Infecté par divers trojans.
RésoluJe suis actuellement infecté par :
- Un keylogger qui a prit mon compte WoW...
- Un virus qui spam un triangle jaune dans ma barre des tâches :
Windows antivirus
Windows has detected a spyware infection ...
J'ai passé un coup de smitfraudfix, sa a delete le message + triangle MAIS quand je redémarre l'ordinateur il réaparrait :(
Je vous montre un scan hijackthis :
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11:58:05, on 27/10/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16735)
Boot mode: Normal
Running processes:
H:\WINDOWS\System32\smss.exe
H:\WINDOWS\system32\winlogon.exe
H:\WINDOWS\system32\services.exe
H:\WINDOWS\system32\lsass.exe
H:\WINDOWS\system32\Ati2evxx.exe
H:\WINDOWS\system32\svchost.exe
H:\WINDOWS\System32\svchost.exe
H:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
H:\WINDOWS\system32\Ati2evxx.exe
H:\WINDOWS\system32\spoolsv.exe
H:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
H:\Program Files\PremierOpinion\pmropn.exe
H:\WINDOWS\Explorer.exe
H:\WINDOWS\system32\ctfmon.exe
H:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
H:\Documents and Settings\All Users\Menu Démarrer\Programmes\Démarrage\autorun.exe
H:\Program Files\NETGEAR\WG311v3\WG311v3.exe
H:\Program Files\TRENDnet\TEW-424UB\WlanCU.exe
H:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
H:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
H:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
H:\Program Files\Bonjour\mDNSResponder.exe
H:\Program Files\GizmoPlugin\GizmoPlugin.exe
H:\Program Files\CDBurnerXP\NMSAccessU.exe
H:\WINDOWS\system32\PnkBstrA.exe
H:\WINDOWS\system32\svchost.exe
H:\Program Files\Mozilla Firefox\firefox.exe
H:\WINDOWS\system32\wbem\unsecapp.exe
H:\Documents and Settings\gglariflette\Bureau\IE7-WindowsXP-x86-fra.exe
h:\c6f63c60c097b214c3f75ad3159bb0\update\iesetup.exe
H:\WINDOWS\system32\wuauclt.exe
H:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
F2 - REG:system.ini: Shell=Explorer.exe H:\WINDOWS\shell.exe
O2 - BHO: ExpertEnhancer - {35069396-3567-9D8B-86E5-B3D3B89DD644} - H:\Program Files\ExpertEnhancer\ExpertEnhancer-2.dll
O2 - BHO: Microsoft MSJava 32 - {43F7497C-7687-4DEA-A057-F21BD81BC896} - (no file)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - H:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - H:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - H:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: (no name) - {B5D0BE4E-83F4-4320-BC40-D96FA1620811} - (no file)
O3 - Toolbar: (no name) - {6134A39A-C1EA-4E6F-B6D2-9ED5D9CC03B5} - (no file)
O4 - HKLM\..\Run: [PremierOpinion] H:\Program Files\PremierOpinion\pmropn.exe -boot
O4 - HKLM\..\Run: [QuickTime Task] "H:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\RunOnce: [NoIE4StubProcessing] H:\WINDOWS\system32\reg.exe DELETE "HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components" /v "NoIE4StubProcessing" /f
O4 - HKCU\..\Run: [msnmsgr] "H:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] H:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] H:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide2] cmd.exe /C rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,L,,4,N (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide1] cmd.exe /C move /Y "%SystemRoot%\System32\syssetub.dll" "%SystemRoot%\System32\syssetup.dll" (User 'SERVICE RÉSEAU')
O4 - Startup: findfast.exe
O4 - Startup: RocketDock.lnk = H:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\RocketDock.exe
O4 - Global Startup: autorun.exe
O4 - Global Startup: NETGEAR WG311v3 Smart Wizard.lnk = H:\Program Files\NETGEAR\WG311v3\WG311v3.exe
O4 - Global Startup: Wireless Configuration Utility.lnk = H:\Program Files\TRENDnet\TEW-424UB\WlanCU.exe
O7 - HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - H:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - H:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - H:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - H:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - H:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - H:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - H:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - H:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: https://www.commentcamarche.net/
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr
O17 - HKLM\System\CCS\Services\Tcpip\..\{49F2F8EA-FE24-4D91-A565-46C36AFD52CD}: NameServer = 80.10.246.129
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - H:\Program Files\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Alpha Networks Inc. - H:\Program Files\ANI\ANIWZCS2 Service\ANIWZCSdS.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - H:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - H:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - H:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ares Chatroom server (AresChatServer) - Ares Development Group - H:\Program Files\Ares\chatServer.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - H:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - H:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - H:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Gizmo VoIP Service (Gizmo Plugin) - SIPphone, Inc. - H:\Program Files\GizmoPlugin\GizmoPlugin.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - H:\Program Files\Fichiers communs\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Service de l'iPod (iPod Service) - Apple Inc. - H:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - H:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NMSAccessU - Unknown owner - H:\Program Files\CDBurnerXP\NMSAccessU.exe
O23 - Service: PnkBstrA - Unknown owner - H:\WINDOWS\system32\PnkBstrA.exe
--
End of file - 7851 bytes
Merci de votre aide, à bientôt !
Configuration: Windows XP Firefox 3.0.3
95 réponses
Un système Windows XP est affecté par un keylogger et une alerte virale qui affiche une infection, avec des éléments de démarrage modifiés et des traces repérées dans le rapport HijackThis. Des outils comme HijackThis et le scanner Kaspersky permettent d'identifier des objets infectés et des modifications de paramètres, notamment pages d'accueil et extensions indésirables, avec 2 virus détectés et 48 éléments infectés. La procédure recommande d’éliminer les éléments douteux, puis de sécuriser le système par une désinfection complète et des vérifications, tout en préconisant le changement des mots de passe et la mise à jour des protections.
-
Voilà je les ai supprimé.
Merci pour l'info du "Résolu". -
Contributeur sécuritéBonjour,
pas tout à fait.
Supprime sur ton Bureau Combofix.exe, RSIT.exe et ToolsCleaner.exe.
Supprime aussi C:\TCleaner.txt.
On attends 48 h pour voir et mettre en résolu. -
Sa a finalement marché.
Voici le rapport :
[ Rapport ToolsCleaner version 2.2.4 (par A.Rothstein & dj QUIOU) ]
-->- Recherche:
H:\Combofix.txt: trouvé !
H:\rapport_clean.txt: trouvé !
H:\TB.txt: trouvé !
H:\SDFIX: trouvé !
H:\Qoobox: trouvé !
H:\_OtMoveIt: trouvé !
H:\Toolbar SD: trouvé !
H:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
H:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
H:\Documents and Settings\gglariflette\Bureau\SdFix.exe: trouvé !
H:\Documents and Settings\gglariflette\Bureau\HijackThis.lnk: trouvé !
H:\Documents and Settings\gglariflette\Bureau\Gmer.zip: trouvé !
H:\Documents and Settings\gglariflette\Bureau\OtMoveIt2.exe: trouvé !
H:\Documents and Settings\gglariflette\Bureau\ComboFix.exe: trouvé !
H:\Documents and Settings\gglariflette\Bureau\HJTInstall.exe: trouvé !
H:\Documents and Settings\gglariflette\Bureau\ToolBarSD.exe: trouvé !
H:\Documents and Settings\gglariflette\Bureau\OAD.exe: trouvé !
H:\Documents and Settings\gglariflette\Bureau\SmitFraudfix: trouvé !
H:\Documents and Settings\gglariflette\Bureau\clean\Clean.zip: trouvé !
H:\Documents and Settings\gglariflette\Bureau\clean.doc\Clean.zip: trouvé !
H:\Documents and Settings\gglariflette\Bureau\cleantruc\Clean.zip: trouvé !
H:\Documents and Settings\gglariflette\Bureau\SmitfraudFix\SmitFraudFix.zip: trouvé !
H:\Program Files\Trend Micro\HijackThis: trouvé !
H:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
H:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !
H:\WINDOWS\Gmer.exe: trouvé !
---------------------------------
-->- Suppression:
H:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
H:\Documents and Settings\gglariflette\Bureau\SdFix.exe: supprimé !
H:\Documents and Settings\gglariflette\Bureau\HijackThis.lnk: supprimé !
H:\Documents and Settings\gglariflette\Bureau\Gmer.zip: supprimé !
H:\Documents and Settings\gglariflette\Bureau\OtMoveIt2.exe: supprimé !
H:\Documents and Settings\gglariflette\Bureau\ComboFix.exe: ERREUR DE SUPPRESSION !!
H:\Documents and Settings\gglariflette\Bureau\HJTInstall.exe: supprimé !
H:\Documents and Settings\gglariflette\Bureau\ToolBarSD.exe: supprimé !
H:\Documents and Settings\gglariflette\Bureau\clean\Clean.zip: supprimé !
H:\Documents and Settings\gglariflette\Bureau\clean.doc\Clean.zip: supprimé !
H:\Documents and Settings\gglariflette\Bureau\cleantruc\Clean.zip: supprimé !
H:\Documents and Settings\gglariflette\Bureau\SmitfraudFix\SmitFraudFix.zip: supprimé !
H:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
H:\WINDOWS\Gmer.exe: supprimé !
H:\Combofix.txt: supprimé !
H:\rapport_clean.txt: supprimé !
H:\TB.txt: supprimé !
H:\Documents and Settings\gglariflette\Bureau\OAD.exe: supprimé !
H:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
H:\SDFIX: supprimé !
H:\Qoobox: supprimé !
H:\_OtMoveIt: supprimé !
H:\Toolbar SD: supprimé !
H:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
H:\Documents and Settings\gglariflette\Bureau\SmitFraudfix: supprimé !
H:\Program Files\Trend Micro\HijackThis: supprimé !
Le programme a bien tout supprimé. :) -
Re,
Désolé je croyais que tout était fini.
Hmmm, en pleine analyse le programme ne répond plus et bloque ce qui le rend inutilisable .
Que faire ? -
Contributeur sécuritéRe,
je comprends ton impatience, mais au minimum, il faudrait éliminer les outils inutiles.
Fais ça :
* Télécharge ToolsCleaner par A.Rothstein & dj QUIOU sur ton Bureau.
http://pc-system.fr/
hxxp://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe
hxxp://pagesperso-orange.fr/AceRothstein/ToolsCleaner2.exe
* Clique sur Recherche et laisse le scan se terminer.
* Clique, sur Suppression pour finaliser.
* Tu peux, si tu le souhaites, te servir des Options facultatives.
* Clique sur Quitter, pour que le rapport puisse se créer.
* Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\). -
Bon bah merci alors.
Mon problème est donc résolu ! Au revoir et merci encore !
Cordialement, germain. -
Contributeur sécuritéRe,
je pense. -
Je peux rejouer à WoW ? :D
-
TeaTimer.exe non détecté.
Sa refait pareil :$ -
Ok je vais le faire.
-
Contributeur sécuritéRe,
tu peux essayer avec
TeaTimer.exe -
Aucun rapport pendant l'analyse, elle se stope et me met [Entrée] spoolvs.exe non détecté.
-
Contributeur sécuritéRe,
je pense qu'il y est.
Tu peux me mettre le rapport complet de OAD. -
[Entrée] spoolvs.exe non détecté.
Il me met sa, donc il n'y est plus ? -
Re,
Ok je vais faire tes instructions. -
Contributeur sécuritéRe,
bon, reste à trouver ce qui protège les clés.
Télécharge OAD http://sosvirus.changelog.fr/OAD.exe
- Enregistre le sur ton Bureau
Double clique sur le OAD pour le lancer
- nom de fichier à rechercher tape ou fais un copier coller de : spoolvs.exe
- Type de recherche : sélectionne l'option 6 puis valide [entree]
OAD va maintenant rechercher le fichier. Laisse le travailler jusqu'à ce qu'il en ai terminé.
Le rapport de recherche s'affichera automatiquement à dès qu'il en aura terminé.
- Fais un copier / coller de ce rapport dans ton prochain post.
Note importante : Suivant la taille des disques dur cette recherche peut prendre plusieurs minutes. Sois patient(e) -
Même chose pour H:\Documents and Settings\NetworkService\ntuser.dat.LOG
0 bytes size received / Se ha recibido un archivo vacio -
0 bytes size received / Se ha recibido un archivo vacio
Même chose pour H:\Documents and Settings\NetworkService\NTUSER.DAT -
0 bytes size received / Se ha recibido un archivo vacio
Même chose pour H:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG
Je pense que antivir les avait supprimé... -
0 bytes size received / Se ha recibido un archivo vacio
pour H:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat
- 1
- 2
- 3
- 4
- 5