Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Bonjour aux cerveaux de Zébulon, et bonne année!

Mon antivirus Avast m'indique que des fichiers ont été modifiés et m'a parlé de "Vundo B". Ce trojan a déjà touché mon ordi en décembre et grâce à vos services, j'en était venu à bout. Voici mon rapport effectué après des scans qui n'ont rien donné. Merci d'avance!

 

 

Logfile of HijackThis v1.99.1

Scan saved at 19:41:17, on 05/01/2006

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

 

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

C:\Program Files\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe

C:\Program Files\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE

C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe

C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe

C:\Program Files\D-Tools\daemon.exe

C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe

C:\Program Files\Creative\MediaSource\RemoteControl\RCMan.EXE

C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\Creative\MediaSource\Go\CTCMSGo.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\system32\CTsvcCDA.exe

C:\Program Files\ewido\security suite\ewidoctrl.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\ZoneLabs\vsmon.exe

C:\WINDOWS\system32\MsPMSPSv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\WINDOWS\system32\wuauclt.exe

C:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

 

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx

O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM\..\Run: [NVidia System Utility] "C:\Program Files\NVIDIA Corporation\NVIDIA System Utility\\NVSystemUtility.exe" clear

O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r

O4 - HKLM\..\Run: [CTDVDDET] C:\Program Files\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE

O4 - HKLM\..\Run: [sBDrvDet] C:\Program Files\Creative\SB Drive Det\SBDrvDet.exe /r

O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

O4 - HKCU\..\Run: [RemoteCenter] C:\Program Files\Creative\MediaSource\RemoteControl\RCMan.EXE

O4 - HKCU\..\Run: [startup Manager] C:\Documents and Settings\Compte principal mb\Application Data\Systweak\ASO 2\smstartUp manager.exe

O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [Creative MediaSource Go] C:\Program Files\Creative\MediaSource\Go\CTCMSGo.exe /SCB

O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/...b?1133860836468

O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe

O23 - Service: ewido security suite control - ewido networks - C:\Program Files\ewido\security suite\ewidoctrl.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe

O23 - Service: MD Simple Burner Service (NetMDSB) - Sony Corporation - C:\Program Files\Sony\MD Simple Burner\NetMDSB.exe

O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe

O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe

O23 - Service: SonicStage SCSI Service (SSScsiSV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SSScsiSV.exe

O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

 

 

Et voici mes questions:

1/Suis-je infecté!!!!???

2/Comment expliquer que ce trojan revienne sur moi? Simple coïncidence?

3/Que vaut l'analyse automatique de scans HJT? Est-elle aussi perfomante que vos analyses?!

Milles merci!!

Posté(e)

Bonsoir,

 

Ton rapport est propre!

 

Il n y a qu une seule chose que je ne connais pas :

O4 - HKCU\..\Run: [startup Manager] C:\Documents and Settings\Compte principal mb\Application Data\Systweak\ASO 2\smstartUp manager.exe

Cela ne me semble pas infectueux! Sur aucun forum de sécurité on ne le fait supprimer! Cependant, j aimerais que tu scannes ce processus :

C:\Documents and Settings\Compte principal mb\Application Data\Systweak\ASO 2\smstartUp manager.exe avec le Virusscan de jotti puis poste moi le rapport généré!

 

Je voudrais également que tu scannes ton systeme avec Ewido que tu disposes déja :

 

Démarrer ewido. Cliquer sur mise à jour, attendre la fin de cette mise à jour puis, fermer le programme.

 

Lorsque vous étes passé en mode sans échec, relancer Ewido et cliquer sur scanner puis sur scan complet du système.

 

Si des fichiers infectés sont trouvés, garder l'option par défaut Supprimer (avec la ligne "Créer des copies de sauvegarde cryptées dans la quarantaine" cochée).

 

A la fin du scan, Sauver le rapport (Fichier/Enregistrer sous...)

Posté(e)

Merci Jack ! Toujours aussi rapide!!!

c'est une bonne nouvelle!

Je vais suivre tes conseils.

Pour le scan Ewido, je l'ai fait et il n'a trouvé que 4 cookies que j'ai supprimé. Ce qui m'étonne c'est que l'analise en ligne Bitdefender m'a trouvé des virus après le scan HJT que je t'ai envoyé là haut? Quand à Avast, il m'a trouvé le cheval de troie Win32: Conhook-E il y a 3 mn!

Qu'en dis-tu?

Enfin, je t'avais posé 2 autres questions à la fin du message que tu n'as pas dû voir:

1/Comment se fait-il que ce trojan semble revenir 1 mois après m'avoir déjà touché? (Vundo)

2/Que vaut l'analyse de rapports HJT proposée automatiquement? Ca m'éviterait de vous embêter mais c'est sûrement moins efficace que l'analyse humaine?

Merci encore!

Posté(e) (modifié)

Re bonsoir,

 

1/Comment se fait-il que ce trojan semble revenir 1 mois après m'avoir déjà touché? (Vundo)

Je sais pas! En tout cas il n y a aucune trace de Vundo sur ton rapport!

 

il m'a trouvé le cheval de troie Win32: Conhook-E il y a 3 mn!

Aucune trace de Conhook non plus sur ce rapport!

 

2/Que vaut l'analyse de rapports HJT proposée automatiquement? Ca m'éviterait de vous embêter mais c'est sûrement moins efficace que l'analyse humaine?

Il y a quelques progres mais cela ne remplacera jamais une analyse humaine! D autant plus, que le robot ne fait qu analyser, il ne propose aucune procédure! Donc l intervention humaine est toujours nécessaire!

 

Pour le scan Ewido, je l'ai fait et il n'a trouvé que 4 cookies que j'ai supprimé.

Fais en un tout de meme je te prie!

 

Ce qui m'étonne c'est que l'analise en ligne Bitdefender m'a trouvé des virus après le scan HJT que je t'ai envoyé là haut?

Certainement une fausse alerte! Il n y a rien d infectueux sur ton rapport! Je ne vois que des lignes inutiles, rien d autres!

 

Connais tu ce logiciel : Systweak\ASO 2??

Modifié par Jack_Burton
Posté(e)

Re Jack!

 

"Systweak\ASO 2\smstartUp manager.exe" ne me dit rien, par contre, j'ai le logiciel Tweak XP qui est un utilitaire d'optimisation de windows. C'est peut-être ça.

 

 

CITATION DE TOI: (je sais pas faire "Citation" comme vous... Ououh le naze!!)

"Cependant, j aimerais que tu scannes ce processus :

C:\Documents and Settings\Compte principal mb\Application Data\Systweak\ASO 2\smstartUp manager.exe avec le Virusscan de jotti puis poste moi le rapport généré!"

 

Désolé j'ai été sur ton lien, suis arrivé sur une page m'invitant à télécharger "spiware doctor" et à faire un scan complet. Je sais pas faire un scan uniquement d'un processus (ouou le renaze).

Bref celui-ci m'a trouvé Trojan.Dropper.Agent.TK, des cookies et Winfixer 2005. Je suis peut-être en train de citer des conneries car j'ai rien compris.

 

Et voilà le scan Ewilo que tu m'a

 

Re Jack!

 

"Systweak\ASO 2\smstartUp manager.exe" ne me dit rien, par contre, j'ai le logiciel Tweak XP qui est un utilitaire d'optimisation de windows. C'est peut-être ça.

CITATION DE TOI: (je sais pas faire "Citation" comme vous... Ououh le naze!!)

"Cependant, j aimerais que tu scannes ce processus :

C:\Documents and Settings\Compte principal mb\Application Data\Systweak\ASO 2\smstartUp manager.exe avec le Virusscan de jotti puis poste moi le rapport généré!"

 

Désolé j'ai été sur ton lien, suis arrivé sur une page m'invitant à télécharger "spiware doctor" et à faire un scan complet. Je sais pas faire un scan uniquement d'un processus (ouou le renaze).

Bref celui-ci m'a trouvé Trojan.Dropper.Agent.TK, des cookies et Winfixer 2005. Je suis peut-être en train de citer des conneries car j'ai rien compris.

 

Et voilà le scan Ewilo que tu m'a demandé:

 

 

---------------------------------------------------------

ewido anti-malware - Rapport de scan

---------------------------------------------------------

 

+ Créé le: 22:17:02, 05/01/2006

+ Somme de contrôle: 141FFDB8

 

+ Résultats du scan:

 

:mozilla.18:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Bluestreak : Nettoyer et sauvegarder

:mozilla.23:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Smartadserver : Nettoyer et sauvegarder

:mozilla.24:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Smartadserver : Nettoyer et sauvegarder

:mozilla.25:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Smartadserver : Nettoyer et sauvegarder

:mozilla.26:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Doubleclick : Nettoyer et sauvegarder

:mozilla.27:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Mediaplex : Nettoyer et sauvegarder

:mozilla.29:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Googleadservices : Nettoyer et sauvegarder

:mozilla.31:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Falkag : Nettoyer et sauvegarder

:mozilla.32:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Falkag : Nettoyer et sauvegarder

:mozilla.33:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Falkag : Nettoyer et sauvegarder

:mozilla.34:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Falkag : Nettoyer et sauvegarder

:mozilla.35:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Falkag : Nettoyer et sauvegarder

:mozilla.50:C:\Documents and Settings\Compte principal mb\Application Data\Mozilla\Firefox\Profiles\02ngafa5.default\cookies.txt -> Spyware.Cookie.Tradedoubler : Nettoyer et sauvegarder

Posté(e) (modifié)

Re,

 

C:\Documents and Settings\Compte principal mb\Application Data\Systweak\ASO 2

J ai trouvé ce que c est! C est le logiciel Advanced System Optimizer V2 de Systweak! Voir ici : http://www.systweak.com/

 

Connais tu ce logiciel? est ce toi qui l as installé?

Il ne semble pas etre infectueux d apres ce que j ai trouvé sur lui!

 

Le rapport Ewido est propre!

Modifié par Jack_Burton
Posté(e)

Oui oui oui!!! C'est moi qui l'ait installé!

Désolé pr le ptit bug tout à l'heure..

C'est bon alors hein...

Milles merci et à bientôt (espérons que non!)

Bonne continuation

Posté(e) (modifié)

Ben oui, le rapport est propre, aucun doute la dessus!

Nous pouvons scanner ton systeme avec eScan si tu veux! Il s agit d un antivirus tres puissant en mode sans échec!

Cependant, son scan est assez long, il y a de fortes chances que je ne sois plus connecté lorsque tu auras fini! Il te faudra attendre demain ma réponse, ou bien l arrivée d un conseiller insomniaque (n est ce pas Charly :P ) pour en avoir l interprétation!

 

Étape 1:

Télécharge eScan Antivirus Toolkit ici. Sauvegarde-le sur ton Bureau.

Avant de lancer le programme, il faut le mettre à jour tel qu'indiqué à l'étape 2.

 

Étape 2:

Voici comment mettre l'outil à jour :

 

1.) Double-clique le fichier mwav.exe qui se trouve sur le Bureau; dézippe les fichiers dans le nouveau dossier suggéré (Kaspersky) situé à la racine du lecteur C:\ (C:\Kaspersky.). Le programme va se lancer, et tu dois le quitter (clique sur "Exit" puis "Exit").

 

2.) Double-clique sur le Poste de travail, puis double-clique sur le lecteur principal (habituellement C:\), double-clique sur le dossier Kaspersky; ensuite, double-clique sur le fichier kavupd.exe. Tu verras maintenant une fenêtre DOS apparaître, et la mise à jour se complètera en quelques minutes.

 

3.) Lorsque la mise à jour sera complétée, tu verras "Press any key to continue"; tape sur une clé pour continuer.

 

Ne pas lancer le scan tout de suite !

 

Étape 3:

Redémarre en mode Sans Échec

(au redémarrage de l'ordinateur, une fois le chargement du BIOS terminé, il y a un écran noir qui apparaît rapidement, appuyer sur la touche [F8] ou [F5] jusqu'à l'affichage du menu des options avancées de Windows. Sélectionner "Mode sans échec" et appuyer sur [Entrée].)

 

 

Étape 4:

Du mode Sans Échec, voici comment utiliser le programme :

 

1.) Pour lancer "eScan Antivirus Toolkit", trouve le fichier mwavscan.com situé dans le dossier C:\Kaspersky

 

2.) Double-clique sur mwavscan.com; l'interface d'eScan va apparaître à l'écran.

 

3.) Il est très important de bien cocher ces boîtes sous Scan Option : Memory, Registry, Startup Folders, System Folders, Services.

 

4.) Coche la boîte Drive, ce qui donne accès à une nouvelle boîte Drive (bouton rond) juste dessous; coche ce bouton "Drive" (très important..), et tu verras une nouvelle boîte de navigation apparaître à la droite. Clique sur la petite flèche de cette boîte and choisi la lettre de ton disque dur, habituellement C:\.

 

5.) Juste au-dessous, assure-toi que Scan All Files est coché, et non Program Files.

 

6.) Clique sur Scan Clean et laisse le tool vérifier tout le disque dur (ça peut être long..). Lorsque terminé, tu verras Scan Completed. Ne pas quitter tout de suite !

 

7.) Ouvre un nouveau fichier Bloc notes (clique sur "Démarrer" >> "Programmes" >>"Accessoires" >> "Bloc notes"), puis copie/colle tout le contenu de la fenêtre Virus Log Information (la deuxième, au bas) dans le fichier texte, et sauvegarde le. eScan génère également un rapport complet dans le dossier C:\Kaspersky (nommé mwav.log), mais il est trop lourd pour poster sur le forum.

 

Ferme le programme. Redémarre ton PC en mode Normal. Poste (copie/colle) le rapport que tu as sauvegardé dans ta prochaine réponse.

Modifié par Jack_Burton

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...