Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Bonour à tous,

Bonjour Pear,

 

de passage en coup de vent sur le site je viens prendre connaissance de votre demande.

Pas de probème, message reçu, je vais envoyer le rapport.

S'il vous plaît un peu d'indulgence, je ne vais pas le faire immédiatement,

vous comprendrez pourquoi en ce 31.

Mais promis dès que j'ai quelques minutes je vais le faire.

En attendant je vous souhaite ainsi qu' à toute la communauté une très bonne fin d'année.

Encore merci.

Posté(e) (modifié)

Bonjour,

 

à toute la communauté,

une bonne et heureuse année 2009,

que vos espérances se réalisent tout au long de cette année.

 

Après encore des galères, j'ai réussi à relancer,

- à réinstaller XP par miracle mais dans un nouveau répertoire c: WIN que j'ai crée suite à une invite car impossible de faire quoique ce soit, le XP du répertoire classique c : WINDOWS ne voulant rien savoir

- à faire combofix dont le rapport suit :

 

ComboFix 08-12-30.02 - moi 2009-01-01 13:47:20.1 - NTFSx86

Microsoft Windows XP Édition familiale 5.1.2600.0.1252.1.1036.18.503.366 [GMT 1:00]

Lancé depuis: E:\ComboFix.exe

.

 

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))

.

 

C:\Autorun.inf

E:\AUTORUN.INF

 

c:\win\explorer.exe . . . est infecté!!

 

.

((((((((((((((((((((((((((((( Fichiers créés du 2008-12-01 au 2009-01-01 ))))))))))))))))))))))))))))))))))))

.

 

2009-01-01 13:50 . 2001-08-28 13:00 90,624 ---h----- C:\dyugdizxm.exe

2009-01-01 13:50 . 2009-01-01 13:50 135 --ah----- C:\AUTORUN.INF

2008-12-31 11:23 . 2000-06-26 11:45 106,496 -ra------ c:\win\system32\TwnLib20.dll

2008-12-31 11:22 . 2008-12-31 11:22 <REP> d-------- c:\program files\Fichiers communs\Ahead

2008-12-31 11:22 . 2008-12-31 11:23 <REP> d-------- c:\program files\Ahead

2008-12-31 11:22 . 2001-07-06 14:41 569,344 -ra------ c:\win\system32\imagr5.dll

2008-12-31 11:22 . 2001-07-06 12:44 544,768 -ra------ c:\win\system32\imagx5.dll

2008-12-31 11:22 . 2001-07-06 18:24 283,920 -ra------ c:\win\system32\ImagXpr5.dll

2008-12-31 11:22 . 2001-07-09 11:50 167,936 -ra------ c:\win\system32\NeroCheck.exe

2008-12-31 11:22 . 2001-06-26 08:15 38,912 -ra------ c:\win\system32\picn20.dll

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier (3)

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier (2)

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier

2008-12-23 18:18 . 2008-12-23 18:18 36,864 --a------ c:\documents and settings\marcelius\reader_s.exe

2008-12-23 18:13 . 2008-12-23 18:15 <REP> d-------- c:\program files\antivir

 

.

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-01-01 12:48 1,014,784 ----a-w c:\win\explorer.exe

2008-12-30 14:37 --------- d-----w c:\program files\Services en ligne

2008-12-23 17:18 --------- d-----w c:\documents and settings\marcelius\Application Data\Skype

2008-11-30 16:00 --------- d-----w c:\program files\VISUAL PETANQUE 3.0.4

2008-11-02 14:55 --------- d-----w c:\documents and settings\marcelius\Application Data\Uniblue

2001-08-28 12:00 90,624 --sh--r c:\win\system32\qahprwnuk.exe

.

 

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\win\System32\ctfmon.exe" [2001-08-28 23040]

"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2001-08-02 1089565]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"MDM Rock 4"="c:\win\System32\qahprwnuk.exe" [2001-08-28 90624]

"NeroFilterCheck"="c:\win\system32\NeroCheck.exe" [2001-07-09 167936]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\win\System32\CTFMON.EXE" [2001-08-28 23040]

 

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"c:\\WIN\\System32\\qahprwnuk.exe"=

 

 

*Newly Created Service* - ALG

*Newly Created Service* - IPNAT

.

.

------- Examen supplémentaire -------

.

IE: {{c95fe080-8f5d-11d2-a20b-00aa003c157a} - %SystemRoot%\web\related.htm

.

 

**************************************************************************

 

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-01-01 13:50:25

Windows 5.1.2600 NTFS

 

detected NTDLL code modification:

ZwOpenFile

 

Recherche de processus cachés ...

 

Recherche d'éléments en démarrage automatique cachés ...

 

Recherche de fichiers cachés ...

 

Scan terminé avec succès

Fichiers cachés: 0

 

**************************************************************************

.

--------------------- DLLs chargées dans les processus actifs ---------------------

 

- - - - - - - > 'winlogon.exe'(500)

c:\win\system32\ODBC32.dll

c:\win\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll

 

- - - - - - - > 'lsass.exe'(556)

c:\win\system32\MSVCIRT.dll

c:\win\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll

c:\win\System32\dssenh.dll

.

------------------------ Autres processus actifs ------------------------

.

c:\win\system32\wpabaln.exe

.

**************************************************************************

.

Heure de fin: 2009-01-01 13:52:16 - La machine a redémarré

ComboFix-quarantined-files.txt 2009-01-01 12:52:14

 

Avant-CF: 41 613 983 744 octets libres

Après-CF: 41,605,943,296 octets libres

 

92

 

Merci Pear pour les commentaires et observations à venir.

 

J'ai oublié de préciser, c'est en lisant d'autres posts que je pense que ça a de l'importance, que je ne pouvais absolument pas lancer quelques programmes que ce soit,

j'ai donc téléchargé Combo-fix sur une clé et à partir de la clé j'ai lancé la procédure.

J'ai tellement fait de manips pour lancer un programme que je me rapelle pas de tout, y compris il faut tout arrêter car logon.scr fait un probléme.

Par contre sur la clé après le passage sur le portable il y avait le virus : orbdycswg.exe

 

Désolé encore une question :

après avoir lu attentivement le rapport je vois c: WIN infecté, qui est le répertoire que j'ai du crée pour XP,

cela veut-il dire que c: WINDOWS répertoire d'origine n'est pas infecté ?

Merci

Modifié par temacine
Posté(e) (modifié)

Bonjour,

 

J'avoue avoir quelque peine à vous suivre.

 

J'avais cru comprendre que votre machine fonctionnait, sous réserve de désinfection:

Ouf !!!

Quel plaisir de revoir son compagnon en forme.

Merci, mille fois merci Pear.

Tout refonctionne, effectivement un virus est la cause de ce dysfonctionnement, il a même corrompu le fichier avgscan.exe.

Alors pourquoi cette réinsatallation dans C:\Win?

après avoir lu attentivement le rapport je vois c: WIN infecté,

De quel rapport parlez vous ?

Vous vous feriez désinfecter sur un autre forum?

 

 

Quoi qu'il en soit, je désinfecte:

 

 

 

 

 

Combo, Nettoyage

# Déconnectez-vous du net et désactivez l'antivirus (juste le temps de la procédure !)

Connecter tous les disques amovibles (disque dur externe, clé USB).

Dans certaines circonstances , le Mode sans échec peut être nécessaire

Ouvrez Combofix

# Dans le bloc-note ,copiez-collez ces lignes :

 

KillAll::

 

File::

C:\dyugdizxm.exe

c:\documents and settings\marcelius\reader_s.exe

c:\win\system32\qahprwnuk.exe

 

Registry::

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"MDM Rock 4"=-

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"c:\\WIN\\System32\\qahprwnuk.exe"=-

 

 

 

* Attention, ce code a été rédigé spécialement pour cet utilisateur, il serait dangereux de le réutiliser dans d'autres cas !

Enregistrez-le en lui donnant le nom CFScript.txt

* Faire un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe

img-191202xzrpd.gif

* Au message qui apparait dans une fenêtre bleue ( Type 1 to continue, or 2 to abort) , taper 1 puis valider.

* Patienter le temps du scan.Le bureau va disparaitre à plusieurs reprises: c'est normal!

Ne toucher à rien tant que le scan n'est pas terminé.

* Une fois le scan achevé, un rapport va s'afficher: poster son contenu.

* Si le fichier n'apparait pas, il se trouve ici > C:\ComboFix.txt

Modifié par pear
Posté(e)

Bonsoir,

avant de suivre la procédure que vous proposez pour désinfecter quelques précisions afin de répondre à vos interrogations :

- j'avoue également avoir du mal à suivre,

dans un précédent message j'ai indiqué que j'avais réussi à faire démarré l'ordinateur alors que toutes mes tentatives avaient échoué, en mode sans échec, avec ou sans CD, avec le CD d'origine XP bootable, peu importe le mode choisi^pour démarrer, rien. Je ne sais par quel mirâcle à force de recommencer l'installation de XP s'est lancée jusqu'à l'invite : dans quel répertoire voulez-vous installer avec le choix de c: windows, je fais ok 2 mn environ après arrêt. Je relance retour sur le choix énoncé ci-dessus et là je décide de créer un repertoire c: win; l'installation va à son terme sauf que je ne peux rien ouvrir, chaque fois, erreur par-ci, erreur par-là.J'arrête tout pour reprendre aujourd'hui afin de faire combo-fix et de vous le poster, tout content d'avoir pu le faire, ne faisant plus rien d'autre conformément aux recommandations et attendant vos consignes.

- ma machine fonctionne mais en apparence, par exemple je ne peux pas excel ou word ou nero, pour ce dernier ça me dit nero.exe ne peut être effectuer,

- je parle du rapport que je vous ai posté, une fois fait je me suis empressé de le poster sans le lire, une fois posté je l'ai lu et j'ai vu c; win infecté d'où ma question que j'ai édité après coup,

- quand ,je parle d'autres messages je fais référence à Hykio et son sujet : pc portable infecté

- quand j'entame une collaboration je mets un point d'honneur, à répondre, à dire où j'en suis, à remercier, à donner des nouvelles, en aucun cas je vais butiner à droite à gauche déjà que je n'y comprends pas grand chose, le nomadisme informatique trèe peu pour moi.

 

Ceci précisé je vais entamer le processus de désinfection, je vais essayer, c'est pas gagné car pour le moment je n'ai pas accès à Antivir, chaque fois il est marqué accès refusé, de plus je ne sais pas comment le neutraliser.

Encore merci pour votre patience.

Posté(e)

Bonsoir,

voici le rapport :

ComboFix 08-12-30.02 - moi 2009-01-01 18:13:18.2 - NTFSx86

Microsoft Windows XP Édition familiale 5.1.2600.0.1252.1.1036.18.503.352 [GMT 1:00]

Lancé depuis: E:\ComboFix.exe

Commutateurs utilisés :: c:\documents and settings\moi\Mes documents\CFScript.txt

 

FILE ::

c:\documents and settings\marcelius\reader_s.exe

C:\dyugdizxm.exe

c:\win\system32\qahprwnuk.exe

.

 

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))

.

 

C:\Autorun.inf

c:\documents and settings\marcelius\reader_s.exe

C:\dyugdizxm.exe

c:\win\system32\qahprwnuk.exe

E:\AUTORUN.INF

 

c:\win\system32\spoolsv.exe . . . est infecté!!

 

c:\win\explorer.exe . . . est infecté!!

 

.

((((((((((((((((((((((((((((( Fichiers créés du 2008-12-01 au 2009-01-01 ))))))))))))))))))))))))))))))))))))

.

 

2009-01-01 18:02 . 2009-01-01 18:02 38,400 --a------ c:\win\system32\reader_s.exe

2009-01-01 18:02 . 2009-01-01 18:02 28,672 --a------ c:\documents and settings\moi\reader_s.exe

2008-12-31 11:23 . 2000-06-26 11:45 106,496 -ra------ c:\win\system32\TwnLib20.dll

2008-12-31 11:22 . 2008-12-31 11:22 <REP> d-------- c:\program files\Fichiers communs\Ahead

2008-12-31 11:22 . 2008-12-31 11:23 <REP> d-------- c:\program files\Ahead

2008-12-31 11:22 . 2001-07-06 14:41 569,344 -ra------ c:\win\system32\imagr5.dll

2008-12-31 11:22 . 2001-07-06 12:44 544,768 -ra------ c:\win\system32\imagx5.dll

2008-12-31 11:22 . 2001-07-06 18:24 283,920 -ra------ c:\win\system32\ImagXpr5.dll

2008-12-31 11:22 . 2001-07-09 11:50 167,936 -ra------ c:\win\system32\NeroCheck.exe

2008-12-31 11:22 . 2001-06-26 08:15 38,912 -ra------ c:\win\system32\picn20.dll

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier (3)

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier (2)

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier

2008-12-23 18:13 . 2008-12-23 18:15 <REP> d-------- c:\program files\antivir

 

.

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-01-01 17:14 60,928 ----a-w c:\win\system32\spoolsv.exe

2009-01-01 17:14 1,014,784 ----a-w c:\win\explorer.exe

2009-01-01 17:03 161,536 ----a-w c:\win\system32\drivers\ndis.sys

2008-12-30 14:37 --------- d-----w c:\program files\Services en ligne

2008-12-23 17:18 --------- d-----w c:\documents and settings\marcelius\Application Data\Skype

2008-11-30 16:00 --------- d-----w c:\program files\VISUAL PETANQUE 3.0.4

2008-11-02 14:55 --------- d-----w c:\documents and settings\marcelius\Application Data\Uniblue

.

 

((((((((((((((((((((((((((((( snapshot@2009-01-01_13.51.33.90 )))))))))))))))))))))))))))))))))))))))))

.

- 2009-01-01 12:50:03 16,384 ----a-w c:\win\system32\config\systemprofile\Cookies\index.dat

+ 2009-01-01 17:15:55 32,768 ----a-w c:\win\system32\config\systemprofile\Cookies\index.dat

- 2009-01-01 12:50:03 32,768 ----a-w c:\win\system32\config\systemprofile\Local Settings\Historique\History.IE5\index.dat

+ 2009-01-01 17:15:55 32,768 ----a-w c:\win\system32\config\systemprofile\Local Settings\Historique\History.IE5\index.dat

+ 2009-01-01 17:03:26 32,768 ----a-w c:\win\system32\config\systemprofile\Local Settings\Historique\History.IE5\MSHist012009010120090102\index.dat

- 2009-01-01 12:50:03 32,768 ----a-w c:\win\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat

+ 2009-01-01 17:15:55 49,152 ----a-w c:\win\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat

- 2001-08-28 12:00:00 161,536 -c--a-w c:\win\system32\dllcache\ndis.sys

+ 2009-01-01 17:03:01 161,536 -c--a-w c:\win\system32\dllcache\ndis.sys

- 2001-08-28 12:00:00 51,200 -c--a-w c:\win\system32\dllcache\spoolsv.exe

+ 2001-08-28 12:00:00 60,928 -c--a-w c:\win\system32\dllcache\spoolsv.exe

- 2008-12-30 14:51:26 40,326 ----a-w c:\win\system32\perfc009.dat

+ 2009-01-01 13:43:47 40,326 ----a-w c:\win\system32\perfc009.dat

- 2008-12-30 14:51:26 49,054 ----a-w c:\win\system32\perfc00C.dat

+ 2009-01-01 13:43:47 49,054 ----a-w c:\win\system32\perfc00C.dat

- 2008-12-30 14:51:26 311,938 ----a-w c:\win\system32\perfh009.dat

+ 2009-01-01 13:43:47 311,938 ----a-w c:\win\system32\perfh009.dat

- 2008-12-30 14:51:26 368,314 ----a-w c:\win\system32\perfh00C.dat

+ 2009-01-01 13:43:47 368,314 ----a-w c:\win\system32\perfh00C.dat

.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\win\System32\ctfmon.exe" [2001-08-28 23040]

"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2001-08-02 1089565]

"reader_s"="c:\documents and settings\moi\reader_s.exe" [2009-01-01 28672]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NeroFilterCheck"="c:\win\system32\NeroCheck.exe" [2001-07-09 167936]

"reader_s"="c:\win\System32\reader_s.exe" [2009-01-01 38400]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\win\System32\CTFMON.EXE" [2001-08-28 23040]

"reader_s"="c:\documents and settings\moi\reader_s.exe" [2009-01-01 28672]

 

.

.

------- Examen supplémentaire -------

.

IE: {{c95fe080-8f5d-11d2-a20b-00aa003c157a} - %SystemRoot%\web\related.htm

.

 

**************************************************************************

 

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-01-01 18:16:14

Windows 5.1.2600 NTFS

 

detected NTDLL code modification:

ZwOpenFile

 

Recherche de processus cachés ...

 

Recherche d'éléments en démarrage automatique cachés ...

 

Recherche de fichiers cachés ...

 

Scan terminé avec succès

Fichiers cachés: 0

 

**************************************************************************

.

--------------------- DLLs chargées dans les processus actifs ---------------------

 

- - - - - - - > 'winlogon.exe'(500)

c:\win\system32\ODBC32.dll

c:\win\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll

 

- - - - - - - > 'lsass.exe'(560)

c:\win\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll

c:\win\System32\dssenh.dll

.

------------------------ Autres processus actifs ------------------------

.

c:\win\system32\wbem\wmiadap.exe

.

**************************************************************************

.

Heure de fin: 2009-01-01 18:17:40 - La machine a redémarré

ComboFix-quarantined-files.txt 2009-01-01 17:17:38

ComboFix2.txt 2009-01-01 12:52:17

 

Avant-CF: 41 555 451 904 octets libres

Après-CF: 41,538,957,312 octets libres

 

121

 

Merci

Posté(e) (modifié)

Bonsoir,

 

Téléchargez Flashdisinfector de sUBs

Sauvegardez le sur le bureau.

Attention, celui-ci stoppe le processus explorer.exe puis le redémarre, prendre soin de ne pas laisser de documents (word, excel) ouverts .

Connecter tous les disques amovibles (disque dur externe, clé USB).

SURTOUT ne pas double-cliquer sur le disque dans le poste de travail

 

-Ouvrez le poste de travail

-Clic sur le menu outils en haut à droite puis options des dossiers

-Dans la nouvelle fenêtre, clic sur l'onglet Affichage en haut

-Cocher dans la liste "Afficher les fichiers cachés"

-Décocher "masquer les fichier protégés du système dexploitation (recommandée)"

-Un message dit que cela peut endommager le système, ne pas en tenir compte.

-Pour chaque disque dans le poste de travail :

Faire un clic droit sur le disque dur

surtout ne pas double-cliquer pas dessus!!!

-Choisir ouvrir dans le menu déroulant.

-Chercher un fichier autorun.inf et des fichiers : Adober.exe ou RavMonE.exe ou MS32DLL.DLL.VBS ou autorun.vbs, MSDSOD.pif,resycled/boot.com

-Si présents, supprimez-les en faisant un clic droit puis supprimer.

- Répèter l'opération sur tous les disques se trouvant dans le poste de travail.

* Double-cliquez sur Flash_Disinfector.exe.

* Cela sera très rapide, un message informera de la fin du fix.

* S'il y a plusieurs supports fixes ou amovibles , renouveler l'opération en les branchant l'un après l'autre.

 

 

Combo, Nettoyage

# Déconnectez-vous du net et désactivez l'antivirus (juste le temps de la procédure !)

Connecter tous les disques amovibles (disque dur externe, clé USB).

Dans certaines circonstances , le Mode sans échec peut être nécessaire

Ouvrez Combofix

# Dans le bloc-note ,copiez-collez ces lignes :

 

KillAll::

 

File::

c:\win\system32\spoolsv.exe

c:\win\explorer.exe

 

 

* Attention, ce code a été rédigé spécialement pour cet utilisateur, il serait dangereux de le réutiliser dans d'autres cas !

Enregistrez-le en lui donnant le nom CFScript.txt

* Faire un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe

img-191202xzrpd.gif

* Au message qui apparait dans une fenêtre bleue ( Type 1 to continue, or 2 to abort) , taper 1 puis valider.

* Patienter le temps du scan.Le bureau va disparaitre à plusieurs reprises: c'est normal!

Ne toucher à rien tant que le scan n'est pas terminé.

* Une fois le scan achevé, un rapport va s'afficher: poster son contenu.

* Si le fichier n'apparait pas, il se trouve ici > C:\ComboFix.txt

 

En souhaitant, que l'infection s'arrête là!

Modifié par pear
Posté(e)

Bonsoir,

 

avant de poster le rapport une précision :

 

pendant le rapport se prépare comme il est écrit

une ligne apparaît : FDINST ( je suis pas trop sûr ) accès au fichier temp0 impossible.

 

ComboFix 08-12-30.02 - moi 2009-01-01 18:52:26.3 - NTFSx86

Microsoft Windows XP Édition familiale 5.1.2600.0.1252.1.1036.18.503.360 [GMT 1:00]

Lancé depuis: E:\ComboFix.exe

Commutateurs utilisés :: c:\documents and settings\moi\Mes documents\CFScript.txt

* Un nouveau point de restauration a été créé

 

FILE ::

c:\win\system32\spoolsv.exe

c:\win\explorer.exe :#:

.

 

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))

.

 

c:\win\system32\drivers\ntndis.exe

c:\win\system32\drivers\ntndis.sys

c:\win\system32\spoolsv.exe

 

c:\win\explorer.exe . . . est infecté!!

 

.

((((((((((((((((((((((((((((( Fichiers créés du 2008-12-01 au 2009-01-01 ))))))))))))))))))))))))))))))))))))

.

 

2009-01-01 18:02 . 2009-01-01 18:02 38,400 --a------ c:\win\system32\reader_s.tmp

2009-01-01 18:02 . 2009-01-01 18:47 38,400 --a------ c:\win\system32\reader_s.exe

2009-01-01 18:02 . 2009-01-01 18:47 38,400 --a------ c:\documents and settings\moi\reader_s.exe

2008-12-31 11:23 . 2000-06-26 11:45 106,496 -ra------ c:\win\system32\TwnLib20.dll

2008-12-31 11:22 . 2008-12-31 11:22 <REP> d-------- c:\program files\Fichiers communs\Ahead

2008-12-31 11:22 . 2008-12-31 11:23 <REP> d-------- c:\program files\Ahead

2008-12-31 11:22 . 2001-07-06 14:41 569,344 -ra------ c:\win\system32\imagr5.dll

2008-12-31 11:22 . 2001-07-06 12:44 544,768 -ra------ c:\win\system32\imagx5.dll

2008-12-31 11:22 . 2001-07-06 18:24 283,920 -ra------ c:\win\system32\ImagXpr5.dll

2008-12-31 11:22 . 2001-07-09 11:50 167,936 -ra------ c:\win\system32\NeroCheck.exe

2008-12-31 11:22 . 2001-06-26 08:15 38,912 -ra------ c:\win\system32\picn20.dll

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier (3)

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier (2)

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier

2008-12-23 18:13 . 2008-12-23 18:15 <REP> d-------- c:\program files\antivir

 

.

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-01-01 17:53 1,014,784 ----a-w c:\win\explorer.exe

2009-01-01 17:03 161,536 ----a-w c:\win\system32\drivers\ndis.sys

2008-12-30 14:37 --------- d-----w c:\program files\Services en ligne

2008-12-23 17:18 --------- d-----w c:\documents and settings\marcelius\Application Data\Skype

2008-11-30 16:00 --------- d-----w c:\program files\VISUAL PETANQUE 3.0.4

2008-11-02 14:55 --------- d-----w c:\documents and settings\marcelius\Application Data\Uniblue

.

 

((((((((((((((((((((((((((((( snapshot@2009-01-01_13.51.33.90 )))))))))))))))))))))))))))))))))))))))))

.

- 2009-01-01 12:50:03 16,384 ----a-w c:\win\system32\config\systemprofile\Cookies\index.dat

+ 2009-01-01 18:00:37 32,768 ----a-w c:\win\system32\config\systemprofile\Cookies\index.dat

- 2009-01-01 12:50:03 32,768 ----a-w c:\win\system32\config\systemprofile\Local Settings\Historique\History.IE5\index.dat

+ 2009-01-01 18:00:37 32,768 ----a-w c:\win\system32\config\systemprofile\Local Settings\Historique\History.IE5\index.dat

+ 2009-01-01 17:20:01 32,768 ----a-w c:\win\system32\config\systemprofile\Local Settings\Historique\History.IE5\MSHist012009010120090102\index.dat

- 2009-01-01 12:50:03 32,768 ----a-w c:\win\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat

+ 2009-01-01 18:00:37 49,152 ----a-w c:\win\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat

- 2001-08-28 12:00:00 161,536 -c--a-w c:\win\system32\dllcache\ndis.sys

+ 2009-01-01 17:03:01 161,536 -c--a-w c:\win\system32\dllcache\ndis.sys

- 2001-08-28 12:00:00 51,200 -c--a-w c:\win\system32\dllcache\spoolsv.exe

+ 2001-08-28 12:00:00 60,928 -c--a-w c:\win\system32\dllcache\spoolsv.exe

- 2008-12-30 14:51:26 40,326 ----a-w c:\win\system32\perfc009.dat

+ 2009-01-01 17:20:37 40,326 ----a-w c:\win\system32\perfc009.dat

- 2008-12-30 14:51:26 49,054 ----a-w c:\win\system32\perfc00C.dat

+ 2009-01-01 17:20:37 49,054 ----a-w c:\win\system32\perfc00C.dat

- 2008-12-30 14:51:26 311,938 ----a-w c:\win\system32\perfh009.dat

+ 2009-01-01 17:20:37 311,938 ----a-w c:\win\system32\perfh009.dat

- 2008-12-30 14:51:26 368,314 ----a-w c:\win\system32\perfh00C.dat

+ 2009-01-01 17:20:37 368,314 ----a-w c:\win\system32\perfh00C.dat

.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\win\System32\ctfmon.exe" [2001-08-28 23040]

"MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2001-08-02 1089565]

"reader_s"="c:\documents and settings\moi\reader_s.exe" [2009-01-01 38400]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NeroFilterCheck"="c:\win\system32\NeroCheck.exe" [2001-07-09 167936]

"reader_s"="c:\win\System32\reader_s.exe" [2009-01-01 38400]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="c:\win\System32\CTFMON.EXE" [2001-08-28 23040]

"reader_s"="c:\documents and settings\moi\reader_s.exe" [2009-01-01 38400]

 

.

.

------- Examen supplémentaire -------

.

IE: {{c95fe080-8f5d-11d2-a20b-00aa003c157a} - %SystemRoot%\web\related.htm

.

 

**************************************************************************

 

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-01-01 19:00:50

Windows 5.1.2600 NTFS

 

detected NTDLL code modification:

ZwOpenFile

 

Recherche de processus cachés ...

 

Recherche d'éléments en démarrage automatique cachés ...

 

Recherche de fichiers cachés ...

 

Scan terminé avec succès

Fichiers cachés: 0

 

**************************************************************************

.

--------------------- DLLs chargées dans les processus actifs ---------------------

 

- - - - - - - > 'winlogon.exe'(504)

c:\win\system32\ODBC32.dll

c:\win\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll

 

- - - - - - - > 'lsass.exe'(564)

c:\win\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.0.0_x-ww_1382d70a\comctl32.dll

c:\win\System32\dssenh.dll

.

Heure de fin: 2009-01-01 19:02:10 - La machine a redémarré

ComboFix-quarantined-files.txt 2009-01-01 18:02:07

ComboFix2.txt 2009-01-01 17:17:42

ComboFix3.txt 2009-01-01 12:52:17

 

Avant-CF: 41 502 777 344 octets libres

Après-CF: 41,492,430,848 octets libres

 

113

Merci

Posté(e)

Une précision,

à un certain moment tout s'éteint jusqu'à l'apparition de la fenêtre du bios,

puis la fenêtre où est écrit :

 

démarrer Windows XP home édition,

démarrer Windows XP home édition,

démarrer la console de récupération

 

Je valide depuis le 1er choix

Merci

Posté(e)
c:\win\explorer.exe . . . est infecté!!

 

On dirait que quelque chose ne fonctionne pas bien.

 

Combo, Nettoyage

# Déconnectez-vous du net et désactivez l'antivirus (juste le temps de la procédure !)

Connecter tous les disques amovibles (disque dur externe, clé USB).

Dans certaines circonstances , le Mode sans échec peut être nécessaire

Ouvrez Combofix

# Dans le bloc-note ,copiez-collez ces lignes :

 

KillAll::

 

File::

 

c:\win\explorer.exe

 

 

* Attention, ce code a été rédigé spécialement pour cet utilisateur, il serait dangereux de le réutiliser dans d'autres cas !

Enregistrez-le en lui donnant le nom CFScript.txt

* Faire un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe

img-191202xzrpd.gif

* Au message qui apparait dans une fenêtre bleue ( Type 1 to continue, or 2 to abort) , taper 1 puis valider.

* Patienter le temps du scan.Le bureau va disparaitre à plusieurs reprises: c'est normal!

Ne toucher à rien tant que le scan n'est pas terminé.

* Une fois le scan achevé, un rapport va s'afficher: poster son contenu.

* Si le fichier n'apparait pas, il se trouve ici > C:\ComboFix.txt

Posté(e)

Bonsoir,

 

précisions :

- contrairement aux 3ers scan j'ai fait le 4ème en mode sans échec sur le choix : démarrez Windows XP edition familiale,

- après que le mode sans échec se soit lancé une page avec un choix : administrateur et moi.

Moi étant l'indication que j'ai donné quand j'ai pu réinstaller XP dans un nouveau répertoire c: Win.

 

 

Le rapport :

 

ComboFix 08-12-30.02 - Administrateur 2009-01-01 19:51:53.4 - NTFSx86 MINIMAL

Microsoft Windows XP Édition familiale 5.1.2600.0.1252.1.1036.18.503.420 [GMT 1:00]

Lancé depuis: E:\ComboFix.exe

Commutateurs utilisés :: C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH\Mes documents\CFScript.txt

 

FILE ::

c:\win\explorer.exe :#:

.

 

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))

.

 

C:\WIN\system32\drivers\ntndis.exe

C:\WIN\system32\drivers\ntndis.sys

 

C:\WIN\explorer.exe . . . est infecté!!

 

.

((((((((((((((((((((((((((((( Fichiers créés du 2008-12-01 au 2009-01-01 ))))))))))))))))))))))))))))))))))))

.

 

2009-01-01 19:47 . 2008-12-30 15:22 <REP> d--h----- C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH\Voisinage réseau

2009-01-01 19:47 . 2008-12-30 15:22 <REP> d--h----- C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH\Voisinage d'impression

2009-01-01 19:47 . 2008-12-30 15:37 <REP> d--h----- C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH\Modèles

2009-01-01 19:47 . 2009-01-01 19:51 <REP> d-------- C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH\Mes documents

2009-01-01 19:47 . 2008-12-30 15:22 <REP> dr------- C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH\Menu Démarrer

2009-01-01 19:47 . 2008-12-30 15:22 <REP> d-------- C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH\Favoris

2009-01-01 19:47 . 2009-01-01 19:47 <REP> d-------- C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH\Bureau

2009-01-01 19:47 . 2009-01-01 19:47 <REP> d-------- C:\Documents and Settings\Administrateur.MOI-BG03SDCEUJH

2009-01-01 18:02 . 2009-01-01 18:47 38,400 --a------ C:\WIN\system32\reader_s.tmp

2009-01-01 18:02 . 2009-01-01 19:42 38,400 --a------ C:\WIN\system32\reader_s.exe

2009-01-01 18:02 . 2009-01-01 19:42 28,672 --a------ C:\Documents and Settings\moi\reader_s.exe

2008-12-31 11:23 . 2000-06-26 11:45 106,496 -ra------ C:\WIN\system32\TwnLib20.dll

2008-12-31 11:22 . 2008-12-31 11:22 <REP> d-------- C:\Program Files\Fichiers communs\Ahead

2008-12-31 11:22 . 2008-12-31 11:23 <REP> d-------- C:\Program Files\Ahead

2008-12-31 11:22 . 2001-07-06 14:41 569,344 -ra------ C:\WIN\system32\imagr5.dll

2008-12-31 11:22 . 2001-07-06 12:44 544,768 -ra------ C:\WIN\system32\imagx5.dll

2008-12-31 11:22 . 2001-07-06 18:24 283,920 -ra------ C:\WIN\system32\ImagXpr5.dll

2008-12-31 11:22 . 2001-07-09 11:50 167,936 -ra------ C:\WIN\system32\NeroCheck.exe

2008-12-31 11:22 . 2001-06-26 08:15 38,912 -ra------ C:\WIN\system32\picn20.dll

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier (3)

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier (2)

2008-12-30 17:09 . 2008-12-30 17:09 <REP> d-------- C:\Nouveau dossier

2008-12-23 18:13 . 2008-12-23 18:15 <REP> d-------- C:\Program Files\antivir

 

.

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-01-01 18:54 1,014,784 ----a-w C:\WIN\explorer.exe

2009-01-01 17:03 161,536 ----a-w C:\WIN\system32\drivers\ndis.sys

2008-12-30 14:37 --------- d-----w C:\Program Files\Services en ligne

2008-12-23 17:18 --------- d-----w C:\Documents and Settings\marcelius\Application Data\Skype

2008-11-30 16:00 --------- d-----w C:\Program Files\VISUAL PETANQUE 3.0.4

2008-11-02 14:55 --------- d-----w C:\Documents and Settings\marcelius\Application Data\Uniblue

.

 

((((((((((((((((((((((((((((( snapshot@2009-01-01_13.51.33.90 )))))))))))))))))))))))))))))))))))))))))

.

- 2009-01-01 12:50:03 16,384 ----a-w C:\WIN\system32\config\systemprofile\Cookies\index.dat

+ 2009-01-01 19:02:45 32,768 ----a-w C:\WIN\system32\config\systemprofile\Cookies\index.dat

+ 2009-01-01 18:42:19 16,384 ----a-w C:\WIN\system32\config\systemprofile\Local Settings\Application Data\Microsoft\Internet Explorer\MSIMGSIZ.DAT

- 2009-01-01 12:50:03 32,768 ----a-w C:\WIN\system32\config\systemprofile\Local Settings\Historique\History.IE5\index.dat

+ 2009-01-01 19:02:45 32,768 ----a-w C:\WIN\system32\config\systemprofile\Local Settings\Historique\History.IE5\index.dat

+ 2009-01-01 18:42:14 32,768 ----a-w C:\WIN\system32\config\systemprofile\Local Settings\Historique\History.IE5\MSHist012009010120090102\index.dat

- 2009-01-01 12:50:03 32,768 ----a-w C:\WIN\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat

+ 2009-01-01 19:02:45 49,152 ----a-w C:\WIN\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\index.dat

- 2001-08-28 12:00:00 161,536 -c--a-w C:\WIN\system32\dllcache\ndis.sys

+ 2009-01-01 17:03:01 161,536 -c--a-w C:\WIN\system32\dllcache\ndis.sys

- 2001-08-28 12:00:00 51,200 -c--a-w C:\WIN\system32\dllcache\spoolsv.exe

+ 2001-08-28 12:00:00 60,928 -c--a-w C:\WIN\system32\dllcache\spoolsv.exe

- 2008-12-30 14:51:26 40,326 ----a-w C:\WIN\system32\perfc009.dat

+ 2009-01-01 17:20:37 40,326 ----a-w C:\WIN\system32\perfc009.dat

- 2008-12-30 14:51:26 49,054 ----a-w C:\WIN\system32\perfc00C.dat

+ 2009-01-01 17:20:37 49,054 ----a-w C:\WIN\system32\perfc00C.dat

- 2008-12-30 14:51:26 311,938 ----a-w C:\WIN\system32\perfh009.dat

+ 2009-01-01 17:20:37 311,938 ----a-w C:\WIN\system32\perfh009.dat

- 2008-12-30 14:51:26 368,314 ----a-w C:\WIN\system32\perfh00C.dat

+ 2009-01-01 17:20:37 368,314 ----a-w C:\WIN\system32\perfh00C.dat

.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

REGEDIT4

 

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="C:\WIN\System32\CTFMON.EXE" [2001-08-28 13:00 23040]

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NeroFilterCheck"="C:\WIN\system32\NeroCheck.exe" [2001-07-09 11:50 167936]

"reader_s"="C:\WIN\System32\reader_s.exe" [2009-01-01 19:42 38400]

 

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="C:\WIN\System32\CTFMON.EXE" [2001-08-28 13:00 23040]

"reader_s"="C:\Documents and Settings\moi\reader_s.exe" [2009-01-01 19:42 28672]

 

.

.

------- Examen supplémentaire -------

.

IE: {{c95fe080-8f5d-11d2-a20b-00aa003c157a} - %SystemRoot%\web\related.htm

.

 

Nota Bene : je comprendrais aisément n'avoir pas de réponse maintenant, il est tard et vous m'avez déjà consacré beaucoup de votre temps.

Si vous souhaitez en rester là pour ce soir ne vous gênez.

Pour ma part je vais rester connecté.

Encore merci

 

 

J'ai démarré le sans échec sur administrateur

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...