Security-X

Forum Security-X => Désinfections => Discussion démarrée par: didier78 le octobre 18, 2012, 15:15:14

Titre: plus d'imprimante - RESOLU
Posté par: didier78 le octobre 18, 2012, 15:15:14
Bonjour à tous,

grace à vous je me suis sortie du virus "gendarmerie...........".
mais depuis je n'ai plus d'imprimante et je ne peux plus télécharger de pilote.
ci-joint le rapport otl.
avez-vous une "lumière"?
merci de votre aide.
didier.
Titre: Re : plus d'imprimante
Posté par: hyunkel30 le octobre 18, 2012, 19:21:00
 :AAC Bonsoir,

Tu n'as pas été désinfecté ici ? Tu l'as fait de manière autonome ?

Quels ont été les opération effectuées et les outils utilisés ? Tu as conservé les rapports ?

Tu as encore des adwares (logiciels publicitaires) sur ce pc aussi, on s'en occupera ensuite.
Titre: Re : plus d'imprimante
Posté par: didier78 le octobre 19, 2012, 08:28:21
Bonjour,

et d'abord merci de votre réponse.
En fait j ai utilisé Malwarebytes en mode sans échec qui  a fait un scan rapide, trouvé des fichiers mis en quarantaine,j'ai redémarre l'ordi et je n'ai plus eu le masque "gendarmerie".
Mais je n'en sais pas plus.

didier
Titre: Re : plus d'imprimante
Posté par: didier78 le octobre 19, 2012, 08:33:15
A voilà j'ai retrouvé des rapports après le scan:


Malwarebytes Anti-Malware (Essai) 1.65.0.1400
www.malwarebytes.org

Version de la base de données: v2012.10.16.04

Windows 7 Service Pack 1 x64 NTFS (Mode sans échec/Réseau)
Internet Explorer 9.0.8112.16421
Comptabilité :: COMPTABILITÉ-PC [administrateur]

Protection: Désactivé

16/10/2012 09:15:46
mbam-log-2012-10-16 (09-15-46).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 204858
Temps écoulé: 4 minute(s), 10 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 2
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Update (Trojan.Ransom.Gen) -> Données: C:\Users\Comptabilité\AppData\Roaming\moursno.exe -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon|Shell (Trojan.FakeAlert) -> Données: explorer.exe, "C:\Users\Comptabilité\AppData\Roaming\Microsoft\Windows\msshell.exe" -> Mis en quarantaine et supprimé avec succès.

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 5
C:\Users\Comptabilité\AppData\Roaming\moursno.exe (Trojan.Ransom.Gen) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Comptabilité\AppData\Local\Temp\13716653.exe (Trojan.Ransom.ANC) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Comptabilité\AppData\Local\Temp\~!#13E1.tmp (Trojan.FakeAV) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Comptabilité\Local Settings\Application Data\Temp\13716653.exe (Trojan.Agent.Gen) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Comptabilité\AppData\Roaming\Microsoft\Windows\msshell.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.

(fin)
2012/10/16 09:23:06 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Executing scheduled update:  Daily
2012/10/16 09:23:07 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Database already up-to-date
2012/10/16 09:23:09 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Starting protection
2012/10/16 09:23:09 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Protection started successfully
2012/10/16 09:23:09 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Starting IP protection
2012/10/16 09:23:09 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   IP Protection started successfully
2012/10/16 12:53:53 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Starting protection
2012/10/16 12:53:53 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Protection started successfully
2012/10/16 12:53:53 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Starting IP protection
2012/10/16 12:53:54 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   IP Protection started successfully
2012/10/16 12:56:58 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Starting protection
2012/10/16 12:56:58 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Protection started successfully
2012/10/16 12:56:58 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Starting IP protection
2012/10/16 12:56:59 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   IP Protection started successfully
2012/10/16 16:58:01 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Starting protection
2012/10/16 16:58:01 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Protection started successfully
2012/10/16 16:58:01 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   Starting IP protection
2012/10/16 16:58:02 +0200   COMPTABILITÉ-PC   Comptabilité   MESSAGE   IP Protection started successfully
Titre: Re : plus d'imprimante
Posté par: hyunkel30 le octobre 19, 2012, 09:46:39
Re,

Tu as dû avoir un rapport Extra.txt avec le premier passage d'OTL, peux-tu me le fournir aussi ?
(il est enregistré sur le bureau généralement)

Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Titre: Re : plus d'imprimante
Posté par: didier78 le octobre 19, 2012, 10:09:05
re-bonjour,

en fichier joint peut-être est-ce dont tu parles.

merci encore,

didier
Titre: Re : plus d'imprimante
Posté par: hyunkel30 le octobre 19, 2012, 10:39:04
Re,

Oui par contre ce serait bien de ne pas mettre les rapport en pièce jointe, mais comme je l'indique dans mon message précédent, via le service d'upload ;)



C'est elle l'imprimante en cause ?
Brother HL-5350DN et/ou Brother HL-5340D
Ou bien celle-ci ? HP LaserJet P1000 series
Ou ce sont toutes qui ne fonctionnent plus ?

On va finir le ménage, puis on tentera de réparer cela.



1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Java(TM) 6 Update 27 (64-bit) (version obsolète et vulnérable)
- Google Toolbar for Internet Explorer (barre d'outil, sauf réelle utilité)
- Ask Toolbar (idem) / Ask Toolbar Updater
- pdfforge Toolbar v6.3 (barre d'outil sponsorisée par un logiciel publicitaire)
- Search-Results Toolbar (idem)
- FileConverter 1.5 Toolbar (idem)


2) Relance  OTL.exe

(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\



:OTL
PRC - [2012/09/19 16:27:56 | 001,100,680 | ---- | M] (Spigot, Inc.) -- C:\Program Files (x86)\Common Files\Spigot\Search Settings\SearchSettings.exe
PRC - [2012/09/19 16:21:14 | 000,795,072 | ---- | M] (Spigot, Inc.) -- C:\Program Files (x86)\Application Updater\ApplicationUpdater.exe
SRV - [2012/09/19 16:21:14 | 000,795,072 | ---- | M] (Spigot, Inc.) [Auto | Running] -- C:\Program Files (x86)\Application Updater\ApplicationUpdater.exe -- (Application Updater)
IE:64bit: - HKLM\..\SearchScopes,DefaultScope = {9BB47C17-9C68-4BB3-B188-DD9AF0FD22}
IE:64bit: - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD22}: "URL" = http://dts.search-results.com/sr?src=ieb&gct=ds&appid=0&systemid=2&apn_dtid=IME002&apn_ptnrs=AG2&o=APN10641&apn_uid=1375643655464582&q={searchTerms}
IE - HKLM\..\URLSearchHook: {cfcb809c-3a22-4616-a916-6c007bd9d920} - C:\Program Files (x86)\FileConverter_1.5\prxtbFile.dll (Conduit Ltd.)
IE - HKLM\..\SearchScopes,DefaultScope = {9BB47C17-9C68-4BB3-B188-DD9AF0FD22}
IE - HKLM\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD22}: "URL" = http://dts.search-results.com/sr?src=ieb&gct=ds&appid=0&systemid=2&apn_dtid=IME002&apn_ptnrs=AG2&o=APN10641&apn_uid=1375643655464582&q={searchTerms}
IE - HKCU\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files (x86)\Ask.com\GenericAskToolbar.dll (Ask)
IE - HKCU\..\URLSearchHook: {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files (x86)\pdfforge Toolbar\IE\6.3\pdfforgeToolbarIE.dll (Spigot, Inc.)
IE - HKCU\..\URLSearchHook: {cfcb809c-3a22-4616-a916-6c007bd9d920} - C:\Program Files (x86)\FileConverter_1.5\prxtbFile.dll (Conduit Ltd.)
IE - HKCU\..\SearchScopes,DefaultScope = {A2B33A81-F44D-4965-BBE5-5B48C0CCBF52}
IE - HKCU\..\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD22}: "URL" = http://dts.search-results.com/sr?src=ieb&gct=ds&appid=0&systemid=2&apn_dtid=IME002&apn_ptnrs=AG2&o=APN10641&apn_uid=1375643655464582&q={searchTerms}
IE - HKCU\..\SearchScopes\{A2B33A81-F44D-4965-BBE5-5B48C0CCBF52}: "URL" = http://fr.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&ilc=12&type=827316&p={searchTerms}
IE - HKCU\..\SearchScopes\{D1B7F1A9-614A-4587-9CA1-E760F7F6FECA}: "URL" = http://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=kw&q={searchTerms}&locale=&apn_ptnrs=&apn_dtid=OSJ000&apn_uid=4634D5CC-E063-40D3-96C9-5252EFE1C2DF&apn_sauid=BCD7942C-D147-4BFF-9AB3-0152B888C475
O2:64bit: - BHO: (DataMngr) - {B939CF93-F2CB-443d-956C-DC523D85C9DB} - C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\x64\BrowserConnection.dll (MusicLab, LLC)
O2 - BHO: (Search-Results Toolbar) - {6e47d688-85ec-465a-9946-ec58220f14fc} - C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\SRTOOL~1\searchresultsDx.dll (APN LLC)
O2 - BHO: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files (x86)\pdfforge Toolbar\IE\6.3\pdfforgeToolbarIE.dll (Spigot, Inc.)
O2 - BHO: (DataMngr) - {B939CF93-F2CB-443d-956C-DC523D85C9DB} - C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\BrowserConnection.dll (MusicLab, LLC)
O2 - BHO: (FileConverter 1.5 Toolbar) - {cfcb809c-3a22-4616-a916-6c007bd9d920} - C:\Program Files (x86)\FileConverter_1.5\prxtbFile.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Search-Results Toolbar) - {6e47d688-85ec-465a-9946-ec58220f14fc} - C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\SRTOOL~1\searchresultsDx.dll (APN LLC)
O3 - HKLM\..\Toolbar: (pdfforge Toolbar) - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Program Files (x86)\pdfforge Toolbar\IE\6.3\pdfforgeToolbarIE.dll (Spigot, Inc.)
O3 - HKLM\..\Toolbar: (FileConverter 1.5 Toolbar) - {cfcb809c-3a22-4616-a916-6c007bd9d920} - C:\Program Files (x86)\FileConverter_1.5\prxtbFile.dll (Conduit Ltd.)
O3:64bit: - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O4 - HKLM..\Run: [DATAMNGR] C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\datamngrUI.exe (MusicLab, LLC)
O4 - HKLM..\Run: [SearchSettings] C:\Program Files (x86)\Common Files\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.)
O20:64bit: - AppInit_DLLs: (C:\PROGRA~2\BEARSH~1\Mediabar\Datamngr\x64\datamngr.dll) - C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\x64\datamngr.dll (MusicLab, LLC)
O20:64bit: - AppInit_DLLs: (C:\PROGRA~2\BEARSH~1\Mediabar\Datamngr\x64\IEBHO.dll) - C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\x64\IEBHO.dll (MusicLab, LLC)
O20 - AppInit_DLLs: (C:\PROGRA~2\BEARSH~1\Mediabar\Datamngr\datamngr.dll) - C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\datamngr.dll (MusicLab, LLC)
O20 - AppInit_DLLs: (C:\PROGRA~2\BEARSH~1\Mediabar\Datamngr\IEBHO.dll) - C:\Program Files (x86)\BearShare Applications\Mediabar\Datamngr\IEBHO.dll (MusicLab, LLC)
[2012/10/10 15:47:53 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Conduit
[2012/10/10 15:47:48 | 000,000,000 | ---D | C] -- C:\Users\Comptabilité\AppData\Local\Conduit
[2012/10/10 15:47:36 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\FileConverter_1.5
[2012/09/26 09:02:33 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Application Updater
[2012/09/26 09:02:32 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\Common Files\Spigot
[2012/09/26 09:02:32 | 000,000,000 | ---D | C] -- C:\Program Files (x86)\pdfforge Toolbar

:Files
C:\Program Files (x86)\BearShare Applications\Mediabar

:Commands
[emptytemp]



Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
Titre: Re : plus d'imprimante
Posté par: didier78 le octobre 19, 2012, 11:22:19
 voici lien du rapport :
http://security-x.fr/up/file.php?h=R46c0cfefbe11219a9e6315aead1a4235.

Je ne sais pas comment tu as fait mais je viens de récupérer toutes mes imprimantes - et en plus elles impriment  :BAN

merci encore de ton expertise et de ta rapidité.

Titre: Re : plus d'imprimante
Posté par: hyunkel30 le octobre 19, 2012, 11:36:09
Re,

Il est possible que l'un des adwares présent (logiciel publicitaire), ait provoqué des dysfonctionnement, ou bien une simple purge des fichiers temporaire et un redémarrage comme nous avons effectué à suffit aussi ...

Dernière chose, on va nettoyer les outils :


1) Relance  OTL.exe[/color]
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")