Site et forum d'assistance informatique - Réparation de Windows   Le forum Annuaire Plan du site Connexion
Index du forum Micro-Astuce !!
Web Micro-Astuce
La charte Accueil Portail Profil Rechercher Nos membres S'enregistrer Vérifier ses messages privés
infection par malware et trojan
Aller à la page 1, 2  Suivante
 
Ce forum est verrouillé; vous ne pouvez pas poster, ni répondre, ni éditer les sujets.   Ce sujet est verrouillé; vous ne pouvez pas éditer les messages ou faire de réponses. Mascotte
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
Kitoku
Membre
Membre


Inscrit le: 24 Aoû 2008
Messages: 12

MessagePosté le: 24 Aoû 2008 23:08     Sujet du message: infection par malware et trojan Répondre en citant

Bonjour, suite à l'ouverture d'un site, j'ai reçu un pop-up que j'ai fermé. A la fermeture du Pop-up mo fond d'écran a changé et m'a affiché une alerte d'infection de virus.
j'ai eu ce même problème récemment sur mon ancien ordi (mort depuis -_-)

impossible de faire une analyse, ni avec kaspersky, ni hijackthis, ni panda car il est impossible d'accéder aux pages d'antivirus ou de scan en ligne (autrement internet marche à peu près malgré une certaine lenteur)
jai lancé un scan avec avast :

j'ai obtenu un écran bleu avec ces inscriptions :


Citation:
Appuyez echap pour sauter l'analyse

Fichier de rapport C: \Program Files\Alwil Software\Avast4\DATA\report\aswBoot.txt

analyse de tous les lecteurs locaux
Fichier c:\Documents and settings\Propriétaire\Local settings\Temp\.tt1.tmp.vbs est infecté par VBS:Malware-gen

Appuyez 1 Pour supprimer
2 supprimer tout
3 déplacer
4 déplacer tout
5 mettre en quarantaine
6 mettre tout en quarantaine
7 réparer
8 réparer tout
9 ignorer
0 ignorer tout
Echap quitter :

J'ai choisis de mettre le fichier en quarantaine par sécurité : 3 fichiers on té mis en quarantaine


le deuxieme fichier mis en quarantaine est : c:\Documents and settings\Propriétaire\Local settings\Temp\.tt2
le troisième fichier mis en quarantaine est : c:\Documents and settings\Propriétaire\Local settings\Temp\.tt7c6.tmp.vps


Un quatrième fichier a été trouvé avec un trojan : Fichier c\:windows système32\tdssserf.dll est infecté par win32:Trojan-gen{other}

Je l'ai aussi mit en quarantaine.

un cinquième fichier, lui aussi infecté par un trojan :

c\:windows système32\trz11.tmp est infecté par win32:trojan-gen {other} (egalement mit en quarantaine

j'ai retenté une analyse par hijackthis ou kaspersky mais je l'arrive toujours pas à acceder aux pages.
Or en ce moment je tente une analyse avec malwarbyte.
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
flrrosa
Helpeur
Helpeur


Inscrit le: 18 Mai 2008
Messages: 55

MessagePosté le: 25 Aoû 2008 14:14     Sujet du message: Répondre en citant

Kitoku,

Et si vous n'êtes pas capable de lancer l'installation d'un programme.

1) Sauvegarder vos données personnelles.
_________________________________

Aller dans C:\Windows\system32\drivers\etc et ouvrer avec le bloc-note--> (tout les programmes --> Accessoire) le fichier HOSTS.
Supprimer sont contenu.
et copier / coller y la ligne suivante :
127.0.0.1 localhost
Sauvegarder le fichier.
_________________________________

Essayer, pour vos téléchargement ou lancement/installation de programme,
de redémarrer en mode sans échec avec prise en charge du réseau.
(appuyer à répétition sur F8 ou F5 sitôt après l'apparition du logo du Bios.)

Pour HijackThis avec lequel vous dîtes avoir des problème, essayez de faire un scan.
Essayer en le renommant genre dfgdgf.exe

Les fichiers que votre antivirus a trouvé sont des infections, supprimer lès.
Il proviennent soit de :
Bitdownload, BitGrabber, BitRoll, BitTorrent Fastest Tool, divocodec,
DivoPlayer, DomPlayer, Download Plugin, Get-Torrent, KitPlayer,
NetPumper, Plugindl, TorrentQ, TorrentSoftware, Torrent101, Winzix,
3wPlayer
go-astro - Instant Access - InternetGameBox - GoRecord - HotTVPlayer -
Live Player - MailSkinner - Messenger Skinner - sudoplanet - Webmediaplayer.
Si vous avez un de ces répertoires (précédent) sur votre disque dur,
supprimez le. (si problème, essayer en mode sans échec)
_________________________________

Si vous avez un CD d'installation "original" de windows.
Démarrez dessus et essayer un sfc /scannow
(ce qui devrait rétablir temporairement les choses)
_________________________________

Si vous avez toujours des problèmes et
si vous avez un Windows XP..

Aller dans Démarrer--> Exécuter..., entrer regedit et valider.
Chercher --> HKEY_CLASSES_ROOT\.exe
>>> ( c'est en premier )
Vérifiez que la valeur "fenêtre de droite" --> (valeur par défaut ) est : exefile sinon changez la pour exefile en double cliquant dessus !

Et ré-essayer de lancer HijackThis.

Si ça ne fonctionne pas....
Faite une sauvegarde du registre avec ERUNT ou Regedit--(-> aller dans démarrer--> Exécuter..., entrer regedit et valider. Ensuite vérifier dans l'éditeur de Registre, que le Poste de travail est sélectionné et apuyer sur Fichier --> Exporter et sauvegarder le registre sur votre bureau).

Copier cette adresse : http://www.kellys-korner-xp.com/regs_edits/exefix.reg
Faites un clic droit/enregistrer-sous )
une fois sur le bureau vous double-cliquer sur:
http://www.kellys-korner-xp.com/regs_edits/exefix.reg

ET
Copier cette adresse : http://www.kellys-korner-xp.com/regs_edits/linkfilerestore.reg
Faites un clic droit/enregistrer-sous )
une fois sur le bureau vous double-cliquer sur:
http://www.kellys-korner-xp.com/regs_edits/linkfilerestore.reg

Et ré-éssayer les procédure précédentes.
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
Kitoku
Membre
Membre


Inscrit le: 24 Aoû 2008
Messages: 12

MessagePosté le: 26 Aoû 2008 11:20     Sujet du message: Répondre en citant

Bonjour, j'ai réussi à faire un rapport HijackThis de la session infectée.
Je précise que je n'écris pas depuis le pc infecté mais depuis mon mac.
Je précise aussi que j'ai suivis les instructions d'un autre forum qui m'a conseillé de faire des rapports drWeb : j'arrive à faire des scans rapides, où il me trouve des fichiers infectés qu'il supprime automatiquement.

On m'a aussi conseillé de faire un rapport combofix, mais totalement impossible de le lancer, même en le renomant. Il ouvre un message d'erreur indiuant qu'il a toruvé un rootkit, il redemarre l'ordi et ne lance pas de scan.
Il me semble avoir tout dit.

Voilà le rapport, et encore merci pour votre réponse.


[color=darkred]Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:14:46, on 26/08/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\savedump.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\igfxtray.exe
C:\Program Files\Internet Explorer\Iexplore.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Program Files\Fujitsu\BtnHnd\BtnHnd.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\ltmoh\Ltmoh.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Logitech\Video\LogiTray.exe
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\system32\lphcvmaj0e7ba.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Shareaza\Shareaza.exe
C:\Program Files\OpenOffice.org 2.3\program\soffice.exe
C:\Program Files\OpenOffice.org 2.3\program\soffice.BIN
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Logitech\Video\FxSvr2.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.fr/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://google.fr/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [LoadBtnHnd] C:\Program Files\Fujitsu\BtnHnd\BtnHnd.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [LtMoh] C:\Program Files\ltmoh\Ltmoh.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Program Files\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [lphcvmaj0e7ba] C:\WINDOWS\system32\lphcvmaj0e7ba.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Shareaza] "C:\Program Files\Shareaza\Shareaza.exe" -tray
O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Fichiers communs\Adobe\Updater5\AdobeUpdater.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE R�SEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.3.lnk = C:\Program Files\OpenOffice.org 2.3\program\quickstart.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FICHIE~1\Skype\SKYPE4~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

--
End of fi
le - 5979 bytes[/color]
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
flrrosa
Helpeur
Helpeur


Inscrit le: 18 Mai 2008
Messages: 55

MessagePosté le: 26 Aoû 2008 12:16     Sujet du message: Répondre en citant

Kitoku,

Voici l'infection :
C:\WINDOWS\system32\lphcvmaj0e7ba.exe

Qui est possiblement arrivée avec ceci:
C:\Program Files\Shareaza\Shareaza.exe

Y en a t-il d'autre, pas de trace pour tout de suite.
_______________________________

Relancer HijackThis,
Appuyer sur [Do a system scan only],
Cocher (à gauche) les lignes suivantes et appuyer sur [Fix Checked] pour les supprimer.
(les autres objets ne sont pas nécessaires au démarrage et prennent en ressources inutilement)

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [LoadBtnHnd] C:\Program Files\Fujitsu\BtnHnd\BtnHnd.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Program Files\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [lphcvmaj0e7ba] C:\WINDOWS\system32\lphcvmaj0e7ba.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Shareaza] "C:\Program Files\Shareaza\Shareaza.exe" -tray
O4 - HKCU\..\Run: [AdobeUpdater] C:\Program Files\Fichiers communs\Adobe\Updater5\AdobeUpdater.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE R�SEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/FR-FR/a-UNO1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
_______________________________

Téléchargez OTMoveIt2 (de Old_Timer) sur votre Bureau : http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
Double-cliquez sur OTMoveIt.exe pour le lancer.
Assurez vous que la case "Unregister Dll's and Ocx's" soit bien cochée !
Copiez / collez la ligne suivante (en rouge) dans la fenêtre de gauche de OTMoveIt nommé "Paste List of Files/Folders to be moved".

C:\WINDOWS\system32\lphcvmaj0e7ba.exe

Cliquez sur MoveIt! pour lancer la suppression.
Si OTMoveIt propose de redémarrer votre PC, acceptez.
Lorsque un résultat apparaît dans le cadre Results, cliquez sur Exit>.

Afficher le rapport de OTMoveIt situé sur C:\_OTMoveIt\MovedFiles.

_______________________________

Télécharger Malwarebytes - & - Tutoriel Malwarebytes .
Installer et mettez à jours Malwarebytes.
Redémarrer en mode sans échec (au logo du Bios appuyer à répétition sur F8 ou F5) et
lancer un scan "Complet", lorsque terminé cocher "Supprimer la sélection".

Afficher le rapport Malwarebytes et un autre rapport HijackThis.
_______________________________

Télécharger CCleaner - & - Tutoriel CCleaner .
À l'installation de CCleaner, n'installer pas la Toolbar Yahoo,
Utiliser CCleaner après chaque session sur le net, installation/désinstallation de logiciels et/ou avant de fermer le PC.
(c'est entre autre par ces fichiers temporaires qu'arrivent les infections)

Nettoyer les cookies et fichiers temporaires !
_______________________________

À mettre à jours pour améliorer la sécurité du PC:
Java sun : http://www.java.com/fr/download/manual.jsp
Quick Time : http://www.apple.com/fr/quicktime/download/
Adobe reader : http://www.adobe.com/fr/products/acrobat/readstep2.html
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
Kitoku
Membre
Membre


Inscrit le: 24 Aoû 2008
Messages: 12

MessagePosté le: 26 Aoû 2008 13:58     Sujet du message: Répondre en citant

bonjour,
alors voilà le rapport de MoveIt.

C[color=darkred]:\WINDOWS\system32\lphcvmaj0e7ba.exe moved successfully.

OTMoveIt2 by OldTimer - Version 1.0.4.3 log created on
08262008_140216[/color]


On a ensuite démarré n mode sans échec pour lancer malwarebyte mais on a uniquement obtenu un ecran noir.
On a redémarré en mode normal et lancé malwarbyte, et il a planté en plein milieu d'analyse.
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
flrrosa
Helpeur
Helpeur


Inscrit le: 18 Mai 2008
Messages: 55

MessagePosté le: 26 Aoû 2008 15:05     Sujet du message: Répondre en citant

Kitoku,

Avez vous été capable de relancer HijackThis et de supprimer toutes les lignes à supprimer.

Rajouter cette ligne à [Fix Checked] avec HijackThis :

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
_________________________________

Désactiver votre antivirus.

Télécharger sur le bureau Combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Citation:
/!\ Déconnectez l'internet et durant la durée de l'étape suivante, n'utilisez pas de votre PC et n'ouvrez aucun programmes. Si ComboFix a besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisser le aller..

Double-cliquer sur Combofix
Appuyer sur 1 si nécessaire
Attendre la fermeture de l’outil ( 5-10 mn ou plus si infection importante)

Afficher le rapport.
(vous pouvez aussi le trouver sur C:\Combofix.txt)

Réactiver l'antivirus.

Supprimer ensuite combofix - QooBox qui est sur le C:\
_________________________________

Relancer HijackThis et ré-afficher un rapport
_________________________________
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
Kitoku
Membre
Membre


Inscrit le: 24 Aoû 2008
Messages: 12

MessagePosté le: 26 Aoû 2008 17:44     Sujet du message: Répondre en citant

aucun problème avec hijackthis, on a supprimé toutes les lignes indiquées.
par contre toujours impossible de demarrer comboFix ...
on a désactivé l'antivirus, fermé toutes les fenêtres ... mais toujours impossible.
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
flrrosa
Helpeur
Helpeur


Inscrit le: 18 Mai 2008
Messages: 55

MessagePosté le: 26 Aoû 2008 17:50     Sujet du message: Répondre en citant

Kitoku,

Renommer ComboFix.exe en KitokuF.exe et réessayer encore de lancer ComboFix.
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
Kitoku
Membre
Membre


Inscrit le: 24 Aoû 2008
Messages: 12

MessagePosté le: 26 Aoû 2008 18:13     Sujet du message: Répondre en citant

en attendant voilà un rapport d'anti rootkit.
on retente combofix en le renommant.

Avira AntiRootkit Tool - Beta (1.0.1.17)

========================================================================================================
- Scan started mardi 26 août 2008 - 18:55:06
========================================================================================================

--------------------------------------------------------------------------------------------------------
Configuration:
--------------------------------------------------------------------------------------------------------
- [X] Scan files
- [X] Scan registry
- [X] Scan processes
- [ ] Fast scan
- Working disk total size : 37.26 GB
- Working disk free size : 18.12 GB (48 %)
--------------------------------------------------------------------------------------------------------

Results:
Hidden file : c:\windows\system32\tdssadw.dll
Hidden file : c:\windows\system32\tdssinit.dll
Hidden file : c:\windows\system32\tdssl.dll
Hidden file : c:\windows\system32\tdssservers.dat
Hidden file : c:\windows\system32\drivers\tdssserv.sys
Hidden key : HKEY_LOCAL_MACHINE\Software\tdss
Hidden key : HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\tdssdata
Hidden key : HKEY_LOCAL_MACHINE\System\ControlSet001\Control\SafeBoot\Minimal\tdssserv.sys
Hidden key : HKEY_LOCAL_MACHINE\System\ControlSet001\Control\SafeBoot\Network\tdssserv.sys
Hidden key : HKEY_LOCAL_MACHINE\System\ControlSet002\Control\SafeBoot\Minimal\tdssserv.sys
Hidden key : HKEY_LOCAL_MACHINE\System\ControlSet002\Control\SafeBoot\Network\tdssserv.sys

--------------------------------------------------------------------------------------------------------
Files: 5/82329
Registry items: 6/198355
Processes: 0/31
Scan time: 00:13:01
--------------------------------------------------------------------------------------------------------
Active processes:
- etlukxly.exe (PID 584) (Avira AntiRootkit Tool - Beta)
- wuauclt.exe (PID 3984)
- System (PID 4)
- smss.exe (PID 664)
- csrss.exe (PID 712)
- winlogon.exe (PID 736)
- services.exe (PID 780)
- lsass.exe (PID 792)
- svchost.exe (PID 940)
- svchost.exe (PID 1036)
- svchost.exe (PID 1072)
- svchost.exe (PID 1172)
- svchost.exe (PID 1228)
- aswUpdSv.exe (PID 1532)
- ashServ.exe (PID 1608)
- spoolsv.exe (PID 1924)
- svchost.exe (PID 400)
- ashMaiSv.exe (PID 608)
- ashWebSv.exe (PID 624)
- alg.exe (PID 1160)
- explorer.exe (PID 1972)
- igfxtray.exe (PID 996)
- hkcmd.exe (PID 1200)
- AGRSMMSG.exe (PID 1128)
- ltmoh.exe (PID 1248)
- ashDisp.exe (PID 1288)
- LVCOMSX.EXE (PID 1528)
- soffice.exe (PID 564)
- soffice.bin (PID 1512)
- wuauclt.exe (PID 2212)
- avirarkd.exe (PID 216)
========================================================================================================
- Scan finished mardi 26 août 2008 - 19:08:08
========================================================================================================
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
Kitoku
Membre
Membre


Inscrit le: 24 Aoû 2008
Messages: 12

MessagePosté le: 26 Aoû 2008 18:21     Sujet du message: Répondre en citant

ah, on arrive à faire un scan avec combo !!!
je le poste dès que j'ai le resultat
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
flrrosa
Helpeur
Helpeur


Inscrit le: 18 Mai 2008
Messages: 55

MessagePosté le: 26 Aoû 2008 18:25     Sujet du message: Répondre en citant

Kitoku,

OtMoveIt2 a fonctionné plutôt.
Lancer OtMoveIt2.
Assurez vous que la case "Unregister Dll's and Ocx's" soit bien cochée !
Et copier / coller y dans la fenêtre de gauche toutes ces lignes :
c:\windows\system32\tdssadw.dll
c:\windows\system32\tdssinit.dll
c:\windows\system32\tdssl.dll
c:\windows\system32\tdssservers.dat
c:\windows\system32\drivers\tdssserv.sys


ET appuyer sur MoveIt !
______________________________________


Ouvrer le Bloc-note dans le Menu Démarrer --> Tout les programmes --> Accessoire.
Copier/ coller le contenu exact "intégral" de la citation.
Sauvegarder sous FixReg.Reg
Double-cliquer sur le fichier FixReg.Reg et valider

Citation:
Windows Registry Editor Version 5.00

[-HKEY_LOCAL_MACHINE\Software\tdss]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Control\SafeBoot\Minimal\tdssserv.sys]
[-HKEY_LOCAL_MACHINE\System\ControlSet001\Control\SafeBoot\Network\tdssserv.sys]
[-HKEY_LOCAL_MACHINE\System\ControlSet002\Control\SafeBoot\Minimal\tdssserv.sys]
[-HKEY_LOCAL_MACHINE\System\ControlSet002\Control\SafeBoot\Network\tdssserv.sys]
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
Kitoku
Membre
Membre


Inscrit le: 24 Aoû 2008
Messages: 12

MessagePosté le: 26 Aoû 2008 18:40     Sujet du message: Répondre en citant

je poste quand même le scan de combo vu qu'il a marché:
Je n'ai pas appliqué les opérations que vous m'avez indiqué ci dessus. J'attend vos indications par sécurité.

ComboFix 08-08-25.01 - PropriÈtaire 2008-08-26 19:17:40.1 - NTFSx86
Microsoft Windows XP Professionnel 5.1.2600.2.1252.1.1036.18.293 [GMT 2:00]
Endroit: C:\Documents and Settings\PropriÈtaire\Bureau\KitoKu.exe
* CrÈation d'un nouveau point de restauration

AVERTISSEMENT - LA CONSOLE DE R…CUP…RATION N'EST PAS INSTALL…E SUR CETTE MACHINE !!
.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Documents and Settings\PropriÈtaire\Application Data\macromedia\Flash Player\#SharedObjects\5XP5DHY2\bin.clearspring.com
C:\Documents and Settings\PropriÈtaire\Application Data\macromedia\Flash Player\#SharedObjects\5XP5DHY2\bin.clearspring.com\clearspring.sol
C:\Documents and Settings\PropriÈtaire\Application Data\macromedia\Flash Player\#SharedObjects\5XP5DHY2\static.youku.com
C:\Documents and Settings\PropriÈtaire\Application Data\macromedia\Flash Player\#SharedObjects\5XP5DHY2\static.youku.com\v1.0.0314\v\swf\qplayer.swf\qplayer.sol
C:\Documents and Settings\PropriÈtaire\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#bin.clearspring.com
C:\Documents and Settings\PropriÈtaire\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#bin.clearspring.com\settings.sol
C:\Documents and Settings\PropriÈtaire\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#static.youku.com
C:\Documents and Settings\PropriÈtaire\Application Data\macromedia\Flash Player\macromedia.com\support\flashplayer\sys\#static.youku.com\settings.sol
C:\Documents and Settings\PropriÈtaire\Cookies\propriÈtaire@bluestreak[2].txt
C:\Documents and Settings\PropriÈtaire\Cookies\propriÈtaire@edt02[2].txt
C:\Documents and Settings\PropriÈtaire\Cookies\propriÈtaire@serving-sys[1].txt
C:\WINDOWS\system32\a.exe
C:\WINDOWS\system32\actskn43.ocx
C:\WINDOWS\system32\blphcvmaj0e7ba.scr
C:\WINDOWS\system32\drivers\npf.sys
C:\WINDOWS\system32\Packet.dll
C:\WINDOWS\system32\phcvmaj0e7ba.bmp
C:\WINDOWS\system32\WanPacket.dll
C:\WINDOWS\system32\wpcap.dll

.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_NPF
-------\Legacy_SYSREST.SYS
-------\Legacy_TDSSSERV
-------\Service_NPF
-------\Service_tdssserv


((((((((((((((((((((((((((((( Fichiers crÇÇs 2008-07-26 to 2008-08-26 ))))))))))))))))))))))))))))))))))))
.

2008-08-26 18:53 . 2008-08-26 18:53 <REP> d-------- C:\Program Files\Avira GmbH
2008-08-26 14:02 . 2008-08-26 14:02 <REP> d-------- C:\_OTMoveIt
2008-08-25 18:45 . 2008-08-25 18:45 <REP> d-------- C:\Program Files\Trend Micro
2008-08-25 13:17 . 2008-08-25 13:17 <REP> d-------- C:\Documents and Settings\MaMan\Application Data\Malwarebytes
2008-08-25 11:42 . 2008-08-25 11:42 <REP> d-------- C:\Documents and Settings\MaMan\DoctorWeb
2008-08-24 23:52 . 2008-08-24 23:52 <REP> d-------- C:\Program Files\Malwarebytes' Anti-Malware
2008-08-24 23:52 . 2008-08-24 23:52 <REP> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes
2008-08-24 23:52 . 2008-08-17 15:01 38,472 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-08-24 23:52 . 2008-08-17 15:01 17,144 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-08-24 18:12 . 2004-08-04 00:54 159,232 --a------ C:\WINDOWS\system32\ptpusd.dll
2008-08-24 18:12 . 2004-08-03 22:58 15,104 --a------ C:\WINDOWS\system32\drivers\usbscan.sys
2008-08-24 18:12 . 2004-08-03 22:58 15,104 --a--c--- C:\WINDOWS\system32\dllcache\usbscan.sys
2008-08-24 18:12 . 2001-08-23 17:47 5,632 --a------ C:\WINDOWS\system32\ptpusb.dll
2008-08-24 03:22 . 2008-08-24 03:22 <REP> d-------- C:\Program Files\MSXML 4.0
2008-08-22 16:24 . 2006-05-03 22:53 174,592 --a------ C:\WINDOWS\system32\framedyn.dll
2008-08-22 16:23 . 2008-08-22 16:24 <REP> d-------- C:\WINDOWS\system32\Samsung_USB_Drivers
2008-08-22 16:23 . 2005-08-30 01:49 94,000 --a------ C:\WINDOWS\system32\drivers\ssm_mdm.sys
2008-08-22 16:23 . 2005-08-30 01:47 58,320 --a------ C:\WINDOWS\system32\drivers\ssm_bus.sys
2008-08-22 16:23 . 2005-08-30 01:49 8,336 --a------ C:\WINDOWS\system32\drivers\ssm_mdfl.sys
2008-08-22 16:23 . 2005-08-30 01:49 6,176 --a------ C:\WINDOWS\system32\drivers\ssm_cmnt.sys
2008-08-22 16:23 . 2005-08-30 01:49 6,176 --a------ C:\WINDOWS\system32\drivers\ssm_cm.sys
2008-08-22 16:23 . 2005-08-30 01:47 5,840 --a------ C:\WINDOWS\system32\drivers\ssm_whnt.sys
2008-08-22 16:23 . 2005-08-30 01:47 5,840 --a------ C:\WINDOWS\system32\drivers\ssm_wh.sys
2008-08-22 16:23 . 2005-08-28 20:51 766 --a------ C:\WINDOWS\system32\Uninstall.ico
2008-08-22 16:22 . 2006-07-24 16:05 5,632 --a------ C:\WINDOWS\system32\drivers\StarOpen.sys
2008-08-22 16:21 . 2008-08-22 16:21 <REP> d-------- C:\Program Files\Samsung
2008-08-22 12:49 . 2008-08-22 13:56 <REP> d-------- C:\Program Files\mysteeqRO
2008-08-22 09:24 . 2008-08-22 10:35 <REP> d-------- C:\WINDOWS\system32\CatRoot_bak
2008-08-19 05:45 . 2008-08-19 05:45 <REP> d-------- C:\Program Files\Securitoo
2008-08-19 05:45 . 2008-08-19 05:45 <REP> d-------- C:\Program Files\Inventel
2008-07-27 08:45 . 2008-07-27 08:45 56 --ah----- C:\WINDOWS\system32\ezsidmv.dat
2008-07-27 08:44 . 2008-07-27 08:44 <REP> d-------- C:\Program Files\Fichiers communs\Skype

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-08-26 16:53 --------- d--h--w C:\Program Files\InstallShield Installation Information
2008-08-25 16:43 --------- d-----w C:\Documents and Settings\MaMan\Application Data\OpenOffice.org2
2008-07-13 16:02 --------- d-----w C:\Program Files\QuickTime
2008-07-13 16:00 --------- d-----w C:\Documents and Settings\All Users\Application Data\Apple Computer
2008-07-13 15:59 --------- d-----w C:\Program Files\Apple Software Update
2008-07-13 15:59 --------- d-----w C:\Documents and Settings\All Users\Application Data\Apple
2007-12-22 17:45 32 ----a-w C:\Documents and Settings\All Users\Application Data\ezsid.dat
.

((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les ÇlÇments vides & les ÇlÇments initiaux lÇgitimes ne sont pas listÇs
REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="C:\WINDOWS\system32\igfxtray.exe" [2003-10-02 14:37 155648]
"HotKeysCmds"="C:\WINDOWS\system32\hkcmd.exe" [2003-10-02 14:19 118784]
"LtMoh"="C:\Program Files\ltmoh\Ltmoh.exe" [2003-01-02 18:16 172032]
"LVCOMSX"="C:\WINDOWS\system32\LVCOMSX.EXE" [2005-01-19 12:05 221184]
"LogitechVideoRepair"="C:\Program Files\Logitech\Video\ISStart.exe" [2005-01-19 12:45 458752]
"AGRSMMSG"="AGRSMMSG.exe" [2002-11-21 16:17 87751 C:\WINDOWS\AGRSMMSG.exe]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"VIDC.YV12"= yv12vfw.dll

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
"C:\\Program Files\\Shareaza\\Shareaza.exe"=
"C:\\Program Files\\Skype\\Phone\\Skype.exe"=

R1 aswSP;avast! Self Protection;C:\WINDOWS\system32\drivers\aswSP.sys [2008-05-16 01:20]
R2 aswFsBlk;aswFsBlk;C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys [2008-05-16 01:16]
S3 FlashDrv;FlashDrv;C:\WINDOWS\system32\DRIVERS\FlashDrv.sys [2007-08-02 01:00]
S3 FscBapi;FscBapi;C:\WINDOWS\system32\DRIVERS\FscBapi.sys [2007-08-02 01:00]
S3 FscCmos;FscCmos;C:\WINDOWS\system32\DRIVERS\FscCmos.sys [2007-08-02 01:00]
S3 FscCpuid;FscCpuid;C:\WINDOWS\system32\DRIVERS\FscCpuid.sys [2007-08-02 01:00]
S3 FscEfDmi;FscEfDmi;C:\WINDOWS\system32\DRIVERS\FscEfDmi.sys [2007-08-02 01:00]
S3 FscGabi;FscGabi;C:\WINDOWS\system32\DRIVERS\FscGabi.sys [2007-08-02 01:00]
S3 FscTime;FscTime;C:\WINDOWS\system32\DRIVERS\FscTime.sys [2007-08-02 01:00]
S3 MBAMSwissArmy;MBAMSwissArmy;C:\WINDOWS\system32\drivers\mbamswissarmy.sys [2008-08-17 15:01]
S3 OemF0211;OemF0211;C:\WINDOWS\system32\DRIVERS\OemF0211.sys [2007-08-02 01:00]
.
Contenu du dossier 'Scheduled Tasks/TÉches planifiÇes'

2008-08-12 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job
- C:\Program Files\Apple Software Update\SoftwareUpdate.exe [2008-04-11 17:57]
.
.
------- Supplementary Scan -------
.
FireFox -: Profile - C:\Documents and Settings\PropriÈtaire\Application Data\Mozilla\Firefox\Profiles\qp3grm3o.default\
.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-08-26 19:29:55
Windows 5.1.2600 Service Pack 2 NTFS

Balayage processus cachÇs ...

Balayage cachÇ autostart entries ...

Balayage des fichiers cachÇs ...

Scan terminÇ avec succäs
Les fichiers cachÇs: 0

**************************************************************************
.
------------------------ Other Running Processes ------------------------
.
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\OpenOffice.org 2.3\program\soffice.exe
C:\Program Files\OpenOffice.org 2.3\program\soffice.bin
.
**************************************************************************
.
Temps d'accomplissement: 2008-08-26 19:36:55 - machine was rebooted
ComboFix-quarantined-files.txt 2008-08-26 17:36:47

Pre-Run: 19,368,845,312 octets libres
Post-Run: 19,666,071,552 octets libres

146 --- E O F --- 2008-08-24 01:22:50
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
flrrosa
Helpeur
Helpeur


Inscrit le: 18 Mai 2008
Messages: 55

MessagePosté le: 26 Aoû 2008 19:12     Sujet du message: Répondre en citant

Kitoku,

Faites une recherche dans Windows pour trouver l'emplacement de SYSREST.SYS

Aller chez Virus total vérifier NPF.sys et SYSREST.SYS: http://www.virustotal.com/fr/
C:\Windows\System32\drivers\NPF.sys
C:\windows\.....SYSREST.SYS


Afficher le résultat de Virus Total.
_______________________________

Retourner au post précédent et suivez les instruction :
http://www.micro-astuce.com/Forum/post32152.html#32152
_______________________________

Redémarrer et réessayer un Malwarebytes en mode sans échec.
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
flrrosa
Helpeur
Helpeur


Inscrit le: 18 Mai 2008
Messages: 55

MessagePosté le: 26 Aoû 2008 19:59     Sujet du message: Répondre en citant

Kitoku,

Purger la Restauration du système.

Les màj tel que Flash Player, Adobe acrobat, Quick Time, Java Sun.. sont importante.
2 à 3 fois sur 4 ces màj ont pour buts de colmater des failles de sécurités exploitées par des spy-virus.
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
Kitoku
Membre
Membre


Inscrit le: 24 Aoû 2008
Messages: 12

MessagePosté le: 26 Aoû 2008 20:41     Sujet du message: Répondre en citant

Bonsoir,
on a fat une recherche pour trouver SYSREST.SYS
il n'a rien trouvé.

Virustotal n'a rien trouvé non plus pour
C:\Windows\System32\drivers\NPF.sys
C:\windows\.....SYSREST.SYS

autrement on a suivit les instructions du post précédent et on attaque le scan de malwarebyte.
Revenir en haut de page
Alertez un modérateur
Voir le profil de l'utilisateur Envoyer un message privé
Montrer les messages depuis:   
Ce forum est verrouillé; vous ne pouvez pas poster, ni répondre, ni éditer les sujets.   Ce sujet est verrouillé; vous ne pouvez pas éditer les messages ou faire de réponses.
Page 1 sur 2
Toutes les heures sont au format GMT + 1 Heure
Aller à la page 1, 2  Suivante

 


Index du forum Micro-Astuce -> Virus - Sécurité - Analyses HijackThis
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum

Sauter vers:  

Sujets similaires relevés sur Micro-Astuce Publicité
Sujet Auteur Forum Réponses Posté le
Pas de nouveaux messages infection par generic......au secours lucas99 Virus - Sécurité - Analyses HijackThis 0 Samedi 08 Novembre 2008 5:39 Voir le dernier message
Pas de nouveaux messages infection par HIDDENEXT/Crypted mydox Virus - Sécurité - Analyses HijackThis 0 Vendredi 07 Novembre 2008 18:50 Voir le dernier message
Pas de nouveaux messages infection par HIDDENEXT/Crypted mydox Virus - Sécurité - Analyses HijackThis 0 Vendredi 07 Novembre 2008 11:49 Voir le dernier message
Pas de nouveaux messages trojan,un petit coup de pouce svp tortug Virus - Sécurité - Analyses HijackThis 10 Vendredi 31 Octobre 2008 2:25 Voir le dernier message
Pas de nouveaux messages INFECTION SPYWARE SECURE PTITPTEUR Virus - Sécurité - Analyses HijackThis 6 Samedi 25 Octobre 2008 6:56 Voir le dernier message



Powered by phpBB © 2001, 2005 phpBB Group - Template et images : Micro-Astuce.com (Hébergé par OVH)

Traduction par : phpBB-fr.com / Contact webmaster
Le forum Micro-Astuce remercie de leur aide :
    hakin9
Forum Map | Site Map | Lutte contre le spam
Sites amis : CoyotteForum | Emoticones | Forum informatique | Informatruc