| Voir le sujet précédent :: Voir le sujet suivant |
| Auteur |
Message |
Glenn Nouveau


Inscrit le: 29 Mar 2005 Messages: 37 Localisation: bruxelles
|
Posté le: 24 Aoû 2006 15:07 Sujet du message: |
|
|
Salut Loreleï,
Alors voilà, ça ne pouvait pas durer.
Je me suis lancé sur les dernières informations que tu m'as données avant de me rendre compte que je ne pouvais pas désactiver la restauration du système puisque je travaille sur windows 2000 et pas sur XP (j'ai voulu te dire la fois précédente, mais il y a tant de choses à penser...).
Donc cette fonction n'est pas disponible.
Je me suis dit, qu'à cela ne tienne je tente E-Bot, on verra bien.
Donc j'ai lancé le scan, il n'a rien trouvé mais par contre en revenant du mode sans échec, à nouveau plus de symbole AVG et plus moyen d'acceder aux anti-spy!!!
Je me dis que je vais relancer hijack et que je t'envoie le résultat, peut-être y verra-tu quelque chose.
http://cjoint.com/?iyq7lZKbgr
en regardant à nouveau le log, je retouve tooujours le même qui revient :
F2 - REG:system.ini: Shell=Explorer.exe msjava.exe
et son petit frère j'imagine :
O4 - HKLM\..\RunServices: [Ms Java for Windows NT] msjava.exe
Je sais que je les ai déjà enlevés plusieurs fois, mais visiblement, ça revient....
Voilà, peut-être que ça te dira quelque chose.
Là je les ai à nouveau enlevés avant de t'envoyer le log.
| Citation: | | Pour autant j'aime bien les cas désespérés, on peut tenter de commencer une désinfection si tu veux | Pensais-tu si bien dire???
Merci encore et à bientôt.
P.S : je tente de redémarrer pour voir si ce que j'ai enlevé change quelque chose. |
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 7755 Localisation: Rouen (France)
|
Posté le: 24 Aoû 2006 17:33 Sujet du message: |
|
|
Désolée pour la restauration du système, j'ai "oublié" que tu étais sous 2000.
Ca ne me surprend pas plus que ça que Rbot vienne rejouer les troubles fêtes, c'est un worm et c'est coriace.
Avant de sortir l'artillerie lourde, j'aimerais en savoir un peu plus sur les fichiers infectés.
- Télécharge ce bat et dézippe le sur ton bureau
- Double clique sur rbot.bat et poste moi le contenu du fichier texte qui va apparaître à l'issue de la recherche.
Si possible :
- Télécharge Blacklight de F-Secure, crée lui son propre dossier, sur le bureau.
- Ferme tous les programmes et toutes les fenêtres, et déconnecte toi d'internet.
- Clique sur Accept, puis sur Scan
- A la fin du scan, ouvre le dossier que tu as créé, tu trouveras un fichier fsbl + date du jour.log, poste le rapport.
Ne redémarre pas ton pc avant que je te le dise mais déconnecte toi d'Internet sauf pour poster ici.
@+ _________________
 |
|
| Revenir en haut |
|
 |
Glenn Nouveau


Inscrit le: 29 Mar 2005 Messages: 37 Localisation: bruxelles
|
Posté le: 24 Aoû 2006 18:23 Sujet du message: |
|
|
Salut Loreleï,
Voici le texte bloc note rendu après R-Bot Bat :
| Citation: | Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est F427-549F |
et le résultat de Black light :
http://cjoint.com/?iyuusLe03N.
Voilà, je crois que ça ne va pas encore du tout,
C'est un coup à devenir dépressif...
Enfin bon, j'ai l'air d'être entre de bonne main...
Bon amusement (ça se dit ça?)
Merci encore,
A +... |
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 7755 Localisation: Rouen (France)
|
Posté le: 25 Aoû 2006 20:18 Sujet du message: |
|
|
Bonsoir Glenn,
| Glenn a écrit: | Bon amusement (ça se dit ça?) |
On peut voir ça comme ça
Blacklight n'a rien trouvé et c'est plutôt une bonne chose en soit, pas de rootkit à signaler.
Maintenant comme je te l'ai dit plus haut, il faut sécuriser ton pc, sinon l'infection va se répéter en boucle.
On y retourne
- Télécharge & installe Killbox--> Imprime le tuto
- Si le vers te laisse respirer, télécharge Outpost --> Tuto explicatif & Téléchargement : l'installation d'un parefeu est nécessaire dans ton cas, car ce worm est un backdoor qui utilise certains ports sur ton pc qu'il va falloir surveiller. Ne l'installe pas pour le moment et prend ton temps pour lire le tuto, tu pourras l'installer une fois la procédure décrite ci-dessous effectuée.
- Ouvre le bloc notes, copie et sauvegarde cette liste. Ces fichiers seront à détruire avec Killbox dans la suite de la procédure :
| Citation: | C:\msijavaup32.exe
C:\WINNT\system32\msijavaup32.exe
C:\WINNT\system32\msjava.exe
C:\msjava.exe |
Débranche ta connexion internet et ferme tous les programmes en cours.
Ouvre Killbox et le fichier texte contenant la liste de fichiers que tu as copié préalablement. Suis ce qui est écrit sur le tuto de Killbox à partir du point 6.
Il est possible que Killbox ne puisse pas supprimer tous les fichiers, ne t'en inquiète pas.
Redémarre en mode sans échec
Réutilise BFU + le script alcanshorty comme tu l'as fait précédemment --> Voir ICI, à partir du point 8 et sauvegarde le rapport obtenu
Lance un scan complet de ta machine avec Ewido et essaie de poster le rapport sur ta prochaine réponse
Nettoie avec CCleaner,
Redémarre en mode normal, et essaie d'installer Outpost avant de te reconnecter à Internet.
Fais également un scan avec KAV et poste le rapport
N'oublie pas le rapport de BFU et un nouveau log HijackThis (ne corrige rien de toi même sur le log, poste le moi que je vois ce qu'il se passe )
Va faire un tour sur Windows Update ensuite et applique tous les correctifs qui te sont proposés.
Bon courage :)
@+ _________________
 |
|
| Revenir en haut |
|
 |
Glenn Nouveau


Inscrit le: 29 Mar 2005 Messages: 37 Localisation: bruxelles
|
Posté le: 27 Aoû 2006 12:31 Sujet du message: |
|
|
Salut Lorelei,
Je commence à désespérer, je crois.
Enfin voilà, j'ai fait ce que tu m'as dit.
Sauf que je ne peux toujours pas ouvrir Outpost ni faire de scan avec KAV.
Le reste a fonctionné je crois.
Je t'envoie les différents rapports.
Tout cela à l'air coriace.
http://cjoint.com/?iBoBNHCDIs
http://cjoint.com/?iBoCIZxTFD
http://cjoint.com/?iBoD721o6N
Merci encore pour ton attention,
A tout bientôt. |
|
| Revenir en haut |
|
 |
jjcojax Membre fondateur


Inscrit le: 25 Nov 2003 Messages: 3589 Localisation: Belgique
|
Posté le: 27 Aoû 2006 14:28 Sujet du message: |
|
|
Bonjour,
| Loreleï a écrit: | C:\msijavaup32.exe
C:\WINNT\system32\msijavaup32.exe
C:\WINNT\system32\msjava.exe
C:\msjava.exe |
Il semble toujours là dans ton dernier rapport rapport Hijack This, et en plus, C:\WINNT\svchost.exe est surement un fichier douteux
prend les propriétés de ce fichier, et compare avec les propriétés de celui qui est Dans C:\WINNT\System32\svchost.exe
Pour les propriétés, cliques à droite sur le fichier, -> propriétés, voir tout mais surtout le fabricant
Moi je te propose d'essayer de supprimer toi même les 4 fichiers que t'indiquais Loreleï et aussi le svchost.exe qui est à une place anormale.
Ceci est normalement possible en mode sans échec, mais pour empécher les fichiers de revenir au démarrage suivant, crée à la même place un dossier (vide) (dossier = bloc jaune pour les "b....e") avec le nom exact du fichier que tu viens de supprimer (n'oublie pas le .exe) pour chaqu'un des fichiers indésirables.
Après cela, indique nous si on a avancé un peu
jjcojax  |
|
| Revenir en haut |
|
 |
Glenn Nouveau


Inscrit le: 29 Mar 2005 Messages: 37 Localisation: bruxelles
|
Posté le: 27 Aoû 2006 15:48 Sujet du message: |
|
|
Salut,
J'ai pu retiré manuellement "C:\WINNT\system32\msijavaup32.exe".
C'est le seul que j'ai trouvé.
Enfin non, il y avait aussi
C:\WINNT\System32\svchost.exe
mais quand j'ai voulu le supprimer, ce n'était pas possible.
En tous cas, maintenant le faux fichier msijvaup.exe que j'ai créé s'ouvre au démarrage. Et j'ai accès à mon antivirus (AVG free) et j'ai pu installer Outpost.
Donc ça a l'air de fonctionner.
J'ai lancé un scan AVG pour voir.
Voilà je ne sais pas ce que je peux faire de plus.
Une idée???
Merci en tous cas à ceux qui s'interessent à mon pauvre cas...
A bientôt. |
|
| Revenir en haut |
|
 |
jjcojax Membre fondateur


Inscrit le: 25 Nov 2003 Messages: 3589 Localisation: Belgique
|
Posté le: 27 Aoû 2006 17:00 Sujet du message: |
|
|
Re,
| jjcojax a écrit: | | C:\WINNT\svchost.exe est surement un fichier douteux |
| Glenn a écrit: | C:\WINNT\System32\svchost.exe
mais quand j'ai voulu le supprimer, ce n'était pas possible. |
Alors, tu ne vas pas y arriver si tu laisses le mauvais fichier et que tu cherches à enlever celui de Microsoft
| Glenn a écrit: | | C'est le seul que j'ai trouvé. |
Vérifie encore si les autres ne sont pas là
es-tu sûr de voir tous les fichiers (cachés et systèmes) comme expliqué -> ici
PS: à lire ton dernier message, je ne suis pas sûr que tu voies la différence entre 1 fichier (1 élément avec une icone) et un dossier qui est repésenté par une sorte de boite jaune contenant d'autres fichiers ou dossiers
jjcojax  |
|
| Revenir en haut |
|
 |
Glenn Nouveau


Inscrit le: 29 Mar 2005 Messages: 37 Localisation: bruxelles
|
Posté le: 27 Aoû 2006 18:14 Sujet du message: |
|
|
Salut,
C'est bien un dossier que j'ai créé, je n'avais pas vraiment le choix de toute façon.
C'est juste une erreur en tapant (fichier pour dossier)
Sinon, je viens à nouveau de regarder si je trouvait les autres.
Je trouve un msjava.dll mais pas de .exe.
Apparemment en faisant un scan sur panda, il l'a trouvé et supprimé.
Sinon, à part le fait que j'ai des bips d'erreur en permanence ou presque, ça à l'air de fonctionner.
Quant au svchost.exe, c'est effectivement celui de microsoft et je n'en vois pas d'autre.
Active scan Panda en a trouvé un autre apparemment et dit l'avoir retiré, alors, je ne sais pas...
Voilà, est-ce qu'il y a autre chose à faire???
Merci en tous cas et à bientôt. |
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 7755 Localisation: Rouen (France)
|
Posté le: 27 Aoû 2006 18:29 Sujet du message: |
|
|
Bonjour Glenn, Re JJ,
Vu que tu as fait des manipulations depuis tes derniers rapports, peux-tu me poster un nouveau log HijackThis et le dernier rapport de scan de Panda ?
Je t'avais demandé un scan avec KAV également, il se pourrait bien qu'il trouve davantage que Panda.
Tu n'as rien supprimé avec Ewido : Tu dois cliquer sur Apply all actions à la fin du scan.
Tout est expliqué sur le tutoriel que je t'avais donné.
Tu as vérifié que ton système est bien à jour sur Windows Update
Il faut combler les failles de sécurité, c'est un client sérieux qu'on a là
@+ _________________
 |
|
| Revenir en haut |
|
 |
jjcojax Membre fondateur


Inscrit le: 25 Nov 2003 Messages: 3589 Localisation: Belgique
|
Posté le: 27 Aoû 2006 18:30 Sujet du message: |
|
|
Bonsoir, (et coucou à Loreleï)
Si tu as des bips anormaux, note l'heure, et puis fait
démarrer -> exécuter puis tape dans la fenêtre eventvwr.msc
Tu auras tous les évenements des programmes et du système
ce qui est en rouge est plus important que le reste, et tu retrouveras la date et l'heure de l'évenement.
Vois un peu si tu trouves quelque chose.
à moins que les bip soit dûs à un clavier qui à pris l'eau (ou la bierre)
jjcojax  |
|
| Revenir en haut |
|
 |
Glenn Nouveau


Inscrit le: 29 Mar 2005 Messages: 37 Localisation: bruxelles
|
Posté le: 27 Aoû 2006 18:47 Sujet du message: |
|
|
Salut Loreleï,
Pour ce qui est des mises à jour windows, c'est fait.
Je t'envoie le log et le scan panda.
| Citation: | | http://cjoint.com/?iBuRSMuNtI |
| Citation: | | http://cjoint.com/?iBuTFzUkY5 |
Pour Ewido, je recommence.
Quant à KAV, je ne trouve pas de scan en ligne. Je ne sais pas si ça existe ou si il faut que j'installe le programme.
Voilà, je pense que tu as tout là.
A plus. |
|
| Revenir en haut |
|
 |
Glenn Nouveau


Inscrit le: 29 Mar 2005 Messages: 37 Localisation: bruxelles
|
Posté le: 27 Aoû 2006 18:50 Sujet du message: |
|
|
Bien reçu le message aussi pour les bips, jj.
Evidemment, là je n'en entends plus, mais je vais faire attention et suivre tes indications.
Merci du conseil.
A plus... |
|
| Revenir en haut |
|
 |
Sév Membre fondatrice


Inscrit le: 15 Fév 2005 Messages: 7755 Localisation: Rouen (France)
|
Posté le: 27 Aoû 2006 19:08 Sujet du message: |
|
|
| Glenn a écrit: | | Quant à KAV, je ne trouve pas de scan en ligne. Je ne sais pas si ça existe ou si il faut que j'installe le programme. |
Cliquer sur le lien au point 7  _________________
 |
|
| Revenir en haut |
|
 |
Glenn Nouveau


Inscrit le: 29 Mar 2005 Messages: 37 Localisation: bruxelles
|
Posté le: 27 Aoû 2006 20:14 Sujet du message: |
|
|
Merci pour les infos sur KAV,
Ca commence à faire beaucoup de manips et je finis par oublier les liens déjà envoyés.
Donc voici le nouveau scan avec résolution cette fois
| Citation: | | http://cjoint.com/?iBwmxqAw6x |
il y a apparemment eu un echec dans une mise en quarantaine.
J'ai lancé le scan KAV qui a déjà trouvé quelque chose.
J'attends....
Bonne soirée, A+. |
|
| Revenir en haut |
|
 |
|