Rechercher sur Informatruc :             
  
Charte FAQFAQ  MembresMembres  S'enregistrerS'enregistrer  ProfilProfil  Vérifier ses messages privésVérifier ses messages privés ConnexionConnexion   Avatars
infecté par smitfraud-C que faire ? -----rapports------- Aller à la page 1, 2  Suivante  
Répondre au sujet    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
butzi
Nouveau
Nouveau


Inscrit le: 16 Juil 2007
Messages: 10

MessagePosté le: 16 Juil 2007 21:41    Sujet du message: infecté par smitfraud-C que faire ? -----rapports------- Répondre en citant

Voici les rapports comme decris dans le post sur smitfraud-C quelq'un pourrais t'il m'aider ! merci d'avance


rapport1 smitfraudfix
rapport2 smitfraudfix
rapport AVG
rapport hijackthis


Dernière édition par butzi le 16 Juil 2007 21:58; édité 1 fois
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
igor51
Equipe de désinfection
Equipe de désinfection


Inscrit le: 09 Avr 2007
Messages: 245

MessagePosté le: 16 Juil 2007 21:57    Sujet du message: Répondre en citant

Bonsoir et Bienvenue !


Voici ce que tu vas faire :

Télécharge SDFix (créé par AndyManchesta) et sauvegarde le sur ton Bureau.
Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :

  • Redémarre ton ordinateur
  • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
  • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
  • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
  • Choisis ton compte.

Déroule la liste des instructions ci-dessous :

  • Ouvre le dossier SDFix qui vient d'être créé sur le Bureau et double clique sur RunThis.bat pour lancer le script.
  • Appuie sur Y pour commencer le processus de nettoyage.
  • Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
  • Appuie sur une touche pour redémarrer le PC.
  • Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
  • Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
  • Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
  • Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
  • Enfin, poste le fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !


Bonne soirée
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
butzi
Nouveau
Nouveau


Inscrit le: 16 Juil 2007
Messages: 10

MessagePosté le: 16 Juil 2007 22:27    Sujet du message: Répondre en citant

merci et voici la suite


rapport²SDfix
rapport hijackthis
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
igor51
Equipe de désinfection
Equipe de désinfection


Inscrit le: 09 Avr 2007
Messages: 245

MessagePosté le: 17 Juil 2007 8:08    Sujet du message: Répondre en citant

Hello !

c'est déjà mieux, mais il faut continuer ;-)

Télécharge ce fichier - combofix.exe
et sauvegarde le sur ton bureau et pas ailleurs!
Double clique sur Combofix.exe et suis les instructions.
Quand il aura fini, il va généré un log. Poste le rapport dans ta prochaine réponse avec un nouveau log Hijackthis.

Note : Ne pas cliquer dans la fenêtre de combofix durant le passage de l'outils.


Bonne journée
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
butzi
Nouveau
Nouveau


Inscrit le: 16 Juil 2007
Messages: 10

MessagePosté le: 17 Juil 2007 18:22    Sujet du message: Répondre en citant

A vos ordre mon général voici la suite


rapport combofix
rapport hijackthis
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
igor51
Equipe de désinfection
Equipe de désinfection


Inscrit le: 09 Avr 2007
Messages: 245

MessagePosté le: 17 Juil 2007 21:32    Sujet du message: Répondre en citant

Hello !

Voici la suite des opérations :

Lance Hijackthis, choisis Do a scan only et coche les lignes suivantes :

O4 - HKLM\..\Run: [Microsoft security adviser] C:\Program Files\Microsoft Security Adviser\mssadv.exe
O4 - HKLM\..\Run: [msctrl.exe] C:\Program Files\Microsoft Security Adviser\msctrl.exe
O4 - HKLM\..\Run: [msavsc.exe] C:\Program Files\Microsoft Security Adviser\msavsc.exe
O4 - HKLM\..\Run: [msscan.exe] C:\Program Files\Microsoft Security Adviser\msscan.exe
O4 - HKLM\..\Run: [msiemon.exe] C:\Program Files\Microsoft Security Adviser\msiemon.exe
O4 - HKLM\..\Run: [msfw.exe] C:\Program Files\Microsoft Security Adviser\msfw.exe
O4 - HKCU\..\Run: [Microsoft security adviser] C:\Program Files\Microsoft Security Adviser\mssadv.exe
O4 - HKCU\..\Run: [codecs] connkhkl.exe
O4 - HKCU\..\Run: [xpsysmt] C:\WINDOWS\system32\sysobbbk.exe
O4 - HKCU\..\Run: [klibinst] C:\WINDOWS\system32\kbldoc.exe
O4 - HKCU\..\Run: [solmreg] C:\WINDOWS\system32\sewsol.exe
O4 - HKCU\..\Run: [fwddls] C:\WINDOWS\system32\winufezf.exe
O4 - HKCU\..\Run: [lsitdm] C:\WINDOWS\system32\mfsysnv.exe
O4 - HKCU\..\Run: [mplaut] C:\WINDOWS\system32\ldcdx.exe
O4 - HKCU\..\Run: [msctrl.exe] C:\Program Files\Microsoft Security Adviser\msctrl.exe
O4 - HKCU\..\Run: [msavsc.exe] C:\Program Files\Microsoft Security Adviser\msavsc.exe
O4 - HKCU\..\Run: [msscan.exe] C:\Program Files\Microsoft Security Adviser\msscan.exe
O4 - HKCU\..\Run: [msiemon.exe] C:\Program Files\Microsoft Security Adviser\msiemon.exe
O4 - HKCU\..\Run: [msfw.exe] C:\Program Files\Microsoft Security Adviser\msfw.exe
O21 - SSODL: Internet Explorer - {F28A40D7-AD0E-034A-C651-5F0ED76232E6} - (no file)
O21 - SSODL: CmCLxc - {2A46150D-80EC-BFA7-4445-5EAA5EB90D58} - (no file)

Ferme toutes les fenetres sauf Hijackthis et clique sur Fix Checked

---------------------------------------------------------------------------------------

Télécharge OTMoveIt de OldTimer.

  • Sauvegarde le sur ton Bureau.
  • Double-Clique sur OTMoveIt.exe pour le lancer.
  • Copie le chemin des fichiers suivants en selectionnant TOUT et en appuyant sur CTRL + C (ou, après avoir sélectionner, clique-droit et choisis Copier):

    Code:

    C:\Program Files\Microsoft Security Adviser\msfw.exe
    C:\Program Files\Microsoft Security Adviser\msctrl.exe
    C:\Program Files\Microsoft Security Adviser\msavsc.exe
    C:\Program Files\Microsoft Security Adviser\msscan.exe
    C:\Program Files\Microsoft Security Adviser\
    C:\Program Files\Microsoft Security Adviser\msiemon.exe
    C:\Program Files\Microsoft Security Adviser\mssadv.exe
    C:\WINDOWS\system32\sysobbbk.exe
    C:\WINDOWS\system32\kbldoc.exe
    C:\WINDOWS\system32\sewsol.exe
    C:\WINDOWS\system32\winufezf.exe
    C:\WINDOWS\system32\mfsysnv.exe
    C:\WINDOWS\system32\ldcdx.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\WINDOWS\system32\assched.exe


  • Retourne dans OTMoveit, fais un clique-droit dans la fenêtre "Paste List of Files/Folders to be moved" et choisis Coller.
  • Clique sur le boutton rouge Moveit!.
  • Ferme OTMoveIt

Si un fichier ou un dossier ne peut être déplacer immédiatement il te sera demander de redémarrer ta machine pour finir le processus. Si c'est le cas, choisis Yes.

Un rapport va être créé ici >> C:\_OTMoveIt\MovedFiles , poste le dans ta prochaine réponse

--------------------------------------------------------------------------------------

Télécharge AVG Anti-Spyware

  1. Lance AVG Anti-Spyware et clique sur le bouton Mise à jour (barre d'outils - au haut). Sous Mise à jour manuelle clique Commencer la mise à jour.
  2. Tu verras ceci juste au bas, lorsque la mise à jour sera complétée : "Mise à jour réussie"
  3. Ferme AVG Anti-Spyware. Ne pas le lancer tout de suite.

Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :

  • Redémarre ton ordinateur
  • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
  • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
  • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
  • Choisis ton compte.

  1. Du mode Sans Échec, lance AVG Anti-Spyware,
  2. Choisis l'onglet Analyse puis sur Paramètre, clique sur Actions recommandées : La, choisis Quarantaine.
  3. Clique sur le bouton Analyse (de la barre d'outils) et ensuite clique sur Analyse complète du sytème. Le scan prendra un certain temps, donc sois patient.
  4. AVG Anti-Spyware affichera une liste des fichiers détectés, sur la gauche. En fin de scan, l'outil appliquera les "Actions" à appliquer automatiquement". Clique sur le bouton Appliquer toutes les actions. AVG Anti-Spyware affichera "Toutes les actions ont été effectuées" du côté droit.
  5. Clique sur "Enregistrer le rapport", puis "Enregistrer sous". Ceci génère un rapport en fichier texte. Assure-toi de le sauvegarder dans un endroit sûr (sur ton Bureau, par exemple).


================================================

Dans ta prochaine réponse, poste moi les rapports de AVG-AS, de Ot Move IT et un nouveau log Hijackthis.

Bonne soirée
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
butzi
Nouveau
Nouveau


Inscrit le: 16 Juil 2007
Messages: 10

MessagePosté le: 17 Juil 2007 21:52    Sujet du message: Répondre en citant

suite des operations

rapport OTMoveIt
rapport AVG-AS
rapport Jijackthis
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
igor51
Equipe de désinfection
Equipe de désinfection


Inscrit le: 09 Avr 2007
Messages: 245

MessagePosté le: 19 Juil 2007 9:23    Sujet du message: Répondre en citant

Bonjour,

c'est déja mieux.

Fais ceci maintenant :


  • Fais un scan en ligne Kaspersky avec Internet Explorer :
  • Clique sur
  • Clique maintenant sur J'accepte.
  • Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
  • Patiente pendant l'installation des Mises à jour.
  • Clique sur Suivant.
  • Choisis par la suite l'analyse du Poste de travail
  • Sauvegarde en cliquant sur enregistrer-sous, choisis Bureau et dans Type choisis Fichier texte ( .txt ) puis poste le rapport généré en fin d'analyse.

AIDE : Configurer le contrôle des ActiveX
Note : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", vas dans Ajout/Suppression de programmes et désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.

Bonne journée
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
butzi
Nouveau
Nouveau


Inscrit le: 16 Juil 2007
Messages: 10

MessagePosté le: 19 Juil 2007 21:08    Sujet du message: Répondre en citant

toujours a vos ordres chef !!!!!!!


rapport kaspersky
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
igor51
Equipe de désinfection
Equipe de désinfection


Inscrit le: 09 Avr 2007
Messages: 245

MessagePosté le: 20 Juil 2007 10:11    Sujet du message: Répondre en citant

Bonjour,

voici la suite ;-)


  • Double-Clique sur OTMoveIt.exe pour le lancer.
  • Copie le chemin des fichiers suivants en selectionnant TOUT et en appuyant sur CTRL + C (ou, après avoir sélectionner, clique-droit et choisis Copier):

    Code:

    C:\WINDOWS\system32\vssvc.dll
    C:\WINDOWS\system32\dllh8jkd1q2.exe
    C:\WINDOWS\system32\dllh8jkd1q6.exe
    C:\WINDOWS\system32\dllh8jkd1q7.exe
    C:\WINDOWS\system32\regini.dll
    C:\WINDOWS\$NtUninstallKB896423_0$\spoolsv.exe
    C:\WINDOWS\$NtServicePackUninstall$\services.exe
    C:\WINDOWS\$NtServicePackUninstall$\winlogon.exe
    C:\WINDOWS\$NtServicePackUninstall$\svchost.exe
    C:\WINDOWS\$NtServicePackUninstall$\lsass.exe
    C:\WINDOWS\$NtServicePackUninstall$\explorer.exe
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\Y3GQXFI7\arr3[1].jar/Counter.class
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\Y3GQXFI7\arr3[1].jar/VerifierBug.class
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\Y3GQXFI7\arr3[1].jar/Beyond.class
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\Y3GQXFI7\arr3[1].jar
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\Y38031DS\setup[1].exe/stream
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\Y38031DS\setup[1].exe
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\8RWM9Q3M\sploit[1].anr
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\UGTAIS7W\count[1].jar/BlackBox.class
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\UGTAIS7W\count[1].jar/VerifierBug.class
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\UGTAIS7W\count[1].jar/Beyond.class
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\UGTAIS7W\count[1].jar
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\SP1K2HZF\adv498[1].htm
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\SII2U1YE\do_z[1].htm
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\SII2U1YE\108[1].htm
    C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\IWH3PMDJ\do_z[1].htm
    C:\lo771285597.exe
    C:\lo1495958851.exe
    C:\lo-133052667.exe   


  • Retourne dans OTMoveit, fais un clique-droit dans la fenêtre "Paste List of Files/Folders to be moved" et choisis Coller.
  • Clique sur le boutton rouge Moveit!.
  • Ferme OTMoveIt

Si un fichier ou un dossier ne peut être déplacer immédiatement il te sera demander de redémarrer ta machine pour finir le processus. Si c'est le cas, choisis Yes.

Un rapport va être créé ici >> C:\_OTMoveIt\MovedFiles , poste le dans ta prochaine réponse

--------------------------------------------------------------------------------------

Télécharge R-Hosts de S!ri : http://siri.urz.free.fr/Softs/RHosts.exe

Double-Clique dessus et clique sur Restaurer.

Poste moi le rapport de OT move IT

Bonne journée
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
butzi
Nouveau
Nouveau


Inscrit le: 16 Juil 2007
Messages: 10

MessagePosté le: 20 Juil 2007 22:07    Sujet du message: Répondre en citant

Merci pour ton aide, ca en fait des manips quand même cette cochonnerie de virus !! En fait ca sert a quoi tout ca pour que ce soit constructif !!!


rapport OTMoveIt
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
igor51
Equipe de désinfection
Equipe de désinfection


Inscrit le: 09 Avr 2007
Messages: 245

MessagePosté le: 21 Juil 2007 11:03    Sujet du message: Répondre en citant

Hello !

Toutes ces manip servent à chercher et éradiquer eseentillement.

D'autres sont faites pour contrôler.

Où en sont les problèmes maintenant ?
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
butzi
Nouveau
Nouveau


Inscrit le: 16 Juil 2007
Messages: 10

MessagePosté le: 21 Juil 2007 12:38    Sujet du message: Répondre en citant

Pour le moment plus de fenêtre qui s'ouvrent !! je v'ai lancer spybot car²c'est lui qui le detectais smitfraud-C !
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
butzi
Nouveau
Nouveau


Inscrit le: 16 Juil 2007
Messages: 10

MessagePosté le: 30 Juil 2007 6:59    Sujet du message: Répondre en citant

Apres plusieurs jours sans avior lancé spybot, ce matin je le lance et la ! Smitfraud-C es revenu ! bon pour le moment pas de panique aucune ouverture de fenetre intempestive ! Que faire ? Pas content
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
igor51
Equipe de désinfection
Equipe de désinfection


Inscrit le: 09 Avr 2007
Messages: 245

MessagePosté le: 30 Juil 2007 9:01    Sujet du message: Répondre en citant

Bonjour,

Télécharge SmitfraudFix (by S!Ri) sur ton Bureau.


*
Option 1

Double-clique sur SmitfraudFix.exe
Selectionne l'option #1 - Chercher en appuyant sur 1 et presse "Entrée";
un texte va apparaitre, qui liste les fichiers infectés si présent.
Poste le rapport dans ta prochaine réponse.

**Si l'outils n'arrive pas à se lancer de ton Bureau, déplace
SmitfraudFix.exe directement à la racine de ton système (généralement C:), et lance le de là.


Note : process.exe est détecté par certain antivirus (AntiVir, Dr.Web, Kaspersky) comme un "RiskTool"; ce n'est pas un virus, mais un programme pour tuer les processus.Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
http://www.beyondlogic.org/consulting/processutil/processutil.htm

Bonne journée
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
Meilleurs prix!  Meilleurs prix!    Montrer les messages depuis:   
Répondre au sujet    Index du Forum Informatruc -> Désinfection des virus & analyses de logs HijackThis Toutes les heures sont au format GMT
Aller à la page 1, 2  Suivante
Page 1 sur 2

 


Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum







Partenaires: | Assiste PC | Emploi en informatique | Forum Informatique | Micro-Astuce | Opodo | Oxygène PC |


phpBB © - Template Informatruc ©