OVH Cloud OVH Cloud

trojan swizzor.b

5 réponses
Avatar
fabien spitz
bonjour,

il semblerait que ce malware que me signale ad aware revienne constamment
malgre la supression de celui-ci.
il ma bien sur veroler ma page d'accueil .apres avoir essayer plusieur chose
a aware spysubtract et spybot search and destroy celui-ci et beaucoup plus
resistant que je ne le pensais .
KAV me l'a detecté mais sa suppression ne change rien.

je joins un log hitjack .

je vous remercie d'avance si vous pouvez m'aider a le supprimer.
fabien

Logfile of HijackThis v1.97.7
Scan saved at 10:10:58, on 03/11/2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\System32\drivers\CDAC11BA.EXE
C:\Program Files\VIAudioi\SBADeck\ADeck.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\Messenger Plus! 3\MsgPlus.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\NCLAUNCH.EXe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Program Files\MSI\3D!Turbo Experience\3D!Turbo.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\Club-Internet\Lanceur\lanceur.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\eMule\emule.exe
C:\Program Files\Outlook Express\msimn.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\OE-QuoteFix\oequotefix.exe
C:\Program Files\InterMute\SpySubtract\SpySub.exe
C:\Crazy Browser\Crazy Browser.exe
C:\Documents and Settings\Propriétaire\Mes
documents\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
http://sovgmptatrqabgedgbh.com/fhOZmlIO770horvO7XlPytLpA3S3673nQlsJzAqsphh38ftFnNGlPAWAd47aY5oz.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.ybmcsnegacdc.com/fhOZmlIO771R5wmBN4nNFqgAaAyAHmfsPsfVuBfwjHI.cgi
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet
Explorer avec Club-Internet
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
Liens
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} -
C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {71387B17-A422-AB06-5265-542DFBC1B6A4} -
C:\DOCUME~1\PROPRI~1\APPLIC~1\OWNSVI~1\that proc.exe (file missing)
O4 - HKLM\..\Run: [OfficeGuard RegChecker] "C:\Program Files\Kaspersky
Lab\Kaspersky Anti-Virus Personal Pro\ogrc.exe"
O4 - HKLM\..\Run: [AVPCC] "C:\Program Files\Kaspersky Lab\Kaspersky
Anti-Virus Personal Pro\avpcc.exe" /wait
O4 - HKLM\..\Run: [AudioDeck] C:\Program Files\VIAudioi\SBADeck\ADeck.exe 1
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE
C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE
C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [KAVPersonal50] C:\Program Files\Kaspersky Lab\Kaspersky
Anti-Virus Personal\kav.exe /minimize
O4 - HKLM\..\Run: [PrinTray]
C:\WINDOWS\System32\spool\DRIVERS\W32X86\2\printray.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NVCLOCK] rundll32 nvclock.dll,fnNvclock
O4 - HKLM\..\Run: [adiras] adiras.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus!
3\MsgPlus.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [NCLaunch] C:\WINDOWS\NCLAUNCH.EXe
O4 - HKCU\..\Run: [secondaim]
C:\DOCUME~1\PROPRI~1\APPLIC~1\STYLES~1\IdleModeFunk.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Program Files\Messenger Plus!
3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe"
/background
O4 - Startup: Club-Internet.lnk = C:\Program
Files\Club-Internet\Lanceur\lanceur.exe
O4 - Global Startup: 3D!Turbo Experience.lnk = C:\Program Files\MSI\3D!Turbo
Experience\3D!Turbo.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st
800-840\dslmon.exe
O4 - Global Startup: SpySubtract.lnk = C:\Program
Files\InterMute\SpySubtract\SpySub.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Ouvrir le cadre dans une nouvelle fenêtre -
file://C:\WINDOWS\web\nvcadre.html
O9 - Extra button: Recherche (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O12 - Plugin for .pdf: C:\Program Files\Internet
Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX
Control) -
http://fpdownload.macromedia.com/get/shockwave/cabs/director/sw.cab
O16 - DPF: {19E28AFC-EAE3-4CE5-AC83-2407B42F57C9} (MSSecurityAdvisor
Class) -
http://download.microsoft.com/download/0/5/c/05c905f4-dd30-427d-a3de-373c3e5552fc/msSecAdv.cab?1092144352718
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update
Installation Engine) -
http://office.microsoft.com/officeupdate/content/opuc.cab
O16 - DPF: {6A060448-60F9-11D5-A6CD-0002B31F7455} (ExentInf Class) -
http://metaboli.club-internet.fr/components/Metaboli.ocx
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) -
http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} (AvxScanOnline Control) -
http://www.bitdefender.com/scan/Msie/bitdefender.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} -
http://v4.windowsupdate.microsoft.com/CAB/x86/unicode/iuctl.CAB?38106.5658680556
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
O17 -
HKLM\System\CCS\Services\Tcpip\..\{98B998F9-DD55-485A-9AF0-A44FB06DBDFD}:
NameServer = 194.117.200.10 194.117.200.15

5 réponses

Avatar
rm

bonjour,


salut,


il semblerait que ce malware que me signale ad aware revienne constamment
malgre la supression de celui-ci.
il ma bien sur veroler ma page d'accueil .apres avoir essayer plusieur chose
a aware spysubtract et spybot search and destroy celui-ci et beaucoup plus
resistant que je ne le pensais .
KAV me l'a detecté mais sa suppression ne change rien.


voir
http://www.pestpatrol.com/PestInfo/t/trojandownloader_win32_swizzor_bh.asp
et nettoyer les zones/fichiers indiquées le cas échéant.
mais y'a pas de trace du refheckmore.exe, donc la bestiole a bien dûe être
nettoyée par ton armada anti-bestiole.


je joins un log hitjack .

je vous remercie d'avance si vous pouvez m'aider a le supprimer.
fabien

Logfile of HijackThis v1.97.7
Scan saved at 10:10:58, on 03/11/2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:


y'a du monde... au moins le processeur chauffe pas pour rien !

pour la BdR,
tu peux virer ça :
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Search Bar =
http://sovgmptatrqabgedgbh.com/fhOZmlIO770horvO7XlPytLpA3S3673nQlsJzAqsphh38ftFnNGlPAWAd47aY5oz.html
R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page =
http://www.ybmcsnegacdc.com/fhOZmlIO771R5wmBN4nNFqgAaAyAHmfsPsfVuBfwjHI.cgi
R1 - HKCUSoftwareMicrosoftInternet ExplorerMain,Window Title = Internet
Explorer avec Club-Internet


et ça:
O2 - BHO: (no name) - {71387B17-A422-AB06-5265-542DFBC1B6A4} -
C:DOCUME~1PROPRI~1APPLIC~1OWNSVI~1that proc.exe (file missing)



éventuellement ça (peu utile?):
O4 - HKLM..Run: [PrinTray]
C:WINDOWSSystem32spoolDRIVERSW32X862printray.exe
O4 - HKLM..Run: [NeroFilterCheck] C:WINDOWSsystem32NeroCheck.exe
O4 - HKLM..Run: [NVCLOCK] rundll32 nvclock.dll,fnNvclock


ça aussi, si tu ne sais pas ce que c'est (moi non plus):
pas forcément néfaste mais dans le doute ça coute rien d'empècher
l'auto-excécution...
O4 - HKCU..Run: [NCLaunch] C:WINDOWSNCLAUNCH.EXe
O4 - HKCU..Run: [secondaim]
C:DOCUME~1PROPRI~1APPLIC~1STYLES~1IdleModeFunk.exe



ça ne sert à rien de laisser dslmon résident, à priori:
O4 - Global Startup: DSLMON.lnk = C:Program FilesSAGEMSAGEM
800-840dslmon.exe


@+
--
rm

Avatar
fabien spitz
salut rm,
merci pour tout tes conseils
je m'execute

fabien


rm wrote:

bonjour,


salut,


il semblerait que ce malware que me signale ad aware revienne
constamment
malgre la supression de celui-ci.
il ma bien sur veroler ma page d'accueil .apres avoir essayer
plusieur chose
a aware spysubtract et spybot search and destroy celui-ci et
beaucoup plus
resistant que je ne le pensais .
KAV me l'a detecté mais sa suppression ne change rien.


voir
http://www.pestpatrol.com/PestInfo/t/trojandownloader_win32_swizzor_bh.asp
et nettoyer les zones/fichiers indiquées le cas échéant.
mais y'a pas de trace du refheckmore.exe, donc la bestiole a bien dûe
être
nettoyée par ton armada anti-bestiole.






Avatar
fabien spitz
Re salut,

pour ajouter, que j'ai suivi ton lien que tu m'avais conseiller pour la
suppressions des fichiers et zones indiqués, j'ai essayer de faire le
maximum mais après redémarrage je me retrouve a zero.

(de plus j'ai fais un scan sur leur site et là, oh surprise il m'en trouve
d'autres!!
j'ai essayer de faire un peu le menage dans la BDR cela est encore assez
simple pour retrouver les clés adequates mais pour les fichiers je n'arrive
pas toujours ?!! )

de meme qu'il conseille de unregistre dll's et là je t'avouerais que je n'y
ai pas toucher plus par mes faiblesse en englais .Est-ce pour cela que lors
d'un nouveau hitjack je retrouve a nouveau R1 et R0 que tu m'avais dit de
supprimer
en premier.J'ai refais un scan avec hitjack car après le reboot en ouvrant
ma page de démarrage il est réapparu bien sur un site non voulu.

voila je m'en remets encore a vos conseils et vous remercie pour les
réponses

fabien
Avatar
rm

Re salut,


bonsoir,


pour ajouter, que j'ai suivi ton lien que tu m'avais conseiller pour la
suppressions des fichiers et zones indiqués, j'ai essayer de faire le
maximum mais après redémarrage je me retrouve a zero.


c'est à dire ?


(de plus j'ai fais un scan sur leur site


sur pestpatrol ?

et là, oh surprise il m'en trouve
d'autres!!


si c'est pas malheureux... même avec la capote moletonnée SP2 de chez MS...
pffff :)

lesquels au fait ?

j'ai essayer de faire un peu le menage dans la BDR cela est encore assez
simple pour retrouver les clés adequates mais pour les fichiers je n'arrive
pas toujours ?!! )


ben pour virer un troyen c'est pas trop sorcier habituellement,
-identifier et tuer le processus malsain
-virer l'entré en base de registre qui permet d'executer le malin
-virer le fichier executable ou dé-registrer la dll en cause

faut peut-être aussi penser à désactiver et supprimer tous les fichiers
liés à la "restauration système" de ces XP...
http://www.lacave.net/~jokeuse/usenet/faq-fcsv.html#a8.5



de meme qu'il conseille de unregistre dll's et là je t'avouerais que je n'y
ai pas toucher plus par mes faiblesse en englais


c'est en général bien expliqué et il faut via une "invite de commande"
(sous XP: démarrer > executer > cmd), saisir (dans le dossier où est situé
la Dll :
regsvr32 /u nom_de_la_dll.dll

.Est-ce pour cela que lors
d'un nouveau hitjack je retrouve a nouveau R1 et R0 que tu m'avais dit de
supprimer


c'est le signe que le pénible est toujours là, effectivement :-)
étonnant que spybot ou ad-aware (à jour) ne trouvent rien...
essaye un antivirus à jour aussi, pourquoi pas :)

en premier.J'ai refais un scan avec hitjack car après le reboot en ouvrant
ma page de démarrage il est réapparu bien sur un site non voulu.

voila je m'en remets encore a vos conseils et vous remercie pour les
réponses


ben faudrait savoir quelle sont les bestioles en cause...
si c'est bien swizzor ou aut'chose...
tu avais des fichiers c:program filesbrowsechicregsrefheckmore.exe ?


fabien


@+
--
rm

Avatar
fabien spitz
salut,

je te remercie pour tout tes conseils, en attendant ta réponse, j'ai
utiliser a nouveau ad aware et pest patrol et depuis tout semble aller pour
le mieux .
Ad aware m'avais trouver un autre malware qu'il a éradiquer et cela a fait
effet pour le moment.
Je vais suivre tes conseils en se qui concerne les fichiers de la
restauration systeme et te remercie encore pour m'avoir conseiller sur les
différentes manip que tu m'a conseillé.
de toute façons je serais quoi faire si cela se reproduit et cela grace à
toi .

Encore merci et au plaisir

fabien