XP Home Security

Bonjour,

Mon amie a été infectée dans les derniers jours. Je crois que j'ai réussi à nettoyer un peu avec "Malwarebytes' Anti-Malware", mais je crois qu'il reste encore des résidus.

J'ai lu votre forum pour quelques astuces, mais je crois que j'aurai de besoin votre aide.

J'ai essayé RogueKiller, mais il plante. Cela même en mode sans échec.

Si cela peut aider, voici deux rapports :

ZHPDiag :
https://pjjoint.malekal.com/files.php?id=bd5c846c9e141211

Ad-Report:

--------------------

======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 08/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (CLEAN [2]) -> Lancé à 13:13:14 le 09/04/2011, Mode normal

Microsoft Windows XP Édition familiale Service Pack 3 (X86)
Myriam@LGF1224HF1 ( )

============== ACTION(S) ==============

(!) -- Fichiers temporaires supprimés.

============== SCAN ADDITIONNEL ==============

**** Mozilla Firefox Version [3.6.16 (fr)] ****

FIREFOX.EXE\Shell\Open\Command - "C:\DOCUME~1\Myriam\LOCALS~1\Temp\0.7456768306675555.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe"

-- C:\Documents and Settings\Myriam\Application Data\Mozilla\FireFox\Profiles\k4o1u9r1.default --
Searchplugins\google-language-fr.xml (?)
Searchplugins\sweetim.xml (?)
Prefs.js - browser.download.lastDir, C:\\Documents and Settings\\Myriam\\Bureau
Prefs.js - browser.search.defaultenginename, SweetIM Search
Prefs.js - browser.search.defaulturl, hxxp://search.sweetim.com/search.asp?src=2&q=
Prefs.js - browser.search.selectedEngine, SweetIM Search
Prefs.js - browser.startup.homepage, hxxp://www.google.ca/firefox?client=firefox-a&rls=org.mozilla:fr:official
Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.16
Prefs.js - keyword.URL, hxxp://search.sweetim.com/search.asp?src=2&q=
Prefs.js - sweetim.toolbar.previous.browser.search.defaultenginename, chrome://browser-region/locale/region.properties
Prefs.js - sweetim.toolbar.previous.browser.startup.homepage, hxxp://www.google.ca/firefox?client=firefox-a&rls=org.mozilla:fr:offi...
Prefs.js - sweetim.toolbar.previous.keyword.URL, chrome://browser-region/locale/region.properties

========================================

**** Internet Explorer Version [8.0.6001.18702] ****

IEXPLORE.EXE\Shell\Open\Command - C:\DOCUME~1\Myriam\LOCALS~1\Temp\0.7456768306675555.exe -a C:\Program Files\Internet Explorer\iexplore.exe
HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKCU_URLSearchHooks|{EEE6C35D-6118-11DC-9C72-001320C79847} - "SweetIM ToolbarURLSearchHook Class" (C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelper.dll)
HKCU_SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847} - "SweetIM Search" (hxxp://search.sweetim.com/search.asp?src=6&q={searchTerms})
HKLM_SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847} - "SweetIM Search" (hxxp://search.sweetim.com/search.asp?src=6&q={searchTerms})
HKCU_Toolbar|{710EB7A1-45ED-11D0-924A-0020AFC7AC4D} (x)
HKCU_Toolbar\WebBrowser|{EEE6C35B-6118-11DC-9C72-001320C79847} (C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll)
HKLM_Toolbar|{EEE6C35B-6118-11DC-9C72-001320C79847} (C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll)
HKLM_ElevationPolicy\{EEE6C367-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelperApp.exe (SweetIM Technologies Ltd.)
HKCU_Extensions\{F7C8E5F6-B6D1-45db-8D91-2BCFA5DF11A9} - "Correcteur" (C:\Program Files\Druide\Antidote\Internet Explorer\6\Antidote K - IE 6.ico)
HKCU_Extensions\{F9B969E8-58D0-4dd9-AC8A-EE2336FF8F65} - "Dictionnaires" (C:\Program Files\Druide\Antidote\Internet Explorer\6\Antidote D - IE 6.ico)
HKCU_Extensions\{FA089E36-3F1B-4c51-9A1A-C4E7012483AF} - "Guides" (C:\Program Files\Druide\Antidote\Internet Explorer\6\Antidote G - IE 6.ico)
HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)
BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
BHO\{EEE6C35C-6118-11DC-9C72-001320C79847} - "SweetIM Toolbar Helper" (C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll)

========================================

C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 14 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 09/04/2011 13:09:00 (4824 Octet(s))
C:\Ad-Report-CLEAN[2].txt - 09/04/2011 13:13:19 (3445 Octet(s))

Fin à: 13:14:16, 09/04/2011

============== E.O.F ==============

------------------------------

Toute aide sera appréciée, merci

41 réponses

Résumé de la discussion

Une infection informatique est suspectée et des résidus malveillants subsistent malgré des nettoyages avec Malwarebytes, nécessitant une aide plus approfondie. La discussion porte sur l’utilisation d’outils tels que RogueKiller, Ad-Remover, OTL et Pre_Scan, l’analyse de rapports et les modifications persistantes dans les navigateurs et le système. Des rapports détaillés (ZHPDiag, Ad-Report) et des conseils techniques sont partagés pour identifier les injections, les extensions indésirables et les redirections. En dernier lieu, les échanges évoquent des actions à réaliser avant et après les scans, comme la désactivation temporaire de protections et l’analyse de fichiers et clés modifiés.

Bobot (l’IA à votre service)
  1. heu....tu l'as arreté avant la fin ou quoi ?

    chez moi le rapport fait 8 Mo quand je le fais tourner
    0
    1. voici le rapport de CLRAV, merci

      http://www.cijoint.fr/cjlink.php?file=cj201105/cijxhBavII.txt
      0
      1. telecharge ici : CLRAV

        lance-le , clique sur telecharger la nouvelle version

        relance-le clic sur lancer le nettoyage

        A la fin du scan, CLRAV.txt sera sur ton bureau

        ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

        tu clic droit dessus /envoyer vers / dossiers compresses

        ensuite :

        tu m'envoies l'archive comme ceci :

        clique sur ce lien : http://www.cijoint.fr/

        ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

        ▶ Clique sur Ouvrir.

        ▶ Clique sur "Cliquez ici pour déposer le fichier".

        Un lien de cette forme :

        http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

        est ajouté dans la page.

        ▶ Copie ce lien dans ta réponse.
        0
        1. toujours des soucis avec les mises a jour desactivées ?
          0
          1. oui, D:\ c'est ça deuxième partition.
            0
            1. et c'est normal qu'on retrouve ce dossier dans D:\ aussi?
              0
              1. Oui, c'est normal. Son F:\ ces sont disque externe.
                0
                1. salut c'est normal ces dossiers similaires dans deux lecteurs differents ?

                  F:\_Mes Documents
                  0
                  1. voici le rapport, merci:

                    http://www.cijoint.fr/cjlink.php?file=cj201104/cijmgqBRrr.txt
                    0
                    1. ▶ Télécharge ici : USBFIX sur ton bureau

                      branche tous tes periphériques sans les ouvrir

                      /!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

                      si tu as XP => double clique
                      si tu as Vista ou windows 7 => clic droit "executer en tant que...."


                      sur l'icône Usbfix située sur ton Bureau.
                      Sur la page, clique sur le bouton :

                      ▶ choisi l option Suppression

                      ▶ UsbFix scannera ton pc , laisse travailler l outil.

                      ▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

                      ▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

                      ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                      0
                      1. "Quels soucis persistent?" ?

                        -Les mises à jour automatiques de Microsoft sont désactivées, bien que l'option est toujours à automatique.

                        -Mon amie est inquiète de son disque externe qui était branché lors de l'infection. Elle ne l'a pas utilisé depuis.

                        À part cela, le reste semble fonctionner normalement.
                        0
                        1. ouaip'

                          n'empeche que t'as pas repondu à ma question ^^
                          G3?-?@¢??@?......Concepteur de List_Kill'em...Pre_Scan....MBR_Repair....
                          0
                          1. voici le scan malwarebytes:

                            http://www.cijoint.fr/cjlink.php?file=cj201104/cijyHEsZ7W.txt
                            0
                            1. entre temps il y eu deux/trois bonnes mises à jour et tu n'as pas mis le logiciel à jour lol

                              quels soucis persistent ?
                              0
                              1. voici celui que j'avais fait le 18 avril:

                                http://www.cijoint.fr/cjlink.php?file=cj201104/cijNlI48TB.txt
                                0
                                1. fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

                                  ▶ Télécharge ici :

                                  Malwarebytes

                                  ▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

                                  (NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

                                  ▶ Potasses le Tuto pour te familiariser avec le prg :

                                  ( cela dit, il est très simple d'utilisation ).

                                  relance malwarebytes en suivant scrupuleusement ces consignes :

                                  ! Déconnecte toi et ferme toutes applications en cours !

                                  ▶ Lance Malwarebyte's .

                                  Fais un examen dit "Complet" .

                                  ▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
                                  ▶ à la fin tu cliques sur "résultat" .
                                  Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

                                  Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

                                  Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

                                  0
                                  1. désoler pour le délai.

                                    "0.5311357597768761.exe" n'est plus dans le dossier temp
                                    0
                                    1. regarde si tu as encore ce fichier

                                      c:\documents and settings\myriam\local settings\temp\0.5311357597768761.exe
                                      0
                                      1. ...en question ?

                                        Si tu voulais dire le rapport du début, voici les deux que j'avais fait:

                                        malwarebytes 01:
                                        http://www.cijoint.fr/cjlink.php?file=cj201104/cijkXzNndb.txt

                                        02:
                                        http://www.cijoint.fr/cjlink.php?file=cj201104/cijko8kD5Z.txt

                                        Puis dès que j'ai la chance je vais te poster un nouveau demain soir.

                                        merci.
                                        0
                                        • 1
                                        • 2
                                        • 3