Security-X

Forum Security-X => Désinfections => Discussion démarrée par: domi1968 le novembre 12, 2011, 14:37:22

Titre: Log qui me pose question ! RESOLU ! merci...
Posté par: domi1968 le novembre 12, 2011, 14:37:22
Bonjour,

Suite à un problème sur un pc je me suis permis d'enregistrer ce log avec une ligne au moins me semblant douteuse... et pour les autres pas assez au point pour dire ce qu'il en est.

Merci de votre aide !

Domi1968


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:43:28, on 12/11/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\WINDOWS\system32\yk3z584r.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Common Files\Research In Motion\Auto Update\RIMAutoUpdate.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\D-Link\DWA-131 revA\wirelesscm.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\Wanadoo\ALERTM~1.EXE
C:\Documents and Settings\Eileen Willoughby\Desktop\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.euro.dell.com/countries/uk/enu/gen/default.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.co.uk/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://uk.red.clientapps.yahoo.com/customize/btyahoo/defaults/sb/*http://uk.docs.yahoo.com/info/bt_side.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://uk.red.clientapps.yahoo.com/customize/btyahoo/defaults/su/*http://uk.search.yahoo.com/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Wanadoo
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:7180
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1:7180;maj.wanadoo.fr
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\Wanadoo\SEARCH~1.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: (no name) - {BA52B914-B692-46c4-B683-905236F6F655} - (no file)
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [IntelMeM] C:\Program Files\Intel\Modem Event Monitor\IntelMEM.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Program Files\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\Wanadoo\Watch.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [yk3z584r] C:\WINDOWS\system32\yk3z584r.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [BlackBerryAutoUpdate] C:\Program Files\Common Files\Research In Motion\Auto Update\RIMAutoUpdate.exe /background
O4 - HKCU\..\Run: [WOOKIT] C:\PROGRA~1\Wanadoo\GestMaj.exe EspaceWanadoo.exe
O4 - HKCU\..\Run: [Privacy Eraser Pro] C:\Program Files\PrivacyEraser Computing\Privacy Eraser Pro\PrivacyEraser.exe /Startup
O4 - HKCU\..\Run: [ccleaner] "C:\Program Files\CCleaner\ccleaner.exe" /AUTO
O4 - HKCU\..\Run: [yk3z584r] C:\WINDOWS\system32\yk3z584r.exeO4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: MailWasherPro.lnk = C:\Program Files\FireTrust\MailWasher Pro\MailWasher.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Desktop Manager.lnk = C:\Program Files\Research In Motion\BlackBerry\DesktopMgr.exe
O4 - Global Startup: Wireless Connection Manager.lnk = ?
O8 - Extra context menu item: Afficher l'image non compressée - res://C:\PROGRA~1\Booster Wanadoo\wanadoo_booster.exe/227
O8 - Extra context menu item: Afficher toutes les images non compressées - res://C:\PROGRA~1\Booster Wanadoo\wanadoo_booster.exe/250
O8 - Extra context menu item: SYSTRAN: &Clear Translation Cache - C:\Program Files\Systran\Premium\menuClearCache.html
O8 - Extra context menu item: SYSTRAN: &Options - C:\Program Files\Systran\Premium\menuConfigure.html
O8 - Extra context menu item: SYSTRAN: &Register - C:\Program Files\Systran\Premium\menuRegister.html
O8 - Extra context menu item: SYSTRAN: &Translate - C:\Program Files\Systran\Premium\menuTranslate.html
O8 - Extra context menu item: SYSTRAN: Check for &Updates - C:\Program Files\Systran\Premium\menuUpdate.html
O8 - Extra context menu item: SYSTRAN: Translate All &Frames - C:\Program Files\Systran\Premium\menuTranslateAll.html
O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: @sysiecom.dll,-2100 - {703436F1-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuTranslate.html
O9 - Extra 'Tools' menuitem: @sysiecom.dll,-2102 - {703436F1-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuTranslate.html
O9 - Extra button: @sysiecom.dll,-2103 - {703436F2-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuTranslateAll.html
O9 - Extra 'Tools' menuitem: @sysiecom.dll,-2105 - {703436F2-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuTranslateAll.html
O9 - Extra button: @sysiecom.dll,-2115 - {703436F3-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuConfigure.html
O9 - Extra 'Tools' menuitem: @sysiecom.dll,-2117 - {703436F3-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuConfigure.html
O9 - Extra button: (no name) - {703436F4-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuClearCache.html
O9 - Extra 'Tools' menuitem: @sysiecom.dll,-2108 - {703436F4-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuClearCache.html
O9 - Extra button: (no name) - {703436F5-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuRegister.html
O9 - Extra 'Tools' menuitem: @sysiecom.dll,-2111 - {703436F5-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuRegister.html
O9 - Extra button: (no name) - {703436F6-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuUpdates.html (file missing)
O9 - Extra 'Tools' menuitem: @sysiecom.dll,-2114 - {703436F6-3E1F-11d3-8F6B-00105A2A1D59} - C:\Program Files\Systran\Premium\MenuUpdates.html (file missing)
O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\ypager.exe (file missing)
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\ypager.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra button: Wanadoo - {1462651F-F4BA-4C76-A001-C4284D0FE16E} - http://www.wanadoo.fr (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://www.wanadoo.fr
O16 - DPF: {DAF7E6E6-D53A-439A-B28D-12271406B8A9} (RIM AxLoader) - http://mobileapps.blackberry.com/devicesoftware/AxLoader.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F5001CD0-836B-4CF8-9054-ED1FCD0C6729}: NameServer = 192.168.0.1
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Bonjour Service - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: WLSVC - Unknown owner - C:\Program Files\D-Link\DWA-131 revA\WLSVC.exe

--
End of file - 9906 bytes
Titre: Re : Log qui me pose question !
Posté par: hyunkel30 le novembre 12, 2011, 14:50:21
 :III Hello,

Oui, ça ressemble à une jolie infection, et j'espère pas à celle que je pense ...

Fais ceci s'il te plait :

1) Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.
C:\ TDSSKiller.x.x.x.x_date_heure_log.txt

Poste son contenu dans ta prochaine réponse.
Titre: Re : Log qui me pose question !
Posté par: hyunkel30 le novembre 16, 2011, 18:50:00
 :AAC

Des nouvelles ?
Titre: Re : Log qui me pose question !
Posté par: domi1968 le novembre 17, 2011, 09:42:05
Bonjour,

Je m'en occupe ce matin... et je te donne des nouvelles dans la journée !

A plus tard entre deux questions...

 ;)
Titre: Re : Log qui me pose question !
Posté par: domi1968 le novembre 17, 2011, 10:58:27
Bonjour voici les logs demandés,

http://pjjoint.malekal.com/files.php?id=m9w9g6y9c9q12b12s13w15l14z10p7x15w5f7v13o13u67b8
http://pjjoint.malekal.com/files.php?id=k15p6e7s13e14l12i5k14v6t9t12y15p14z12w14t15u13m13m13m9
http://pjjoint.malekal.com/files.php?id=e6y6c8d8n5l5s10k12o11q10j7w7i13y7p15z5y11p11y5o11

Mot de passe pour les lire "hyunkel" en minuscules...

Merci de ton aide

 ;)
Titre: Re : Log qui me pose question !
Posté par: hyunkel30 le novembre 17, 2011, 14:09:46
Re,

Cela ne fonctionne pas.

En plus c'est inutile de les mettre en privé, cette aprtie du forum est publique, donc visible, donc le mot de passe aussi  :NNN

Reposte-les normalement s'il te plait ;)
Titre: Re : Log qui me pose question !
Posté par: domi1968 le novembre 17, 2011, 15:21:01
http://pjjoint.malekal.com/files.php?id=z13z7g13j13s5j6f11p7x6p7k11q13l8h8i14x10v14d8v6z15
http://pjjoint.malekal.com/files.php?id=q14b6l13c15t1315o10s11t713s8c12f6s7n6m11t13n13c15p5
http://pjjoint.malekal.com/files.php?id=g11u11f10t15l9i6d11n15i15e10y8y798o7l7n15l7w11s5

nouvel essai et j'ai bien noté ... pour le mot de passe...

 ;)
Titre: Re : Log qui me pose question !
Posté par: hyunkel30 le novembre 17, 2011, 19:05:11
Re,

Bon déjà c'est pas du zeroaccess, c'est pas mal  :NNN

Citer
Locale: 00000809 | Country: United Kingdom | Language: ENG

C'est un pc anglais ?

Il se connecte encore sur un modem ADSL en USB Wanadoo ?





1)  Relance  OTL.exe

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne.


2) Télécharge MalwareByte's Anti-Malware (http://www.inforumatique.fr/site/download/download-82+malwarebytes-anti-malware.php) :

Titre: Re : Log qui me pose question !
Posté par: domi1968 le novembre 18, 2011, 08:36:34
La réponse à PC Anglais est Oui ... par contre pour la connexion au modem ADSL USB Wanadoo c'est non, ils ont une connexion internet satellite chez Numéo car non elligible à l'ADSL. Ils ont aussi un modem RTC qui actuallement fonctionne très mal le numéro se compose mais la ligne sonne occupée...

Voilà j'y passe dans la matinée pour faire ce que tu m'as demandé et je poste les liens des rapports entre midi et 14 h

Ca caille ce matin dans le Saumurois tu es de quel région ?
Beaujolais nouveau bien arrivé ...  ;)

Bonne journée
 :AAN
 
Titre: Re : Log qui me pose question !
Posté par: domi1968 le novembre 18, 2011, 11:20:05
Lien apres le passage d OTL

http://pjjoint.malekal.com/files.php?id=s6e7n10v5q9e13j13d7i6n12y12w10p9q10x15t7v7h7b10u13
Titre: Re : Log qui me pose question !
Posté par: hyunkel30 le novembre 18, 2011, 11:34:24
Re,

Sud, nord de Nîmes sous la grisaille aujourd'hui  :III
J'ai de la famille à Brézé, donc je connais bien le saumurois  :D



Alors, on va virer les reste des truc wanadoo, ça consomme des ressources pour rien :

Désinstalle les programmes suivants :

- Wanadoo
- Booster Wanadoo


2)  Relance  OTL.exe

Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne.


J'attends aussi le rapport Malwarebyte's s'il te plait ;)
Titre: Re : Log qui me pose question !
Posté par: domi1968 le novembre 18, 2011, 12:57:42
Rapports suite

http://pjjoint.malekal.com/files.php?id=n10r5j6b9y15n9p12u15f5r6n10r9n14u7b14l14w14e7s9b8
http://pjjoint.malekal.com/files.php?id=i6z13w11y9k5d14o13j13s6z13i10c15v5y9k15e14s97q11h8

Voilà  ;)
Titre: Re : Log qui me pose question !
Posté par: hyunkel30 le novembre 18, 2011, 13:58:03
Re,

Pour moi c'est ok, as-tu encore des symptômes/problèmes visible ?

Si c'est bon, on passera au ménage final.

 :AAN
Titre: Re : Log qui me pose question !
Posté par: domi1968 le novembre 23, 2011, 15:50:40
Ok pour moi,

J'ai pris mon sceau et ma balayette pour le ménage final...

J'attends les instructions ...

Domi   :AAN
 
Titre: Re : Log qui me pose question !
Posté par: hyunkel30 le novembre 23, 2011, 19:26:25
 :III Hello,

Allons-y alors.

1)  Relance  OTL.exe
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")



2) Purge de la restauration système :

Elle contient des restes de l'infection, suis ce tuto pour la purger (supprimer tous les points, puis en recréer un nouveau) :

XP :
http://www.inforumatique.fr/forum/la-restauration-du-systeme-t352.html
(Fin du tuto)


Mise à jour des logiciels :


Met à jour les programmes suivants :
- Adobe reader vers X (10.1.x) (http://get.adobe.com/fr/reader/) (vérifie que les anciennes versions sont supprimée)
- Flash player (http://get.adobe.com/fr/flashplayer/) (pense à fermer IE avant le lancement de la mise à jour si tu veux être sur qu'il puisse supprimer l'ancienne version)


Concernant AVG :
Il semble avoir de nombreux problèmes :
Citer
Error - 16/10/2011 03:08:56 | Computer Name = RICE | Source = AVG7 | ID = 100
Description = 2011-10-16 07:08:56,343 RICE [000232:000248] ERROR 000 AVG7.AM service
 module run failed: Error 0x80040154

Error - 17/11/2011 01:52:02 | Computer Name = RICE | Source = Service Control Manager | ID = 7026
Description = The following boot-start or system-start driver(s) failed to load:
   Avg7Core  Avg7RsXP  Beep

Je te conseille fortement de le supprimer et de réinstaller la dernière version, ou un autre antivirus
Tu peux passer cet outil avant de réinstaller la nouvelle version pour t'assurer qu'il n'y a plus de restes :
http://www.inforumatique.fr/index.php/utilitaires/nettoyeurs-et-desinstallateurs/item/95-d%C3%A9sinstallateur-avg.html



Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :