tout plein d'alertes! (REGLE)

Modérateurs: niklavi, GrosBébé, Senosen

Règles du forum
Merci, de mettre vos rapports d'infections entre les BBcodes " hide" ou "code" , ceci afin d'éviter des messages trop longs !! un tuto pour le BBcode "hide" existe ici :

viewtopic.php?f=86&t=2338

Merci également de ne pas intervenir dans un sujet en cours si vous n'êtes pas l'auteur du sujet ou quand un helpeur a pris en main celui-ci.Si toutefois vous avez une observation pertinente et/ou à partager veuillez contacter le helpeur par MP

tout plein d'alertes! (REGLE)

Messagede coukc » 26 Fév 2008, 20:17

:0002:
depuis peu je reçois des messages d'alertes avec des ouvertures de pages ou l'on propose des téléchargement pour solutionner tout ça.
En début d'après-midi cela c'est amplifié, en voici un:
Image
le suivant:
Image
un autre:
Image
et encore un autre:
Image
et........ j'arrête là.

J'ai installé SUPERAntiSpyware, fait le scan suivant tuto, gros nettoyage, résultat:
Le calme est revenu. :respect:
J'aimerai savoir de quoi j'ai été "victime", intox pour acheter des logiciels?

:jap: :jap:
Dernière édition par coukc le 29 Fév 2008, 20:37, édité 1 fois.
Travailler durement, vivre durement, mourir durement et après aller en enfer ce serait vraiment trop dur (Richard Henry Dana).
Avatar de l’utilisateur
coukc
Membre discret
Membre discret
 
Années en tant que membre
 
Messages: 89
Inscription: 28 Sep 2007, 20:44
Localisation: NORMANDIE

Re: tout plein d'alertes!

Messagede niklavi » 26 Fév 2008, 20:24

bonjour,
télécharges smifraud fix

Dézippe le dossier sur ton bureau

Dans le dossier, double-clic sur SmitfraudFix.cmd

Lance option 1.

et colle le log généré.

tu es victime d'un hijacker de bureau.
niklavi
B.A.C
B.A.C
 
Années en tant que membre
 
Messages: 328
Inscription: 02 Avr 2007, 06:45

Re: tout plein d'alertes!

Messagede coukc » 26 Fév 2008, 21:06

:0002: Niklavi

dans Smitfraudfix, j'ai lancé l'option 1 (recherche), ensuite j'ai récupéré un rapport.
Je fais quoi en suite? :interrogationsgif:
C'est ce rapport que tu veux que je colle?
Au faite, cette manip est-elle à faire sur les 3 cessions?
Travailler durement, vivre durement, mourir durement et après aller en enfer ce serait vraiment trop dur (Richard Henry Dana).
Avatar de l’utilisateur
coukc
Membre discret
Membre discret
 
Années en tant que membre
 
Messages: 89
Inscription: 28 Sep 2007, 20:44
Localisation: NORMANDIE

Re: tout plein d'alertes!

Messagede Senosen » 26 Fév 2008, 21:18

coukc a écrit::0002: Niklavi

dans Smitfraudfix, j'ai lancé l'option 1 (recherche), ensuite j'ai récupéré un rapport.
Je fais quoi en suite? :interrogationsgif:
C'est ce rapport que tu veux que je colle?
Au faite, cette manip est-elle à faire sur les 3 cessions?


vi c'est ce rapport que veut Nik :mrgreen:

3 sessions ...... as-tu 3 antivirus .... :bizard: non je ne pense pô ..... :respect:
Je ne donne pas d'aide en MP sinon à quoi servirait le forum.


Pré-désinfection: A faire avant de poster
Avatar de l’utilisateur
Senosen
Resp. logithèque
Resp. logithèque
 
Années en tant que membre
 
Messages: 4737
Inscription: 23 Mar 2007, 00:32
Localisation: Carcassonne

Re: tout plein d'alertes!

Messagede coukc » 26 Fév 2008, 21:27

:0002: seno

je disais ça parce que dans ce rapport, il n'apparait que ma session :0056:
Sinon le voici, le voilou:
SmitFraudFix v2.296

Rapport fait à 20:58:55,31, 26/02/2008
Executé à partir de D:\Documents and Settings\Eric\Bureau\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\WINDOWS\system32\CTSvcCDA.EXE
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\system32\MsPMSPSv.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\OFFICE One6.5\OFFICE One Clock\ooneclockv65.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts

Fichier hosts corrompu !

127.0.0.1 legal-at-spybot.info
127.0.0.1 http://www.legal-at-spybot.info

»»»»»»»»»»»»»»»»»»»»»»»» D:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\Eric


»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\Eric\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer


»»»»»»»»»»»»»»»»»»»»»»»» D:\DOCUME~1\Eric\Favoris


»»»»»»»»»»»»»»»»»»»»»»»» Bureau


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files

C:\Program Files\NetProject\ PRESENT !

»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"


»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» Rustock



»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Realtek RTL8139/810x Family Fast Ethernet NIC - Miniport d'ordonnancement de paquets
DNS Server Search Order: 212.27.53.252
DNS Server Search Order: 212.27.54.252

HKLM\SYSTEM\CCS\Services\Tcpip\..\{02035915-01FD-48C6-B40A-EAF36BB6294D}: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CS1\Services\Tcpip\..\{02035915-01FD-48C6-B40A-EAF36BB6294D}: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CS3\Services\Tcpip\..\{02035915-01FD-48C6-B40A-EAF36BB6294D}: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.53.252 212.27.54.252


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin

Hé seno, je crois que maintenant je ne suis plus au bon endroit pour poster!
Travailler durement, vivre durement, mourir durement et après aller en enfer ce serait vraiment trop dur (Richard Henry Dana).
Avatar de l’utilisateur
coukc
Membre discret
Membre discret
 
Années en tant que membre
 
Messages: 89
Inscription: 28 Sep 2007, 20:44
Localisation: NORMANDIE

Re: tout plein d'alertes!

Messagede Senosen » 26 Fév 2008, 21:35

Je déplace dans désinfection ....
Je ne donne pas d'aide en MP sinon à quoi servirait le forum.


Pré-désinfection: A faire avant de poster
Avatar de l’utilisateur
Senosen
Resp. logithèque
Resp. logithèque
 
Années en tant que membre
 
Messages: 4737
Inscription: 23 Mar 2007, 00:32
Localisation: Carcassonne

Re: tout plein d'alertes!

Messagede coukc » 26 Fév 2008, 21:47

re,
ok c'est vu, pour moi c'est tout pour ce soir, je vais au travaillage.
A demain, :jap:
Travailler durement, vivre durement, mourir durement et après aller en enfer ce serait vraiment trop dur (Richard Henry Dana).
Avatar de l’utilisateur
coukc
Membre discret
Membre discret
 
Années en tant que membre
 
Messages: 89
Inscription: 28 Sep 2007, 20:44
Localisation: NORMANDIE

Re: tout plein d'alertes!

Messagede niklavi » 26 Fév 2008, 22:19

redemarres en mode sans echec. Si tu ne comprend pas,>>regarde ici<<. et lances l'option 2 colles le rapport obtenu


:edit: Senosen j'aurais préféré ce lien:
Le mode sans échec :
viewtopic.php?t=354

:wink-176:
niklavi
B.A.C
B.A.C
 
Années en tant que membre
 
Messages: 328
Inscription: 02 Avr 2007, 06:45

Re: tout plein d'alertes!

Messagede coukc » 27 Fév 2008, 18:57

:0002: Niklavi
hé dis, il est énorme le rapport, tu veux vraiment tout?
Travailler durement, vivre durement, mourir durement et après aller en enfer ce serait vraiment trop dur (Richard Henry Dana).
Avatar de l’utilisateur
coukc
Membre discret
Membre discret
 
Années en tant que membre
 
Messages: 89
Inscription: 28 Sep 2007, 20:44
Localisation: NORMANDIE

Re: tout plein d'alertes!

Messagede peter parker » 27 Fév 2008, 18:58

:mrgreen: wé envoie , mets le entre les balise "hide" !
Image
Avatar de l’utilisateur
peter parker
Service maintenance
Service maintenance
 
Années en tant que membre
 
Messages: 3597
Inscription: 18 Mar 2007, 03:20
Localisation: quelque part sur un immeuble !!

Re: tout plein d'alertes!

Messagede Senosen » 27 Fév 2008, 18:59

coukc a écrit::0002: Niklavi
hé dis, il est énorme le rapport, tu veux vraiment tout?


bin vi utilise ceci si tu juges que c'est vraiment énorme pour éviter des post à rallonge:

viewtopic.php?f=55&t=2337
Je ne donne pas d'aide en MP sinon à quoi servirait le forum.


Pré-désinfection: A faire avant de poster
Avatar de l’utilisateur
Senosen
Resp. logithèque
Resp. logithèque
 
Années en tant que membre
 
Messages: 4737
Inscription: 23 Mar 2007, 00:32
Localisation: Carcassonne

Re: tout plein d'alertes!

Messagede coukc » 27 Fév 2008, 19:51

Travailler durement, vivre durement, mourir durement et après aller en enfer ce serait vraiment trop dur (Richard Henry Dana).
Avatar de l’utilisateur
coukc
Membre discret
Membre discret
 
Années en tant que membre
 
Messages: 89
Inscription: 28 Sep 2007, 20:44
Localisation: NORMANDIE

Re: tout plein d'alertes!

Messagede peter parker » 27 Fév 2008, 19:57

rhoooooo! muahahah
Image
Avatar de l’utilisateur
peter parker
Service maintenance
Service maintenance
 
Années en tant que membre
 
Messages: 3597
Inscription: 18 Mar 2007, 03:20
Localisation: quelque part sur un immeuble !!

Re: tout plein d'alertes!

Messagede niklavi » 27 Fév 2008, 20:09

ok, relance l'option 1 et colle moi le rapport.
notmalement ton alerte a du disparaitre.
niklavi
B.A.C
B.A.C
 
Années en tant que membre
 
Messages: 328
Inscription: 02 Avr 2007, 06:45

Re: tout plein d'alertes!

Messagede coukc » 27 Fév 2008, 20:38

Et c'est parti:
rapport Smitfraudfix:
Code: Tout sélectionner
SmitFraudFix v2.296

Rapport fait à 20:35:49,26, 27/02/2008
Executé à partir de D:\Documents and Settings\Eric\Bureau\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\PROGRA~1\FICHIE~1\AOL\ACS\AOLacsd.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\WINDOWS\system32\CTSvcCDA.EXE
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Program Files\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4ss.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Fichiers communs\Ulead Systems\DVD\ULCDRSvr.exe
C:\WINDOWS\system32\MsPMSPSv.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Sunbelt Software\Personal Firewall\kpf4gui.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\OFFICE One6.5\OFFICE One Clock\ooneclockv65.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\Microsoft Office\Office\WINWORD.EXE
C:\WINDOWS\msagent\AgentSvr.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\System32\cmd.exe
C:\WINDOWS\system32\SearchProtocolHost.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» D:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\Eric


»»»»»»»»»»»»»»»»»»»»»»»» D:\Documents and Settings\Eric\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer


»»»»»»»»»»»»»»»»»»»»»»»» D:\DOCUME~1\Eric\Favoris


»»»»»»»»»»»»»»»»»»»»»»»» Bureau


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files


»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau



»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» Rustock



»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Realtek RTL8139/810x Family Fast Ethernet NIC - Miniport d'ordonnancement de paquets
DNS Server Search Order: 212.27.53.252
DNS Server Search Order: 212.27.54.252

HKLM\SYSTEM\CCS\Services\Tcpip\..\{02035915-01FD-48C6-B40A-EAF36BB6294D}: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CS1\Services\Tcpip\..\{02035915-01FD-48C6-B40A-EAF36BB6294D}: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CS3\Services\Tcpip\..\{02035915-01FD-48C6-B40A-EAF36BB6294D}: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=212.27.53.252 212.27.54.252
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=212.27.53.252 212.27.54.252


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin

Travailler durement, vivre durement, mourir durement et après aller en enfer ce serait vraiment trop dur (Richard Henry Dana).
Avatar de l’utilisateur
coukc
Membre discret
Membre discret
 
Années en tant que membre
 
Messages: 89
Inscription: 28 Sep 2007, 20:44
Localisation: NORMANDIE

Suivante

Retourner vers Désinfections !

Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité