010 21:01:56
VBASE007.VDF : 7.11.0.6 2048 Bytes 14/12/2010 21:01:56
VBASE008.VDF : 7.11.0.7 2048 Bytes 14/12/2010 21:01:56
VBASE009.VDF : 7.11.0.8 2048 Bytes 14/12/2010 21:01:56
VBASE010.VDF : 7.11.0.9 2048 Bytes 14/12/2010 21:01:56
VBASE011.VDF : 7.11.0.10 2048 Bytes 14/12/2010 21:01:56
VBASE012.VDF : 7.11.0.11 2048 Bytes 14/12/2010 21:01:57
VBASE013.VDF : 7.11.0.52 128000 Bytes 16/12/2010 21:01:57
VBASE014.VDF : 7.11.0.91 226816 Bytes 20/12/2010 21:01:57
VBASE015.VDF : 7.11.0.122 136192 Bytes 21/12/2010 21:01:57
VBASE016.VDF : 7.11.0.156 122880 Bytes 24/12/2010 21:01:57
VBASE017.VDF : 7.11.0.185 146944 Bytes 27/12/2010 21:01:57
VBASE018.VDF : 7.11.0.228 132608 Bytes 30/12/2010 21:01:57
VBASE019.VDF : 7.11.0.229 2048 Bytes 30/12/2010 21:01:57
VBASE020.VDF : 7.11.0.230 2048 Bytes 30/12/2010 21:01:57
VBASE021.VDF : 7.11.0.231 2048 Bytes 30/12/2010 21:01:57
VBASE022.VDF : 7.11.0.232 2048 Bytes 30/12/2010 21:01:57
VBASE023.VDF : 7.11.0.233 2048 Bytes 30/12/2010 21:01:57
VBASE024.VDF : 7.11.0.234 2048 Bytes 30/12/2010 21:01:57
VBASE025.VDF : 7.11.0.235 2048 Bytes 30/12/2010 21:01:57
VBASE026.VDF : 7.11.0.236 2048 Bytes 30/12/2010 21:01:57
VBASE027.VDF : 7.11.0.237 2048 Bytes 30/12/2010 21:01:57
VBASE028.VDF : 7.11.0.238 2048 Bytes 30/12/2010 21:01:57
VBASE029.VDF : 7.11.0.239 2048 Bytes 30/12/2010 21:01:57
VBASE030.VDF : 7.11.0.240 2048 Bytes 30/12/2010 21:01:57
VBASE031.VDF : 7.11.0.248 47104 Bytes 31/12/2010 21:01:57
Version du moteur : 8.2.4.134
AEVDF.DLL : 8.1.2.1 106868 Bytes 01/01/2011 21:01:57
AESCRIPT.DLL : 8.1.3.51 1286524 Bytes 01/01/2011 21:01:57
AESCN.DLL : 8.1.7.2 127349 Bytes 01/01/2011 21:01:57
AESBX.DLL : 8.1.3.2 254324 Bytes 01/01/2011 21:01:57
AERDL.DLL : 8.1.9.2 635252 Bytes 01/01/2011 21:01:57
AEPACK.DLL : 8.2.4.7 512375 Bytes 01/01/2011 21:01:57
AEOFFICE.DLL : 8.1.1.10 201084 Bytes 01/01/2011 21:01:57
AEHEUR.DLL : 8.1.2.60 3158392 Bytes 01/01/2011 21:01:57
AEHELP.DLL : 8.1.16.0 246136 Bytes 01/01/2011 21:01:57
AEGEN.DLL : 8.1.5.0 397685 Bytes 01/01/2011 21:01:57
AEEMU.DLL : 8.1.3.0 393589 Bytes 01/01/2011 21:01:57
AECORE.DLL : 8.1.19.0 196984 Bytes 01/01/2011 21:01:57
AEBB.DLL : 8.1.1.0 53618 Bytes 24/04/2010 17:18:17
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12/12/2008 08:47:30
AVPREF.DLL : 9.0.3.0 44289 Bytes 29/11/2009 17:58:10
AVREP.DLL : 8.0.0.7 159784 Bytes 18/02/2010 19:39:31
AVREG.DLL : 9.0.0.0 36609 Bytes 07/11/2008 15:24:42
AVARKT.DLL : 9.0.0.3 292609 Bytes 24/03/2009 15:05:22
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30/01/2009 10:36:37
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28/01/2009 15:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02/02/2009 08:20:57
NETNT.DLL : 9.0.0.0 11521 Bytes 07/11/2008 15:40:59
RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 29/11/2009 17:58:09
RCTEXT.DLL : 9.0.73.0 88321 Bytes 29/11/2009 17:58:09
Configuration pour la recherche actuelle :
Nom de la tâche...............................: Contrôle intégral du système
Fichier de configuration......................: c:\program files\avira\antivir desktop\sysscan.avp
Documentation.................................: bas
Action principale.............................: interactif
Action secondaire.............................: ignorer
Recherche sur les secteurs d'amorçage maître..: marche
Recherche sur les secteurs d'amorçage.........: marche
Secteurs d'amorçage...........................: C:, D:, E:, F:, G:, I:,
Recherche dans les programmes actifs..........: marche
Recherche en cours sur l'enregistrement.......: marche
Recherche de Rootkits.........................: marche
Contrôle d'intégrité de fichiers système......: arrêt
Fichier mode de recherche.....................: Tous les fichiers
Recherche sur les archives....................: marche
Limiter la profondeur de récursivité..........: 20
Archive Smart Extensions......................: marche
Heuristique de macrovirus.....................: marche
Heuristique fichier...........................: moyen
Catégories de dangers divergentes.............: +APPL,+GAME,+JOKE,+PCK,+SPR,
Début de la recherche : dimanche 2 janvier 2011 23:36
La recherche d'objets cachés commence.
'41591' objets ont été contrôlés, '0' objets cachés ont été trouvés.
La recherche sur les processus démarrés commence :
Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
Processus de recherche 'firefox.exe' - '1' module(s) sont contrôlés
Processus de recherche 'winamp.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wuauclt.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpqgpc01.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpqbam08.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpqste08.exe' - '1' module(s) sont contrôlés
Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
Processus de recherche 'LVComSer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'COCIManager.exe' - '1' module(s) sont contrôlés
Processus de recherche 'soffice.bin' - '1' module(s) sont contrôlés
Processus de recherche 'soffice.exe' - '1' module(s) sont contrôlés
Processus de recherche 'wdfmgr.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'nvsvc32.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'hpqtra08.exe' - '1' module(s) sont contrôlés
Processus de recherche 'LVComSer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Quickcam.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Communications_Helper.exe' - '1' module(s) sont contrôlés
Processus de recherche 'smax4pnp.exe' - '1' module(s) sont contrôlés
Processus de recherche 'winampa.exe' - '1' module(s) sont contrôlés
Processus de recherche 'AdobeARM.exe' - '1' module(s) sont contrôlés
Processus de recherche 'jqs.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
Processus de recherche 'rundll32.exe' - '1' module(s) sont contrôlés
Processus de recherche 'rundll32.exe' - '1' module(s) sont contrôlés
Processus de recherche 'WinSys2.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
Processus de recherche 'explorer.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
Processus de recherche 'LVPrcSrv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés
'46' processus ont été contrôlés avec '46' modules
La recherche sur les secteurs d'amorçage maître commence :
Secteur d'amorçage maître HD0
[INFO] Aucun virus trouvé !
Secteur d'amorçage maître HD1
[INFO] Aucun virus trouvé !
La recherche sur les secteurs d'amorçage commence :
Secteur d'amorçage 'C:\'
[INFO] Aucun virus trouvé !
Secteur d'amorçage 'D:\'
[INFO] Aucun virus trouvé !
Secteur d'amorçage 'E:\'
[INFO] Aucun virus trouvé !
Secteur d'amorçage 'F:\'
[INFO] Aucun virus trouvé !
Secteur d'amorçage 'G:\'
[INFO] Aucun virus trouvé !
Secteur d'amorçage 'I:\'
[INFO] Aucun virus trouvé !
La recherche sur les renvois aux fichiers exécutables (registre) commence :
Le registre a été contrôlé ( '58' fichiers).
La recherche sur les fichiers sélectionnés commence :
Recherche débutant dans 'C:\'
C:\pagefile.sys
[AVERTISSEMENT] Impossible d'ouvrir le fichier !
[REMARQUE] Ce fichier est un fichier système Windows.
[REMARQUE] Il est correct que ce fichier ne puisse pas être ouvert pour la recherche.
C:\Documents and Settings\LocalService\Application Data\ntuser.dat
[RESULTAT] Contient le cheval de Troie TR/Obfuscated.29996C
C:\Qoobox\Quarantine\C\Documents and Settings\LocalService\Application Data\xssend2\svcnost.exe.vir
[RESULTAT] Contient le modèle de détection du programme backdoor (dangereux) BDS/Spammy.MA
C:\Qoobox\Quarantine\C\Documents and Settings\man\binternet.exe.vir
[RESULTAT] Contient le cheval de Troie TR/Kazy.3876
C:\Qoobox\Quarantine\C\WINDOWS\Hxuxua.exe.vir
[RESULTAT] Contient le cheval de Troie TR/Shakat.O.344
C:\Qoobox\Quarantine\C\WINDOWS\system32\sshnas21.dll.vir
[RESULTAT] Contient le cheval de Troie TR/Shakat.psb
C:\Qoobox\Quarantine\C\WINDOWS\system32\userini.exe.vir
[RESULTAT] Contient le cheval de Troie TR/Kazy.6885
C:\Qoobox\Quarantine\C\WINDOWS\system32\config\svchost.exe.vir
[RESULTAT] Contient le cheval de Troie TR/Obfuscated.74924KH
C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\bmuoqd.sys.vir
[RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\_bmuoqd_.sys.zip
[0] Type d'archive: ZIP
--> bmuoqd.sys
[RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0054585.sys
[RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen3
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055658.exe
[RESULTAT] Contient le modèle de détection du programme backdoor (dangereux) BDS/Spammy.MA
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055659.exe
[RESULTAT] Contient le cheval de Troie TR/Obfuscated.74924KH
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055660.dll
[RESULTAT] Contient le cheval de Troie TR/Shakat.psb
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055661.exe
[RESULTAT] Contient le cheval de Troie TR/Kazy.6885
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055668.sys
[RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
Recherche débutant dans 'D:\' <utils>
D:\Utils ju\install_www--1421-eMule.exe
[RESULTAT] Contient le cheval de Troie TR/BegSMS.A
Recherche débutant dans 'E:\' <Jeux>
E:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP311\A0056735.exe
[RESULTAT] Contient le cheval de Troie TR/Agent.260712
Recherche débutant dans 'F:\' <Films>
Recherche débutant dans 'G:\' <Ziks>
Recherche débutant dans 'I:\' <Films disq ext>
Début de la désinfection :
C:\Documents and Settings\LocalService\Application Data\ntuser.dat
[RESULTAT] Contient le cheval de Troie TR/Obfuscated.29996C
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d9607f7.qua' !
C:\Qoobox\Quarantine\C\Documents and Settings\LocalService\Application Data\xssend2\svcnost.exe.vir
[RESULTAT] Contient le modèle de détection du programme backdoor (dangereux) BDS/Spammy.MA
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8407f9.qua' !
C:\Qoobox\Quarantine\C\Documents and Settings\man\binternet.exe.vir
[RESULTAT] Contient le cheval de Troie TR/Kazy.3876
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8f07ec.qua' !
C:\Qoobox\Quarantine\C\WINDOWS\Hxuxua.exe.vir
[RESULTAT] Contient le cheval de Troie TR/Shakat.O.344
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d9607fb.qua' !
C:\Qoobox\Quarantine\C\WINDOWS\system32\sshnas21.dll.vir
[RESULTAT] Contient le cheval de Troie TR/Shakat.psb
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8907f6.qua' !
C:\Qoobox\Quarantine\C\WINDOWS\system32\userini.exe.vir
[RESULTAT] Contient le cheval de Troie TR/Kazy.6885
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8607f6.qua' !
C:\Qoobox\Quarantine\C\WINDOWS\system32\config\svchost.exe.vir
[RESULTAT] Contient le cheval de Troie TR/Obfuscated.74924KH
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4ca16ee2.qua' !
C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\bmuoqd.sys.vir
[RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d9607f0.qua' !
C:\Qoobox\Quarantine\C\WINDOWS\system32\Drivers\_bmuoqd_.sys.zip
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d8e07e5.qua' !
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0054585.sys
[RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen3
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d5107b3.qua' !
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055658.exe
[RESULTAT] Contient le modèle de détection du programme backdoor (dangereux) BDS/Spammy.MA
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c4f3514.qua' !
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055659.exe
[RESULTAT] Contient le cheval de Troie TR/Obfuscated.74924KH
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4c735674.qua' !
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055660.dll
[RESULTAT] Contient le cheval de Troie TR/Shakat.psb
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '49504c24.qua' !
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055661.exe
[RESULTAT] Contient le cheval de Troie TR/Kazy.6885
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4943dad4.qua' !
C:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP309\A0055668.sys
[RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d5107b4.qua' !
D:\Utils ju\install_www--1421-eMule.exe
[RESULTAT] Contient le cheval de Troie TR/BegSMS.A
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4d9407f2.qua' !
E:\System Volume Information\_restore{FA3AE7CA-390B-4614-A92E-4CD582BC1654}\RP311\A0056735.exe
[RESULTAT] Contient le cheval de Troie TR/Agent.260712
[REMARQUE] Le fichier a été déplacé dans le répertoire de quarantaine sous le nom '4ede3cf5.qua' !
Fin de la recherche : lundi 3 janvier 2011 00:17
Temps nécessaire: 36:17 Minute(s)
La recherche a été effectuée intégralement
7075 Les répertoires ont été contrôlés
333549 Des fichiers ont été contrôlés
17 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
17 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
1 Impossible de contrôler des fichiers
333531 Fichiers non infectés
2967 Les archives ont été contrôlées
1 Avertissements
18 Consignes
41591 Des objets ont été contrôlés lors du Rootkitscan
0 Des objets cachés ont été trouvés -
1
http://security-domain.be/Uploader/dld.php?i=b2b0b2a0-11e1-440a-8c4e-82a575624940
http://security-domain.be/Uploader/dld.php?i=178957be-bfdf-4842-8de9-896365248f82
2 je sais pas trop ce qu'il faut que je te copie colle ..
Antivirus Version Last update Result
AhnLab-V3 2011.01.02.00 2011.01.01 -
AntiVir 7.11.0.250 2011.01.02 -
Antiy-AVL 2.0.3.7 2011.01.02 -
Avast 4.8.1351.0 2011.01.02 -
Avast5 5.0.677.0 2011.01.02 -
AVG 9.0.0.851 2011.01.02 -
BitDefender 7.2 2011.01.02 -
CAT-QuickHeal 11.00 2011.01.02 -
ClamAV 0.96.4.0 2011.01.01 -
Command 5.2.11.5 2011.01.01 -
Comodo 7275 2011.01.02 -
DrWeb 5.0.2.03300 2011.01.02 -
Emsisoft 5.1.0.1 2011.01.02 -
eSafe 7.0.17.0 2011.01.02 -
eTrust-Vet 36.1.8074 2010.12.31 -
F-Prot 4.6.2.117 2011.01.01 -
F-Secure 9.0.16160.0 2011.01.02 -
Fortinet 4.2.254.0 2011.01.02 -
GData 21 2011.01.02 -
Ikarus T3.1.1.90.0 2011.01.02 -
Jiangmin 13.0.900 2011.01.02 -
K7AntiVirus 9.75.3406 2010.12.31 -
Kaspersky 7.0.0.125 2011.01.02 -
McAfee 5.400.0.1158 2011.01.02 -
McAfee-GW-Edition 2010.1C 2011.01.02 -
Microsoft 1.6402 2011.01.02 -
NOD32 5753 2011.01.02 -
Norman 6.06.12 2011.01.02 W32/Agent.MSVV
nProtect 2011-01-02.01 2011.01.02 -
Panda 10.0.2.7 2011.01.02 -
PCTools 7.0.3.5 2011.01.02 -
Prevx 3.0 2011.01.02 -
Rising 22.80.04.04 2010.12.31 -
Sophos 4.60.0 2011.01.02 -
SUPERAntiSpyware 4.40.0.1006 2011.01.02 -
Symantec 20101.3.0.103 2011.01.02 -
TheHacker 6.7.0.1.109 2010.12.30 -
TrendMicro 9.120.0.1004 2011.01.02 -
TrendMicro-HouseCall 9.120.0.1004 2011.01.02 -
VBA32 3.12.14.2 2010.12.30 -
VIPRE 7924 2011.01.02 -
ViRobot 2010.12.31.4232 2011.01.02 -
VirusBuster 13.6.123.1 2011.01.02 -
MD5: 431a18c5e9f8827193afcb74e3880888
SHA1: c7cf0efdde387f2f9bf0b679efc3457fb2b4f007
SHA256: 7a7366b9b0f64c93537de2de560f342df61aa537d46905768f1e79d98881e4e3
File size: 217088 bytes
Scan date: 2011-01-02 17:40:33 (UTC)
et pour C:\WINDOWS\System32\drivers\lvuvc.hs
Warning: VirusTotal is currently experiencing high workload. The scanning process of your file can take over 15 minutes. We suggest you use the email interface in these situations. Follow the instructions on the "Advanced" page to do so. If you wish you can still submit your sample via this interface.
3 tout en faisant ça sur zhp antivir a détecté 2 virus
Rapport de ZHPFix 1.12.3227 par Nicolas Coolman, Update du 16/12/2010
Fichier d'export Registre : C:\ZHPExportRegistry-02-01-2011-20-32-49.txt
Run by man at 02/01/2011 20:32:49
Windows XP Professional Service Pack 2 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Valeur(s) du Registre ==========
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente
========== Fichier(s) ==========
c:\system volume information\_restore{fa3ae7ca-390b-4614-a92e-4cd582bc1654}\rp309\a0054525.exe:userini.exe => Fichier absent
c:\system volume information\_restore{fa3ae7ca-390b-4614-a92e-4cd582bc1654}\rp309\a0054641.exe:userini.exe => Fichier absent
========== Autre ==========
064 - Services: CurCS - (.not file.) - mchInjDrv (mchInjDrv) .(.Pas de propriétaire - Pas de description.) - LEGACY_MCHINJDRV => Format Non supporté
========== Récapitulatif ==========
2 : Valeur(s) du Registre
2 : Fichier(s)
1 : Autre
End of the scan
- 1
- 2