|
|
|
|
norrie, le dimanche 25 septembre 2005 à 22:09:18j apporte une precision a mon mess donc j ai trojan.downloader.swizzor.bo dans le fichier suivant: c:\documents and settings\norrie\application data\startoptiondumb\multigpl.exe merci |
Répondre à boulepate
|
Bonjour
Il y a souvent 3 fichiers infectés avec Swizzor. Télécharge HijackThis v1.99.1 http://www.merijn.org/files/hijackthis.zip Tutorial http://sitethemacs.free.fr/aide_enregistrement_de_hijackthi.htm Démo en image http://pageperso.aol.fr/balltrap34/demohijack.htm Fais un scan et poste l'analyse ici.
|
Salut,
Tu peux fixer ceci pour le moment: R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.wanadoo.fr/go/page_recherche/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://C:\APPS\IE\offline\fr.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.qelvwhjojkvhviqznl.uk/XY8VqOqkpVWLlUBYdDe5E7zMq6_fPRfpPGt1urRUP5w.cgi R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing) O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing) O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\fr.htm O23 - Service: MySqlInventime - Unknown owner - c:\mysql\bin\mysqld-max-nt.exe (file missing) Desinstalle un anti virus de ton choix, on avoir ne sert à rien. Desintalle en, puis remet un rapport hijack s'il te plait
|
Bonjour
Je te fais supprimer Avast qui ne te sert plus. Mais tu as deux autres antivirus, Norton et F-Secure, il y en a encore un de trop. 1 Télécharge CCleaner. http://www.filehippo.com/download_ccleaner.html Installe le dans un répertoire dédié. 2 Redémarre en mode sans échec. Attention, tu n'as pas accès à internet dans ce mode, note bien ce que tu as à faire. Démarre l'ordinateur. Une fois le chargement du BIOS terminé, il y a un écran noir. Appuye sur la touche F8 ou F5 jusqu'à l'affichage du menu des options avancées de Windows. En utilisant les touches du curseur, sélectionne le mode sans échec approprié et appuye sur Entrée. 3 Tu clique sur Démarrer puis Exécuter, tu tapes services.msc et tu cliques sur OK. Dans la liste des services, cherche et sélectionne "avast! iAVS4 Control Service" / double clique sur la ligne, sélectionne Désactiver / valide la modification. Recommence avec avast! Antivirus , avast! Mail Scanner et avast! Web Scanner 4 Désinstalle ces applications (si tu les trouves) dans Ajout-Suppression de programmes : Avast4 Messenger Plus! 3 . C'est un nid à spyware. Il est responsable de ton infection. Désinstalle le maintenant. Une fois l'ordinateur propre, soit tu mets une autre version, soit tu réinstalle le même mais en n'oubliant pas de décocher la case Autoriser les sponsors. http://theroot.chez.tiscali.fr/imgs/tuto/msgplus.jpg 5 Relance un scan HijackThis et coche les lignes ci-dessous : R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.vkqrviiavavaojtzpnfg.biz/kA2Qp1z3L1ZFsJZScRnUhKYr06nF2Z_I3QWkhYpbR9ZDpAdhxBPRuMDzj7rw_IF2.html R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.erpthvgdrphmwzpuobvcflxm.uk/kA2Qp1z3L1aHab4OM4DALmqgOg7sObp80d0cvr4FL2s.asp O2 - BHO: (no name) - {6E7CFAF7-F7EE-8668-07FE-0484A2021FD3} - C:\DOCUME~1\magalie\APPLIC~1\STARTO~1\multigpl.exe O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe" O4 - HKLM\..\Run: [Bird bib software clock] C:\Documents and Settings\All Users\Application Data\bold media bird bib\ace byte.exe O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKCU\..\Run: [CurbJoy] C:\DOCUME~1\magalie\APPLIC~1\SITEKI~1\FirstMfcd.exe O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus! 3\MsgPlus.exe" /WinStart O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab O16 - DPF: {8EC69950-F299-40AC-A004-3BF5176F8F7B} (FlowScan Control) - http://www.checkspy.com/fr/FlowScan.cab O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloader.cab O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/controls/msnchat45.cab O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) Ferme toutes les fenêtres Windows, Internet explorer, Outlook,sauf le logiciel Hijackthis et clique sur « Fix checked » 6 Assure toi d'avoir accés à tous les fichiers. Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage : Activer la case : Afficher les fichiers et dossiers cachés Désactiver la case : Masquer les extensions des fichiers dont le type est connu Désactiver la case : Masquer les fichiers protégés du système d'exploitation Puis Appliquer 7 Supprime les fichiers/dossiers incriminés (s'ils existent encore) : C:\Documents and Settings\All Users\Application Data\bold media bird bib C:\Documents and Settings\magalie\Application Data\SITEKI~1 C:\Documents and Settings\magalie\Application Data\STARTO~1 C:\Program Files\Alwil Software 8 Lance et exécute CCleaner Recache les fichiers systeme afin de ne pas faire d'erreur à l'avenir en sélectionnant ne pas afficher les fichiers cachés ou les fichiers système. 9 Redémarre normalement 10 Fais une analyse antivirus en ligne sur Panda http://www.pandasoftware.com/activescan/fr/activescan_principal.htm Colle son rapport ici avec un nouveau log HijackThis.
|
Bonjour
Le rapport est propre. * En relisant ton premier message, je vois qu'il y a au moins deux sessions sur le PC. Vérifie sur toutes les sessions la présence de ces fichiers c:\documents and settings\norrie\application data\startoptiondumb C:\Documents and Settings\norrie\Application Data\SITEKI~1 Affiches les dossiers cachés et fais l'opération en mode sans échec si résistance. * Tu as trop de processus qui tournent inutilement. Cliques sur Démarrer, Exécuter et tapes msconfig. Onglet Démarrage. Décoches les programmes suivants C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE C:\WINDOWS\system32\igfxtray.exe C:\Program Files\Java\j2re1.4.2_05\bin\jusched.exe c:\Apps\Powercinema\PCMService.exe C:\Program Files\Real\RealPlayer\RealPlay.exe C:\Program Files\Messenger\msmsgs.exe Cliques sur Appliquer, puis OK. * Fais une analyse antivirus en ligne sur Panda http://www.pandasoftware.com/activescan/fr/activescan_principal.htm Colle son rapport ici.
|
Bonsoir
1 Redémarre en mode sans échec. Attention, tu n'as pas accès à internet dans ce mode, note bien ce que tu as à faire. 2 Assure toi d'avoir accés à tous les fichiers. Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage : Activer la case : Afficher les fichiers et dossiers cachés Désactiver la case : Masquer les extensions des fichiers dont le type est connu Désactiver la case : Masquer les fichiers protégés du système d'exploitation Puis Appliquer 3 Supprime les fichiers/dossiers incriminés (s'ils existent encore) : C:\Documents and Settings\All Users\Application Data\bold media bird bib C:\Documents and Settings\magalie\Application Data\Sitekindtons C:\Documents and Settings\magalie\Application Data\startoptiondumb C:\Documents and Settings\magalie\Local Settings\Temp\a00b93a9.exe C:\Documents and Settings\magalie\Local Settings\Temp\a204ef03.exe C:\Documents and Settings\magalie\Local Settings\Temp\a23b0743.exe C:\Documents and Settings\magalie\Local Settings\Temp\a259f4ad.exe C:\Documents and Settings\magalie\Local Settings\Temp\Rar$EX10.285 4 Lance et exécute CCleaner Recache les fichiers systeme afin de ne pas faire d'erreur à l'avenir en sélectionnant ne pas afficher les fichiers cachés ou les fichiers système. 5 Redémarre normalement Refais un scan sur Panda. |