Rechercher sur Informatruc :             
  
Charte FAQFAQ  MembresMembres  S'enregistrerS'enregistrer  ProfilProfil  Vérifier ses messages privésVérifier ses messages privés ConnexionConnexion   Avatars
toutes sécurités disparues Aller à la page Précédente  1, 2, 3  Suivante  
Répondre au sujet    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
Glenn
Nouveau
Nouveau


Inscrit le: 29 Mar 2005
Messages: 37
Localisation: bruxelles

MessagePosté le: 24 Aoû 2006 15:07    Sujet du message: Répondre en citant

Salut Loreleï,

Alors voilà, ça ne pouvait pas durer.
Je me suis lancé sur les dernières informations que tu m'as données avant de me rendre compte que je ne pouvais pas désactiver la restauration du système puisque je travaille sur windows 2000 et pas sur XP (j'ai voulu te dire la fois précédente, mais il y a tant de choses à penser...).
Donc cette fonction n'est pas disponible.
Je me suis dit, qu'à cela ne tienne je tente E-Bot, on verra bien.
Donc j'ai lancé le scan, il n'a rien trouvé mais par contre en revenant du mode sans échec, à nouveau plus de symbole AVG et plus moyen d'acceder aux anti-spy!!!
Je me dis que je vais relancer hijack et que je t'envoie le résultat, peut-être y verra-tu quelque chose.

http://cjoint.com/?iyq7lZKbgr

en regardant à nouveau le log, je retouve tooujours le même qui revient :

F2 - REG:system.ini: Shell=Explorer.exe msjava.exe

et son petit frère j'imagine :

O4 - HKLM\..\RunServices: [Ms Java for Windows NT] msjava.exe

Je sais que je les ai déjà enlevés plusieurs fois, mais visiblement, ça revient....
Voilà, peut-être que ça te dira quelque chose.
Là je les ai à nouveau enlevés avant de t'envoyer le log.
Citation:
Pour autant j'aime bien les cas désespérés, on peut tenter de commencer une désinfection si tu veux
Pensais-tu si bien dire??? Triste
Merci encore et à bientôt.
P.S : je tente de redémarrer pour voir si ce que j'ai enlevé change quelque chose.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7755
Localisation: Rouen (France)

MessagePosté le: 24 Aoû 2006 17:33    Sujet du message: Répondre en citant

Désolée pour la restauration du système, j'ai "oublié" que tu étais sous 2000. Embarrassé

Ca ne me surprend pas plus que ça que Rbot vienne rejouer les troubles fêtes, c'est un worm et c'est coriace. Clin d'oeil

Avant de sortir l'artillerie lourde, j'aimerais en savoir un peu plus sur les fichiers infectés.

  • Télécharge ce bat et dézippe le sur ton bureau

  • Double clique sur rbot.bat et poste moi le contenu du fichier texte qui va apparaître à l'issue de la recherche.


Si possible :

  • Télécharge Blacklight de F-Secure, crée lui son propre dossier, sur le bureau.

    • Ferme tous les programmes et toutes les fenêtres, et déconnecte toi d'internet.

    • Clique sur Accept, puis sur Scan

    • A la fin du scan, ouvre le dossier que tu as créé, tu trouveras un fichier fsbl + date du jour.log, poste le rapport.


Exclamation Ne redémarre pas ton pc avant que je te le dise mais déconnecte toi d'Internet sauf pour poster ici.

@+
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
Glenn
Nouveau
Nouveau


Inscrit le: 29 Mar 2005
Messages: 37
Localisation: bruxelles

MessagePosté le: 24 Aoû 2006 18:23    Sujet du message: Répondre en citant

Salut Loreleï,

Voici le texte bloc note rendu après R-Bot Bat :

Citation:
Le volume dans le lecteur C n'a pas de nom.
Le num‚ro de s‚rie du volume est F427-549F


et le résultat de Black light :

http://cjoint.com/?iyuusLe03N.

Voilà, je crois que ça ne va pas encore du tout,
C'est un coup à devenir dépressif...
Enfin bon, j'ai l'air d'être entre de bonne main...
Bon amusement (ça se dit ça?) Confus
Merci encore,
A +...
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7755
Localisation: Rouen (France)

MessagePosté le: 25 Aoû 2006 20:18    Sujet du message: Répondre en citant

Bonsoir Glenn,

Glenn a écrit:
Bon amusement (ça se dit ça?) Confus


On peut voir ça comme ça Mort de rire

Blacklight n'a rien trouvé et c'est plutôt une bonne chose en soit, pas de rootkit à signaler.

Maintenant comme je te l'ai dit plus haut, il faut sécuriser ton pc, sinon l'infection va se répéter en boucle.

On y retourne Clin d'oeil

  1. Télécharge & installe Killbox--> Imprime le tuto

  2. Si le vers te laisse respirer, télécharge Outpost --> Tuto explicatif & Téléchargement : l'installation d'un parefeu est nécessaire dans ton cas, car ce worm est un backdoor qui utilise certains ports sur ton pc qu'il va falloir surveiller. Ne l'installe pas pour le moment et prend ton temps pour lire le tuto, tu pourras l'installer une fois la procédure décrite ci-dessous effectuée.

  3. Ouvre le bloc notes, copie et sauvegarde cette liste. Ces fichiers seront à détruire avec Killbox dans la suite de la procédure :

    Citation:
    C:\msijavaup32.exe
    C:\WINNT\system32\msijavaup32.exe
    C:\WINNT\system32\msjava.exe
    C:\msjava.exe


  4. Débranche ta connexion internet et ferme tous les programmes en cours.

  5. Ouvre Killbox et le fichier texte contenant la liste de fichiers que tu as copié préalablement. Suis ce qui est écrit sur le tuto de Killbox à partir du point 6.

    Idée Il est possible que Killbox ne puisse pas supprimer tous les fichiers, ne t'en inquiète pas.

  6. Redémarre en mode sans échec

  7. Réutilise BFU + le script alcanshorty comme tu l'as fait précédemment --> Voir ICI, à partir du point 8 et sauvegarde le rapport obtenu

  8. Lance un scan complet de ta machine avec Ewido et essaie de poster le rapport sur ta prochaine réponse

  9. Nettoie avec CCleaner,

  10. Redémarre en mode normal, et essaie d'installer Outpost avant de te reconnecter à Internet.

  11. Fais également un scan avec KAV et poste le rapport

  12. N'oublie pas le rapport de BFU et un nouveau log HijackThis (ne corrige rien de toi même sur le log, poste le moi que je vois ce qu'il se passe Clin d'oeil)


Exclamation Va faire un tour sur Windows Update ensuite et applique tous les correctifs qui te sont proposés.

Bon courage :)

@+
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
Glenn
Nouveau
Nouveau


Inscrit le: 29 Mar 2005
Messages: 37
Localisation: bruxelles

MessagePosté le: 27 Aoû 2006 12:31    Sujet du message: Répondre en citant

Salut Lorelei,

Je commence à désespérer, je crois.
Enfin voilà, j'ai fait ce que tu m'as dit.
Sauf que je ne peux toujours pas ouvrir Outpost ni faire de scan avec KAV.
Le reste a fonctionné je crois.
Je t'envoie les différents rapports.
Tout cela à l'air coriace.

http://cjoint.com/?iBoBNHCDIs

http://cjoint.com/?iBoCIZxTFD

http://cjoint.com/?iBoD721o6N

Merci encore pour ton attention,
A tout bientôt.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
jjcojax
Membre fondateur
Membre fondateur


Inscrit le: 25 Nov 2003
Messages: 3589
Localisation: Belgique

MessagePosté le: 27 Aoû 2006 14:28    Sujet du message: Répondre en citant

Bonjour,

Loreleï a écrit:
C:\msijavaup32.exe
C:\WINNT\system32\msijavaup32.exe
C:\WINNT\system32\msjava.exe
C:\msjava.exe


Il semble toujours là dans ton dernier rapport rapport Hijack This, et en plus, C:\WINNT\svchost.exe est surement un fichier douteux

prend les propriétés de ce fichier, et compare avec les propriétés de celui qui est Dans C:\WINNT\System32\svchost.exe

Pour les propriétés, cliques à droite sur le fichier, -> propriétés, voir tout mais surtout le fabricant

Moi je te propose d'essayer de supprimer toi même les 4 fichiers que t'indiquais Loreleï et aussi le svchost.exe qui est à une place anormale.
Ceci est normalement possible en mode sans échec, mais pour empécher les fichiers de revenir au démarrage suivant, crée à la même place un dossier (vide) (dossier = bloc jaune pour les "b....e") avec le nom exact du fichier que tu viens de supprimer (n'oublie pas le .exe) pour chaqu'un des fichiers indésirables.

Après cela, indique nous si on a avancé un peu

jjcojax Clin d'oeil
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Glenn
Nouveau
Nouveau


Inscrit le: 29 Mar 2005
Messages: 37
Localisation: bruxelles

MessagePosté le: 27 Aoû 2006 15:48    Sujet du message: Répondre en citant

Salut,

J'ai pu retiré manuellement "C:\WINNT\system32\msijavaup32.exe".
C'est le seul que j'ai trouvé.
Enfin non, il y avait aussi
C:\WINNT\System32\svchost.exe
mais quand j'ai voulu le supprimer, ce n'était pas possible.
En tous cas, maintenant le faux fichier msijvaup.exe que j'ai créé s'ouvre au démarrage. Et j'ai accès à mon antivirus (AVG free) et j'ai pu installer Outpost.
Donc ça a l'air de fonctionner.
J'ai lancé un scan AVG pour voir.
Voilà je ne sais pas ce que je peux faire de plus.
Une idée???
Merci en tous cas à ceux qui s'interessent à mon pauvre cas...
A bientôt.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
jjcojax
Membre fondateur
Membre fondateur


Inscrit le: 25 Nov 2003
Messages: 3589
Localisation: Belgique

MessagePosté le: 27 Aoû 2006 17:00    Sujet du message: Répondre en citant

Re,

jjcojax a écrit:
C:\WINNT\svchost.exe est surement un fichier douteux


Glenn a écrit:
C:\WINNT\System32\svchost.exe
mais quand j'ai voulu le supprimer, ce n'était pas possible.


Alors, tu ne vas pas y arriver si tu laisses le mauvais fichier et que tu cherches à enlever celui de Microsoft Confus

Glenn a écrit:
C'est le seul que j'ai trouvé.

Vérifie encore si les autres ne sont pas là
es-tu sûr de voir tous les fichiers (cachés et systèmes) comme expliqué -> ici

PS: à lire ton dernier message, je ne suis pas sûr que tu voies la différence entre 1 fichier (1 élément avec une icone) et un dossier qui est repésenté par une sorte de boite jaune contenant d'autres fichiers ou dossiers

jjcojax Roulement des yeux
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Glenn
Nouveau
Nouveau


Inscrit le: 29 Mar 2005
Messages: 37
Localisation: bruxelles

MessagePosté le: 27 Aoû 2006 18:14    Sujet du message: Répondre en citant

Salut,
C'est bien un dossier que j'ai créé, je n'avais pas vraiment le choix de toute façon.
C'est juste une erreur en tapant (fichier pour dossier)
Sinon, je viens à nouveau de regarder si je trouvait les autres.
Je trouve un msjava.dll mais pas de .exe.
Apparemment en faisant un scan sur panda, il l'a trouvé et supprimé.
Sinon, à part le fait que j'ai des bips d'erreur en permanence ou presque, ça à l'air de fonctionner.
Quant au svchost.exe, c'est effectivement celui de microsoft et je n'en vois pas d'autre.
Active scan Panda en a trouvé un autre apparemment et dit l'avoir retiré, alors, je ne sais pas...
Voilà, est-ce qu'il y a autre chose à faire???
Merci en tous cas et à bientôt.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7755
Localisation: Rouen (France)

MessagePosté le: 27 Aoû 2006 18:29    Sujet du message: Répondre en citant

Bonjour Glenn, Re JJ,

Vu que tu as fait des manipulations depuis tes derniers rapports, peux-tu me poster un nouveau log HijackThis et le dernier rapport de scan de Panda ?

Je t'avais demandé un scan avec KAV également, il se pourrait bien qu'il trouve davantage que Panda. Clin d'oeil

Tu n'as rien supprimé avec Ewido : Tu dois cliquer sur Apply all actions à la fin du scan.

Tout est expliqué sur le tutoriel que je t'avais donné.

Tu as vérifié que ton système est bien à jour sur Windows Update Question

Il faut combler les failles de sécurité, c'est un client sérieux qu'on a là Clin d'oeil

@+
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
jjcojax
Membre fondateur
Membre fondateur


Inscrit le: 25 Nov 2003
Messages: 3589
Localisation: Belgique

MessagePosté le: 27 Aoû 2006 18:30    Sujet du message: Répondre en citant

Bonsoir, (et coucou à Loreleï) Très content

Si tu as des bips anormaux, note l'heure, et puis fait

démarrer -> exécuter puis tape dans la fenêtre eventvwr.msc

Tu auras tous les évenements des programmes et du système

ce qui est en rouge est plus important que le reste, et tu retrouveras la date et l'heure de l'évenement.

Vois un peu si tu trouves quelque chose.

à moins que les bip soit dûs à un clavier qui à pris l'eau (ou la bierre) Très content

jjcojax Clin d'oeil
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Glenn
Nouveau
Nouveau


Inscrit le: 29 Mar 2005
Messages: 37
Localisation: bruxelles

MessagePosté le: 27 Aoû 2006 18:47    Sujet du message: Répondre en citant

Salut Loreleï,

Pour ce qui est des mises à jour windows, c'est fait.
Je t'envoie le log et le scan panda.

Citation:
http://cjoint.com/?iBuRSMuNtI


Citation:
http://cjoint.com/?iBuTFzUkY5


Pour Ewido, je recommence.
Quant à KAV, je ne trouve pas de scan en ligne. Je ne sais pas si ça existe ou si il faut que j'installe le programme.

Voilà, je pense que tu as tout là.

A plus.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Glenn
Nouveau
Nouveau


Inscrit le: 29 Mar 2005
Messages: 37
Localisation: bruxelles

MessagePosté le: 27 Aoû 2006 18:50    Sujet du message: Répondre en citant

Bien reçu le message aussi pour les bips, jj.
Evidemment, là je n'en entends plus, mais je vais faire attention et suivre tes indications.
Merci du conseil.
A plus...
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Sév
Membre fondatrice
Membre fondatrice


Inscrit le: 15 Fév 2005
Messages: 7755
Localisation: Rouen (France)

MessagePosté le: 27 Aoû 2006 19:08    Sujet du message: Répondre en citant

Glenn a écrit:
Quant à KAV, je ne trouve pas de scan en ligne. Je ne sais pas si ça existe ou si il faut que j'installe le programme.


Cliquer sur le lien au point 7 Clin d'oeil
_________________
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Visiter le site web du posteur
Glenn
Nouveau
Nouveau


Inscrit le: 29 Mar 2005
Messages: 37
Localisation: bruxelles

MessagePosté le: 27 Aoû 2006 20:14    Sujet du message: Répondre en citant

Merci pour les infos sur KAV,
Ca commence à faire beaucoup de manips et je finis par oublier les liens déjà envoyés. Embarrassé
Donc voici le nouveau scan avec résolution cette fois Accord

Citation:
http://cjoint.com/?iBwmxqAw6x


il y a apparemment eu un echec dans une mise en quarantaine.

J'ai lancé le scan KAV qui a déjà trouvé quelque chose.
J'attends....
Bonne soirée, A+.
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Meilleurs prix!  Meilleurs prix!    Montrer les messages depuis:   
Répondre au sujet    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis Toutes les heures sont au format GMT
Aller à la page Précédente  1, 2, 3  Suivante
Page 2 sur 3

 


Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum







Partenaires: | Assiste PC | Emploi en informatique | Forum Informatique | Micro-Astuce | Opodo | Oxygène PC |


phpBB © - Template Informatruc ©