Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

création fichier uvvbhcxu.exe au démarrage

22 réponses
Avatar
bcv
bonsoir ,

lorsque j'ouvre le PC ( même en mode sans échec) , j'ai un fichier qui
se crée à la racine de mon lecteur qui se nomme "uvvbhcxu.exe".

Il y a le même problème chaque fois qu j'uvre un lecteur ( en double
cliquant dessus) .
Par contre ce fichier ne se crée si je choisi "explorer" sur mon lecteur
plutôt que "ouvir"

Antivir me trouve le Trojan: cryot.ULPM.gen sue ce fameux fichier
uvvbhcxu.exe

j'ai passé tous les fix (smitfraud,msn,combi;vundo,..)
les antispyware suivant , AVG, Adware,Spybot ,etc...

et je n'arrive pas à "tuer" ce virus !!!


Merci de votre aide

10 réponses

1 2 3
Avatar
DePassage
jackr13 wrote:


Ca ne serait pas plutot : Crypt.ULPM.Gen ?






Vu vos recherches négatives sur virus type Virtumonde qui est un virus déjà
ancien


Les souches anciennes peuvent etre actualisées...

Il y a des exemples qui foisonnent sur le net de fichiers qui sont
actualisés et ce plusieurs fois par semaines. Du coup rares sont les
anti virus qui arrivent à suivre

il se peut que votre virus corresponde plutôt à celui de la dernière
alerte Secuser.Com du 27 Février 2008 Restarter.F
http://www.secuser.com/alertes/2008/restarterf.htm


C'est tout a fait possible, du reste, ca peut etre une infection multiple

Néanmoins il y a une trace de virtumonde vu ce qu'antivir à trouvé (une
de ses variantes en tous les cas puisque Antivir donne ce nom générique
à la meme souche)


Télécharger SDFix (créé par AndyManchesta) et le sauvegarder sur le Bureau.
http://downloads.andymanchesta.com/RemovalTools/SDFix.exe


A condition que ce soit cette infection... parce que dans ce cas MSnFix
devrait fonctionner, mais bon.. Secuser peut faire des erreurs dans les
outils à indiquer (ils disent bien par ex de désactiver la restauration
système alors que pour la majorité des utilisateurs qui ne font pas de
sauvegarde et/ou Ghost, c'est leur seul parachute de sécurité)

Il faut bien garder à l'esprit que SDFIX, tout comme navilog1, MSnFix,
ComboFix, Gmer etc ne sont pas des scanners généralistes. On prescrit
ces outils, quand une infection ciblée a été identifiée

Deux ou plusieurs infections peuvent causer des symptômes très similaires
Un outil fonctionnera sur l'une mais pas sur l'autre.

Une infection vient rarement seule, ce qui fait que plusieurs manips
nécessaires sont possibles et pas dans n'importe quel ordre
Ces outils spécialisés ont été conçus pour une utilisation spécifique et
certaines fonctions sont non visibles mais connues des bénévoles et
paron n'est pas guidé, ça peut virer au cauchemard...

Ex : "j'ai eu le virus msn "c'est pas toi sur cette photo?", j'ai
appliqué le logiciel SDfix par andymanchesta
(http://downloads.andymanchesta.com/RemovalTools/SDFix.exe ) mais
maintenant il y a apparement un problème de réseau: lorsque je regarde
dans "favoris réseau" il n'y a plus rien, et quand je vais dans la
rubrique "mes connexions" on me dit que le fil du réseau local est
soit-disant débranché et que le réseau local 6 à une connection limittée
voir inexistante. Le pc me dit que la carte réseau marche mais je ne
peux pas réparer les réseaux."



Il y a bien des tutos comme celui-ci, mais il faut etre très prudent

http://www.malekal.com/tutorial_MSNFix.php


Sinon pour SDfix, voila ce qui est trompeur :
__________________________
Présentation

SDFix est un outil développé par AndyManchesta qui s'occupe de supprimer
de nombreux fichiers infectieux, ainsi que de nettoyer votre PC de
processus infectés, de services liés à des malwares, etc...

De plus, il permet également de détecter certains rootkits, de lister
les fichiers cachés, et il restaure certains paramètres de Windows comme
le fichiers hosts, le centre de sécurité, etc... souvent victimes de
modifications par des malwares.
____________________________


Si je suis infecté et que je suis simple utilisateur, j'en déduis à la
lecture de ce qui précède que c'est presque le nettoyeur idéal.

C'est... partiellement faux.

SDFix comme tout ces petits outils, cible en fait des fichiers
infectieux qui proviennent d'une meme classe ou famille d'infection.

Ce n'est pas un scanner et outil de désinfection qui cible tout ce qui
traine.
Quant à la désinfection, si certains paramètres systèmes sont restaurés,
l'infection sous-jacente doit être éliminée AU PREALABLE.

A lire :

http://downloads.andymanchesta.com/RemovalTools/SDFix_ReadMe.htm

et un tuto quand meme

http://www.malekal.com/tutorial_SDFix.php


Donc je lui conseille d'aller sur les forums adéquats pour ne serait ce
déja analyser son système, ce qui est la base pour déterminer
l'infection, qu'on lui réponde, et indique la marche à suivre et outils
à adopter (et dans l'ordre qui sera indiqué),parce que les rapports
Hijack, Navilog etc etc et SDFix, sur fr.comp.securite.virus ce n'est
pas trop top






Avatar
jackr13
Bonsoir,

DePassage wrote:
jackr13 wrote:


Ca ne serait pas plutot : Crypt.ULPM.Gen ?






Vu vos recherches négatives sur virus type Virtumonde qui est un
virus déjà ancien


Les souches anciennes peuvent etre actualisées...

Il y a des exemples qui foisonnent sur le net de fichiers qui sont
actualisés et ce plusieurs fois par semaines. Du coup rares sont les
anti virus qui arrivent à suivre

il se peut que votre virus corresponde plutôt à celui de la dernière
alerte Secuser.Com du 27 Février 2008 Restarter.F
http://www.secuser.com/alertes/2008/restarterf.htm


C'est tout a fait possible, du reste, ca peut etre une infection
multiple

Néanmoins il y a une trace de virtumonde vu ce qu'antivir à trouvé
(une de ses variantes en tous les cas puisque Antivir donne ce nom
générique à la meme souche)


Télécharger SDFix (créé par AndyManchesta) et le sauvegarder sur le
Bureau. http://downloads.andymanchesta.com/RemovalTools/SDFix.exe


A condition que ce soit cette infection... parce que dans ce cas
MSnFix devrait fonctionner, mais bon.. Secuser peut faire des erreurs
dans les outils à indiquer (ils disent bien par ex de désactiver la
restauration système alors que pour la majorité des utilisateurs qui
ne font pas de sauvegarde et/ou Ghost, c'est leur seul parachute de
sécurité)

Il faut bien garder à l'esprit que SDFIX, tout comme navilog1, MSnFix,
ComboFix, Gmer etc ne sont pas des scanners généralistes. On prescrit
ces outils, quand une infection ciblée a été identifiée

Deux ou plusieurs infections peuvent causer des symptômes très
similaires Un outil fonctionnera sur l'une mais pas sur l'autre.

Une infection vient rarement seule, ce qui fait que plusieurs manips
nécessaires sont possibles et pas dans n'importe quel ordre
Ces outils spécialisés ont été conçus pour une utilisation spécifique
et certaines fonctions sont non visibles mais connues des bénévoles et
paron n'est pas guidé, ça peut virer au cauchemard...

Ex : "j'ai eu le virus msn "c'est pas toi sur cette photo?", j'ai
appliqué le logiciel SDfix par andymanchesta
(http://downloads.andymanchesta.com/RemovalTools/SDFix.exe ) mais
maintenant il y a apparement un problème de réseau: lorsque je regarde
dans "favoris réseau" il n'y a plus rien, et quand je vais dans la
rubrique "mes connexions" on me dit que le fil du réseau local est
soit-disant débranché et que le réseau local 6 à une connection
limittée voir inexistante. Le pc me dit que la carte réseau marche
mais je ne peux pas réparer les réseaux."



Il y a bien des tutos comme celui-ci, mais il faut etre très prudent

http://www.malekal.com/tutorial_MSNFix.php


Sinon pour SDfix, voila ce qui est trompeur :
__________________________
Présentation

SDFix est un outil développé par AndyManchesta qui s'occupe de
supprimer de nombreux fichiers infectieux, ainsi que de nettoyer
votre PC de processus infectés, de services liés à des malwares,
etc...

De plus, il permet également de détecter certains rootkits, de lister
les fichiers cachés, et il restaure certains paramètres de Windows
comme le fichiers hosts, le centre de sécurité, etc... souvent
victimes de modifications par des malwares.
____________________________


Si je suis infecté et que je suis simple utilisateur, j'en déduis à la
lecture de ce qui précède que c'est presque le nettoyeur idéal.

C'est... partiellement faux.

SDFix comme tout ces petits outils, cible en fait des fichiers
infectieux qui proviennent d'une meme classe ou famille d'infection.

Ce n'est pas un scanner et outil de désinfection qui cible tout ce qui
traine.
Quant à la désinfection, si certains paramètres systèmes sont
restaurés, l'infection sous-jacente doit être éliminée AU PREALABLE.

A lire :

http://downloads.andymanchesta.com/RemovalTools/SDFix_ReadMe.htm

et un tuto quand meme

http://www.malekal.com/tutorial_SDFix.php


Donc je lui conseille d'aller sur les forums adéquats pour ne serait
ce déja analyser son système, ce qui est la base pour déterminer
l'infection, qu'on lui réponde, et indique la marche à suivre et
outils à adopter (et dans l'ordre qui sera indiqué),parce que les
rapports Hijack, Navilog etc etc et SDFix, sur fr.comp.securite.virus
ce n'est pas trop top


D'accord pour votre analyse et la démarche décrite dans une telle situation.
Pour moi dans le cas présent cela ne semblait plus faisable car un peu
tardive c'est pourquoi je l'orientais vers l'alerte de Secuser pour voir
s'il y avait des possibiltés de similitude dans les deux attaques.
L'utilisation de SDfix ne devant se faire que si beaucoup de points communs
étaient réunis.

A+

jackr13







Avatar
DePassage
jackr13 wrote:

D'accord pour votre analyse et la démarche décrite dans une telle situation.
Pour moi dans le cas présent cela ne semblait plus faisable car un peu
tardive c'est pourquoi je l'orientais vers l'alerte de Secuser pour voir
s'il y avait des possibiltés de similitude dans les deux attaques.


Non non mais c'est très bien

Du reste ca lui fera un peu de lecture et peut etre découvrir un site
autres que ceux qu'il fréquente habituellement


L'utilisation de SDfix ne devant se faire que si beaucoup de points communs
étaient réunis.


Voila c'est tout a fait ca

Avatar
Ludovic
On Sun, 02 Mar 2008 20:42:07 +0100, bcv wrote:

lorsque j'ouvre le PC ( même en mode sans échec) , j'ai un fichier qui
se crée à la racine de mon lecteur qui se nomme "uvvbhcxu.exe".

Il y a le même problème chaque fois qu j'uvre un lecteur ( en double
cliquant dessus) .
Par contre ce fichier ne se crée si je choisi "explorer" sur mon lecteur
plutôt que "ouvir"

Antivir me trouve le Trojan: cryot.ULPM.gen sue ce fameux fichier
uvvbhcxu.exe

j'ai passé tous les fix (smitfraud,msn,combi;vundo,..)
les antispyware suivant , AVG, Adware,Spybot ,etc...

et je n'arrive pas à "tuer" ce virus !!!


Jusqu'à présent, j'ai toujours réussi à me dépatouiller en
appliquant cette méthode :
http://inforadio.free.fr/articles.php?lng=fr&pgX

Les moteurs de recherche ne donne pas grand chose
au sujet de ton bidule. Essaie de faire une recherche
dans la base de registre pour voir si tu trouves l'occurence
en question (avec Vilma par exemple).

@+
Ludovic.

Avatar
DePassage
Ludovic wrote:

et je n'arrive pas à "tuer" ce virus !!!


Jusqu'à présent, j'ai toujours réussi à me dépatouiller en
appliquant cette méthode :
http://inforadio.free.fr/articles.php?lng=fr&pgX


Il est infecté par des bestioles de type virtumonde/Navipromo

Tu as une méthode miracle avec les infections multiples de type RootKit ?

Il n'y a rien dans ta page pour cela.

Le rapport Hijack ? C'est toi qui l'analyse ?
En plus tu indiques de le poster ici !

Tu as quelque chose contre les forums Malekal etc pour ne pas indiquer
d'autres liens plus appropriés ??

Les moteurs de recherche ne donne pas grand chose
au sujet de ton bidule. Essaie de faire une recherche
dans la base de registre pour voir si tu trouves l'occurence
en question (avec Vilma par exemple).


C'est normal qu'il n'y ait rien sur ce nom de fichier, c'est de la
génération aléatoire, du reste l'infection ne se traduit pas avec ce nom
de fichier.

A ce jour il n'est plus infecté (son rapport Hijack sur un forum de
désinfection le prouve) mais la preuve qu'indiquer un outil spécifique
alors que l'infection n'a pas été déterminée peut décontenancer.

Son message :

"j'ai à nouveau la fenetre d'antivir qui s'est ouverte avec TR/trash.Gen
que dois je faire"

Il n'est plus infecté. C'est juste qu'il avait utilisé Combofix, et que
celui-ci a mis l'une des infection en quarantaine qu'Antivir détecte
comme un fichier suspect


Avatar
houba
Bonjour ° Bonsoir, le Tue, 04 Mar 2008 06:18:06 +0100, Ludovic
a wroté:

Jusqu'à présent, j'ai toujours réussi à me dépatouiller en
appliquant cette méthode :
http://inforadio.free.fr/articles.php?lng=fr&pgX


Ah bon?
Chouette, fallait me le dire de prendre la file d'attente....

-----------------------------------------------
From: houba <@lacave.net>
Newsgroups: fr.comp.os.ms-windows,fr.comp.securite.virus
Subject: Re: Démarage lent de Bitdefender et problèmes Vista
Date: Wed, 27 Feb 2008 19:52:55 +0100
Message-ID:


Aie !!!!!!!!!!!!!!!!!!!!!!!
"Utiliser un firewall : INDISPENSABLE
NE PAS SE CONNECTER A INTERNET SANS FIREWALL".

Dis moi Monsieur l'Expert, c'est juste une consultation en public et
personnalisée, enfin si tu veux bien...

Comment se fesse t-il que moi-même ton serviteur (w2k puis xp sp2), ma
femme (w98 de 2000-2005 et xp fam sp2 depuis 2005) et mes 2 fistons
(w2k pour l'un et l'autre xp sp2) qui surfent en ADSL depuis
2001-oct.2006 n'ont chopé ****aucun**** malveillants.

Alors qu'à aucun moment nous n'avions de parefeu: ni logiciel, ni
celui de xp, ni matériel, ni de contrôle parental.

Nous passions tous par un switch Dlink 8ports lui-même relié à un
simple modem Eicon Diva 2430se bricolé en routeur (pseudo 2440, parce
qu'il n'y avait aucune possibilité de paramétrer les ports tcp/udp
contrairement au vrai 2440).

Alors le diag?


Ouille !!!!!!!!!!!!!!!!!!!!!
"Si vous utilisez le firewall de Xp, pensez absolument à conserver
Windows à jour."

La trouille que tu me fais...
Je disais précédemment que l'on n'utilisait pas de parefeu XP et
actuellement *seul* mon poste est à jour avec tous les KB et seulement
jusqu'au fevrier 2007. Les autres sont restés sp2.


Impressionnant !!!!!!!!!!!!!!!!!
"Parfois, les modems disposent de fonctionnalités de routeur et par
extension de firewall"

1. Non, le routeur ne fait que du routage, de la translation d'adresse
d'un ip public (wan) à un ip local (lan) pour router le paquet au bon
endroit, soit au poste qui a émis la requête initialement.
De ce que j'ai remarqué du pseudo routeur 2440 que j'ai bricolé ou
celui de N9 que j'utilise actuellement Trio 3D, ni l'un ni l'autre ne
contrôle, ni ne bloque les flux sortants. L'entête du paquet du poste
émetteur suffit pour qu'il retrouve le bon chemin du retour.

Un vrai parefeu, lui il sniffe continuellement les ports aussi bien
pour les flux entrants que sortants. De ce fait on peut contrôler et
bloquer les ports se référant aux IP et/ou par applications.
Certains font en plus de l'anti-phishing et d'autres options tout
aussi élaborées.

2. 'l'extension au parefeu' n'est pas aussi *sytématique* comme tu
sembles croire sous prétexte que l'on a un routeur.

Enfin, je synthétise.

Mais tu devrais revoir la notion de routeur et ne pas te contenter de
balancer des liens sur les routeurs si tu ne comprends rien aux
routeurs.
---------------------------------------------

--
VaN.

Avatar
bcv
jackr13 wrote:

D'accord pour votre analyse et la démarche décrite dans une telle
situation.
Pour moi dans le cas présent cela ne semblait plus faisable car un peu
tardive c'est pourquoi je l'orientais vers l'alerte de Secuser pour
voir
s'il y avait des possibiltés de similitude dans les deux attaques.


Non non mais c'est très bien

Du reste ca lui fera un peu de lecture et peut etre découvrir un site
autres que ceux qu'il fréquente habituellement


L'utilisation de SDfix ne devant se faire que si beaucoup de points
communs
étaient réunis.


Voila c'est tout a fait ca



Bonjour,

aprés des heures et des heures d'analyse , j'ai opté pour un reformatage
du pc et une réinstallation compléte .

voici le dernier rapport HijackThis effecuté en mode sans echec


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:14, on 2008-03-05
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Safe mode with network support

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSsystem32svchost.exe
C:Program FilesLavasoftAd-Aware 2007aawservice.exe
C:WINDOWSExplorer.EXE
C:WINDOWSSystem32svchost.exe
C:Program FilesTrend MicroHijackThisHijackThis.exe
C:WINDOWSsystem32NOTEPAD.EXE

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page =
http://global.acer.com
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL =
http://go.microsoft.com/fwlink/?LinkIdi157
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL =
http://go.microsoft.com/fwlink/?LinkIdT896
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page =
http://go.microsoft.com/fwlink/?LinkIdT896
R1 - HKCUSoftwareMicrosoftInternet Connection Wizard,ShellNext =
http://antispywareupdates.net/?aidI6.ccc7ced1cecbcf
R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName =
Liens
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670}
- C:Program FilesYahoo!CompanionInstallscpnyt.dll
O2 - BHO: (no name) - {029e02f0-a0e5-4b19-b958-7bf2db29fb13} - (no file)
O2 - BHO: Adobe PDF Reader Link Helper -
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:Program FilesAdobeAcrobat
7.0ActiveXAcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection -
{53707962-6F74-2D53-2644-206D7942484F} - C:PROGRA~1SPYBOT~1SDHelper.dll
O2 - BHO: (no name) - {54645654-2225-4455-44A1-9F4543D34546} - (no file)
O2 - BHO: (no name) - {6abc861a-31e7-4d91-b43b-d3c98f22a5c0} - (no file)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
C:Program FilesJavajre1.6.0_03binssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live -
{9030D464-4C02-4ABF-8ECC-5164760863C6} - C:Program FilesFichiers
communsMicrosoft SharedWindows LiveWindowsLiveLogin.dll
O2 - BHO: (no name) - {a4a435cf-3583-11d4-91bd-0048546a1450} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7}
- c:program filesgooglegoogletoolbar2.dll
O2 - BHO: (no name) - {c2680e10-1655-4a0e-87f8-4259325a84b7} - (no file)
O2 - BHO: PDFCreator Toolbar Helper -
{C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:Program FilesPDFCreator
Toolbarv3.0.0.0PDFCreator_Toolbar.dll
O2 - BHO: (no name) - {c4ca6559-2cf1-48b6-96b2-8340a06fd129} - (no file)
O2 - BHO: (no name) - {d8efadf1-9009-11d6-8c73-608c5dc19089} - (no file)
O2 - BHO: (no name) - {e9306072-417e-43e3-81d5-369490beef7c} - (no file)
O3 - Toolbar: Acer eDataSecurity Management -
{5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:WINDOWSsystem32eDStoolbar.dll
O3 - Toolbar: PDFCreator Toolbar -
{31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:Program FilesPDFCreator
Toolbarv3.0.0.0PDFCreator_Toolbar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} -
c:program filesgooglegoogletoolbar2.dll
O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up -
{EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:Program
FilesYahoo!CompanionInstallscpnyt.dll
O4 - HKLM..Run: [High Definition Audio Property Page Shortcut]
HDAShCut.exe
O4 - HKLM..Run: [ntiMUI] c:Program FilesNewTech InfosystemsNTI CD &
DVD-Maker 7ntiMUI.exe
O4 - HKLM..Run: [IMJPMIG8.1] "C:WINDOWSIMEimjp8_1IMJPMIG.EXE"
/Spoil /RemAdvDef /Migration32
O4 - HKLM..Run: [PHIME2002ASync]
C:WINDOWSsystem32IMETINTLGNTTINTSETP.EXE /SYNC
O4 - HKLM..Run: [PHIME2002A]
C:WINDOWSsystem32IMETINTLGNTTINTSETP.EXE /IMEName
O4 - HKLM..Run: [igfxtray] C:WINDOWSsystem32igfxtray.exe
O4 - HKLM..Run: [igfxpers] C:WINDOWSsystem32igfxpers.exe
O4 - HKLM..Run: [eDataSecurity Loader] C:AcerEmpowering
TechnologyeDataSecurityeDSloader.exe 0
O4 - HKLM..Run: [eRecoveryService] C:AcerEmpowering
TechnologyeRecoveryeRAgent.exe
O4 - HKLM..Run: [avgnt] "C:Program FilesAviraAntiVir
PersonalEdition Classicavgnt.exe" /min
O4 - HKLM..Run: [SDFix] C:SDFixRunThis.bat /second
O4 - HKLM..RunOnce: [SDFix] C:SDFixRunThis.bat /second
O4 - HKCU..Run: [CTFMON.EXE] C:WINDOWSsystem32ctfmon.exe
O4 - HKUSS-1-5-19..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SERVICE LOCAL')
O4 - HKUSS-1-5-20..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SERVICE RÉSEAU')
O4 - HKUSS-1-5-18..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SYSTEM')
O4 - HKUS.DEFAULT..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'Default user')
O4 - Global Startup: Acer WLAN 11g USB Dongle.lnk = C:Program
FilesAcer WLAN 11g USB DongleZDWlan.exe
O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = D:Program
FilesMicrosoft OfficeOffice1036OLFSNT40.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:Program FilesJavajre1.6.0_03binnpjpi160_03.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:Program
FilesJavajre1.6.0_03binnpjpi160_03.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} -
C:PROGRA~1SPYBOT~1SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration -
{DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:PROGRA~1SPYBOT~1SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:Program FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) -
C:Program FilesYahoo!Commonyinsthelper.dll
O16 - DPF: {DFB5BCF1-06AE-4ABB-BFA8-1E228F41C50A} -
http://www.bobtv.fr/download/cfweb_www.bobtv.fr-download_instmodule.exe
O20 - Winlogon Notify: WLCtrl32 - C:WINDOWSSYSTEM32WLCtrl32.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft -
C:Program FilesLavasoftAd-Aware 2007aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler
(AntiVirScheduler) - Avira GmbH - C:Program FilesAviraAntiVir
PersonalEdition Classicsched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) -
Avira GmbH - C:Program FilesAviraAntiVir PersonalEdition
Classicavguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. -
C:WINDOWSsystem32Ati2evxx.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:Program
FilesGoogleCommonGoogle UpdaterGoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision
Corporation - C:Program FilesFichiers
communsInstallShieldDriver1050Intel 32IDriverT.exe
O23 - Service: OKI OPHC DCS Loader - Oki Data Corporation -
C:WINDOWSSystem32spoolDRIVERSW32X863OPHCLDCS.EXE
O23 - Service: ServiceLayer - Nokia. - C:Program FilesFichiers
communsPCSuiteServicesServiceLayer.exe

--
End of file - 7242 bytes


Merci à vous tous pour votre aide.

cordialement


Avatar
jackr13
Bonjour,

bcv wrote:
jackr13 wrote:

D'accord pour votre analyse et la démarche décrite dans une telle
situation.
Pour moi dans le cas présent cela ne semblait plus faisable car un
peu tardive c'est pourquoi je l'orientais vers l'alerte de
Secuser pour voir
s'il y avait des possibiltés de similitude dans les deux attaques.


Non non mais c'est très bien

Du reste ca lui fera un peu de lecture et peut etre découvrir un site
autres que ceux qu'il fréquente habituellement


L'utilisation de SDfix ne devant se faire que si beaucoup de points
communs
étaient réunis.


Voila c'est tout a fait ca



Bonjour,

aprés des heures et des heures d'analyse , j'ai opté pour un
reformatage du pc et une réinstallation compléte .

voici le dernier rapport HijackThis effecuté en mode sans echec


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:14, on 2008-03-05
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Safe mode with network support

Running processes:
C:WINDOWSSystem32smss.exe
C:WINDOWSsystem32winlogon.exe
C:WINDOWSsystem32services.exe
C:WINDOWSsystem32lsass.exe
C:WINDOWSsystem32svchost.exe
C:WINDOWSsystem32svchost.exe
C:Program FilesLavasoftAd-Aware 2007aawservice.exe
C:WINDOWSExplorer.EXE
C:WINDOWSSystem32svchost.exe
C:Program FilesTrend MicroHijackThisHijackThis.exe
C:WINDOWSsystem32NOTEPAD.EXE

R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page > http://global.acer.com
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL > http://go.microsoft.com/fwlink/?LinkIdi157
R1 - HKLMSoftwareMicrosoftInternet
ExplorerMain,Default_Search_URL > http://go.microsoft.com/fwlink/?LinkIdT896
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page > http://go.microsoft.com/fwlink/?LinkIdT896
R1 - HKCUSoftwareMicrosoftInternet Connection Wizard,ShellNext > http://antispywareupdates.net/?aidI6.ccc7ced1cecbcf
R0 - HKCUSoftwareMicrosoftInternet
ExplorerToolbar,LinksFolderName = Liens
O2 - BHO: Yahoo! Toolbar Helper -
{02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:Program
FilesYahoo!CompanionInstallscpnyt.dll
O2 - BHO: (no name) - {029e02f0-a0e5-4b19-b958-7bf2db29fb13} - (no
file) O2 - BHO: Adobe PDF Reader Link Helper -
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:Program
FilesAdobeAcrobat
7.0ActiveXAcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection -
{53707962-6F74-2D53-2644-206D7942484F} -
C:PROGRA~1SPYBOT~1SDHelper.dll O2 - BHO: (no name) -
{54645654-2225-4455-44A1-9F4543D34546} - (no file) O2 - BHO: (no
name) - {6abc861a-31e7-4d91-b43b-d3c98f22a5c0} - (no file) O2 - BHO:
SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:Program
FilesJavajre1.6.0_03binssv.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live -
{9030D464-4C02-4ABF-8ECC-5164760863C6} - C:Program FilesFichiers
communsMicrosoft SharedWindows LiveWindowsLiveLogin.dll
O2 - BHO: (no name) - {a4a435cf-3583-11d4-91bd-0048546a1450} - (no
file) O2 - BHO: Google Toolbar Helper -
{AA58ED58-01DD-4d91-8333-CF10577473F7} - c:program
filesgooglegoogletoolbar2.dll
O2 - BHO: (no name) - {c2680e10-1655-4a0e-87f8-4259325a84b7} - (no
file) O2 - BHO: PDFCreator Toolbar Helper -
{C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:Program FilesPDFCreator
Toolbarv3.0.0.0PDFCreator_Toolbar.dll
O2 - BHO: (no name) - {c4ca6559-2cf1-48b6-96b2-8340a06fd129} - (no
file) O2 - BHO: (no name) - {d8efadf1-9009-11d6-8c73-608c5dc19089} -
(no file) O2 - BHO: (no name) -
{e9306072-417e-43e3-81d5-369490beef7c} - (no file) O3 - Toolbar: Acer
eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} -
C:WINDOWSsystem32eDStoolbar.dll O3 - Toolbar: PDFCreator Toolbar -
{31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:Program FilesPDFCreator
Toolbarv3.0.0.0PDFCreator_Toolbar.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} -
c:program filesgooglegoogletoolbar2.dll
O3 - Toolbar: Yahoo! Toolbar avec bloqueur de fenêtres pop-up -
{EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:Program
FilesYahoo!CompanionInstallscpnyt.dll
O4 - HKLM..Run: [High Definition Audio Property Page Shortcut]
HDAShCut.exe
O4 - HKLM..Run: [ntiMUI] c:Program FilesNewTech InfosystemsNTI
CD & DVD-Maker 7ntiMUI.exe
O4 - HKLM..Run: [IMJPMIG8.1] "C:WINDOWSIMEimjp8_1IMJPMIG.EXE"
/Spoil /RemAdvDef /Migration32
O4 - HKLM..Run: [PHIME2002ASync]
C:WINDOWSsystem32IMETINTLGNTTINTSETP.EXE /SYNC
O4 - HKLM..Run: [PHIME2002A]
C:WINDOWSsystem32IMETINTLGNTTINTSETP.EXE /IMEName
O4 - HKLM..Run: [igfxtray] C:WINDOWSsystem32igfxtray.exe
O4 - HKLM..Run: [igfxpers] C:WINDOWSsystem32igfxpers.exe
O4 - HKLM..Run: [eDataSecurity Loader] C:AcerEmpowering
TechnologyeDataSecurityeDSloader.exe 0
O4 - HKLM..Run: [eRecoveryService] C:AcerEmpowering
TechnologyeRecoveryeRAgent.exe
O4 - HKLM..Run: [avgnt] "C:Program FilesAviraAntiVir
PersonalEdition Classicavgnt.exe" /min
O4 - HKLM..Run: [SDFix] C:SDFixRunThis.bat /second
O4 - HKLM..RunOnce: [SDFix] C:SDFixRunThis.bat /second
O4 - HKCU..Run: [CTFMON.EXE] C:WINDOWSsystem32ctfmon.exe
O4 - HKUSS-1-5-19..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SERVICE LOCAL')
O4 - HKUSS-1-5-20..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SERVICE RÉSEAU')
O4 - HKUSS-1-5-18..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'SYSTEM')
O4 - HKUS.DEFAULT..Run: [CTFMON.EXE] C:WINDOWSsystem32CTFMON.EXE
(User 'Default user')
O4 - Global Startup: Acer WLAN 11g USB Dongle.lnk = C:Program
FilesAcer WLAN 11g USB DongleZDWlan.exe
O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
O4 - Global Startup: Symantec Fax Starter Edition Port.lnk > D:Program FilesMicrosoft OfficeOffice1036OLFSNT40.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501}
- C:Program FilesJavajre1.6.0_03binnpjpi160_03.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:Program
FilesJavajre1.6.0_03binnpjpi160_03.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2}
- C:PROGRA~1SPYBOT~1SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration -
{DFB852A3-47F8-48C4-A200-58CAB36FD2A2} -
C:PROGRA~1SPYBOT~1SDHelper.dll O9 - Extra button: Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter
Class) - C:Program FilesYahoo!Commonyinsthelper.dll
O16 - DPF: {DFB5BCF1-06AE-4ABB-BFA8-1E228F41C50A} -
http://www.bobtv.fr/download/cfweb_www.bobtv.fr-download_instmodule.exe
O20 - Winlogon Notify: WLCtrl32 - C:WINDOWSSYSTEM32WLCtrl32.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft -
C:Program FilesLavasoftAd-Aware 2007aawservice.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler
(AntiVirScheduler) - Avira GmbH - C:Program FilesAviraAntiVir
PersonalEdition Classicsched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService)
- Avira GmbH - C:Program FilesAviraAntiVir PersonalEdition
Classicavguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. -
C:WINDOWSsystem32Ati2evxx.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:Program
FilesGoogleCommonGoogle UpdaterGoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision
Corporation - C:Program FilesFichiers
communsInstallShieldDriver1050Intel 32IDriverT.exe
O23 - Service: OKI OPHC DCS Loader - Oki Data Corporation -
C:WINDOWSSystem32spoolDRIVERSW32X863OPHCLDCS.EXE
O23 - Service: ServiceLayer - Nokia. - C:Program FilesFichiers
communsPCSuiteServicesServiceLayer.exe



Vu. Désolé pour ce constat d'echec.
Cette machine semble bien touché. Vous avez utilisé SDFix et que dit le
rapport ?

A première vu à partir du rapport HJT il y a encore au moins un intrus

Email-worm WIN32.Agent.e avec fichier WLCtrl32.dll
dans 020

A vérifier toutefois.... si formatage n'est pas encore réalisé !!

Cordialement,

jackr13



Avatar
DePassage
bcv wrote:

Bonjour,

aprés des heures et des heures d'analyse , j'ai opté pour un reformatage
du pc et une réinstallation compléte .

voici le dernier rapport HijackThis effecuté en mode sans echec


Donc ce n'était pas toi sur les forums de désinfection (meme infection,
meme utilisation de divers outils.. zut) et... problème solutionné (pour
l'autre personne)


C:Program FilesLavasoftAd-Aware 2007aawservice.exe


Pour ta prochaine utilisation tu n'as pas besoin d'installer ce programme
En version gratuite ce n'est qu'un scanner et pas des plus efficaces.

Si tu veux du gratuit opte pour l'anti malware :

http://www.malwarebytes.org/

Pour l'instant il surpasse les autres (surtout en désinfection)
Et je dis bien.. "pour l'instant"

O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670}
- C:Program FilesYahoo!CompanionInstallscpnyt.dll


C'est utile cette toolbar ?

O2 - BHO: Adobe PDF Reader Link Helper -


Ne sert à rien en tant que BHO
Tout comme dans ton

Demarrer ---> Excuter ---> "msconfig" ---> Volet "démarrage"


O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -
C:Program FilesJavajre1.6.0_03binssv.dll


A mettre à jour (c'est la 6.0.0.4 la dernière)

et à désactiver dans :

Demarrer ---> Excuter --> "msconfig" ---> Volet "démarrage" ---> Jusched

O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live -
{9030D464-4C02-4ABF-8ECC-5164760863C6} - C:Program FilesFichiers
communsMicrosoft SharedWindows LiveWindowsLiveLogin.dll


Bhouu quelle horreur...


O2 - BHO: (no name) - {a4a435cf-3583-11d4-91bd-0048546a1450} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7}
- c:program filesgooglegoogletoolbar2.dll


Argh... décidemment


O4 - HKLM..Run: [IMJPMIG8.1] "C:WINDOWSIMEimjp8_1IMJPMIG.EXE"
/Spoil /RemAdvDef /Migration32


Tu parles les langues asiatiques ou tu as besoin d'écrire en idéogrammes ?

O4 - HKLM..Run: [eDataSecurity Loader] C:AcerEmpowering
TechnologyeDataSecurityeDSloader.exe 0


C'est pas la technologie d'encryptage de fichiers ? (par ACER ?)

O4 - HKLM..RunOnce: [SDFix] C:SDFixRunThis.bat /second


Ah il est encore là lui

O4 - HKCU..Run: [CTFMON.EXE] C:WINDOWSsystem32ctfmon.exe


Bon ca c'est normal si tu utilises les langues d'Asie (MS Office
notamment, la reconnaissance vocale. Meme pour l'OCR les logiciels
possèdent leur propre programme d'entrées alternatives de textes
Dans l'absolu... aucun interet



O4 - Global Startup: Rappels du Calendrier Microsoft Works.lnk = ?
O4 - Global Startup: Symantec Fax Starter Edition Port.lnk = D:Program
FilesMicrosoft OfficeOffice1036OLFSNT40.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:Program FilesMessengermsmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:Program
FilesMessengermsmsgs.exe


Le lancer au démarrage n'apporte rien.. sauf aux serveurs microsoft qui
savent que tu te connectes à Internet.


O16 - DPF: {DFB5BCF1-06AE-4ABB-BFA8-1E228F41C50A} -
http://www.bobtv.fr/download/cfweb_www.bobtv.fr-download_instmodule.exe


Quant tu arreteras de jouer les exhibitionniste et/ou voyeurs sur les
sites de cul tu seras moins infecté :-)

Et tu l'as fais volontairement en plus

"Vous devez accepter l'installation de l'ActiveX CamfrogWeb"

"Lorsque je suis connecté aux salles de Tchat, mon antivirus m'indique
la présence d'un "Trojans".
- Certains programmes anti-virus peuvent mal interpréter le flux
streaming de bobTV et indiquer la présence d'un "Trojans". Ignorez ce
message ou désactivez votre antivirus."

En fait meme si le site n'est pas infecté rien ne dit que ce que tu
recois n'est pas source d'infection
Tu sais ce que fait l'active X précisemment ? (je ne parle pas de son
installation "indispensable" pour voir les cam, car tous les packs de
codecs sont à proscrire dixit le site)

C'est le site d'un particulier, tu ne sais pas ce qu'il peut faire
(enregistrer les vidéos à ton insu, les vendres ensuites pour faire des
films X etc) car vu l'orientation du site, ce n'est pas pour discuter
avec une chaisière
En plus il a tout tes identifiants

O20 - Winlogon Notify: WLCtrl32 - C:WINDOWSSYSTEM32WLCtrl32.dll


Et bien le voila le méchant !


O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft -
C:Program FilesLavasoftAd-Aware 2007aawservice.exe


Poubelle


O23 - Service: Google Updater Service (gusvc) - Google - C:Program
FilesGoogleCommonGoogle UpdaterGoogleUpdaterService.exe


Encore un mouchard.
Je suppose que tu as du installer "Google Earth"
Fais les mises à jour en manuel


O23 - Service: ServiceLayer - Nokia. - C:Program FilesFichiers
communsPCSuiteServicesServiceLayer.exe


Voila le genre de service à n'activer qu'à la demande.

Avatar
ladrom
"Ludovic" a écrit dans le message de news:

On Sun, 02 Mar 2008 20:42:07 +0100, bcv wrote:


Jusqu'à présent, j'ai toujours réussi à me dépatouiller en
appliquant cette méthode :
http://inforadio.free.fr/articles.php?lnSPAMMMMMMMMMg=fr&pgX


Il est meuhhhhhh-gnifique !!!

;o((

-

1 2 3