Virus multiples
Depuis quelque temps, une page internet s'ouvre même si je ne suis pas connectée.
Et depuis aujourd'hui, quand je fais une recherche sur google par exemple, je clic sur le lien, mais là soit une autre page (de pub) s'affiche à la place de la page demandée, soit une rien ne s'affiche.
J'ai plusieurs rapports :
Malwarebytes' Anti-Malware 1.51.0.1200
www.malwarebytes.org
Version de la base de données: 6752
Windows 6.1.7600
Internet Explorer 8.0.7600.16385
02/06/2011 13:26:39
mbam-log-2011-06-02 (13-26-39).txt
Type d'examen: Examen complet (C:\|D:\|E:\|F:\|Q:\|)
Elément(s) analysé(s): 352132
Temps écoulé: 54 minute(s), 31 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 9
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{293A63F7-C3B6-423a-9845-901AC0A7EE6E} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{0BF73E27-2734-4F7B-925A-4BBB1457F5FA} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{E2ED56B6-35FC-4484-9530-EC87FB458E78} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\PCTutoBHO.PCTBHO.1 (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\PCTutoBHO.PCTBHO (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{293A63F7-C3B6-423A-9845-901AC0A7EE6E} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{293A63F7-C3B6-423A-9845-901AC0A7EE6E} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{293A63F7-C3B6-423A-9845-901AC0A7EE6E} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\program files (x86)\PCTuto\pctutobho.dll (Trojan.Eorezo) -> Quarantined and deleted successfully.
c:\Users\Laura\adobe photoshop cs5 extended\Keygen.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully.
c:\Users\Laura\AppData\Local\Temp\432D.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully.
c:\Users\Laura\AppData\Local\Temp\58C0.tmp (Rootkit.TDSS) -> Quarantined and deleted successfully.
40 réponses
Une redirection publicitaire et l'ouverture d'une page non connectée se produisent sur le système Windows 7, avec des difficultés lors des recherches et des liens qui affichent des pubs ou restent bloqués. Les rapports de sécurité mentionnent des menaces telles que Trojan.Eorezo et Hijack.Zones, détectées et supprimées partiellement par Malwarebytes et des outils complémentaires comme DelFix, ZHPDiag et OTL. La meilleure réponse préconise un nettoyage en profondeur via DelFix et la suppression des éléments indésirables, puis une vérification plus poussée et une reconfiguration des paramètres de sécurité. D'autres éléments évoquent des extensions et des programmes tiers et conseillent de limiter les téléchargements et de vérifier les paramètres réseau pour prévenir de futures infections.
-
ok je me renseigne :)
-
je me renseigne au concepteur de zhpdiag pour voir ce qu il en est de cette detection fantome
-
Du coup je fais quoi? y'a pas moyen de voir les clés "cachés"
-
bizarre que zhpdiag voit de clés qu on ne voit pas....
[HKLM\Software\HAL]
-
http://www.cijoint.fr/cjlink.php?file=cj201106/cijF0BrX5D.png
J'ai fait un screen -
impossible
-
ok et enfin celle-ci
HKEY_LOCAL_MACHINE\Software\HAL
G3?-?@¢??@?......Concepteur de List_Kill'em...Pre_Scan....MBR_Repair.... -
tu m'as remis le meme lien que tout à l heure ^^
-
meme chose avec celle-ci stp
HKCU\Software\Pictures -
demarrer / programmes / acessoires / executer
tape regedit
valide
developpe avec les petits "+" cette arborescence :
HKEY_CURRENT_USER\Software\Frameworks
clic droit sur "Frameworks" , exporter , choisis ton bureau , puis mets le nom que tu veux
valide
ferme regedit
va sur la clé sauvegardée sur ton bureau , clic droit dessus , modifier ,
elle va s'ouvrir en document texte , selectionne tout le contenu puis colle -le ici
dans ta réponse
ferme la clé
G3?-?@¢??@?......Concepteur de List_Kill'em...Pre_Scan....MBR_Repair.... -
tu l'as lancé plein de fois delfix ?
-
comment se fait-il qu'il y ait 3/4h de decalage entre le moment ou tu as mis le rapport sur cijoint , et l'heure à laquellle tu m'a mis le lien ici ?
G3?-?@¢??@?......Concepteur de List_Kill'em...Pre_Scan....MBR_Repair.... -
je peux avoir ce que j ai demandé apres delfix ?
-
ben c'est un programme qui vire les tools qu on a utilisés , il est inutile de les garder ils sont mis à jour tous les jours donc dans 2 jours il te serviront plus à rien si tu les gardes ;)
-
comment ca pourquoi y a zhpdiag ? je comprends pas ta question :S
-
peut etre mieux la non ? lol ^^
-
tu as executé delfix avec le clic droit executer en tant qu'administrateur" ?
-
ah non!
voici le rapport :
# DelFix v8.0 - Rapport créé le 03/06/2011 à 18:10
# Mis à jour le 01/06/11 à 13h par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits) [version 6.1.7600]
# Nom d'utilisateur : Laura - LAURA-TOSH (Administrateur)
# Exécuté depuis : C:\Users\Laura\Desktop\delfix.exe
# Option [Suppression]
~~~~~~ Dossier(s) ~~~~~~
Supprimé : C:\Program Files (x86)\ZHPDiag
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\Users\Laura\Desktop\ZHPDiag.txt
Supprimé : C:\Users\Laura\Desktop\ZHPDiag2.exe
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
~~~~~~ Autre ~~~~~~
-> Prefetch vidé
########## EOF - "C:\DelFixSuppr.t
-
-
non on fait comme ca :
▶ Télécharge DelFix sur ton bureau.
▶ Lance le, tape suppression puis valide
Patiente pendant le scan jusqu'à l'ouverture du rapport.
▶ Copie/Colle le contenu du rapport dans ta prochaine réponse.
Note : Le rapport se trouve également sous C:\DelFix.txt
tu peux le desinstaller
===========================================
▶ Télécharge ZHPDiag (de Nicolas Coolman)
ou :ZHPDiag
▶ Enregistre le sur ton Bureau.
Une fois le téléchargement achevé,
▶ lance ZHPDiag.exe et clique sur Unzip dans la fenêtre qui s'ouvre.
▶ Clique sur le tournevis puis sur Tous pour cocher toutes les cases des options.
▶ Clique sur la loupe pour lancer l'analyse.
A la fin de l'analyse,
▶ clique sur l'appareil photo et enregistre le rapport sur ton Bureau.
Pour me le transmettre clique sur ce lien :
http://www.cijoint.fr/
▶ Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\.ZHPDiag.txt
▶ Clique sur Ouvrir.
▶ Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt
est ajouté dans la page.
▶ Copie ce lien dans ta réponse.-
J'ai juste ca comme rapport, c'est normal?
# DelFix v8.0 - Rapport créé le 03/06/2011 à 14:44
# Mis à jour le 01/06/11 à 13h par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits) [version 6.1.7600]
# Nom d'utilisateur : Laura - LAURA-TOSH (Administrateur)
# Exécuté depuis : C:\Users\Laura\Desktop\delfix.exe
# Option [Suppression]
~~~~~~ Dossier(s) ~~~~~~
~~~~~~ Fichier(s) ~~~~~~
~~~~~~ Registre ~~~~~~
~~~~~~ Autre ~~~~~~
########## EOF - "C:\DelFixSuppr.txt" - [541 octets] ########## -
-
-
ok
combofix n'a pas pu finir son travail en plus
desinstalle spybot search and destroy , redemarre ton pc
-
je vois que tu as passé combofix aussi...
attention ce n'est pas un jouet
mal utilisé il peut planter ta machine
tu sais recuperer une machine si un outil quelqu'il soit la plante et que tu ne peux plus demarrer?
tu as le rapport de combofix ?
- 1
- 2