Ordi infecté - Erreur 302 (worm?)

Résolu/Fermé
Gaborim Messages postés 75 Date d'inscription vendredi 4 juin 2010 Statut Membre Dernière intervention 10 juin 2010 - Modifié par baladur13 le 5/06/2010 à 13:29
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 - 6 juin 2010 à 20:56
Bonjour,





D'entrée je n'ai vu aucun post sur la toile, ou sur commentcamarche, m'aidant a résoudre ce problème seul.

Mon problème:

Une espèce de corruption de mes navigateurs liée a google en particulier,
programme malveillant installé et plus aucune idée en tête pour le supprimer!

Aussi bien sur Mozilla qu'IE, lorsque je tente une recherche sur Google (apparement uniquement google), je tombe très souvent sur une page blanche d'erreur:

ERREUR 302 the link as moved here

Lorsque je clique dessus, Avast détecte a 99% une menace pour l'url en question...

Enfin, chose importante, lorsque je suis sur www.google.fr il est soit en Anglais soit en Allemand! Et si j'essaie de changer les paramètres j'ai comme un refresh sur la page d'acceuil Google, de plus en testant "sign in" windows m'avertit d'un problème de certificat de sécurité pour le site...

J'ai attrapé un malware, c'est certain. J'ai attrapé un trojan récemment en me faisant piéger sur un "update" d'adobe flash player, que j'ai supprimé illico.

Voilà!

C'est exhaustif mais ni Avast, ni AVG free, ni Norman Malware Cleaner, ni CCleaner ne m'ont permis de résoudre le problème...

J'ai réinstallé Mozilla, ca a résolu mon problème pendant cinq minutes...

Je vous poste un log d'HijackThis au cas où:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:03:58, on 4/06/2010
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
c:\Program Files (x86)\Hewlett-Packard\Media\DVD\DVDAgent.exe
c:\Program Files (x86)\Hewlett-Packard\TouchSmart\Media\Kernel\CLML\CLMLSvc.exe
C:\Program Files (x86)\OpenOffice.org 3\program\soffice.exe
C:\Program Files (x86)\OpenOffice.org 3\program\soffice.bin
C:\Program Files (x86)\AVG\AVG9\avgtray.exe
C:\Program Files\Alwil Software\Avast5\AvastUI.exe
C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe
C:\Program Files (x86)\Hewlett-Packard\Shared\hpqToaster.exe
C:\Program Files (x86)\BitTorrent\bittorrent.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe
C:\Program Files (x86)\Windows Live\Contacts\wlcomm.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Windows\SysWow64\Macromed\Flash\FlashUtil10e.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\Internet Explorer\iexplore.exe
C:\Program Files (x86)\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/nl-be?cobrand=hp.msn.com&ocid=HPDHP&pc=HPDTDF&checklang=1
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/nl-be?cobrand=hp.msn.com&ocid=HPDHP&pc=HPDTDF&checklang=1
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/nl-be?cobrand=hp.msn.com&ocid=HPDHP&pc=HPDTDF&checklang=1
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files (x86)\AVG\AVG9\avgssie.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [HPCam_Menu] "c:\Program Files (x86)\Hewlett-Packard\Media\Webcam\MUITransfer\MUIStartMenu.exe" "c:\Program Files (x86)\Hewlett-Packard\Media\Webcam" UpdateWithCreateOnce "Software\Hewlett-Packard\Media\Webcam"
O4 - HKLM\..\Run: [UpdatePRCShortCut] "C:\Program Files (x86)\Hewlett-Packard\Recovery\MUITransfer\MUIStartMenu.exe" "C:\Program Files (x86)\Hewlett-Packard\Recovery" UpdateWithCreateOnce "Software\CyberLink\PowerRecover"
O4 - HKLM\..\Run: [WirelessAssistant] C:\Program Files (x86)\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [AVG9_TRAY] C:\PROGRA~2\AVG\AVG9\avgtray.exe
O4 - HKLM\..\Run: [lsass] C:\Windows\lsass.exe
O4 - HKLM\..\Run: [netc] C:\Windows\svc.exe
O4 - HKLM\..\Run: [C:\Users\GUILLA~1\AppData\Local\Temp\opeEB72.exe ] C:\Users\GUILLA~1\AppData\Local\Temp\opeEB72.exe
O4 - HKLM\..\Run: [C:\Users\GUILLA~1\AppData\Local\Temp\ope8CFE.exe ] C:\Users\GUILLA~1\AppData\Local\Temp\ope8CFE.exe
O4 - HKLM\..\Run: [avast5] "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files (x86)\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [M5T8QL3YW3] C:\Users\GUILLA~1\AppData\Local\Temp\Lwx.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVICE LOCAL')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVICE RÉSEAU')
O4 - Startup: OpenOffice.org 3.2.lnk = C:\Program Files (x86)\OpenOffice.org 3\program\quickstart.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Envoyer au périphérique &Bluetooth... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O8 - Extra context menu item: Envoyer l'&image au périphérique Bluetooth... - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: Ajout Direct - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files (x86)\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Ajout Direct dans Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files (x86)\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: &Envoyer à OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: Verzenden naar Bluetooth - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: Verzenden naar &Bluetooth-apparaat... - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O13 - Gopher Prefix:
O17 - HKLM\System\CCS\Services\Tcpip\..\{09818368-DC5D-4B1C-B936-66A9D45BAEB1}: NameServer = 91.188.60.223,8.8.8.8
O17 - HKLM\System\CS1\Services\Tcpip\..\{09818368-DC5D-4B1C-B936-66A9D45BAEB1}: NameServer = 91.188.60.223,8.8.8.8
O17 - HKLM\System\CS2\Services\Tcpip\..\{09818368-DC5D-4B1C-B936-66A9D45BAEB1}: NameServer = 91.188.60.223,8.8.8.8
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files (x86)\AVG\AVG9\avgpp.dll
O23 - Service: Andrea ST Filters Service (AESTFilters) - Andrea Electronics Corporation - C:\Windows\System32\DriverStore\FileRepository\stwrt64.inf_amd64_neutral_ccf0dd3cb081af84\AESTSr64.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: AVG Free E-mail Scanner (avg9emc) - AVG Technologies CZ, s.r.o. - C:\Program Files (x86)\AVG\AVG9\avgemc.exe
O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - C:\Program Files (x86)\AVG\AVG9\avgwdsvc.exe
O23 - Service: Com4QLBEx - Hewlett-Packard Development Company, L.P. - C:\Program Files (x86)\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: GameConsoleService - WildTangent, Inc. - C:\Program Files (x86)\HP Games\HP Game Console\GameConsoleService.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - C:\Program Files (x86)\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Program Files (x86)\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: HP Service (hpsrv) - Unknown owner - C:\Windows\system32\Hpservice.exe (file missing)
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files (x86)\Common Files\LightScribe\LSSrvc.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files (x86)\CyberLink\Shared files\RichVideo.exe
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: Audio Service (STacSV) - IDT, Inc. - C:\Windows\System32\DriverStore\FileRepository\stwrt64.inf_amd64_neutral_ccf0dd3cb081af84\STacSV64.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files (x86)\Common Files\Steam\SteamService.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\Wat\WatUX.exe,-601 (WatAdminSvc) - Unknown owner - C:\Windows\system32\Wat\WatAdminSvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

End of file - 12283 bytes

Merci d'avance pour l'aide que vous pourriez m'apporter


Edit: Je viens de trouver un site qui analyse les logs d'hijack this,

O4 - HKLM\..\Run: [lsass] C:\Windows\lsass.exe (avec une CROIX ROUGE)
Effacer à tout prix ! Added by the VOUMIT-A WORM! Note - this is not the legitimate lsass.exe process which is always located in the System (9x/Me) or System32 (NT/2K/XP) folder and should not normally figure in Msconfig/Startup! This file is located in a

(Ici avec un POINT D'INTERROGATION JAUNE)
O17 - HKLM\System\CCS\Services\Tcpip\..\{09818368-DC5D-4B1C-B936-66A9D45BAEB1}: NameServer = 91.188.60.223,8.8.8.8
Effacer si l'IP ou le domaine '91.188.60.223,8.8.8.8' ne vous est pas connu.
O17 - HKLM\System\CS1\Services\Tcpip\..\{09818368-DC5D-4B1C-B936-66A9D45BAEB1}: NameServer = 91.188.60.223,8.8.8.8
Effacer si l'IP ou le domaine '91.188.60.223,8.8.8.8' ne vous est pas connu.
O17 - HKLM\System\CS2\Services\Tcpip\..\{09818368-DC5D-4B1C-B936-66A9D45BAEB1}: NameServer = 91.188.60.223,8.8.8.8
Effacer si l'IP ou le domaine '91.188.60.223,8.8.8.8' ne vous est pas connu.

Je ne trouve pas Isass.exe ni dans le dossier C:\WindowsIsass.exe ni dans le gestionnaire des tâches et je sais pas trop si comment surpprimer l'autre partie :s
A voir également:

6 réponses

jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
4 juin 2010 à 17:22
slt
sur un ordi un seul antivirus , vire avg9 ou avast



puis colle un rapport avec usbfix option de recherche
0
Gaborim Messages postés 75 Date d'inscription vendredi 4 juin 2010 Statut Membre Dernière intervention 10 juin 2010 3
4 juin 2010 à 17:43
Hum, ce lien m'a conduit a TROIS TROJANS...

C'est exceptionnel, AVG me servait juste a faire un scan en plus en parrallèle.

Sur un autre site ca semble clean, voici le log:

############################# | UsbFix V6.059 |

User : Guillaume (Administrateurs) # GUILLAUME-PC
Update on 01/12/2009 by Chiquitine29, C_XX & Chimay8
Start at: 17:37:55 | 4/06/2010
Website : http://pagesperso-orange.fr/NosTools/index.html
Contact : FindyKill.Contact@gmail.com

Intel(R) Core(TM)2 Duo CPU P7450 @ 2.13GHz
Microsoft Windows 7 Édition Familiale Premium (6.1.7600 64-bit) #
Internet Explorer 8.0.7600.16385
Windows Firewall Status : Enabled

C:\ -> Disque fixe local # 451,87 Go (236,74 Go free) # NTFS
D:\ -> Disque fixe local # 13,69 Go (2,27 Go free) [RECOVERY] # NTFS
E:\ -> Disque CD-ROM
G:\ -> Disque CD-ROM
H:\ -> Disque amovible # 7,56 Go (7,48 Go free) # NTFS

############################## | Processus actifs |

C:\Program Files\Alwil Software\Avast5\AvastSvc.exe 1772
C:\Program Files (x86)\AVG\AVG9\avgwdsvc.exe 1232
C:\Windows\SysWOW64\svchost.exe 1360
C:\Program Files (x86)\Common Files\LightScribe\LSSrvc.exe 2100
C:\Program Files (x86)\CyberLink\Shared files\RichVideo.exe 2212
C:\Program Files (x86)\AVG\AVG9\avgemc.exe 2732
C:\Program Files (x86)\AVG\AVG9\avgcsrvx.exe 3040
c:\Program Files (x86)\Hewlett-Packard\Media\DVD\DVDAgent.exe 2544
c:\Program Files (x86)\Hewlett-Packard\TouchSmart\Media\Kernel\CLML\CLMLSvc.exe 2592
C:\Program Files (x86)\OpenOffice.org 3\program\soffice.exe 3232
C:\Program Files (x86)\OpenOffice.org 3\program\soffice.bin 1668
C:\Program Files (x86)\AVG\AVG9\avgtray.exe 2792
C:\Program Files\Alwil Software\Avast5\AvastUI.exe 1952
C:\Program Files (x86)\Hewlett-Packard\Shared\hpqwmiex.exe 4676
C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe 4728
C:\Program Files (x86)\Hewlett-Packard\Shared\hpqToaster.exe 1968
C:\Program Files (x86)\BitTorrent\bittorrent.exe 2936
C:\Program Files (x86)\Internet Explorer\iexplore.exe 4012
C:\Program Files (x86)\Internet Explorer\iexplore.exe 7440
C:\Program Files (x86)\Internet Explorer\iexplore.exe 6364
C:\Windows\SysWow64\Macromed\Flash\FlashUtil10e.exe 5856
C:\Program Files (x86)\Internet Explorer\iexplore.exe 7544
C:\Program Files (x86)\Internet Explorer\iexplore.exe 5264
C:\Program Files (x86)\AVG\AVG9\setup.exe 7304
C:\Users\Guillaume\Downloads\SoftonicDownloader85590.exe 6936

################## | Fichiers # Dossiers infectieux |

C:\Windows\System32\regedit.exe

################## | Spyware.OnlineGames |


################## | Registre # Clés infectieuses |

[HKCU\SOFTWARE\XML]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run] "netc"
[HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System] "DisableTaskMgr"

################## | Registre # Mountpoints2 |


################## | Cracks / Keygens / Serials |

"C:\Program Files (x86)\Electronic Arts\SPORE\Sporebin\Crack\rld-spor.exe"
02/09/2008 18:24 |Size 8192 |Crc32 eb2d0aa8 |Md5 302eef532707c32b2d6dccf06006a5fd

"C:\Program Files (x86)\Electronic Arts\SPORE\Sporebin\Crack\SporeApp.exe"
02/09/2008 20:35 |Size 40633800 |Crc32 33986432 |Md5 f26ed9d6063f176c6f8b944eb0b7d0eb

"C:\Users\Guillaume\AppData\Local\Temp\Temp1_Mass.Effect.2.GENERIC_KEYGEN-FFF.zip\fff-ea206.exe"
26/02/2010 01:48 |Size 203776 |Crc32 fa7a9b06 |Md5 b8167e6942bcccb733dd5dcdf0820670

"C:\Users\Guillaume\Downloads\Mass.Effect.2.GENERIC_KEYGEN-FFF\fff-ea206.exe"
27/05/2010 10:14 |Size 203776 |Crc32 fa7a9b06 |Md5 b8167e6942bcccb733dd5dcdf0820670

"C:\Users\Guillaume\Downloads\Mass.Effect.2.GENERIC_KEYGEN-FFF.zip"
-> Contain : fff-ea206.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Config\System\d2-cdkey.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Config\System\MPQ2K.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Config\System\Process.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Config\System\staredit.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Make CDkeys.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\RedVex.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\_[Kuk-Bot starter]_.exe


################## | ! Fin du rapport # UsbFix V6.059 ! |
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
4 juin 2010 à 18:18
les cracks c'est pas bon...

colle un rapport de nettoyage avec usbfix


puis colle un rapport avec malwarebyte antimalware
après sa mise à jour (faire une analyse rapide)
0
Gaborim Messages postés 75 Date d'inscription vendredi 4 juin 2010 Statut Membre Dernière intervention 10 juin 2010 3
4 juin 2010 à 19:58
Je sais oui, mais je fais quand même gaffe :/

Usbfix je ne peux pas, il y a un trojan...

Voilà pour malwarebyte:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4169

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

4/06/2010 19:35:02
mbam-log-2010-06-04 (19-35-02).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 128734
Temps écoulé: 15 minute(s), 0 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 3
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\Software\M5T8QL3YW3 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\QZAIB7KITK (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\m5t8ql3yw3 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\lsass (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\netc (Backdoor.Bot) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Users\Guillaume\AppData\Local\Temp\Temp1_Mass.Effect.2.GENERIC_KEYGEN-FFF.zip\fff-ea206.exe (Trojan.Orsam) -> Quarantined and deleted successfully.
C:\Windows\tmp8757117.log (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Windows\Tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Windows\Tasks\{8C3FDD81-7AE0-4605-A46A-2488B179F2A3}.job (Trojan.Downloader) -> Quarantined and deleted successfully.


Ca n'a pas résolu mon problème, merci de ton aide déjà, pour le trojan sur usbfix c'est bizarre quand même.
0
Gaborim Messages postés 75 Date d'inscription vendredi 4 juin 2010 Statut Membre Dernière intervention 10 juin 2010 3
4 juin 2010 à 20:16
J'avais téléchargé UsbFix, voilà le log de la version clean:

[22/07/2009 00:03|-r-------|199] E:\AUTORUN.INF
[23/04/2008 17:20|-r-------|333203] E:\BOOTMGR
[13/08/2009 22:57|-r-------|20181] E:\README.HTM
[01/09/2009 19:04|-r-------|86350328] E:\SETUP.EXE
[01/09/2009 10:22|-r-------|2630000] E:\START.EXE

################## | Vaccination |

# C:\autorun.inf -> Dossier créé par UsbFix.
# D:\autorun.inf -> Dossier créé par UsbFix.
# H:\autorun.inf -> Dossier créé par UsbFix.

################## | Cracks / Keygens / Serials |

"C:\Program Files (x86)\Electronic Arts\SPORE\Sporebin\Crack\rld-spor.exe"
02/09/2008 18:24 |Size 8192 |Crc32 eb2d0aa8 |Md5 302eef532707c32b2d6dccf06006a5fd

"C:\Program Files (x86)\Electronic Arts\SPORE\Sporebin\Crack\SporeApp.exe"
02/09/2008 20:35 |Size 40633800 |Crc32 33986432 |Md5 f26ed9d6063f176c6f8b944eb0b7d0eb

"C:\Users\Guillaume\Downloads\Mass.Effect.2.GENERIC_KEYGEN-FFF\fff-ea206.exe"
27/05/2010 10:14 |Size 203776 |Crc32 fa7a9b06 |Md5 b8167e6942bcccb733dd5dcdf0820670

"C:\Users\Guillaume\Downloads\Mass.Effect.2.GENERIC_KEYGEN-FFF.zip"
-> Contain : fff-ea206.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Config\System\d2-cdkey.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Config\System\MPQ2K.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Config\System\Process.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Config\System\staredit.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\Make CDkeys.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\RedVex.exe

"C:\Users\Guillaume\Documents\Mes fichiers re#us2\KukBot25BucksCracked.rar"
-> contain : Bot\_[Kuk-Bot starter]_.exe


################## | Upload |

Veuillez envoyer le fichier : C:\Users\GUILLA~1\Desktop\UsbFix_Upload_Me_Guillaume-PC.zip : https://www.ionos.fr/?affiliate_id=77097
Merci pour votre contribution .
0
Gaborim Messages postés 75 Date d'inscription vendredi 4 juin 2010 Statut Membre Dernière intervention 10 juin 2010 3
4 juin 2010 à 20:18
désolé pour le triple post, mais ca n'a toujours pas résolu mon problème,
Norton 2010 ne trouve rien et le contraire m'aurait étonné...

Ca commence a sentir le formatage non?
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
4 juin 2010 à 21:41
Télécharge ici :

http://images.malwareremoval.com/random/RSIT.exe

random's system information tool (RSIT) par andom/random et sauvegarde-le sur le Bureau.

Double-clique sur RSIT.exe afin de lancer RSIT.

Clique Continue à l'écran Disclaimer.

Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.

Poste le contenu de log.txt (<<qui sera affiché)
ainsi que de info.txt (<<qui sera réduit dans la Barre des Tâches).

NB : Les rapports sont sauvegardés dans le dossier C:\rsit
0
Gaborim Messages postés 75 Date d'inscription vendredi 4 juin 2010 Statut Membre Dernière intervention 10 juin 2010 3
5 juin 2010 à 12:41
Ordinateur formaté!

Tout est rentré dans l'ordre du coup,
merci a jlpjlp pour son aide, même si ca n'a pas marché. :)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
5 juin 2010 à 17:04
ok
passe usbfix et choisi l'option vaccinée après avoir branché tous tes supports externes pour éviter les infections transitant par eux (et que tu avais)
0
Gaborim Messages postés 75 Date d'inscription vendredi 4 juin 2010 Statut Membre Dernière intervention 10 juin 2010 3
5 juin 2010 à 17:27
Je ne fais pas trop confiance a ce programme ayant malheureusement trouvé 3 trojans sur une de ses copies, j'ai formaté mes clés et scanné le DDE, tout semble ok :)
Merci jlpjlp
0
jlpjlp Messages postés 51580 Date d'inscription vendredi 18 mai 2007 Statut Contributeur sécurité Dernière intervention 3 mai 2022 5 040
6 juin 2010 à 20:56
0