Injection de code dans lsass.exe

Résolu/Fermé
Znake99 Messages postés 10 Date d'inscription dimanche 30 septembre 2007 Statut Membre Dernière intervention 10 octobre 2007 - 30 sept. 2007 à 06:11
 c moi - 2 oct. 2007 à 02:00
Bonjour,

Voici la raison de ma venue ici (c'est tellement le bordel que ca risque d'etre confus) :

J'ai, apparement, le mechant Vundo (peut etre meme pire) qui me fait des miseres !!!

Je m'explique : Kerio PF4, mon pare feu, m'envoit des messages recurrents me disant qu'il a bloqué des tentatives d'intrusions ayant pour cible C:\windows\system32\lsass.exe lorsque j'ouvre firefox ou encore plus etonnant hijackthis...

Bon ca, ca doit etre la consequence car je pense que la cause se situe au niveau de ce fichier : C:\windows\system32\ddaba.dll. (vous le verrez dans mes rapports hijacks et navilog).Et encore je dis ca mais j'en sais rien car ya encore 1h, elle se situait sur un autre fichier present dans system32 sous un nom different que j'ai pu, apres des tas de manipulations virer (j'expliquerais ma demarche egalement).Antivir, mon antivirus, en a detecté plusieurs autres (identifiés egalement comme etant vundo) et les as mis en quarantaine et effacés du dossier system32.Vous l'aurez compri, le truc a jamais le meme nom et il survit. A noter qu'antivir ne detecte pas ddaba comme etant dangereux alors que d'autres antivirus si (j'ai fais un scan via virustotal) et devinez quoi?! c'est vundo aussi !

Ce qui est bizarre, (peut etre ca ne l'est pas mais pour moi si) c'est que lorsque kerio est desactivé, que je fais un scan hijackthis, le resultat d'analyse semble correct,ne montrant aucun soucis particuliers mais que lorsque kerio est activé, que j'ouvre hijack, il commence a s'affoler me balancant sa tentative d'intrusion bloquée ayant pour cible C:\windows\system32\lsass.exe et que mon scan devient de ce fait, un peu different, le voici :

Logfile of HijackThis v1.99.1
Scan saved at 05:40:48, on 30/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Acer\eManager\anbmServ.exe
C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Program Files\Acer\Acer Arcade\PCMService.exe
C:\acer\epm\epm-dm.exe
C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
C:\Program Files\Acer\eRecovery\Monitor.exe
C:\Program Files\Samsung\Samsung Media Studio\SamsungMediaStudioAgent.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Eset\nod32kui.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLService.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\Program Files\TribalWeb\tribalweb.exe
C:\Program Files\Eset\nod32krn.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\notepad.exe
C:\Documents and Settings\Maman\Bureau\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,(Default) = Download Directory
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = https://www.orange.fr/portail
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\WANADOO\SEARCH~1.DLL
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar4.dll
O2 - BHO: (no name) - {BDA5118E-C989-4456-B4A0-1EC50005C87B} - C:\WINDOWS\system32\ddaba.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar4.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [AzMixerSel] C:\Program Files\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [PCMService] "C:\Program Files\Acer\Acer Arcade\PCMService.exe"
O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
O4 - HKLM\..\Run: [eRecoveryService] C:\Program Files\Acer\eRecovery\Monitor.exe
O4 - HKLM\..\Run: [YeppStudioAgent] C:\Program Files\Samsung\Samsung Media Studio\SamsungMediaStudioAgent.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [updateMgr] c:\Program Files\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: TribalWeb.lnk = C:\Program Files\TribalWeb\tribalweb.exe
O9 - Extra button: PokerStars.net - {FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - C:\Program Files\PokerStars.NET\PokerStarsUpdate.exe
O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {27527D31-447B-11D5-A46E-0001023B4289} (CoGSManager Class) - http://gamingzone.ubisoft.com/dev/packages/GSManager.cab
O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
O16 - DPF: {DC75FEF6-165D-4D25-A518-C8C4BDA7BAA6} (CPlayFirstDinerDashControl Object) - http://wanadoofr.oberon-media.com/online2/diner_dash/DinerDash.1.0.0.58.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{174A011F-E9ED-4505-8624-5C043DBF4074}: NameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{174A011F-E9ED-4505-8624-5C043DBF4074}: NameServer = 192.168.1.1
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: ddcddcy - ddcddcy.dll (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - C:\Program Files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Program Files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
O23 - Service: EvtEng - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Sunbelt Kerio Personal Firewall 4 (KPF4) - Sunbelt Software - C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: RegSrvc - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: rpcapd - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: Spectrum24 Event Monitor (S24EventMonitor) - Intel Corporation - C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe

On peut apercevoir (mis a part que j'ai 2 antivirus sur mon pc et que j'en virerai un apres que la menace soit ecartée ;) ) la presence subite de :
O2 - BHO: (no name) - {BDA5118E-C989-4456-B4A0-1EC50005C87B} - C:\WINDOWS\system32\ddaba.dll
O20 - Winlogon Notify: ddcddcy - ddcddcy.dll (file missing) ( <= forcement "file missing" puisque j'ai reussi a le virer (du moins il est plus dans system32 !! Mais bon il est toujours dans le rapport hijack )
A noter que d'autres sont apparues (notamment toutes les 02) mais elles ne constituent, je pense, aucun menace.

J'ai, bien entendu, essayé de les virer a partir de hijack mais vous vous doutez bien que je serais pas la si ca avait marché ;) J'ai un message d'erreur en anglais me disant qu'il faudrait que je ferme mon navigateur internet mais meme en le faisant, il n'arrive pas.

J'ai egalement usé de plusieurs autres stratagemes pour eradiquer cette menace notament :
-vundofix qui ne trouve aucun vundo sur mon pc.
-killbox qui n'arrive pas a le virer meme apres redemarrage.
-moveonboot, idem !
-VirtumundoBegon qui lui fait planter mon pc.
-process explorer qui lui arrive a "killé" les dll presente dans winlogon et explorer.exe (j'ai suivi ce tuto => spywares methodes de desinfection#trojan vundo trojan agent cs1 virtualmonde ) mais qui, au final, ne regle pas le souci :(
-CWShredder ne trouve aucunes menaces dans son domaine.
-J'ai scanné avec antivir, nod32 (lui ne detecte aucun souci venant de nulle part et ca me decoit venant de lui mais bon...) et meme le gros panda via leur scan en ligne.AVG anti spyware ne detecte aucune menace non plus.

J'ai essayé certains logiciels en mode sans echec mais a chaque fois que je lance le logiciel en question, mon windows me balance l'ecran bleu et...il se passe rien jpeux attendre 10/15 ca bouge pas jsuis obligé de redemarrer windows manuelement.

Maintenant, voici mon rapport navilog :

Search Navipromo version 3.1.2 commencé le 30/09/2007 à 5:30:33,59

!!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
!!! Poster ce rapport sur le forum pour le faire analyser !!!
!!! Ne pas lancer la partie désinfection sans l'avis d'un spécialiste !!!

Fix lancé depuis C:\Program Files\navilog1
Mise a jour le 27.09.2007 a 18h00 by IL-MAFIOSO


Microsoft Windows XP [version 5.1.2600]
Internet Explorer : 7.0.5730.11


*** Recherche Programmes installes ***




*** Recherche dossiers dans C:\WINDOWS ***



*** Recherche dossiers dans C:\Program Files ***



*** Recherche dossiers dans C:\Documents and Settings\All Users\Application Data ***




*** Recherche dossiers dans C:\Documents and Settings\Maman\Application Data ***


*** Recherche dossiers dans C:\DOCUME~1\ALLUSE~1\MENUDÉ~1\PROGRA~1 ***


*** Recherche avec BlackLight Engine/F-secure ***
BlackLight Engine est un produit de F-secure, pour + d'infos :
https://www.f-secure.com/en


F-SECURE BLACKLIGHT ROOTKIT ELIMINATOR
======================================

Copyright 2005-2006 F-Secure Corporation. All rights reserved.
This is a beta version. It will expire on 1st of October, 2007.
Version information: 2.2.1064.

[+] Started on 09/30/07 at 05:30:50.
[+] Initializing ...
[+] Starting scan, press Ctrl-C to abort.
[+] Scanning for hidden items .......................
[+] Scan complete.
[+] Summary: 0 hidden item(s) found, 0 scheduled for renaming.
[+] Exited on 09/30/07 at 05:31:28 (return code = 0).


*** Recherche avec GenericNaviSearch ***
!!! Tous Ces résultats peuvent révéler des fichiers légitimes !!!
!!! A verifier impérativement avant toute suppression manuelle !!!

* Scan C:\WINDOWS\system32 *

* Scan C:\Documents and Settings\Maman\local settings\application data *



*** Recherche fichiers ***




*** Recherche cles registre ***


*** Module de Recherche complémentaire ***
(Recherche fichiers spécifiques)

1)Recherche fichiers connus:
C:\WINDOWS\system32\abadd.ini2 trouvé ! infection Vundo possible non traité par cet outil !
C:\WINDOWS\system32\abadd.bak2 trouvé ! infection Vundo possible non traité par cet outil !

2)Recherche Heuristique :



3)Recherche Certificats :

Certificat Egroup absent !


*** Analyse Terminé le 30/09/2007 à 5:31:48,81 ***

Vous avez remarquez qu'il y a un truc pas joli hein :(
Pour la desinfection automatique via navilog, je la ferais que si vous me le demandez (pke g cru savoir qu'il etait preferable de la faire en mode sans echec et vous avez compri j'ai un souci en mode sans echec)

Alors voila, la menace est detecté mais je n'arrive pas du tout a l'eradiquer :(
Je sais pas quoi faire, c'est pourquoi j'espere qu'on va pouvoir lui faire sa fete une bonne fois pour toute :)
Je reste, bien sur a votre dispo et ferais tout ce que vous me demanderez de faire.

Salutations, snake
A voir également:

13 réponses

le nettoyage
30 sept. 2007 à 09:22
Bonjour, franchement tu es dans une belle merde lol.Ta essayer les scan en ligne.tu as acces au mode sans echec ?repond moi et on commence c est un portable c est sa?
et tu peut fixer tous sa.

O9 - Extra button: PokerStars.net - {FA9B9510-9FCB-4ca0-818C-5D0987B47C4D} - C:\Program Files\PokerStars.NET\PokerStarsUpdate.exe
O9 - Extra button: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O9 - Extra 'Tools' menuitem: Messager Wanadoo - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\WANADO~1\Wanadoo Messager.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {27527D31-447B-11D5-A46E-0001023B4289} (CoGSManager Class) - http://gamingzone.ubisoft.com/dev/packages/GSManager.cab
O16 - DPF: {B79A53C0-1DAC-4636-BACE-FD086A7A79BF} (AdSignerLCContrl Class) - https://static.impots.gouv.fr/tdir/static/adpform/AdSignerADP.cab
O16 - DPF: {DC75FEF6-165D-4D25-A518-C8C4BDA7BAA6} (CPlayFirstDinerDashControl Object) - http://wanadoofr.oberon-media.com/online2/diner_dash/DinerDash.1.0.0.58.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{174A011F-E9ED-4505-8624-5C043DBF4074}: NameServer = 192.168.1.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{174A011F-E9ED-4505-8624-5C043DBF4074}: NameServer = 192.168.1.1
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: ddcddcy - ddcddcy.dll (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} -
0
Znake99 Messages postés 10 Date d'inscription dimanche 30 septembre 2007 Statut Membre Dernière intervention 10 octobre 2007
30 sept. 2007 à 10:48
salut,

Alors pour ce qui est du scan en ligne, celui de panda (le complet) tourne depuis ce matin et d'apres lui en 25% d'analyse, 45 fichiers infectés...
Poiur ce qui est du mode sans echec, oui j'ai acces. Difficilement mais g acces mais le probleme est, que lorque je lance une application, ca commence a bugué legerement, je l'ai expliqué ds mon 1er post. Ecran bleu et il se passe quedal en fait. peut etre en insistant...
Et oui, c'est un portable acer.

Merci de ton aide et sors moi cette merde alors stp :( Si possible sans formatage
Snake
0
Essaye ce scan en ligne si t as le temps et cherche dans les option pour scanner tout les fichiers.

http://www.bitdefender.fr/scan_fr/scan8/ie.html

et fixe sa aussi.

O23 - Service: rpcapd - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
0
Znake99 Messages postés 10 Date d'inscription dimanche 30 septembre 2007 Statut Membre Dernière intervention 10 octobre 2007
30 sept. 2007 à 11:46
dak je fais ca.

Meme si je le pense aussi, qu'est ce qui te fait dire que je suis dans une merde internationale ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Bonjour,
je disai sa comme sa parce que ton log avais l air charger compar o mien tu verra bien
HijackThis v1.99.1
Scan saved at 12:11:05, on 30/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
I:\WINDOWS\System32\smss.exe
I:\WINDOWS\system32\winlogon.exe
I:\WINDOWS\system32\services.exe
I:\WINDOWS\system32\lsass.exe
I:\WINDOWS\system32\Ati2evxx.exe
I:\WINDOWS\system32\svchost.exe
I:\WINDOWS\System32\svchost.exe
I:\WINDOWS\system32\Ati2evxx.exe
I:\WINDOWS\system32\ZONELABS\vsmon.exe
I:\WINDOWS\Explorer.EXE
I:\WINDOWS\system32\spoolsv.exe
I:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
I:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
I:\PROGRA~1\Grisoft\AVG7\avgemc.exe
I:\PROGRA~1\Grisoft\AVG7\avgcc.exe
I:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
I:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
I:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
I:\PROGRA~1\Mozilla Firefox\firefox.exe
I:\WINDOWS\system32\NOTEPAD.EXE
I:\Program Files\Vidalia\vidalia.exe
I:\Program Files\Tor\tor.exe
I:\Program Files\Privoxy\privoxy.exe
I:\WINDOWS\system32\taskmgr.exe
I:\Program Files\Hijackthis Version Française\VERSION TRADUITE ORIGINALE.EXE

O4 - HKLM\..\Run: [StartCCC] "I:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [MSConfig] I:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [AVG7_CC] I:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [ZoneAlarm Client] "I:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [msnmsgr] "I:\Program Files\MSN Messenger\msnmsgr.exe" /background
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - I:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - I:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - I:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - I:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - I:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - I:\WINDOWS\system32\ZONELABS\vsmon.exe

bon voila ki ceci dit maintenant il va falloir passer un coup de ballaie lol *

sauf que por toi pour l instant fait sa en mode normal apres on verra pour le mode sans echec se qui serait bien c est de desactive rla restaauration systeme.

telecharger ces logiciels et les installer et mettre a jour:
http://dl.free.fr/getfile.pl?file=/oQ47Ng3V/clean.cmd
https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/26157.html
https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html
https://www.01net.com/telecharger/windows/Utilitaire/registre/fiches/8351.html
https://www.01net.com/telecharger/
https://www.01net.com/telecharger/windows/Securite/anti-spyware/fiches/29061.html

pour le troisième logiciel n installez pas la Yahoo toolbar qui est avec et cocher toute les case avant de scanner
et scanner 3fois le registre jusqu a plus rien n apparaisse.

Ensuite allez dans démarrer exécuter et taper "msconfig"allez sur service ensuite rechercher

ces lignes et les décocher:

Partage de bureau a distance
gestionnaire de session d aide du bureau a distance
accès a distance au registre

Ensuite cocher masquer les services microsoft et la il ne doit rester que votre
par feu et antivirus de cochez decochez tous le reste.

toujour dans msconfig mais la dans démarrage décocher tous pareille

et laisser que votre par feu et antivirus.Ensuite cliker appliquer et ok ensuite redemarrer.

Tapoter sur la touche f8 jusqu a qu apparaisse un menu ensuite démarrer en mode sans échec
et scanner avec tous sa et ensuite redemarer et poster votre log hijack qui sera a coup sur beaucoup plus propre.

enfin allez faire un scan en ligne ici.

http://www.bitdefender.fr/scan_fr/scan8/ie.html

Et surfer avec firefox après plus sécuriser qu internet explorer le lien pour vous.
https://www.01net.com/telecharger/windows/Internet/navigateur/fiches/29641.html

J oubliai aussi allez dans demarrer panneau de configuration,connection resaux et la sur tous se que vous
voyer faite clik droit proprieter et decocher le partage de fichier sur tous les resaux et confirmer
avec ok et redemarer.voila j espere vs avoire aidez.
et pour le premier des qui finit de scanner si vos icone ne revienne pas faite Alt Gr+Ctrl+suppr ensuite allez sur fichier executer et taper
explorer.exe ensuite ok et c bon
bon courage ma poule lol

dsl je suis obliger de changer de pseudo tou les 10 seconde
0
Znake99 Messages postés 10 Date d'inscription dimanche 30 septembre 2007 Statut Membre Dernière intervention 10 octobre 2007
30 sept. 2007 à 12:30
waaaaaaaa !!!!
Bah ecoute on va faire tout ca et je tiens au courant !
0
Znake99 Messages postés 10 Date d'inscription dimanche 30 septembre 2007 Statut Membre Dernière intervention 10 octobre 2007
30 sept. 2007 à 12:31
hey ton message a disparu :( ah nan autant pour moi il s'etait caché :)
0
Bonjour,
JE REPASSE CE SOIR ON TERMINERA SA OK ;JE VAIS A LA SIESTE RAMADAN DSL A TOUTE A L HEURE
0
Znake99 Messages postés 10 Date d'inscription dimanche 30 septembre 2007 Statut Membre Dernière intervention 10 octobre 2007
30 sept. 2007 à 18:53
re,

Bon menace ecartee !!! J'ai bien entndu fait toutes les etapes que tu m'as conseillé mais rien a faire, il etait toujours present vu que implanté carrement ds le systeme et il avait modifié les logiciels, enfin c'etait un coriace !!!
Dc unique solution : restauration complete et sans demi mesure !!! Mon pc est tout neuf maintenant !

Merci de ton aide, yavai de tte facon rien a faire !
snake

PS: essaie de respecter un peu les admins et modo de ce site meme si t'as eu des petites altercations avec eux !! c'est la meilleure facon de regler les problemes hein ;) Je pense qu'ils sauront prendre egalement en compte que tu aides les gens alors si la seule chose qu'ils te demandent c'est de rediriger les users sur leurs liens ou ché pas quoi, bah fais le c'est pas mechant, et puis ton aide n'en sera pas moins efficace.C'est leur site, ils fixent des ptites regles pas bien mechantes, fo juste les respecter :) Si tu es la pour nous aider, je pense que tu peux comprendre ca
Voila un ptit mot juste histoire d'apaiser les tensions et essayer juste de repartir sur de bons rails ca t'evitera en plus de passer par un proxy et de te prendre la tete ttes les 10 minutes :)

MERCIIIIIIIIIII ENCORE POUR TON AIDE C COOL
0
Bonjour,
ok bah desole alors si je n ai pas reussie dommage .merci pour ton message.
j essayerai mais ils disent aux gens que je fais n importe quoi hors ton pc fonctionne sa fait pas plaizir quand je
dit fixe un ligne et l autre intervient non le pc va buger alors que cette ligne as rien a faire la et rien n aurai buger. le pire c etait un admin qui intervient et dit a la personne infecter continue avec lui t aura plus de pc en tout cas toi il t en reste un lol.enfin bref j essayerai d
etre plus comprehensif meme moi en tout cas bon courage a toi a+.
0
nardino Messages postés 1633 Date d'inscription jeudi 20 mai 2004 Statut Membre Dernière intervention 6 mars 2010 119
1 oct. 2007 à 01:12
Bonsoir.

Commence par ceci:
Télécharge :

[b]VundoFix[/b] de Atribune: http://www.atribune.org/ccount/click.php?id=4
[b]VirtumondoBegone[/b] : http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe
[b]Outil Symantec[/b] : https://www.symantec.com/maintenance/business

Double clic sur Vundofix.exe.
Coche la case [b]Run VundoFix as a task[/b]
Répond OK au popup qui s'ouvre.
Il va se refermer et réouvrir au bout d'une minute environ.
Quand il est rouvert, clique sur [b]Scan for Vundo[/b]
Quand le scan est terminé, clique sur [b]Remove Vundo[/b]
Réponds [b]Yes[/b] à la demande de suppression des fichiers.
Il te sera demandé de redémarrer ton ordinateur, accepte bien sûr.
Copie/colle le rapport (c:\vundofix.txt) dans ta réponse

Si cela n'a pas fonctionné, redémarre en mode sans échec et lance VirtumundoBeGone.exe.
Et passe aussi le désinfecteur de Symantec.
0
Znake99 Messages postés 10 Date d'inscription dimanche 30 septembre 2007 Statut Membre Dernière intervention 10 octobre 2007
1 oct. 2007 à 18:38
plop ici :)

Ouep bah ecoute jsuis pas tout a fait d'accord avec eux, je te trouve relativement competant et explicatif.Tu m'as, je pense, fourni les bon logiciels pour essayer d'ecarter la menace.La preuve, nardino a quelques trains de retard lol.
@ nardino : laisse tomber, j'ai tout restaurer, ya plus de menace. Et de tte facon, j'avais, entre autre avec notre ami "fantome" qui change d'ip et de nom comme de chemise, essayer la methode, sans reussite !!!
Le dit "virus" etait implanté ds les fichiers et systeme et avait reussi a corrompre mes logiciels de securite et autres !!!
Enfin c'est ce que m'a dit le specialiste qui est venu meme si il m'a avoué qu'il n'avait pas vraiment inspecté le virus.Il m'a dit, que c'etait la meilleure chose a faire que de faire une resto complete.
Enfin voila, il a egalement pu m'arranger d'autres petits souci, exterieurs a la securite et c cool :)

Merci encore pour votre aide !!
0
Bonjour,
Znake99 je te remercie de m avoire d avoire dit sa vue que la plupart des chef de ce site font peur aux gens en leur disant que je
fait n importe quoi .mais toi meme si j ai pas reussie a nettoyer ton pc ma method na pas bouziller ton pc tu avais acces a internet
donc je laisse les mauvaises langues parler.en tout cas merci et a bientot znake .
0