|
|
|
|
Bonjour,
En parcourant le forum j'ai compris que mon PC était infecté par wintems.exe, mdelk.exe, srosa.sys et flec006.exe,++
Symptômes
1/ Désactivation d'Antivir, Spybot et Highjackthis, ils sont devenus impossible à lancer et generent un message d'erreur type (ce fichier n'est pas une application win32 valide)
2/ Impossible de rebooter en mode sans échec
Mon Systeme tourne sous WinXP, athlon XP2200+ sur carte mere A7N8X-E ASUS, DD200GO Maxtor
J'ai fait un scan Findykill dont voici le rapport : MERCI DE VOTRE AIDE
----------------- FindyKill V4.711 ------------------
* User : Administrateur - JRM-MASTER
* Emplacement : C:\Program Files\FindyKill
* Outils Mis a jours le 05/01/09 par Chiquitine29
* Recherche effectuée à 2:30:45 le 18/01/2009
* Windows XP - Internet Explorer 6.0.2900.2180
((((((((((((((((( *** Recherche *** ))))))))))))))))))
--------------- [ Processus actifs ] ----------------
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\WINDOWS\system32\taskswitch.exe
C:\Program Files\chello\ChelloMessenger.exe
C:\Program Files\ULI5289\ALi5289.exe
C:\Program Files\Analog Devices\SoundMAX\Smax4.exe
E:\ScanSoft\OmniPageSE4.0\OpwareSE4.exe
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe
C:\WINDOWS\system32\sstray.exe
C:\Program Files\Fichiers communs\Nero\Lib\NMIndexingService.exe
C:\Program Files\Fichiers communs\Nero\Lib\NMIndexStoreSvr.exe
E:\DAEMON Tools Lite\daemon.exe
C:\Documents and Settings\Administrateur\Application Data\drivers\winupgro.exe
C:\WINDOWS\explorer.exe
--------------- [ Processus infectieux stoppés ] ----------------
"C:\Documents and Settings\Administrateur\Application Data\drivers\winupgro.exe" (1892)
--------------- [ Fichiers/Dossiers infectieux ] ----------------
»»»» Presence des fichiers dans C:
»»»» Presence des fichiers dans C:\WINDOWS
»»»» Presence des fichiers dans C:\WINDOWS\Prefetch
»»»» Presence des fichiers dans C:\WINDOWS\system32
Found ! [12/01/2009 00:59] - C:\WINDOWS\system32\mdelk.exe
Found ! [12/01/2009 00:59] - C:\WINDOWS\system32\wintems.exe
»»»» Presence des fichiers dans C:\WINDOWS\system32\drivers
»»»» Presence des fichiers dans C:\Documents and Settings\Administrateur\Application Data
Found ! [12/01/2009 01:00] - "C:\Documents and Settings\Administrateur\Application Data\m\flec006.exe"
Found ! [12/01/2009 01:00] - "C:\Documents and Settings\Administrateur\Application Data\m\list.oct"
Found ! [12/01/2009 01:00] - "C:\Documents and Settings\Administrateur\Application Data\m\data.oct"
Found ! [12/01/2009 01:00] - "C:\Documents and Settings\Administrateur\Application Data\m\srvlist.oct"
Found ! [18/01/2009 01:44] - "C:\Documents and Settings\Administrateur\Application Data\m\shared"
Found ! [11/01/2009 20:33] - "C:\Documents and Settings\Administrateur\Application Data\m"
Found ! [10/01/2009 01:34] - "C:\Documents and Settings\Administrateur\Application Data\drivers"
Found ! [18/01/2009 02:26] - "C:\Documents and Settings\Administrateur\Application Data\drivers\srosa.sys"
Found ! [18/01/2009 02:26] - "C:\Documents and Settings\Administrateur\Application Data\drivers\srosa2.sys"
Found ! [19/06/2004 02:10] - "C:\Documents and Settings\Administrateur\Application Data\drivers\winupgro.exe"
Found ! [18/01/2009 01:44] - "C:\Documents and Settings\Administrateur\Application Data\drivers\downld"
»»»» Presence des fichiers dans C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp
Found ! - C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\wz8d09\Keygen WinZip 11.1 International.exe
»»»» Presence des fichiers dans C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5
Found ! [11/01/2009 23:07] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\3A4VRXKD\b64_3[1].jpg
Found ! [11/01/2009 23:08] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\E1ZC9CVM\b64[1].jpg
Found ! [11/01/2009 20:37] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\FMOFNH8D\b64_2[1].jpg
Found ! [11/01/2009 23:10] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\GDOX2F0L\b64_2[1].jpg
Found ! [11/01/2009 20:31] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\IR1VPMBX\b64[1].jpg
Found ! [12/01/2009 01:00] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\IR1VPMBX\b64[2].jpg
Found ! [11/01/2009 20:36] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\KH6BSDM3\b64_1[1].jpg
Found ! [12/01/2009 00:59] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\LRR3XHKA\b64_3[1].jpg
Found ! [12/01/2009 01:00] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\SB1ZMABD\b64_1[1].jpg
Found ! [11/01/2009 23:08] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\TSOJ950X\b64_1[1].jpg
Found ! [11/01/2009 20:29] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\W1K7KFWN\b64_3[1].jpg
Found ! [11/01/2009 23:09] - C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\WXIBOLM3\b64_1[1].jpg
--------------- [ Registre / Startup ] ----------------
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
swg=C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}="C:\Program Files\Fichiers communs\Nero\Lib\NMBgMonitor.exe"
SpybotSD TeaTimer=C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
DAEMON Tools Lite="E:\DAEMON Tools Lite\daemon.exe" -autorun
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
CoolSwitch=C:\WINDOWS\system32\taskswitch.exe
NettoyeurTitan=C:\Program Files\OutilsTITAN\NettoyeurTitan\LauncherNTI.exe
ChelloBackground=C:\Program Files\chello\ChelloMessenger.exe
ChelloDesktop=C:\Program Files\chello\ChelloDesktop.exe
SunJavaUpdateSched=C:\Program Files\Java\j2re1.4.2_02\bin\jusched.exe
ALi5289=C:\Program Files\ULI5289\ALi5289.exe
SoundMAXPnP=C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
SoundMAX="C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
SSBkgdUpdate="C:\Program Files\Fichiers communs\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
OpwareSE4="E:\ScanSoft\OmniPageSE4.0\OpwareSE4.exe"
Adobe Reader Speed Launcher="C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
CloneCDTray="C:\Program Files\SlySoft\CloneCD\CloneCDTray.exe" /s
NeroFilterCheck=C:\Program Files\Fichiers communs\Nero\Lib\NeroCheck.exe
NBKeyScan="C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
avgnt="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
nForce Tray Options=sstray.exe /r
QuickTime Task="C:\Program Files\QuickTime\QTTask.exe" -atboottime
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents=
<NO NAME>=
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL=
Installed=1
<NO NAME>=
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI=
NoChange=1
Installed=1
<NO NAME>=
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS=
Installed=1
<NO NAME>=
[HKEY_CURRENT_USER\software\local appwizard-generated applications\GoogleToolbarNotifier]
[HKEY_CURRENT_USER\software\local appwizard-generated applications\install]
[HKEY_CURRENT_USER\software\local appwizard-generated applications\winupgro]
--------------- [ Registre / Clés infectieuses ] ----------------
Found ! - HKEY_USERS\S-1-5-21-1645522239-2077806209-725345543-500\Software\Local AppWizard-Generated Applications\winupgro
Found ! - HKEY_USERS\S-1-5-21-1645522239-2077806209-725345543-500\Software\bisoft
Found ! - HKEY_USERS\S-1-5-21-1645522239-2077806209-725345543-500\Software\DateTime4
Found ! - HKEY_USERS\S-1-5-21-1645522239-2077806209-725345543-500\Software\FFC
Found ! - HKEY_USERS\S-1-5-21-1645522239-2077806209-725345543-500\Software\FirtR
Found ! - HKEY_USERS\S-1-5-21-1645522239-2077806209-725345543-500\Software\MuleAppData
Found ! - HKEY_CURRENT_USER\Software\Local AppWizard-Generated Applications\winupgro
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\srosa
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\srosa
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\srosa
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SK9OU0S
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SK9OU0S
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_SK9OU0S
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_SK9OU0S
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sK9Ou0s
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sK9Ou0s
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sK9Ou0s
Found ! - HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\sK9Ou0s
Found ! - HKEY_CURRENT_USER\Software\bisoft
Found ! - HKEY_CURRENT_USER\Software\DateTime4
Found ! - HKEY_CURRENT_USER\Software\FirtR
/!\ Infection active : HKLM\SYSTEM\...\Services\srosa -> Start = 0x1
/!\ Infection active : HKLM\SYSTEM\...\Services\sK9Ou0s -> Start = 0x1
--------------- [ Etat / Services ] ----------------
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot
/!\ Mode sans echec non fonctionnel !!
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal
/!\ Mode sans echec non fonctionnel !!
Clé manquante : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network
/!\ Mode sans echec non fonctionnel !!
+- Services : [ Auto=2 / Demande=3 / Désactivé=4 ]
/!\ Ndisuio - Type de démarrage = 4
/!\ Ip6Fw - Type de démarrage = 4
/!\ SharedAccess - Type de démarrage = 4
--------------- [ Recherche dans supports amovibles] ----------------
+- Informations :
C: - Lecteur fixe
D: - Lecteur fixe
E: - Lecteur fixe
F: - Lecteur fixe
G: - Lecteur fixe
M: - Lecteur amovible
+- presence des fichiers :
--------------- [ Registre / Mountpoint2 ] ----------------
-> Not found !
------------------- ! Fin du rapport ! --------------------
Configuration: Windows XP Firefox
Bonjour
|
Répondre à toptitbal
|
Re
|
Branche toutes tes unités externes au PC ( DD externes , clé USB , lecteur mp3, ect...) mais sans les ouvrir !
|
Bon alors, pas de chance, la version de Findykill a encore évoluée ;-)
|
Salut ,
|
Bonsoir Chiquitine29, et merci pour ton aide,
|
Répondre à Chiquitine29
|
Ok
|
Voici le resultat des manips :
|
Répondre à Chiquitine29
|
Bonjour athos69,
|
Bonsoir Al,
|
Re,
|