Et bien je suis la énième personne à être possédé par cette chose infâme, cheval de troie, planquée dans un fichier caché dans le disque système. et la énième personne à demander de l'aide. le bon côté, c'est que j'ai trouvé ce site, et que j'ai découvert l'action de Sham Rock et l'existence de Malekal (et là, chapeau). J'en suis du coup à me demander si je vais pas désinstaller windows xp pour Linux, en lisant Malekal.
Donc, quelle démarche me conseilles-tu SR? Déloger le cheval de Troie? Installer Linux? Les deux? (niveau: presque novice);
Merci de votre aide (je n'en¨peux plus, toutes les minutes une alerte avg apparaît, je peux même plus bosser ma musique ni rien!!!!!!!Rien)
Double-clique sur RSIT.exe afin de lancer le programme.
Clique sur Continue à l'écran Disclaimer.
Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.
Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (c'est celui qui apparait à l'écran) ainsi que de info.txt (que tu verras dans la barre des tâches).
Note : les rapports sont sauvegardés dans le dossier C:\rsit\.
Logfile of random's system information tool 1.05 (written by random/random)
Run by Note Bleue at 2009-02-20 10:56:50
Microsoft Windows XP Professionnel Service Pack 2
System drive C: has 10 GB (66%) free of 15 GB
Total RAM: 479 MB (26% free)
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10:57:10, on 20/02/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Hosts File Missing
======Security center information======
AV: AVG Anti-Virus Free
System event log
Computer Name: XPSP2-A2387A340
Event Code: 7036
Message: Le service Téléphonie est entré dans l'état : en cours d'exécution.
Record Number: 8345
Source Name: Service Control Manager
Time Written: 20090130133503.000000+060
Event Type: Informations
User:
Computer Name: XPSP2-A2387A340
Event Code: 7036
Message: Le service Compatibilité avec le Changement rapide d'utilisateur est entré dans l'état : en cours d'exécution.
Record Number: 8344
Source Name: Service Control Manager
Time Written: 20090130133503.000000+060
Event Type: Informations
User:
Computer Name: XPSP2-A2387A340
Event Code: 7035
Message: Un contrôle Démarrer a correctement été envoyé au service Compatibilité avec le Changement rapide d'utilisateur.
Record Number: 8343
Source Name: Service Control Manager
Time Written: 20090130133503.000000+060
Event Type: Informations
User: AUTORITE NT\SYSTEM
Computer Name: XPSP2-A2387A340
Event Code: 7036
Message: Le service Services Terminal Server est entré dans l'état : en cours d'exécution.
Record Number: 8342
Source Name: Service Control Manager
Time Written: 20090130133503.000000+060
Event Type: Informations
User:
Computer Name: XPSP2-A2387A340
Event Code: 4201
Message: Le système a détecté que la carte réseau \DEVICE\TCPIP_{F0499A10-BC81-4E64-B83D-44C699C1B766} était connectée au réseau,
et a lancé une opération normale sur la carte réseau.
Record Number: 8341
Source Name: Tcpip
Time Written: 20090130133352.000000+060
Event Type: Informations
User:
Application event log
Computer Name: XPSP2-A2387A340
Event Code: 1000
Message: Les compteurs de performances pour le service MSDTC (MSDTC) ont été chargés.
Les données d'enregistrement contiennent les nouvelles valeurs d'index
assignées à ce service.
Record Number: 5
Source Name: LoadPerf
Time Written: 20081117203100.000000+060
Event Type: Informations
User:
Computer Name: XPSP2-A2387A340
Event Code: 1000
Message: Les compteurs de performances pour le service TermService (Services Terminal Server) ont été chargés.
Les données d'enregistrement contiennent les nouvelles valeurs d'index
assignées à ce service.
Record Number: 4
Source Name: LoadPerf
Time Written: 20081117203056.000000+060
Event Type: Informations
User:
Computer Name: XPSP2-A2387A340
Event Code: 1000
Message: Les compteurs de performances pour le service RemoteAccess (Routage et accès distant) ont été chargés.
Les données d'enregistrement contiennent les nouvelles valeurs d'index
assignées à ce service.
Record Number: 3
Source Name: LoadPerf
Time Written: 20081117203011.000000+060
Event Type: Informations
User:
Computer Name: XPSP2-A2387A340
Event Code: 1000
Message: Les compteurs de performances pour le service PSched (PSched) ont été chargés.
Les données d'enregistrement contiennent les nouvelles valeurs d'index
assignées à ce service.
Record Number: 2
Source Name: LoadPerf
Time Written: 20081117202948.000000+060
Event Type: Informations
User:
Computer Name: XPSP2-A2387A340
Event Code: 1000
Message: Les compteurs de performances pour le service RSVP (QoS RSVP) ont été chargés.
Les données d'enregistrement contiennent les nouvelles valeurs d'index
assignées à ce service.
Record Number: 1
Source Name: LoadPerf
Time Written: 20081117202933.000000+060
Event Type: Informations
User:
======Environment variables======
"ComSpec"=%SystemRoot%\system32\cmd.exe
"Path"=%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem
"windir"=%SystemRoot%
"FP_NO_HOST_CHECK"=NO
"OS"=Windows_NT
"PROCESSOR_ARCHITECTURE"=x86
"PROCESSOR_LEVEL"=6
"PROCESSOR_IDENTIFIER"=x86 Family 6 Model 10 Stepping 0, AuthenticAMD
"PROCESSOR_REVISION"=0a00
"NUMBER_OF_PROCESSORS"=1
"TEMP"=%SystemRoot%\TEMP
"TMP"=%SystemRoot%\TEMP
"PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
Télécharge MSNFix.zip (de !aur3n7) sur ton Bureau.
Décompresse-le (Clic droit >> Extraire ici).
Pour redémarrer en mode sans échec :
Redémarre ton PC.
Au démarrage, tapote sur F8 (F5 sur certains PC) juste après l'affichage du BIOS et juste avant le chargement de Windows.
Dans le menu d'options avancées, choisis Mode sans échec.
Choisis ta session.
Double-clique sur le fichier MSNFix.bat.
Exécute l'option R.
Si l'infection est détectée, un message l'indiquera et il suffira de presser une touche pour lancer le nettoyage.
Note : Si une erreur de suppression est détectée un message s'affichera demandant de redémarrer l'ordinateur afin de terminer les opérations. Dans ce cas il suffit de redémarrer l'ordinateur en mode normal.
Le rapport sera enregistré dans C:\Windows\ sous le nom de MSNFix.txt, poste-le.
Cà n'a pas marché j'ai l'impression.
En plus il n'y a pas de résultat de scan dans le C, j'ai juste vu que le petit programme en question n'a pas trouvé "le" fichier (ce rapport je ne sais même pas où il est passé).
ALORS, est-ce que j'ai bien fait tout comme il faut? pas sûr.
Après F8 après l'apparition du Bios, il y a eu le boot menu. Normal?
j'ai fait F4 pour sortir.
démarrer sans échec: parlais-tu de Mozilla? En tout cas c'est ce que j'ai fait.
je peux recommencer mais peux-tu être plus explicite dans les directives car je ne suis pas habitué comme je disais.
Double-clique sur le fichier téléchargé pour lancer le processus d'installation.
Dans l'onglet Mise à jour, clique sur le bouton Recherche de mise à jour : si le pare-feu demande l'autorisation à MBAM de se connecter à Internet, accepte.
Une fois la mise à jour terminée, rends-toi dans l'onglet Recherche.
Sélectionne Exécuter un examen rapide.
Clique sur Rechercher.
L'analyse démarre.
A la fin de l'analyse, un message s'affiche :
Citation :
L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
Clique sur OK pour poursuivre. Si MBAM n'a rien trouvé, il te le dira aussi.
Ferme tes navigateurs.
Si des malwares ont été détectés, clique sur Afficher les résultats.
Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre infectés et en mettre une copie dans la quarantaine.
MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Copie-colle ce rapport dans ta prochaine réponse.
Relance MBAM, va dans Quarantaine et supprime tout.
L'auteur d'UsbFix ayant retiré son programme (UsbFix), je prends la responsabilité de te le faire utiliser. Merci aux autres de ne pas utiliser le lien de téléchargement donné.
* User : Note Bleue - XPSP2-A2387A340
* Outils mis a jours le 18/01/2009 par Chiquitine29 et Chimay8
* Recherche effectuée à 16:43:37 le 22/02/2009
* Windows Xp - Internet Explorer 6.0.2900.2180
C'est à dire qu'il n'y a rien d'autre.
J'aimerais bien comprendre:
jusqu'à toute à l'heure mam ne détectait plus d'objet infecté, mais AVG a repris de plus belle ses avertissements dans le m^me temps avec le même trojan qu'avant.
j'ai viré avg le temps de régler çà.
j'ai relancé une analyse avec mam, voici un nouvel ami, Hijack.
J'ai supprimé, j'ai essayé 3 fois la procédure Usbfix(après le redémarrage, çà bloque; fenêtre windows qui demande d'insérer cd dans les lecteurs.
et je n'ai que cett partie du rapport, la suite n'ayant peut-être pas été effectuée;
Dans ce cas précis il s'agissait d'une clé USB (qui n'est en fait pas à moi, hum) mais que j'utilise rarement pour échanger des fichiers de travail musical. je l'ai mise pour vérifier, comme c'était spécifié. Elle craint?
Vous allez répondre sur un sujet resté inactif pendant plus de 6 mois. Assurez-vous d'apporter des éléments nouveaux à la discussion avant de poursuivre.
/!\ Pour le bon déroulement de la désinfection :
* Ne pas utiliser ce PC autrement que pour venir ici poursuivre la désinfection .
* N'entreprends rien avec le PC sans mon autorisation et suis à la lettre les procédures qui vont suivre .
* Prends bien connaisance de l'ensemble de ces procédures avant de te lancer .
* Si tu as un quelconque problème n'hésite pas à m'en faire part ( évite les prises de décision hasardeuses ).
!! Déconnecte toi et ferme toutes tes applications en cours le temps de la manipe ( navigateurs compris ) !!
* Double clique sur ToolBar SD.exe pour lancer l'outil et laisse toi guider ...
--> Tapes directement sur 2 ( option " suppression " ) puis tape sur [Entrée].
Le nettoyage commence .
! ne touche à rien lors de la suppression !
Un rapport sera généré à la fin du processus : poste son contenu dans ta prochaine réponse pour analyse ...
( le rapport est en outre sauvegardé ici -> C:\TB.txt )
====================
2- Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau :
!! déconnecte toi et ferme toutes tes applications en cours !!
> double-clique sur "ZHPDiag.exe" pour lancer l'installation de l'outil et laisse toi guider ( ne modifie pas les paramètres d'installe et coche bien la case "créer une icone sur le bureau" afin d'avoir les raccourcis "ZHPDiag" et "ZHPFix" ) .
> Lance ZHPDiag depuis le raccourci du bureau .
> Une fois ZHPDiag ouvert, clique sur le bouton "option" en haut sur la droite .
( celui avec le tournevis )
Une liste apparait dans l'encadré principal > vérifie que toutes les lignes soient bien cochées sauf les 045 et 061 ( important ! ) .
> Puis clique sur le bouton de "la loupe" ( en haut à gauche ) pour lancer le scan .
Laisses travailler l'outil ...
> Une fois terminé , le rapport s'affiche : clique sur bouton "disquette" pour sauvegarder le rapport obtenu ...
Enregistre bien ZHPDiag.txt de façon à le retrouver facilement ( sur le bureau par exemple ).
( Sinon le rapport sera en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag)
Clique sur "parcourir" et va jusqu'au rapport que tu as sauvegardé .
Clique ensuite sur "cliquer ici pour déposer le fichier" et patiente ...
Une fois l'upload finit , un lien apparait > copie/colle le dans ta prochaine réponse stp ....
====================
3- Lance de nouveau ZHPDiag,
!! déconnecte toi et ferme toutes tes applications en cours !!
* Tu vas faire une " analyse détaillée/MD5 " en procédant ainsi :
> tu cliques cette fois ci sur le bouton " dossier+loupe " ( en haut à droite ) pour lancer le scan.
Laisse travailler l'outil et ne touche à rien ( cela peut-être relativement long ) .
* Une fois terminé , le rapport s'affiche : clique sur bouton "disquette" pour sauvegarder le rapport obtenu ...
Enregistre le de façon à le retrouver facilement ( sur le bureau par exemple ).
* Fais moi parvenir ce rapport via " Cijoint " dans ta prochaine réponse pour analyse ...