OVH Cloud OVH Cloud

Je crois que j'ai choppé une vacherie !! (log highjackThis)

12 réponses
Avatar
Jip
Bonjour,

Hier matin en allumant mon PC, je me suis apperçu qu'il ramait. J'ouvre
IE et bingo : ma page de démarrage avait changée.
J'ai essayé de me débarrasser de ce que j'avais chopper :
Ad-ware SE, SpyBot me trouvent des trucs (coolSearchWeb + DSO Exploit
pour Spybot) mais à chaque fois ça revient :
Changement homePage, le fichier hosts qui change, IE qui rame et
qui se plante.

voila le log de highJackThis :

Logfile of HijackThis v1.98.2
Scan saved at 10:37:21, on 16/09/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\COMPAQ\Easy Access Button Support\StartEAK.exe
C:\Program Files\NavNT\vptray.exe
C:\Program Files\Roxio\Easy CD Creator 6\DragToDisc\DrgToDsc.exe
C:\Program Files\Fichiers communs\Logitech\QCDriver3\LVCOMS.EXE
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\NavNT\defwatch.exe
C:\Program Files\NavNT\rtvscan.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Program Files\OpenOffice.org1.1.0\program\soffice.exe
C:\Program Files\Compaq\Easy Access Button Support\CPQEAKSYSTEMTRAY.EXE
C:\Program Files\Compaq\Easy Access Button Support\CPQEADM.EXE
C:\Compaq\EAKDRV\EAUSBKBD.EXE
C:\PROGRA~1\Compaq\EASYAC~1\BttnServ.exe
C:\WINDOWS\System32\MsgSys.EXE
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\OE-QuoteFix\oequotefix.exe
C:\WLASER5\scan2jpg.exe
C:\WINDOWS\hh.exe:xlagj
C:\WINDOWS\wineq32.exe
C:\Documents and Settings\Administrateur\Bureau\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
res://C:\WINDOWS\ammjm.dll/sp.html#29836
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
res://C:\WINDOWS\ammjm.dll/sp.html#29836
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
res://C:\WINDOWS\ammjm.dll/sp.html#29836
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
res://C:\WINDOWS\ammjm.dll/sp.html#29836
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
res://C:\WINDOWS\ammjm.dll/sp.html#29836
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
res://C:\WINDOWS\ammjm.dll/sp.html#29836
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
res://C:\WINDOWS\ammjm.dll/sp.html#29836
R3 - Default URLSearchHook is missing
O2 - BHO: (no name) - {793699E0-D730-8772-E455-586B27DEE4F5} -
C:\WINDOWS\system32\apprz32.dll
O4 - HKLM\..\Run: [CPQEASYACC] C:\Program Files\COMPAQ\Easy Access
Button Support\StartEAK.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE
C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [vptray] C:\Program Files\NavNT\vptray.exe
O4 - HKLM\..\Run: [RoxioEngineUtility] "C:\Program Files\Fichiers
communs\Roxio Shared\System\EngUtil.exe"
O4 - HKLM\..\Run: [RoxioDragToDisc] "C:\Program Files\Roxio\Easy CD
Creator 6\DragToDisc\DrgToDsc.exe"
O4 - HKLM\..\Run: [LVCOMS] C:\Program Files\Fichiers
communs\Logitech\QCDriver3\LVCOMS.EXE
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers
communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [wineq32.exe] C:\WINDOWS\wineq32.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe"
/background
O4 - Startup: OpenOffice.org 1.1.2.lnk = C:\Program
Files\OpenOffice.org1.1.0\program\quickstart.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
(no file)
O9 - Extra 'Tools' menuitem: Console Java (Sun) -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)

Merci à ceux qui voudrons bien m'aider.

Sinon Format/Reinstall (mais ça m'embeterais)

Jean Philippe.

10 réponses

1 2
Avatar
joke0
Salut,


[Désactive la restauration système:
Aide: http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5]

Jip:
C:WINDOWShh.exe:xlagj


Une bestiole qui utilise les streams? Waow! Tu as chopé le gros
lot là!

Tu aurais le logiciel de compression WinRAR? (Pour récupérer le
stream additionnel)
Sinon, regarde là:
http://www.bellamyjc.org/fr/stream.html

Tu n'utilises pas de firewall? Ton Windows n'est pas à jour?
Tu utilises Internet Explorer? Tu n'as pas d'antivirus?

Voilà pourquoi ton PC a été pourri...

C:WINDOWSwineq32.exe


Bestiole.

Fais-la scanner ici pour avoir son petit nom.
http://www.kaspersky.com/fr/scanforvirus

Ensuite, un coup de Stinger devrait t'en débarrasser:
http://vil.nai.com/vil/stinger (à vérifier dans la liste des bestioles nettoyées)

R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar
= res://C:WINDOWSammjm.dll/sp.html#29836
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search
Page = res://C:WINDOWSammjm.dll/sp.html#29836
R1 - HKLMSoftwareMicrosoftInternet
ExplorerMain,Default_Page_URL = about:blank
R1 - HKLMSoftwareMicrosoftInternet
ExplorerMain,Default_Search_URL =
res://C:WINDOWSammjm.dll/sp.html#29836 R1 -
HKLMSoftwareMicrosoftInternet ExplorerMain,Search Bar =
res://C:WINDOWSammjm.dll/sp.html#29836
R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search
Page = res://C:WINDOWSammjm.dll/sp.html#29836
R1 - HKCUSoftwareMicrosoftInternet
ExplorerSearch,SearchAssistant =
res://C:WINDOWSammjm.dll/sp.html#29836 R0 -
HKLMSoftwareMicrosoftInternet
ExplorerSearch,SearchAssistant =
res://C:WINDOWSammjm.dll/sp.html#29836


Une vraie saloperie :-(

Utilises ça:
http://tools.zerosrealm.com/AboutBuster.zip
Tu l'utilises, ensuite tu coches toutes les lignes "sp.html#29836"

O2 - BHO: (no name) - {793699E0-D730-8772-E455-586B27DEE4F5}
-C:WINDOWSsystem32apprz32.dll


Fais-le scanner ici:
http://www.kaspersky.com/fr/scanforvirus

Si tu ne le vois pas, il faudra changer le mode d'affichage
(affichier *tous* les fichiers)

Ensuite, tu coches.

O4 - HKLM..Run: [wineq32.exe] C:WINDOWSwineq32.exe


Tu coches.

Après avoir coché, faire "Fix checked" et redémarrer.

Il ne manque pas des lignes à ton rapport?

--
joke0

Avatar
Jip
joke0 wrote:
Salut,


[Désactive la restauration système:
Aide: http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5]

Jip:
C:WINDOWShh.exe:xlagj


Une bestiole qui utilise les streams? Waow! Tu as chopé le gros
lot là!

Tu aurais le logiciel de compression WinRAR? (Pour récupérer le
stream additionnel)
Sinon, regarde là:
http://www.bellamyjc.org/fr/stream.html


J'ai été voir sur le site de bellamy, j'ai recupéré un tools qui permet
de voir les streams d'un fichier,dans c:windows : 45 fichiers avec des
streams supplémentaire, et beaucoupde ces streams sont du code
éxécutable. avec un nom de 5 caracteres aléatoire (exemple
C:WINDOWSHPQ800h.BMP:hkqez). A priori Norton ne les voit pas.
J'imagine que le(s) code(s) de la saloperie sont cachés la dedans ?

Tu n'utilises pas de firewall? Ton Windows n'est pas à jour?
Tu utilises Internet Explorer? Tu n'as pas d'antivirus?
Firewall : Non, pas sur mon PC.

Windows : A jour.
IE : Oui :(
Antivirus : Norton corporate a jour

Voilà pourquoi ton PC a été pourri...


??


Sur le reste, je vais essayer, mais j'ai peu d'espoir d'echapper à une
reinstall. :(

Il ne manque pas des lignes à ton rapport?
Non


Merci de ton aide.

Jean Philippe


Avatar
thdu
essaye ça :


http://www.adwareaway.com/
Avatar
Jip
joke0 wrote:
Salut,

Jip:
J'ai été voir sur le site de bellamy, j'ai recupéré un tools
qui permet de voir les streams d'un fichier,dans c:windows :
45 fichiers avec des streams supplémentaire, et beaucoupde ces
streams sont du code éxécutable. avec un nom de 5 caracteres
aléatoire (exemple C:WINDOWSHPQ800h.BMP:hkqez). A priori
Norton ne les voit pas. J'imagine que le(s) code(s) de la
saloperie sont cachés la dedans ?


Il faut que tu en captures un et que tu le sauvegardes pour le
faire scanner. Tu peux utiliser l'excellent WinRAR (logiciel de
compression), ou un CmdStream (site Bellamy) qui
permet d'exporter un flux vers une archive .cab.


J'en extrait un au hasard (un streamdont le dump binaire ressemble à un
éxécutable, (le flux est extrait d'une fichier BMP (granit vert.bmp),
d'ou je suis sur sur qu'il n'a rien à y faire). Je l'ai passé sur
http://www.kaspersky.com/fr/scanforvirus et bingo :

Objet actuel : Granit vert.bmp.jyeip_ALTERNATE_DATA.bin
Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0001.html Infectés:
TrojanDownloader.Win32.WinShow.ak
Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0002.html Infectés:
TrojanDownloader.Win32.WinShow.ak
Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0003.html Infectés:
TrojanDownloader.Win32.WinShow.ak
Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0004.html Infectés:
TrojanDownloader.Win32.WinShow.ak
Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0005.html Ok

Le pb c'est que j'arrive pas à identifier le pg qui me lance les
programmes qui sont cachés dans ces streams...

Sur le reste, je vais essayer, mais j'ai peu d'espoir
d'echapper à une reinstall. :(


Essaye d'éviter la réinstallation, il faut essayer de s'en
sortir sans ;-)


J'aimerais autant !!


Jean Philippe


Avatar
JacK
sur les news:
Salut joke0 qui signalait:
Salut,

Jip:
J'en extrait un au hasard (un streamdont le dump binaire
ressemble à un éxécutable, (le flux est extrait d'une fichier
BMP (granit vert.bmp), d'ou je suis sur sur qu'il n'a rien à
y faire). Je l'ai passé sur
http://www.kaspersky.com/fr/scanforvirus et bingo :

Objet actuel : Granit vert.bmp.jyeip_ALTERNATE_DATA.bin
Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0001.html
Infectés: TrojanDownloader.Win32.WinShow.ak


Incroyable...C'est un simple téléchargeur de logiciel
publicitaire :-(

Ils en sont rendus à des extrêmités pour faire leurs
saloperies...

Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0002.html
Infectés: TrojanDownloader.Win32.WinShow.ak


C'est lui qui est responsable des sp.html#29836

Bon, je te conseille une version d'évaluation de KAV, car je ne
vois pas très bien comment faire le ménage :-/


Hello,

l y a un outil de Merijn pour ça : ADS Spy.

Dispo sur son site et s'il est injoignable, il y a un lien sur la page
Spywares d'optimix pour le télécharger.

Un façon très simple de se débarraser des Flux ADS à condition d'avoir une
partiton FAT : couper le fichier avec le flus ADS et le coller dans une
partition FAT. Ensuite faire la manoeuvre inverse, adieu les flux ADS ;)
--
http://www.optimix.be.tf /MVP WindowsXP/ http://websecurite.org
http://www.msmvps.com/XPditif/
http://experts.microsoft.fr/longhorn4u/
*Helping you void your warranty since 2000*
---***ANTISPAM***---
Click on the link to answer -Cliquez sur le lien pour répondre
http://www.cerbermail.com/?csaLJS6yvZ
@(*0*)@ JacK


Avatar
Jip
joke0 wrote:
Salut,

Jip:
J'en extrait un au hasard (un streamdont le dump binaire
ressemble à un éxécutable, (le flux est extrait d'une fichier
BMP (granit vert.bmp), d'ou je suis sur sur qu'il n'a rien à
y faire). Je l'ai passé sur
http://www.kaspersky.com/fr/scanforvirus et bingo :

Objet actuel : Granit vert.bmp.jyeip_ALTERNATE_DATA.bin
Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0001.html
Infectés: TrojanDownloader.Win32.WinShow.ak


Incroyable...C'est un simple téléchargeur de logiciel
publicitaire :-(

Ils en sont rendus à des extrêmités pour faire leurs
saloperies...

Granit vert.bmp.jyeip_ALTERNATE_DATA.bin/data0002.html
Infectés: TrojanDownloader.Win32.WinShow.ak


C'est lui qui est responsable des sp.html#29836

Bon, je te conseille une version d'évaluation de KAV, car je ne
vois pas très bien comment faire le ménage :-/



En fait j'ai reussi (je pense).
Comment j'ai fait :
desactivation de la restauration système,
J'ai fermé les process inutiles,
J'ai utilisé : NtfsInfoSetup (shareaware 30J) pour virer dans
c:windows les streams bidons des fichiers.
(j'avais commencer à la main avec un type NULL.TXT > filchier:stream,
mais c'était un peu fastidieux)
J'ai relancer un HighJackThis, j'ai virer les entrées bidon.
J'ai ensuite lancer AboutBuster (trés bien comme tools) qui m'a virer
plein de truc (à mon avis il vire aussi les streams, mais je l'avais pas
vu avant)
encore un coup de HighJackThis pour virer les entrées bidon qui
restaient.
J'ai virer (avec cmd) les exe/dll pointées par les Keys des registres
(certains étaient cachés : option /AH)
J'ai repassé un coup de HighJack : OK
Shutdown au bouton (un peu parano, mais comme ça je suis sur que rien
n'est lancé au shutdown)
rallumage
HighJackThis : OK (_Soulagé_, j'étais)
Ad-Ware SE : il me trouve 13 objects critiques (mais aucun dans les
process) : Effacement. rescan -> 0 objets critiques (_Trés soulagé_,
j'étais)
Spybot, il me trouve 5 objects DSO exploit : a priori dans la conf des
zone d'IE (
HKEY_USERSS-1-5-18SoftwareMicrosoftWindowsCurrentVersionInternet
SettingsZones1004 par exemple, çe je sais pas ce sait, si jamais
quelqu'un à une idée ?).

Mis à jour de mon hosts (windowssystem32driversetchosts) : nickel,
il ne s'efface pas !!!
Demarrage de IE : la page de démarrage OK (google.com)
encore un coup de HighJackThis : OK (_Trés trés soulagé_, je suis)

ça à l'air de rouler : MERCI pour tes conseils.

Maintenant en plus de NAV (qui a été assez minable sur le coup) et
Window à jour, j'ai IE sans controle activeX + firewall sur mon
PC(sygate) en plus de celui du routeur (c'est ceinture et bretelle).

Jean Philippe

PS : j'espere n'avoir pas été trop long, mais j'ai essayé d'expliquer
pour que cela puisse servir à d'autre.


Avatar
joke0
Salut,

Jip:
Maintenant en plus de NAV (qui a été assez minable sur le
coup) et Window à jour, j'ai IE sans controle activeX +
firewall sur mon PC(sygate) en plus de celui du routeur (c'est
ceinture et bretelle).


Débarrasse-toi d'IE. Mets-le de côté et passe à FireFox.

PS : j'espere n'avoir pas été trop long, mais j'ai essayé
d'expliquer pour que cela puisse servir à d'autre.


Non, c'est exactement ce qu'il fallait faire :-)

--
joke0

Avatar
Jip
joke0 wrote:
Salut,

Jip:
Maintenant en plus de NAV (qui a été assez minable sur le
coup) et Window à jour, j'ai IE sans controle activeX +
firewall sur mon PC(sygate) en plus de celui du routeur (c'est
ceinture et bretelle).


Débarrasse-toi d'IE. Mets-le de côté et passe à FireFox.


C'est Fait !

PS : j'espere n'avoir pas été trop long, mais j'ai essayé
d'expliquer pour que cela puisse servir à d'autre.


Non, c'est exactement ce qu'il fallait faire :-)


cool

Jean Philippe


Avatar
T0M
joke0 a écrit:

Il faut que tu en captures un et que tu le sauvegardes pour le
faire scanner. Tu peux utiliser l'excellent WinRAR (logiciel de
compression), ou un CmdStream (site Bellamy) qui
permet d'exporter un flux vers une archive .cab.



Bonjour Joke0

Je lis tjrs avec grand intérêt des differents fils mais je dois avouer
que je suis "complètement perdu" avec cette de stream etc..
Pourrais-tu en dire plus stp ?

Merci d'avance

T0M


Avatar
joke0
Salut,

T0M:

Pourrais-tu en dire plus stp ?


Voir le lien, dans ce même fil, conduisant au site de JC Bellamy.

--
joke0

1 2