Aller au contenu

[LOGICIEL] Empoisonnement bien comme il faut!


lamy0103

Messages recommandés

Bonjour,

Mon problème est de nettoyer "en profondeur*" mon ordi et à terme virer windaube et installer ubuntu si possible avec un émulateur (wine?..) pour avoir win xp uniquement pour le travail.

ça a débuté il y a bien longtemps! écran bleu (1000 fois!), pbm de .dmp même aprés changement de D.D et OS (4 fois au moins), et un systeme qui stop d'un coup et là plus rien!! (1000fois aussi!). Mémoire testée et non défaillante, temp. processeur et tout dans les normes, j'ai flashé le bios et par chance ai pu redémarré sur mon ancien DD qu'on pensé cassé..car impossible à démarrer avant.

*Par en profondeur j'entends nettoyer les caches, MBR, API et tout le reste, supprimer un éventuel rootkit (vérif des drivers) et virus en tout genre de sorte à ce qu'il ne reste AUCUNE TRACE!! de windaube.. et de ses failles.

Exemple : j'ai installé ubuntu via wubi sur une partition C (50go) et il reste dessus plein de traces (boot.ini et autres..) qui ne sont visible que dans ice, ce qui fait planter ubuntu au démarrage et autres messages d'erreurs en route.

J'ai même eu la chance trouver une nouvelle session windaube "invité" dans laquel tout est identique à la mienne et qui a disparu tout de suite au redémarrage suivant (?)

Je soupçonne un empoisonnement bien comme il faut (!) car tout mon matériel est instable et pas uniquement mon système étant donné que quoi que je fasse le cache mémoire n'est pas propre, le DD non plus (veut toujours booter sur la current version), et apparement y aurait aussi une mémoire carte mère!! C la cata..

Donc je m'en remet à vous expert en la matière en vous joignant mon hijack et combo-fix... et en éspèrant que mon cas vous intéressera :cartonrouge:

(à savoir j'ai aussi ceux de combofix, vundofix, RSIT, a-squared)

Merci

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 01:51:50, on 04/07/2009

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)

Boot mode: Normal

Running processes:

D:\WINDOWS\System32\smss.exe

D:\WINDOWS\system32\winlogon.exe

D:\WINDOWS\system32\services.exe

D:\WINDOWS\system32\lsass.exe

D:\WINDOWS\system32\svchost.exe

D:\WINDOWS\System32\svchost.exe

D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

D:\Program Files\Alwil Software\Avast4\ashServ.exe

D:\WINDOWS\Explorer.EXE

D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

D:\WINDOWS\system32\spoolsv.exe

D:\Program Files\Bonjour\mDNSResponder.exe

D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

D:\Program Files\Alwil Software\Avast4\ashWebSv.exe

D:\Program Files\Java\jre6\bin\jqs.exe

D:\WINDOWS\system32\wbem\wmiapsrv.exe

D:\Program Files\Mozilla Firefox\firefox.exe

D:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

D:\WINDOWS\system32\NOTEPAD.EXE

D:\Documents and Settings\WINSTEPH\Bureau\STEPH\HiJackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.free.fr/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - D:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll

O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Program Files\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O4 - HKLM\..\Run: [avast!] D:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [MSConfig] D:\WINDOWS\pchealth\helpctr\Binaries\MSCONFIG.EXE /auto

O4 - HKLM\..\Run: [sunJavaUpdateSched] "D:\Program Files\Java\jre6\bin\jusched.exe"

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe

O10 - Broken Internet access because of LSP provider 'd:\program files\bonjour\mdnsnsp.dll' missing

O23 - Service: Apple Mobile Device - Apple Inc. - D:\Program Files\Fichiers communs\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - D:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

O23 - Service: avast! Web Scanner - ALWIL Software - D:\Program Files\Alwil Software\Avast4\ashWebSv.exe

O23 - Service: Service de l’iPod (iPod Service) - Apple Inc. - D:\Program Files\iPod\bin\iPodService.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - D:\Program Files\Java\jre6\bin\jqs.exe

--

ComboFix 09-06-26.02 - WINSTEPH 27/06/2009 3:32.1 - NTFSx86

Microsoft Windows XP Professionnel 5.1.2600.3.1252.33.1036.18.510.238 [GMT 2:00]

Lancé depuis: d:\documents and settings\WINSTEPH\Bureau\ComboFix.exe

AV: avast! antivirus 4.8.1335 [VPS 090626-0] *On-access scanning enabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}

.

(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))

.

d:\windows\Help\agt0405.hlp

d:\windows\Help\agt0408.hlp

d:\windows\Help\agt0415.hlp

d:\windows\Help\agt0419.hlp

.

((((((((((((((((((((((((((((( Fichiers créés du 2009-05-27 au 2009-06-27 ))))))))))))))))))))))))))))))))))))

.

2009-06-27 01:19 . 2009-06-27 01:19 -------- d-----w- D:\GenProc

2009-06-27 01:02 . 2009-06-27 01:18 -------- d-----w- d:\program files\a-squared Free

2009-06-26 23:47 . 2009-06-26 23:53 -------- d-----w- d:\program files\Spybot - Search & Destroy

2009-06-26 23:47 . 2009-06-26 23:53 -------- d-----w- d:\documents and settings\All Users\Application Data\Spybot - Search & Destroy

2009-06-26 22:49 . 2009-06-26 22:51 -------- d-----w- d:\documents and settings\WINSTEPH\Tracing

2009-06-26 22:48 . 2009-06-26 22:48 -------- d-----w- d:\program files\Microsoft

2009-06-26 22:48 . 2009-06-26 22:48 -------- d-----w- d:\program files\Windows Live SkyDrive

2009-06-26 22:47 . 2009-06-26 22:48 -------- d-----w- d:\program files\Windows Live

2009-06-26 22:35 . 2009-06-26 22:35 -------- d-----w- d:\program files\Fichiers communs\Windows Live

2009-06-26 22:31 . 2009-06-26 22:31 -------- d-----w- d:\program files\MessengerPlus! 3

2009-06-26 15:36 . 2009-06-26 15:36 0 ----a-w- d:\windows\nsreg.dat

2009-06-26 15:36 . 2009-06-26 15:36 -------- d-----w- d:\documents and settings\WINSTEPH\Local Settings\Application Data\Mozilla

2009-06-26 15:32 . 2009-06-26 15:32 -------- d-s---w- d:\documents and settings\WINSTEPH\UserData

2009-06-26 08:37 . 2009-02-05 20:06 23152 ----a-w- d:\windows\system32\drivers\aswRdr.sys

2009-06-26 08:37 . 2009-02-05 20:06 51376 ----a-w- d:\windows\system32\drivers\aswTdi.sys

2009-06-26 08:37 . 2009-02-05 20:05 26944 ----a-w- d:\windows\system32\drivers\aavmker4.sys

2009-06-26 08:37 . 2009-02-05 20:08 93296 ----a-w- d:\windows\system32\drivers\aswmon.sys

2009-06-26 08:37 . 2009-02-05 20:08 94032 ----a-w- d:\windows\system32\drivers\aswmon2.sys

2009-06-26 08:37 . 2009-02-05 20:07 114768 ----a-w- d:\windows\system32\drivers\aswSP.sys

2009-06-26 08:37 . 2009-02-05 20:07 20560 ----a-w- d:\windows\system32\drivers\aswFsBlk.sys

2009-06-26 08:37 . 2009-02-05 20:04 97480 ----a-w- d:\windows\system32\AvastSS.scr

2009-06-26 08:36 . 2009-02-05 20:11 1256296 ----a-w- d:\windows\system32\aswBoot.exe

2009-06-24 15:05 . 2009-06-24 15:05 -------- d-----w- D:\VundoFix Backups

2009-06-24 14:50 . 2008-06-14 17:33 272768 -c----w- d:\windows\system32\dllcache\bthport.sys

2009-06-24 14:50 . 2008-06-14 17:33 272768 ------w- d:\windows\system32\drivers\bthport.sys

2009-06-24 14:49 . 2009-02-09 11:24 2191104 -c----w- d:\windows\system32\dllcache\ntoskrnl.exe

2009-06-24 14:49 . 2009-02-09 11:23 2025984 -c----w- d:\windows\system32\dllcache\ntkrpamp.exe

2009-06-24 14:49 . 2009-02-09 11:23 2147328 -c----w- d:\windows\system32\dllcache\ntkrnlmp.exe

2009-06-24 14:47 . 2008-10-24 11:21 455296 -c----w- d:\windows\system32\dllcache\mrxsmb.sys

2009-06-24 14:40 . 2008-07-09 07:40 26488 ----a-w- d:\windows\system32\spupdsvc.exe

2009-06-24 14:40 . 2009-06-24 15:46 -------- d--h--w- d:\windows\$hf_mig$

2009-06-24 10:47 . 2009-06-24 10:50 -------- d-----w- d:\documents and settings\WINSTEPH\Application Data\GlarySoft

2009-06-24 10:46 . 2009-06-24 10:46 -------- d-----w- d:\program files\Glary Utilities

2009-06-24 10:45 . 2009-06-24 10:45 -------- d-----w- d:\program files\CCleaner

2009-06-24 10:44 . 2003-03-18 19:20 1060864 ----a-w- d:\windows\system32\MFC71.dll

2009-06-24 10:44 . 2003-03-18 18:14 499712 ----a-w- d:\windows\system32\MSVCP71.dll

2009-06-24 10:44 . 2003-02-21 02:42 348160 ----a-w- d:\windows\system32\MSVCR71.dll

2009-06-24 10:44 . 2009-06-24 10:44 -------- d-----w- d:\program files\Alwil Software

2009-06-24 10:11 . 2009-06-24 10:11 -------- d-s---w- d:\windows\system32\Microsoft

2009-06-24 10:11 . 2009-06-24 10:11 -------- d-----w- d:\documents and settings\LocalService\Local Settings\Application Data\Microsoft

2009-06-24 10:11 . 2009-06-24 10:11 -------- d-sh--w- d:\documents and settings\LocalService

2009-06-24 09:30 . 2009-06-26 22:49 12912 ----a-w- d:\documents and settings\WINSTEPH\Local Settings\Application Data\GDIPFONTCACHEV1.DAT

.

(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-06-25 07:17 . 2008-04-14 12:00 368076 ----a-w- d:\windows\system32\perfh00C.dat

2009-06-25 07:17 . 2008-04-14 12:00 48856 ----a-w- d:\windows\system32\perfc00C.dat

2009-06-24 10:32 . 2009-06-24 06:50 86331 ----a-w- d:\windows\pchealth\helpctr\OfflineCache\index.dat

2009-06-24 06:51 . 2009-06-24 06:51 -------- d-----w- d:\program files\microsoft frontpage

2009-06-24 06:49 . 2009-06-24 06:49 -------- d-----w- d:\program files\Services en ligne

2009-06-24 06:47 . 2009-06-24 06:47 21892 ----a-w- d:\windows\system32\emptyregdb.dat

2009-05-07 15:33 . 2008-04-14 12:00 348672 ----a-w- d:\windows\system32\localspl.dll

2009-04-29 04:34 . 2008-04-14 12:00 670720 ----a-w- d:\windows\system32\wininet.dll

2009-04-29 04:34 . 2008-04-14 12:00 81920 ----a-w- d:\windows\system32\ieencode.dll

2009-04-19 19:50 . 2008-04-14 12:00 1847296 ----a-w- d:\windows\system32\win32k.sys

2009-04-15 14:53 . 2008-04-14 12:00 585216 ----a-w- d:\windows\system32\rpcrt4.dll

2008-12-17 23:04 . 2009-06-26 15:36 67688 ----a-w- d:\program files\mozilla firefox\components\jar50.dll

2008-12-17 23:04 . 2009-06-26 15:36 54368 ----a-w- d:\program files\mozilla firefox\components\jsd3250.dll

2008-12-17 23:04 . 2009-06-26 15:36 34944 ----a-w- d:\program files\mozilla firefox\components\myspell.dll

2008-12-17 23:04 . 2009-06-26 15:36 46712 ----a-w- d:\program files\mozilla firefox\components\spellchk.dll

2008-12-17 23:04 . 2009-06-26 15:36 172136 ----a-w- d:\program files\mozilla firefox\components\xpinstal.dll

.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"MessengerPlus3"="d:\program files\MessengerPlus! 3\MsgPlus.exe" [2009-06-26 190024]

"SpybotSD TeaTimer"="d:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"avast!"="d:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-02-05 81000]

"MessengerPlus3"="d:\program files\MessengerPlus! 3\MsgPlus.exe" [2009-06-26 190024]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"d:\\WINDOWS\\system32\\sessmgr.exe"=

"d:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=

"d:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=

R1 aswSP;avast! Self Protection;d:\windows\system32\drivers\aswSP.sys [26/06/2009 10:37 114768]

R2 aswFsBlk;aswFsBlk;d:\windows\system32\drivers\aswFsBlk.sys [26/06/2009 10:37 20560]

--- Autres Services/Pilotes en mémoire ---

*NewlyCreated* - A2FREE

*NewlyCreated* - MBR

*Deregistered* - mbr

.

Contenu du dossier 'Tâches planifiées'

2009-06-26 d:\windows\Tasks\GlaryInitialize.job

- d:\program files\Glary Utilities\initialize.exe [2009-06-24 15:10]

.

.

------- Examen supplémentaire -------

.

uStart Page = hxxp://www.free.fr/

FF - ProfilePath - d:\documents and settings\WINSTEPH\Application Data\Mozilla\Firefox\Profiles\org4bnx8.default\

FF - component: d:\program files\Mozilla Firefox\components\xpinstal.dll

.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-06-27 03:33

Windows 5.1.2600 Service Pack 3 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès

Fichiers cachés: 0

**************************************************************************

.

Heure de fin: 2009-06-27 3:34

ComboFix-quarantined-files.txt 2009-06-27 01:34

Avant-CF: 263 646 646 272 octets libres

Après-CF: 263 674 957 824 octets libres

WindowsXP-KB310994-SP2-Pro-BootDisk-FRA.exe

[boot loader]

timeout=2

default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS

[operating systems]

c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Professionnel" /noexecute=optin /fastdetect

132 --- E O F --- 2009-06-24 15:46

Lien vers le commentaire
Partager sur d’autres sites

Je soupçonne un empoisonnement bien comme il faut (!) car tout mon matériel est instable et pas uniquement mon système étant donné que quoi que je fasse le cache mémoire n'est pas propre, le DD non plus (veut toujours booter sur la current version), et apparement y aurait aussi une mémoire carte mère!! C la cata..

Bonjour ,

Si tout le matériel est instable, c'est la partie hardware qui est à incriminer, pas tel ou tel OS...le rapport HJT n'indique aucuen trace d'infection, mais une ligne superflue:

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

Lien vers le commentaire
Partager sur d’autres sites

Bonjour

mais..... tu veux nettoyer XP ou tu veux virer XP définitivement pour rester sur linux ?

parce que c'est pas très clair

Bonjour,

désolée pour le retard de ma réponse.. je veux définitivement virer xp sur cet ordi et installer ubuntu. Ce qui se passe c'est que je suis devenue trés parano à cause des virus et de la porte dérobée qui avait était installé sur mon ordi (apparement en kernel(?)) due je l'avoue à ma stupidité (màj non effectuées).

J'ai donc fait un bon nettoyage par anti-rootkits et anti-virus.

Mais je n'ai aucune certitude qu'il n'y a pas des fichiers restants (dans la mémoire vive, morte, ou même carte mère) car apparement quand j'allume mon ordi un fichier se charge à partir de la carte mère qui renvoi vers la mémoire vive qui elle même renvoi vers mon DD.

Ce qui signifie que je n'ai peut-être pas que le DD qui était pollué.

Donc mes deux questions sont : est-il possible que j'ai été empoisonnée jusqu'au autres pièces de mon ordi?

Auquel cas est ce que je peux nettoyer toute trace avant instal définitive d'ubuntu?

Il faudrait aussi et surtout avoir les code erreurs fournis par les BSOD.

Mais tout comme keneda, je trouve pas très clair ce que souhaite faire lamy0103.

Comme quoi tout arrive :non:

bonjour,

comment faire pour avoir les codes erreurs fournis par les BSOD?

merci,

Lien vers le commentaire
Partager sur d’autres sites

Je soupçonne un empoisonnement bien comme il faut (!) car tout mon matériel est instable et pas uniquement mon système étant donné que quoi que je fasse le cache mémoire n'est pas propre, le DD non plus (veut toujours booter sur la current version), et apparement y aurait aussi une mémoire carte mère!! C la cata..

Bonjour ,

Si tout le matériel est instable, c'est la partie hardware qui est à incriminer, pas tel ou tel OS...le rapport HJT n'indique aucuen trace d'infection, mais une ligne superflue:

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

Bonjour,

Est-ce normal sur iceword que dans "ports" certaines lignes sont en écoute, exemple :

TCP: 0.0.0.0 :445 (local adress) 0.0.0.0 :0 (foreign adress) LISTENING (state) 4 (PID)

NT OS Kernel (Path name)?

Merci par avance,

Lien vers le commentaire
Partager sur d’autres sites

comment faire pour avoir les codes erreurs fournis par les BSOD?

merci,

Bonjour,

C'est ce qui est affiché sur l'écran, un message de type 0x0000007A ou autre....

Lorsque tu m'as parlé de codes BSOD j'ai vu sur wikipedia écran bleu de la mort. J'ai bien saisi que les codes BSOD sont ceux qui se sont affichés lors des écrans bleu mais comment les récupérer maintenant surtout que je n'ai plus ce problème d'écran bleu?

merci,

Lien vers le commentaire
Partager sur d’autres sites

Archivé

Ce sujet est désormais archivé et ne peut plus recevoir de nouvelles réponses.

×
×
  • Créer...