Keylogger ou non ?

Bonjour,

Je pense avoir télécharger un keylogger car un ami sur msn m'avait donné un logiciel pour un jeu mais il ne marchait pas ... Et je n'ai pas pu lui demander pourquoi il ne marchait pas car je ne le vois plus . Vu que je n'ai pas envie de me faire prendre tous mes mots de passe je préférerais être sur que mon ordinateur soit clean.

Si quelqu'un pouvait m'aider , merci.

26 réponses

Résumé de la discussion

Une suspicion de keylogger et d'infection par malware est discutée, avec l'inquiétude de protéger l'ensemble des mots de passe et d'assurer que l'ordinateur soit clean. Plusieurs recommandations structurent la désinfection: diagnostic avec ZHPDiag, puis outils AdwCleaner et Malwarebytes pour éliminer les adware et logiciels espions, suivi d'une réanalyse et de rapports à partager. Certaines étapes suggèrent aussi l'utilisation d'OTL et ZHPFix, la désactivation des programmes indésirables au démarrage, et la nécessité de redémarrer l'ordinateur avant de poster les rapports. Des retours pratiques incluent la nécessité d'héberger les rapports en ligne et de relancer les analyses après redémarrage, afin de suivre l'état d'infection et d'éviter les faux positifs.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour

    Ce script va cibler certains éléments à supprimer :

    R3 - URLSearchHook: (no name) [64Bits] - {bb1227ac-7a0d-4076-8c1a-51a1348f6fa8} . (...) (No version) -- (.not file.)
    O2 - BHO: WinZipBar_FR [64Bits] - {bb1227ac-7a0d-4076-8c1a-51a1348f6fa8} Clé orpheline
    O42 - Logiciel: Facemoods - (.Aedge Performance BCN SL.) [HKLM] -- {D0198889-7766-424B-AB81-F16F8EDDFEF4}
    O42 - Logiciel: Protected Folder - (.IObit.) [HKLM] -- Protected Folder_is1
    [HKLM\Software\WhiteSmoke]
    EmptyTemp
    FirewallRAZ


    ¶ Sélectionne le script en entier et copie le (Edition --> Copier)
    ¶ Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en temps qu'administrateur"
    ¶ Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
    ¶ Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
    ¶ Clique sur le bouton « GO » pour lancer le nettoyage,
    ¶ Redémarre l'ordinateur après la suppression
    ¶ Copie/colle la totalité du rapport dans ta prochaine réponse

    ******************

    Mises à jour :
    -Service Pack 1 pour Seven X 64
    -Firefox
    -Java
    Fais comme je t'ai déjà expliqué ICI

    Ensuite refais une dernière analyse ZHPdiag ;)
    "Celui qui aime à apprendre est bien près du savoir" (Confucius)
    1. Contributeur sécurité
      Bonjour

      je n'aurai pas accés à mon ordinateur à partir du dimanche jusqu'à lundi dans une semaine.

      Ok ;)

      Lance ZHPDiag, clique sur la flèche verte pour faire la mise à jour.
      Ensuite, refais une analyse de contrôle ZHPDiag (pense à héberger le rapport sur pjjoint).
      1. Dectection ratio : 0/43 Lien :https://www.virustotal.com/gui/file/aaf659e3d38ad04848a9c3ed6250b30dc13acc8ac9f527a11f0c14e6ec8735b2

        Rapport OTL :========== OTL ==========
        Process msnotif.exe killed successfully!
        C:\Users\delol\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Outil de notification de cadeaux MSN.lnk moved successfully.
        C:\Users\delol\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN\msnotif.exe moved successfully.
        Registry value HKEY_USERS\S-1-5-21-3531430011-1734618407-3875448279-1000\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{EEE6C35B-6118-11DC-9C72-001320C79847} deleted successfully.
        Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EEE6C35B-6118-11DC-9C72-001320C79847}\ not found.
        File C:\Users\delol\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN\msnotif.exe not found.
        C:\Users\delol\AppData\Roaming\Samsung\Kies\UpdateTemp\backup\Kies.exe moved successfully.
        C:\Users\delol\AppData\Roaming\Samsung\Kies\UpdateTemp\backup\KiesTrayAgent.exe moved successfully.
        C:\Users\delol\AppData\Roaming\Samsung\Kies\UpdateTemp\backup\External\DeviceModules\Kies_Tutorial.exe moved successfully.
        C:\Users\delol\AppData\Roaming\Samsung\Kies\UpdateTemp\backup\USB Driver\SAMSUNG_USB_Driver_for_Mobile_Phones.exe moved successfully.
        ========== FILES ==========
        C:\ProgramData\FullRemove.exe moved successfully.
        ========== REGISTRY ==========
        Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\\PCTuto Avast_is1 not found.
        ========== COMMANDS ==========
        Error: Unable to interpret <EMPTYTEMP > in the current context!

        OTL by OldTimer - Version 3.2.33.0 log created on 02192012_003525

        Voilà , voilà . On en est a ou de la désinfection ?

        PS : je n'aurai pas accés à mon ordinateur à partir du dimanche jusqu'à lundi dans une semaine.
        1. Contributeur sécurité
          Bonjour

          Rends-toi sur cette page
          Clique sur "Choose File"
          Vas sur ton disque chercher ce fichier à cet emplacement :

           C:\Windows\SysNative\acovcnt.exe     


          Clique ensuite sur le bouton "Scan It"

          http://lh3.ggpht.com/-24kGezWmwy0/Tw8mc_WItqI/AAAAAAAABu4/G89d42GlJVQ/mazio.png

          Patiente le temps de l'analyse qui dépend de la taille du fichier

          http://lh6.ggpht.com/-zhXcSsbuVGA/Tw8nHXKxD8I/AAAAAAAABvo/WnWx3rVFcQQ/mazio.png

          Une fois celle-ci terminée, apparaît le rang de détection (Detection Ratio):

          http://lh5.ggpht.com/-pix3Yg33ETE/Tw8nArP73BI/AAAAAAAABvY/6tFGw2tY3Uw/mazio.png

          Communique-le dans ta prochaine réponse sur le forum et communique en même temps le lien de la page VirusTotal en le copiant dans la barre d'adresse et en le collant dans ta prochaine réponse :

          http://lh6.ggpht.com/-Rs-4bJW78JE/Tw8pdfe9FmI/AAAAAAAABv4/_gQAjDWBHO8/mazio.png

          *************

          * Fais un double-clic sur l'icône d'OTL pour le lancer
          /!\ pour Vista/Seven fais un clic-droit sur l'icône d'OTL et choisis "Exécuter en tant qu'administrateur"

          * Assure toi d'avoir fermé toutes les applications en court de fonctionnement.

          * Quand la fenêtre d'OTL apparaît, assure toi que dans la section "Rapport" (en haut à droite) la case "Rapport minimal" soit cochée.

          * Copies et colles le contenue de cette citation dans la partie inférieure d'OTL "Personnalisation"

          :OTL
          PRC - [2012/02/14 19:07:14 | 000,183,096 | ---- | M] (Microsoft Corporation) -- C:\Users\delol\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN\msnotif.exe
          O4 - Startup: C:\Users\delol\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Outil de notification de cadeaux MSN.lnk = C:\Users\delol\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN\msnotif.exe (Microsoft Corporation)
          O3 - HKU\S-1-5-21-3531430011-1734618407-3875448279-1000\..\Toolbar\WebBrowser: (no name) - {EEE6C35B-6118-11DC-9C72-001320C79847} - No CLSID value found.
          [2012/02/14 19:07:14 | 000,183,096 | ---- | M] (Microsoft Corporation) -- C:\Users\delol\AppData\Roaming\Microsoft\Outil de notification de cadeaux MSN\msnotif.exe
          [2011/01/29 23:11:32 | 000,888,120 | ---- | M] (Samsung) -- C:\Users\delol\AppData\Roaming\Samsung\Kies\UpdateTemp\backup\Kies.exe
          [2011/01/29 23:11:36 | 003,372,856 | ---- | M] (Samsung Electronics Co., Ltd.) -- C:\Users\delol\AppData\Roaming\Samsung\Kies\UpdateTemp\backup\KiesTrayAgent.exe
          [2011/01/29 23:17:40 | 000,066,920 | ---- | M] (Samsung) -- C:\Users\delol\AppData\Roaming\Samsung\Kies\UpdateTemp\backup\External\DeviceModules\Kies_Tutorial.exe
          [2011/01/29 17:00:20 | 020,623,664 | ---- | M] (SAMSUNG Electronics Co., Ltd.) -- C:\Users\delol\AppData\Roaming\Samsung\Kies\UpdateTemp\backup\USB Driver\SAMSUNG_USB_Driver_for_Mobile_Phones.exe
          :Files
          C:\ProgramData\FullRemove.exe
          :reg
          [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
          "PCTuto Avast_is1" =-
          :Commands
          EMPTYTEMP


          * Cliques sur l'icône "Correction" (en haut à gauche) .
          * Laisse le scan aller à son terme sans te servir du PC
          * A la fin du scan un rapport va s'ouvrir "OTL.Txt"
          * Copie et colle le rapports dans ta réponse stp...
          * Au cas où, tu peux les retrouver dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés

          1. Je le fais demain^^. Désolé du retard , quelques problèmes IRL.
            1. Contributeur sécurité
              ¶ Télécharge OTL sur ton Bureau.
              ¶ Lance le (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur).
              ¶ Sous Personnalisation, copie-colle ce script :

              netsvcs
              msconfig
              safebootminimal
              safebootnetwork
              activex
              drivers32
              %ALLUSERSPROFILE\%Application Data\*.
              %ALLUSERSPROFILE%\Application Data\*.exe /s
              %APPDATA%\*.
              %APPDATA%\*.exe /s
              %SYSTEMDRIVE%\*.exe
              %systemroot%\*. /mp /s
              %systemroot%\system32\*.dll /lockedfiles
              %systemroot%\Tasks\*.job /lockedfiles
              %systemroot%\system32drivers\*.sys /lockedfiles
              %systemroot%\System32config\*.sav
              /md5start
              explorer.exe
              winlogon.exe
              wininit.exe
              /md5stop


              ¶ Coche la case "tous les utilisateurs" puis clique sur le bouton "Analyse"
              ¶ Patiente pendant l'analyse jusqu'à l'apparition des deux rapports OTL.txt et Extras.txt
              ¶ Rends toi sur ce site, clique sur "Parcourir", sélectionne le rapport de OTL et clique sur Envoyer le fichier. Patiente pendant l'envoi du fichier, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.
                1. Contributeur sécurité
                  Fais redémarrer ton PC ensuite refais une analyse Diag stp.
                  J'ai oublié de te le préciser dans mon précédant message (o_O)
                2. J'ai redémarré mon pc juste après le ZHPFIx . Le logiciel me le demandait^^
              1. Contributeur sécurité
                Bonjour

                Ce script va cibler certains éléments à supprimer :

                ¶ Ouvre ce lien, sélectionne le script en entier et copie le (Edition --> Copier)
                ¶ Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en temps qu'administrateur"
                ¶ Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
                ¶ Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                ¶ Clique sur le bouton « GO » pour lancer le nettoyage,
                ¶ Copie/colle la totalité du rapport dans ta prochaine réponse

                *Refais une analyse ZHPDiag pour contrôle (pense à héberger le rapport sur pjjoint).
                1. Je n'arrive pas à faire ça :

                  *Il faut que tu installe le service pack1 pour ton Windows Seven X64
                  ça fait deux fois qu'il n'arrive pas à se télécharger.
                  1. Contributeur sécurité
                    Si les mises à jour automatiques sont activées, normalement le service pack1 finira par se télécharger tout seul ;)
                  2. Oui mais sur les deux fois qu'il s'est mis à se télécharger , il a eu des échecs :s.
                  3. Je télécharge le fichier qui vient du site de microsoft mais 903 MO ... j'en ai pour deux heures...
                    J'vais attendre 22 heures comme ça il devrait y avoir des mises à jours automatiques.
                  4. Je re-essaie une dernière fois d'installer , sinon je t'envoie le rapport ans l'installer .
                2. Manque que certaines mises à jour windows update qui avaient échoué à mettre à jour. Donc je mettrai bientot le rapport.
                  1. Ok , compris ! Je le fais tout de suite.
                    Pour Java 6 , dans le panneau de configuration j'en ai 3 je les désinstale tous ?
                    1. Contributeur sécurité
                      Oui tous les Java que tu vois ;)
                  2. Contributeur sécurité
                    Lire ces dossiers qui peuvent être en relation avec tes infections :
                    Le danger des cracks
                    Les risques sécuritaires du peer-to-peer en 10 points
                    L'importance de maintenir à jour son PC.

                    A désinstaller via > menu démarrer > panneau de configuration > programmes et fonctionnalités :
                    -WhiteSmoke
                    -IObit Malware Fighter (ralenti le système pour peu efficacité)
                    -Java 6
                    -Adobe Reader

                    Mises à jour :

                    *Il faut que tu installe le service pack1 pour ton Windows Seven X64 :
                    panneau de configuration > Windows Update > rechercher les mises à jours

                    *Pour activer les mises à jour automatiques : modifier les paramètres > installer les mises à jour automatiques > OK
                    Voir aussi :
                    https://support.microsoft.com/en-us/windows?ui=en-US&rs=en-001&ad=US

                    ***********

                    -Navigateurs :
                    --Ta version d'Internet Explorer est obsolète, télécharge la dernière version (IE9) ICI, même si tu n'utilise pas ce navigateur il est important de faire cette mise à jour.

                    *Nouvelle version de Firefox (déjà sur ton PC) que je te conseil d'utiliser, car bien plus sécurisés que IE et pour encore plus de sécurité, installe ces deux extensions :
                    -Adblock plus > Firefox > Chrome
                    -Wot > Firefox > Chrome > Internet Explorer

                    ***********

                    -Logiciels de protection :
                    Garde un antivirus (comme AntiVir que tu as déjà), que je te conseille de configurer comme ICI. En complément, garde MalwareBytes Anti-Malware pour faire des scans de vérification de temps en temps.

                    -Télécharge et installe la nouvelle version de Java ICI (suivre les indications).

                    -Idem pour Adobe Reader 10.1.2 ICI.

                    **************************************************************
                    Après ces tests et scanners et supressions , mon ordinateur est clean ou encore bien infecté ?

                    Fais toutes les mises à jour après nous passerons à la suite, mais ton PC n'est pas encore "clean" ... ):
                    Quand ce sera le cas, il restera "l'Optimisation" et la "Prévention" :)

                    *Quand tout sera fait, relance ZHPDiag pour une analyse de contrôle (pense à héberger le rapport sur pjjoint).

                    1. Contributeur sécurité
                      Bonjour

                      Ce script va cibler certains éléments à supprimer :

                      ¶ Ouvre ce lien, sélectionne le script en entier et copie le (Edition --> Copier)
                      ¶ Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en temps qu'administrateur"
                      ¶ Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                      ¶ Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                      ¶ Clique sur le bouton « GO » pour lancer le nettoyage,
                      ¶ Fais redémarrer l'ordinateur après la suppression
                      ¶ Copie/colle la totalité du rapport dans ta prochaine réponse

                      *********

                      * Refais une analyse ZHPDiag (pense à héberger le rapport sur pjjoint).
                      1. loumax91 , j'ai édité mon précédent message . Tu préfères que je mettes les rapports de AdwCleaner et le prochain rapport de Malwarebytes Anti-Malware sur PIJoint ?
                        1. Contributeur sécurité
                          Si tu veux oui ;)
                      • 1
                      • 2