[virus] spy sheriff mon rapport

Je suis infecté par spy sherif

voici mon rapport avant nettoyage :
SmitFraudFix v2.21

Rapport fait à 18:54:26,56 le 02/03/2006
Executé à partir de C:\Documents and Settings\S‚bastien\Bureau\spy\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600]

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

C:\drsmartload1.exe PRESENT !
C:\secure32.html PRESENT !
C:\stub_113_4_0_4_0.exe PRESENT !
C:\winstall.exe PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

C:\WINDOWS\ms1.exe PRESENT !
C:\WINDOWS\secure32.html PRESENT !
C:\WINDOWS\tool2.exe PRESENT !
C:\WINDOWS\tool3.exe PRESENT !
C:\WINDOWS\tool4.exe PRESENT !
C:\WINDOWS\tool5.exe PRESENT !
C:\WINDOWS\toolbar.exe PRESENT !
C:\WINDOWS\inet20001\ PRESENT!

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

C:\WINDOWS\system32\msupdate32.dll PRESENT !
C:\WINDOWS\system32\paytime.exe PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Recherche ...\Application Data

C:\Documents and Settings\S‚bastien\Application Data\Install.dat PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

C:\Documents and Settings\S‚bastien\Menu Démarrer\Programmes\SpySheriff PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

C:\Documents and Settings\S‚bastien\Bureau\SpySheriff.lnk PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

C:\Program Files\SpySheriff\ PRESENT!

»»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

»»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"

»»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

[HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
@="%SystemRoot%\System32\browseui.dll"

[HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
@="%SystemRoot%\System32\browseui.dll"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

[HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
@="%SystemRoot%\System32\browseui.dll"

[HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
@="%SystemRoot%\System32\browseui.dll"

»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

»»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

A suivre

5 réponses

  1. Contributeur
    colle rapport d'ewido
    ----------
    refais smitfraud option 1 puis 2
    il reste qque chose
    0
    1. Modérateur
      Salut Seb !
      en attendant le retour de Arenjuez

      télécharge ceux-ci ( si ce n'est pas déjà fait ! )

      Ad-Aware (gratuit) :
      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/11643.html

      Le patch en Français pour Ad-Aware (gratuit) :
      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/25543.html

      Spybot (gratuit) :
      http://telecharger.01net.com/windows/Internet/internet_utlitaire/fiches/26157.html

      Petite démo pour comprendre l'utilisation (merci à Ballatrap, le concepteur) :

      http://pageperso.aol.fr/Balltrap34/demo%20spybot.htm

      a-squared
      http://www.emsisoft.net/fr/software/download/

      ewido (dowload)
      http://www.ewido.net/fr/download/

      ¤Télécharger CleanUp40 (qui élimine les fichiers temporaires + cookies) sur ce lien : http://pageperso.aol.fr/Balltrap34/CleanUp40.exe

      démo : http://pageperso.aol.fr/balltrap34/democleanup.htm

      mets tout à jour, lance les scan en mode sans echec ( pour cela redamarre en appuillant sur le touche F8 ou F5 )

      ensuite reposte un log en precisant tes soucis

      bon ocurage, @+
      0
      1. J'ai toujours le problème "IBM0001" au démarrage.
        En plus, j'ai plein de fenêtre de pub qui arrive alors que j'en avais pas du tout avant...

        Quelqu'un a une idée, une solution ?
        Merci

        Sebastien
        0
        1. J'ai lu qu'il fallait lancer hijackThis pour voir si tout était clean.

          Voici le résultat sur ma machine :

          Logfile of HijackThis v1.99.1
          Scan saved at 19:24:59, on 02/03/2006
          Platform: Windows XP SP2 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\WINDOWS\System32\nvsvc32.exe
          C:\Program Files\ProShowGold\ScsiAccess.exe
          C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\wanmpsvc.exe
          C:\WINDOWS\system32\rundll32.exe
          C:\WINDOWS\explorer.exe
          C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00001.exe
          C:\WINDOWS\SOINTGR.EXE
          C:\WINDOWS\system32\RunDll32.exe
          C:\Program Files\Ahead\InCD\InCD.exe
          C:\Program Files\F-Secure\Common\FSM32.EXE
          C:\PROGRAM FILES\PANICWARE\DON'T_PANIC_FR!\DP.EXE
          C:\Program Files\QuickTime\qttask.exe
          C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
          C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIAEE.EXE
          C:\WINDOWS\system32\RunDLL32.exe
          C:\Program Files\FreeBrowser\FreeBrowser\FreeBrowser.exe
          C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00001.exe
          C:\Program Files\AOL 7.0\aoltray.exe
          C:\Program Files\WinTV\Ir.exe
          C:\Program Files\FreeBrowser\vlc\vlc.exe
          C:\WINDOWS\system32\wscntfy.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
          C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
          C:\hijackthis\HijackThis.exe
          C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE

          R1 - HKCU\Software\Microsoft\Internet Explorer,SearchAssistant = ,
          R1 - HKCU\Software\Microsoft\Internet Explorer,CustomizeSearch = ,
          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
          R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.searchv.com/1/search.html
          R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = http://www.searchv.com/1/
          R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = http://www.searchv.com/1/
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
          F2 - REG:system.ini: Shell=explorer.exe "C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00001.exe"
          O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
          O3 - Toolbar: UCmore XP - The Search Accelerator - {44BE0690-5429-47f0-85BB-3FFD8020233E} - C:\Program Files\TheSearchAccelerator\UCMTSAIE.dll
          O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
          O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
          O4 - HKLM\..\Run: [SO5 Integrator Pass Two] C:\WINDOWS\SOINTGR.EXE
          O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
          O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
          O4 - HKLM\..\Run: [F-Secure Manager] "C:\Program Files\F-Secure\Common\FSM32.EXE" /splash
          O4 - HKLM\..\Run: [Don't Panic!] "C:\PROGRAM FILES\PANICWARE\DON'T_PANIC_FR!\DP.EXE"
          O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
          O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
          O4 - HKLM\..\Run: [C-Media Speaker Configuration] C:\PROGRA~1\C-Media\WIN_ME\Setup.exe /SPEAKER
          O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [EPSON Stylus DX4200 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIAEE.EXE /P26 "EPSON Stylus DX4200 Series" /O6 "USB001" /M "Stylus DX4200"
          O4 - HKLM\..\Run: [gimmygames] C:\\gimmygames12.exe
          O4 - HKCU\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
          O4 - HKCU\..\Run: [FreeBrowser] C:\Program Files\FreeBrowser\FreeBrowser\FreeBrowser.exe
          O4 - HKCU\..\Run: [Shell] "C:\Program Files\Fichiers communs\Microsoft Shared\Web Folders\ibm00001.exe"
          O4 - HKCU\..\Run: [Key] C:\DOCUME~1\SBASTI~1\LOCALS~1\Temp\13.tmp
          O4 - Startup: AutoStart IR.lnk = C:\Program Files\WinTV\Ir.exe
          O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
          O4 - Global Startup: Icône AOL.lnk = C:\Program Files\AOL 7.0\aoltray.exe
          O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
          O9 - Extra button: EasyClick - {05575EC1-B47D-11d3-8F04-00105A9965CA} - C:\WINDOWS\e2bar.dll
          O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
          O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} - C:\Program Files\IrfanView\Ebay\Ebay.htm
          O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
          O14 - IERESET.INF: START_PAGE_URL=http://www.google.fr
          O15 - Trusted Zone: www.lapoudre.com
          O16 - DPF: BrowserAppletNew - file://C:\Program Files\easyplanet\BrowserNew.cab
          O16 - DPF: teleir_cert - https://static.ir.dgi.minefi.gouv.fr/secure/connexion/archives/ie4n4/teleir_cert.cab
          O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.com/i/chat/applet/c381/chat.cab
          O16 - DPF: {0246ECA8-996F-11D1-BE2F-00A0C9037DFE} (TDServer Control) - http://fr.encyclopedia.yahoo.com/rsc/tdserver.cab
          O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:\Program Files\Internet Explorer\vkopa.exe
          O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
          O16 - DPF: {17D8B270-9C15-11D3-8F03-00105A9965CA} (EasyClick Control) - http://download5.easyclick.com/win32/ie/tf1_5.cab
          O16 - DPF: {41F17733-B041-4099-A042-B518BB6A408C} - http://a1540.g.akamai.net/7/1540/52/20020713/qtinstall.info.apple.com/samantha/us/win/QuickTimeInstaller.exe
          O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by102fd.bay102.hotmail.msn.com/resources/MsnPUpld.cab
          O16 - DPF: {5DDCC37F-7C6B-48B8-9664-97C537920CA0} (aecviz Class) - http://www.maisonfamiliale.com/AECVIZ/npaecviz.cab
          O16 - DPF: {69432678-2906-2705-1128-068943397621} -
          O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab
          O20 - Winlogon Notify: ShellScrap - C:\WINDOWS\system32\p4p60e7seh.dll
          O23 - Service: F-Secure Network Request Broker - F-Secure Corporation - C:\Program Files\F-Secure\Common\FNRB32.EXE
          O23 - Service: F-Secure Authentication Agent (FSAA) - F-Secure Corporation. All Rights Reserved. - C:\Program Files\F-Secure\Common\FSAA.EXE
          O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
          O23 - Service: ScsiAccess - Unknown owner - C:\Program Files\ProShowGold\ScsiAccess.exe
          O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
          O23 - Service: Remote_Procedure_Call (svchost) - Unknown owner - %windir%\system32\svchost.cmd (file missing)
          O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe

          UN EXPERT POUR ME DIRE CE QUE JE DOIS FAIRE ?
          MERCI D'AVANCE

          Seb
          0
          1. Contributeur
            hello
            continue comme ça
            Démarre en mode sans échec :
            Pour cela, tu tapotes la touche F8 dès le début de l’allumage du PC sans t’arrêter
            Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
            Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
            (Si F8 ne marche pas utilise la touche F5).
            ----------------------------------------------------------------------------
            Relance le programme Smitfraud,
            Cette fois choisit l’option 2, répond oui a tous ;
            Sauvegarde le rapport, redémarre en mode normal, copie-colle le rapport sauvegardé sur le forum.

            0
            1. Voilà j'ai nettoyé avec Hoster puis SmitfraudFix

              Voici mon nouveau rapport :

              SmitFraudFix v2.21

              Rapport fait à 19:07:44,14 le 02/03/2006
              Executé à partir de C:\Documents and Settings\S‚bastien\Bureau\spy\SmitfraudFix
              OS: Microsoft Windows XP [version 5.1.2600]

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\Web

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\WINDOWS\system32

              C:\WINDOWS\system32\msupdate32.dll PRESENT !

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche ...\Application Data

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche Menu Démarrer

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche Bureau

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche C:\Program Files

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche présence de clés corrompues

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche éléments du bureau

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche Sharedtaskscheduler

              SrchSTS.exe by S!Ri
              Search SharedTaskScheduler's .dll

              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
              "{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

              [HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
              @="%SystemRoot%\System32\browseui.dll"

              [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
              @="%SystemRoot%\System32\browseui.dll"

              [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
              "{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

              [HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
              @="%SystemRoot%\System32\browseui.dll"

              [HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
              @="%SystemRoot%\System32\browseui.dll"

              »»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll

              »»»»»»»»»»»»»»»»»»»»»»»» Fin du rapport

              Est-ce que c'est bon ?
              En tout cas, ça m'a l'air mieux (j'ai perdu l'image de fond, j'espère que je ne vais pas découvrir des dégats au fur et à mesure...).
              Sinon il me reste aussi un message "ibm0001.exe" qui m'indique que l'application ne peux démarrer l'application MSVCR71.dll. Une solution ?

              Merci d'avance
              Sébastien
              0