CiD

Fermé
Aude - 9 juin 2008 à 20:57
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 9 juin 2008 à 21:02
Bonjour,
Voilà je suis envahie de pub CiD, j'ai téléchargé Lop S&D, j'ai fait 1 scann, mais là je bloque, je ne sais pas reconnaitre les cid, ci-dessous le rapport, merci de me répondre.

-----------------------[ Lop S&D 4.2.1-3 XP/Vista ]---------------------

[ Windows 'Longhorn' (NT 6.0) Workstation Build 6000 ]
[ USER : jonas ] [ "C:\Lop SD" ] [ Selection : 1 ]
[ 09/06/2008 | 20:41:04,31 ] [ PC : PC-DE-JONAS ]
[ MAJ : 07-06-2008 | 22:15 ]
[ UAC => 0 ]

-------------[ Listing des dossiers dans Application Data ]------------

[02/02/2008|13:42] C:\Users\jonas\AppData\Roaming\Adobe\Flash Player
[18/10/2007|09:27] C:\Users\jonas\AppData\Roaming\Adobe\Linguistics
[18/10/2007|09:25] C:\Users\jonas\AppData\Roaming\Adobe\Acrobat

[29/09/2007|19:18] C:\Users\jonas\AppData\Roaming\CyberLink\PowerCinema
[29/09/2007|19:18] C:\Users\jonas\AppData\Roaming\CyberLink\PowerDVD

[23/05/2008|20:04] C:\Users\jonas\AppData\Roaming\Google\Local Search History
[29/10/2007|20:38] C:\Users\jonas\AppData\Roaming\Google\GoogleEarth

[01/09/2007|14:30] C:\Users\jonas\AppData\Roaming\Hewlett-Packard\HP Software UI

[01/09/2007|14:37] C:\Users\jonas\AppData\Roaming\Identities\{218361AC-2642-4FAD-AB97-EF4629FACC7A}

[05/01/2008|15:35] C:\Users\jonas\AppData\Roaming\Macromedia\Flash Player


[09/06/2008|10:42] C:\Users\jonas\AppData\Roaming\Microsoft\Excel
[03/06/2008|23:54] C:\Users\jonas\AppData\Roaming\Microsoft\Templates
[03/06/2008|13:16] C:\Users\jonas\AppData\Roaming\Microsoft\MSN Messenger
[11/05/2008|16:01] C:\Users\jonas\AppData\Roaming\Microsoft\Office
[11/05/2008|16:01] C:\Users\jonas\AppData\Roaming\Microsoft\Word
[03/05/2008|14:36] C:\Users\jonas\AppData\Roaming\Microsoft\Windows Photo Gallery
[27/04/2008|23:19] C:\Users\jonas\AppData\Roaming\Microsoft\Windows
[21/04/2008|18:37] C:\Users\jonas\AppData\Roaming\Microsoft\UProof
[20/04/2008|21:26] C:\Users\jonas\AppData\Roaming\Microsoft\Pack Emoticones Love
[17/04/2008|19:28] C:\Users\jonas\AppData\Roaming\Microsoft\WLTB Custom Buttons
[14/04/2008|23:29] C:\Users\jonas\AppData\Roaming\Microsoft\Crypto
[05/03/2008|13:10] C:\Users\jonas\AppData\Roaming\Microsoft\Internet Explorer
[12/02/2008|14:10] C:\Users\jonas\AppData\Roaming\Microsoft\Media Player
[05/02/2008|20:34] C:\Users\jonas\AppData\Roaming\Microsoft\CLView
[27/01/2008|14:16] C:\Users\jonas\AppData\Roaming\Microsoft\HTML Help
[04/11/2007|17:16] C:\Users\jonas\AppData\Roaming\Microsoft\Windows Live Call
[04/11/2007|17:16] C:\Users\jonas\AppData\Roaming\Microsoft\IdentityCRL
[01/11/2007|18:56] C:\Users\jonas\AppData\Roaming\Microsoft\preuve
[05/10/2007|11:38] C:\Users\jonas\AppData\Roaming\Microsoft\Proof
[29/09/2007|12:10] C:\Users\jonas\AppData\Roaming\Microsoft\Document Building Blocks
[29/09/2007|12:10] C:\Users\jonas\AppData\Roaming\Microsoft\AddIns
[08/09/2007|11:50] C:\Users\jonas\AppData\Roaming\Microsoft\MMC
[01/09/2007|14:37] C:\Users\jonas\AppData\Roaming\Microsoft\SystemCertificates
[01/09/2007|14:37] C:\Users\jonas\AppData\Roaming\Microsoft\Protect
[01/09/2007|14:30] C:\Users\jonas\AppData\Roaming\Microsoft\CLR Security Config
[01/09/2007|14:28] C:\Users\jonas\AppData\Roaming\Microsoft\Credentials

[25/10/2007|10:00] C:\Users\jonas\AppData\Roaming\NCH Swift Sound\SoundTap
[25/10/2007|10:00] C:\Users\jonas\AppData\Roaming\NCH Swift Sound\Switch


[20/04/2008|21:26] C:\Users\jonas\AppData\Roaming\Real\RealPlayer
[22/12/2007|01:58] C:\Users\jonas\AppData\Roaming\Real\Msg
[08/09/2007|09:52] C:\Users\jonas\AppData\Roaming\Real\rnadmin
[08/09/2007|09:52] C:\Users\jonas\AppData\Roaming\Real\RealMediaSDK

[02/09/2007|16:02] C:\Users\jonas\AppData\Roaming\Roxio\Dragon
[02/09/2007|16:02] C:\Users\jonas\AppData\Roaming\Roxio\RoxioCentral


[20/04/2008|21:26] C:\Users\jonas\AppData\Roaming\Symantec\Cleanup




[19/03/2008|20:18] C:\Users\jonas\AppData\Roaming\WinBatch\Settings


----------------[ Tâches planifiées dans C:\Windows\tasks ]---------------

[09/06/2008 20:18][--a------] C:\Windows\tasks\V‚rifier les mises … jour de Windows Live Toolbar.job
[09/06/2008 20:39][--ah-----] C:\Windows\tasks\SA.DAT
[09/06/2008 20:38][--a------] C:\Windows\tasks\SCHEDLGU.TXT

------[ Listing des dossiers dans C:\ProgramData ]------

[15/05/2007|10:45] C:\ProgramData\{623D32E9-0C62-4453-AD44-98B31F52A5E1}
[15/04/2008|11:16] C:\ProgramData\Adobe
[09/02/2008|12:38] C:\ProgramData\AOL Downloads
[07/10/2007|20:34] C:\ProgramData\Apple Computer
[02/11/2006|14:59] C:\ProgramData\Application Data
[01/09/2007|14:24] C:\ProgramData\Bureau
[29/09/2007|19:19] C:\ProgramData\CyberLink
[02/11/2006|14:59] C:\ProgramData\Desktop
[02/11/2006|14:59] C:\ProgramData\Documents
[12/04/2008|23:17] C:\ProgramData\does dog two city
[08/11/2007|17:45] C:\ProgramData\eMule
[01/09/2007|14:24] C:\ProgramData\Favoris
[02/11/2006|14:59] C:\ProgramData\Favorites
[20/05/2008|13:26] C:\ProgramData\Google
[15/05/2007|11:07] C:\ProgramData\Hewlett-Packard
[15/05/2007|10:25] C:\ProgramData\HP
[15/05/2007|10:25] C:\ProgramData\hpzinstall.log
[29/02/2008|22:01] C:\ProgramData\LauncherAccess.dt
[29/02/2008|17:12] C:\ProgramData\LightScribe
[29/01/2008|13:27] C:\ProgramData\LUUnInstall.LiveUpdate
[01/09/2007|14:24] C:\ProgramData\Menu D‚marrer
[05/02/2008|19:46] C:\ProgramData\Microsoft
[15/05/2008|10:22] C:\ProgramData\Microsoft Help
[01/09/2007|14:24] C:\ProgramData\ModŠles
[20/04/2008|15:05] C:\ProgramData\Mozilla
[15/05/2007|10:37] C:\ProgramData\muvee Technologies
[25/10/2007|10:05] C:\ProgramData\NCH Swift Sound
[15/05/2007|10:48] C:\ProgramData\PC-Doctor
[02/06/2008|21:45] C:\ProgramData\Roxio
[02/09/2007|16:02] C:\ProgramData\Sonic
[02/11/2006|14:59] C:\ProgramData\Start Menu
[18/04/2008|15:19] C:\ProgramData\Stupid Default Default.4m3a06n
[17/04/2008|20:32] C:\ProgramData\Stupid Default Default.8nv545y
[12/04/2008|23:16] C:\ProgramData\Stupid Default Default.ftiwx
[12/04/2008|23:16] C:\ProgramData\Stupid Default Default.hxv0u68
[18/05/2008|00:00] C:\ProgramData\Symantec
[19/11/2007|00:09] C:\ProgramData\Symantec Temporary Files
[20/04/2008|00:23] C:\ProgramData\TEMP
[02/11/2006|14:59] C:\ProgramData\Templates
[24/09/2007|18:43] C:\ProgramData\TERMINAL Studio
[12/04/2008|23:17] C:\ProgramData\wipe thunk bleh.xnqdlg
[02/05/2008|11:28] C:\ProgramData\WLInstaller
[02/11/2007|12:34] C:\ProgramData\Yahoo! Companion

---------------[ Listing des dossiers dans C:\Program Files ]--------------

[15/05/2007|10:45] C:\Program Files\Activation Assistant for the 2007 Microsoft Office suites
[15/04/2008|11:16] C:\Program Files\Adobe
[20/04/2008|21:26] C:\Program Files\AOL
[25/10/2007|10:55] C:\Program Files\Burn4Free
[02/11/2007|12:34] C:\Program Files\Common
[30/04/2008|16:38] C:\Program Files\Common Files
[19/10/2007|10:06] C:\Program Files\desktop.ini
[27/04/2008|19:05] C:\Program Files\Dofus
[27/10/2007|12:04] C:\Program Files\DofusArena2
[08/06/2008|16:22] C:\Program Files\eMule
[01/09/2007|14:24] C:\Program Files\Fichiers communs [C:\Program Files\Common Files]
[10/11/2007|12:42] C:\Program Files\FusionSoft DVD Player XP
[20/05/2008|13:26] C:\Program Files\Google
[15/05/2007|10:48] C:\Program Files\Hewlett-Packard
[15/05/2007|10:39] C:\Program Files\HP
[25/10/2007|11:38] C:\Program Files\IncrediMail
[27/04/2008|19:01] C:\Program Files\InstallShield Installation Information
[11/04/2008|13:24] C:\Program Files\Internet Explorer
[02/01/2008|17:37] C:\Program Files\K-Lite Codec Pack
[19/10/2007|09:28] C:\Program Files\Microsoft CAPICOM 2.1.0.2
[03/10/2007|16:42] C:\Program Files\Microsoft Games
[05/02/2008|19:47] C:\Program Files\Microsoft Office
[31/10/2007|19:31] C:\Program Files\Microsoft SQL Server Compact Edition
[05/02/2008|19:48] C:\Program Files\Microsoft Visual Studio
[05/02/2008|19:40] C:\Program Files\Microsoft Visual Studio 8
[15/05/2007|10:44] C:\Program Files\Microsoft Works
[15/05/2007|10:44] C:\Program Files\Microsoft.NET
[15/05/2007|19:52] C:\Program Files\Movie Maker
[05/02/2008|19:48] C:\Program Files\MSBuild
[02/11/2006|14:35] C:\Program Files\MSN
[15/05/2007|10:38] C:\Program Files\muvee Technologies
[25/10/2007|17:22] C:\Program Files\NCH Software
[25/10/2007|17:21] C:\Program Files\NCH Swift Sound
[20/04/2008|00:14] C:\Program Files\Norton 360
[17/04/2008|23:02] C:\Program Files\Norton Security Scan
[15/12/2007|18:21] C:\Program Files\Olivetti
[17/09/2007|12:14] C:\Program Files\QuickTime
[15/05/2007|10:37] C:\Program Files\Real
[02/01/2008|18:02] C:\Program Files\Real Alternative
[02/04/2008|20:52] C:\Program Files\Realtek
[02/11/2006|14:35] C:\Program Files\Reference Assemblies
[15/05/2007|10:35] C:\Program Files\Roxio
[27/04/2008|19:00] C:\Program Files\Samsung
[15/05/2007|10:51] C:\Program Files\Services en ligne
[20/04/2008|14:19] C:\Program Files\Spyware-Secure
[31/05/2008|12:39] C:\Program Files\Symantec
[24/04/2008|12:59] C:\Program Files\Telecom Italia France
[27/04/2008|18:51] C:\Program Files\Tiscali
[02/11/2006|14:58] C:\Program Files\Uninstall Information
[02/01/2008|17:35] C:\Program Files\VistaCodecPack
[19/10/2007|10:02] C:\Program Files\Windows Calendar
[15/05/2007|19:52] C:\Program Files\Windows Collaboration
[15/05/2007|10:22] C:\Program Files\Windows Defender
[02/05/2008|11:37] C:\Program Files\Windows Live
[03/12/2007|20:15] C:\Program Files\Windows Live Safety Center
[02/11/2007|12:45] C:\Program Files\Windows Live Toolbar
[15/05/2008|10:23] C:\Program Files\Windows Mail
[19/10/2007|10:02] C:\Program Files\Windows Media Player
[01/09/2007|14:24] C:\Program Files\Windows NT
[15/05/2007|19:52] C:\Program Files\Windows Photo Gallery
[09/01/2008|23:28] C:\Program Files\Windows Sidebar
[02/11/2007|12:34] C:\Program Files\Yahoo!

------[ Listing des dossiers dans C:\Program Files\Common Files ]------

[15/04/2008|11:16] C:\Program Files\Common Files\Adobe
[15/05/2007|10:44] C:\Program Files\Common Files\DESIGNER
[15/05/2007|10:25] C:\Program Files\Common Files\HP
[27/10/2007|11:59] C:\Program Files\Common Files\i4j_jres
[15/05/2007|10:35] C:\Program Files\Common Files\InstallShield
[15/05/2007|10:36] C:\Program Files\Common Files\LightScribe
[15/05/2007|10:36] C:\Program Files\Common Files\LS Getting Started
[05/02/2008|19:48] C:\Program Files\Common Files\microsoft shared
[15/05/2007|10:38] C:\Program Files\Common Files\muvee Technologies
[15/05/2007|10:33] C:\Program Files\Common Files\PX Storage Engine
[15/05/2007|10:37] C:\Program Files\Common Files\Real
[15/05/2007|10:33] C:\Program Files\Common Files\Roxio Shared
[02/11/2007|12:34] C:\Program Files\Common Files\Scanner
[02/11/2006|13:18] C:\Program Files\Common Files\Services
[15/05/2007|10:34] C:\Program Files\Common Files\Sonic Shared
[02/11/2006|13:18] C:\Program Files\Common Files\SpeechEngines
[15/05/2007|10:35] C:\Program Files\Common Files\SureThing Shared
[20/04/2008|21:26] C:\Program Files\Common Files\Symantec Shared
[05/02/2008|19:38] C:\Program Files\Common Files\System
[20/04/2008|21:26] C:\Program Files\Common Files\WindowsLiveInstaller
[15/05/2007|10:37] C:\Program Files\Common Files\xing shared

---------------------------[ Process ]--------------------------

... 53

iexplore.exe ~ [3832]

----------------------[ Recherche avec S_Lop ]---------------------

C:\ProgramData\Stupid Default Default.4m3a06n
C:\ProgramData\Stupid Default Default.8nv545y
C:\ProgramData\Stupid Default Default.ftiwx
C:\ProgramData\Stupid Default Default.hxv0u68
C:\ProgramData\wipe thunk bleh.xnqdlg
C:\ProgramData\Stupid Default Default.hxv0u68

-----------------[ Recherche de Fichiers / Dossiers Lop ]-----------------

C:\ProgramData\does dog two city
C:\ProgramData\does dog two city\DATA DELETE.exe
C:\Users\jonas\AppData\Roaming\MICROS~1\Windows\Cookies\jonas@www.adserver5[1].txt
C:\Users\jonas\AppData\Roaming\MICROS~1\Windows\Cookies\jonas@banner.cotedazurpalace[2].txt
C:\Users\jonas\AppData\Roaming\MICROS~1\Windows\Cookies\jonas@cotedazurpalace[1].txt
C:\Users\jonas\AppData\Roaming\MICROS~1\Windows\Cookies\jonas@adopt.euroclick[2].txt

----------------------[ Verification du Registre ]----------------------

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

..... OK !

--------------------[ Verification du fichier Hosts ]---------------------

Fichier Hosts PROPRE


----------------[ Recherche de fichiers avec Catchme ]-----------------

catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-06-09 20:42:55
Windows 6.0.6000 NTFS
scanning hidden processes ...
scanning hidden files ...
scan completed successfully
hidden processes: 0
hidden files: 0

--------------------[ Recherche d'autres infections ]---------------------

C:\Windows\system32\nvs2.inf
C:\Users\jonas\AppData\Local\qlbaqkxa_navps.dat
C:\Users\jonas\AppData\Local\qlbaqkxa_nav.dat
C:\Users\jonas\AppData\Local\qlbaqkxa.dat
[b]! EGDACCESS !/b

=> C:\Users\jonas\AppData\Local\Temp\ImInstaller\IncrediMail\Sound\tchaikovsky_the_nutcracker.imw
=> C:\Users\jonas\AppData\Roaming\Microsoft\Windows\Recent\Winrar 3.71 Final Keygen Fr.lnk


[F:229][D:44]-> C:\Users\jonas\AppData\Local\Temp
[F:409][D:1]-> C:\Users\jonas\AppData\Roaming\MICROS~1\Windows\Cookies
[F:553][D:4]-> C:\Users\jonas\AppData\Local\MICROS~1\Windows\TEMPOR~1\content.IE5
[F:9][D:4]-> C:\$Recycle.Bin

[ UAC => 1 ]

--------------------[ Fin du rapport a 20:44:25,47 ]----------------------

1 réponse

Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
9 juin 2008 à 21:02
Bonjour,

supprime ces 2 cracks :

C:\Users\jonas\AppData\Local\Temp\ImInstaller\IncrediMail\Sound\tchaikovsky_the_nutcracker­.imw

=> C:\Users\jonas\AppData\Roaming\Microsoft\Windows\Recent\Winrar 3.71 Final Keygen Fr.lnk

Relance Lop S&D

Choisis cette fois ci l'Option 2 ( Suppression )

Ne ferme pas la fenêtre lors de la suppression !

Poste le rapport généré ( C:\lopR.txt )

( Si le Bureau ne réapparaît pas presse Ctrl + Alt + Suppr, Onglet Fichier,

Nouvelle tâche, tape explorer.exe et valide )


____________

Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

- Va dans démarrer puis panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur désactiver et valide.

Télécharge maintenant Navilog1 depuis-ce lien :

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, Fais un Clic-droit sur le raccourci Navilog1 présent sur ton bureau et choisis "Exécuter

en tant qu'administrateur".

Au menu principal, Fais le choix 1
Laisse toi guider et patiente.
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuie sur une touche le blocnote va s'ouvrir.
Copie-colle l'intégralité du rapport dans une réponse.
Referme le blocnote
Le rapport fixnavi.txt est en outre sauvegardé dans %systemdrive%.
==============================

Fais une analyse par HijackThis, comme ceci:

1)- Avec connexion au Net en service,
Télécharge la version finale de Hijackthis (Trend Secure) ==> HijackThis™ 2.0 .2 < http://www.trendsecure.com/portal/en-US/threat_analytics/hijackthis.php?page=download > avec un installeur. Sur la page, choisis « Download HijackThis Installer » et enregistre-le sur le bureau. Tu dois voir une nouvelle icône « HJTInstall.exe » sur le bureau.

2)- Installation : clic-droit sur l’ icône « HJTInstall.exe » présente sur ton bureau et choisis : "Exécuter en tant qu'administrateur" dans le menu déroulant qui s'affiche.
- Ensuite, clic sur « Exécuter », puis sur « Install ».
- Accepte la licence en cliquant sur le bouton "I Accept"
- Le programme s’installe de lui-même dans un dossier dédié.
- Par défaut, il s'installera en C:\Program Files\Trend Micro\HijackThis
- Et un raccourci pour lancer l’analyse apparaît sur le bureau.

Note: Comme cette version est appelée à rester sur le PC, faire un clic-droit sur HJTInstall.exe > Propriétés > Onglet compatibilité > coche la case "Exécuter en tant qu'administrateur" en bas .
- Cette solution pérennise le choix qui peut être obtenu de manière provisoire par « clic-droit sur l'icône de raccourci/Exécuter en tant qu'administrateur» dans le menu contextuel.

3)Analyse :
•-Important à faire en priorité si tu possèdes le logiciel Spybot S&D > Désactive le Tea Timer de Spybot en passant par les options de Spybot: il faut une fois dans le logiciel il faut aller dans le menu "Mode" => coche "Mode avancé" => "Outils"(en bas de page)=> "Résident" => et tu décoches cette case: "Résident Tea Timer" .
- Tu ne dois plus voir l'icône du Tea Timer dans la barre de tâches (Systray près de l’horloge)!

•-Arrête tous les programmes en cours et ferme toutes les fenêtres.
•- Puis, double-clic sur le raccourci HJT créé sur le bureau, et clic sur "Do a system scan and save a logfile" pour lancer l'analyse.
- À la fin du scan le bloc-notes va s'ouvrir sur le bureau
- Tu fais un copier/coller de tout son contenu.
- Et tu le postes sur le forum.
- Il sera enregistré dans le dossier C:\Program Files\Trend Micro\HijackThis, sous hijackthis.log.

=============================================
0