Chargement en cours...
Connexion au forum informatique de Sur-la-Toile
La discussion « infection par Smitfraud-C et Smitfraud-C.toolbar888 » se trouve dans le forum « Virus, troyens, etc... »
Statut de la discussion » infection par Smitfraud-C et Smitfraud-C.toolbar888 « ( résolue)

infection par Smitfraud-C et Smitfraud-C.toolbar888

Le 11-05-2007 à 15:21 #

Bonjour à tous,
après lecture des sujets similaires postés récemment, je sollicite votre aide sur un problème d'infection très proche, il me semble, de celui de "tof6866".
voici mes 2 rapports:

1/ HijackThis
Code:
  1.   Logfile of HijackThis v1.99.1
  2.   Scan saved at 13:07:23, on 11/05/2007
  3.   Platform: Windows XP SP2 (WinNT 5.01.2600)
  4.   MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
  5.   
  6.   Running processes:
  7.   C:\WINDOWS\System32\smss.exe
  8.   C:\WINDOWS\system32\winlogon.exe
  9.   C:\WINDOWS\system32\services.exe
  10.   C:\WINDOWS\system32\lsass.exe
  11.   C:\WINDOWS\system32\svchost.exe
  12.   C:\WINDOWS\System32\svchost.exe
  13.   C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
  14.   C:\Program Files\Alwil Software\Avast4\ashServ.exe
  15.   C:\WINDOWS\Explorer.EXE
  16.   C:\WINDOWS\system32\spoolsv.exe
  17.   C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
  18.   C:\WINDOWS\SOUNDMAN.EXE
  19.   C:\WINDOWS\Mixer.exe
  20.   C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe
  21.   C:\WINDOWS\VM_STI.EXE
  22.   C:\WINDOWS\retadpu1000272.exe
  23.   C:\Program Files\SuperCopier\SuperCopier.exe
  24.   C:\Program Files\MSN Messenger\MsnMsgr.Exe
  25.   C:\WINDOWS\system32\oodag.exe
  26.   C:\ScanPanel\ScnPanel.exe
  27.   C:\Program Files\Philips\Philips SPC210NC Webcam\TrayMin210.exe
  28.   C:\Program Files\TextBridge Pro 8.0\Ereg\REMIND32.EXE
  29.   C:\WINDOWS\system32\svchost.exe
  30.   C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
  31.   C:\WINDOWS\System32\svchost.exe
  32.   C:\Program Files\Mozilla Firefox\firefox.exe
  33.   C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
  34.   C:\WINDOWS\system32\svchost.exe
  35.   C:\Documents and Settings\Vinnie\Bureau\Scanner.exe
  36.   
  37.   R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://download.avsmedia.com/avsvideotools.exe
  38.   R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
  39.   O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
  40.   O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.3.28.dll
  41.   O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
  42.   O2 - BHO: (no name) - {6FE732D5-666F-4331-94BF-5AA3DA9C0B4B} - C:\WINDOWS\system32\yaywvsr.dll
  43.   O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
  44.   O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
  45.   O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
  46.   O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
  47.   O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
  48.   O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
  49.   O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
  50.   O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe"
  51.   O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Philips SPC210NC Webcam
  52.   O4 - HKLM\..\Run: [InstantAccess] C:\PROGRA~1\TEXTBR~1.0\Bin\INSTAN~1.EXE /h
  53.   O4 - HKLM\..\Run: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1.0\Bin\REGIST~1.EXE
  54.   O4 - HKLM\..\Run: [SManager] smanager.7.exe
  55.   O4 - HKLM\..\Run: [WindowsHive] C:\WINDOWS\system32\rpcc.exe
  56.   O4 - HKLM\..\Run: [runner1] C:\WINDOWS\retadpu1000272.exe 61A847B5BBF72813329B385475FB01F0B3E35B6638993F4661AA4EBD86D67C56389B284534F310
  57.   O4 - HKLM\..\RunServices: [RegisterDropHandler] C:\PROGRA~1\TEXTBR~1.0\Bin\REGIST~1.EXE
  58.   O4 - HKCU\..\Run: [SuperCopier.exe] C:\Program Files\SuperCopier\SuperCopier.exe
  59.   O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
  60.   O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
  61.   O4 - Startup: reminder-Enregistrement du produit ScanSoft.lnk = C:\Program Files\TextBridge Pro 8.0\Ereg\REMIND32.EXE
  62.   O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
  63.   O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
  64.   O4 - Global Startup: ScanPanel.lnk = C:\ScanPanel\ScnPanel.exe
  65.   O4 - Global Startup: TrayMin210.exe.lnk = ?
  66.   O8 - Extra context menu item: Download all links using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
  67.   O8 - Extra context menu item: Download all videos using BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
  68.   O8 - Extra context menu item: Download link using &BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
  69.   O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
  70.   O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
  71.   O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
  72.   O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
  73.   O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
  74.   O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
  75.   O20 - Winlogon Notify: winzlo32 - C:\WINDOWS\SYSTEM32\winzlo32.dll
  76.   O20 - Winlogon Notify: yaywvsr - C:\WINDOWS\SYSTEM32\yaywvsr.dll
  77.   O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
  78.   O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
  79.   O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
  80.   O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
  81.   O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe




    2/ Clean

    Code:
    1.   11/05/2007 a 14:02:05,48
    2.   
    3.   *** Recherche des fichiers dans C:
    4.   
    5.   *** Recherche des fichiers dans C:\WINDOWS\
    6.   
    7.   *** Recherche des fichiers dans C:\WINDOWS\system32
    8.   C:\WINDOWS\system32\rpcc.exe FOUND
    9.   C:\WINDOWS\nsreg.dat FOUND
    10.   C:\WINDOWS\system32\winzlo32.dll FOUND
    11.   C:\WINDOWS\Temp\win????.tmp.exe FOUND
    12.   
    13.   *** Recherche des fichiers dans C:\Program Files
    14.   *** Fin du rapport !


      J'en appelle donc aux conseils bienveillants de spécialistes en la matière pour interpréter ces rapports et me dicter la marche à suivre (quelles cases cocher? quelles clefs registres infectées supprimer?)...

      Merci d'avance et désolé de solliciter une aide dès mon 1er poste sur ce forum.
      Cordialement Vinni

      ps: rapport spybot en attaché







      Attachement: rapport spybot.JPG

      Le 11-05-2007 à 15:35 #

      Salut, infection vundo :


      Télécharger sur le Bureau.
      Vundofix
      = Double-clic VundoFix.exe.
      = Clic OK
      =Attendre le redemarrage de Vundofix
      =Clic Scan for Vundo
      = le scan est assez long , à la fin
      =Clic Remove Vundo
      = Puis yes
      = Le Bureau disparaît un moment lors de la suppression des fichiers.
      =Message shutdown
      =clic OK
      =Redémarrage auto
      =copier le rapport qui est dans C:vundofix.txt

      Le 11-05-2007 à 16:34 #

      tout d'abord merci à tous et en particulier à toi NIco93220

      voici le rapport vundofix:

      Code:
      1.   VundoFix V6.3.21
      2.   
      3.   Checking Java version...
      4.   
      5.   Scan started at 15:51:51 11/05/2007
      6.   
      7.   Listing files found while scanning....
      8.   
      9.   C:\WINDOWS\system32\byxvtqq.dll
      10.   C:\WINDOWS\system32\efccbaw.dll
      11.   C:\WINDOWS\system32\ljjigfg.dll
      12.   C:\WINDOWS\system32\rqrsppo.dll
      13.   C:\WINDOWS\system32\yaywvsr.dll
      14.   
      15.   Beginning removal...
      16.   
      17.    Attempting to delete C:\WINDOWS\system32\byxvtqq.dll
      18.   C:\WINDOWS\system32\byxvtqq.dll Has been deleted!
      19.   
      20.    Attempting to delete C:\WINDOWS\system32\efccbaw.dll
      21.   C:\WINDOWS\system32\efccbaw.dll Has been deleted!
      22.   
      23.    Attempting to delete C:\WINDOWS\system32\ljjigfg.dll
      24.   C:\WINDOWS\system32\ljjigfg.dll Has been deleted!
      25.   
      26.    Attempting to delete C:\WINDOWS\system32\rqrsppo.dll
      27.   C:\WINDOWS\system32\rqrsppo.dll Has been deleted!
      28.   
      29.    Attempting to delete C:\WINDOWS\system32\yaywvsr.dll
      30.   C:\WINDOWS\system32\yaywvsr.dll Has been deleted!
      31.   
      32.   Performing Repairs to the registry.
      33.   Done!


        voici également en attaché le rapport du nouveau scan spybot.
        D'après ce rapport, les Smitfraud-C et Smitfraud-C.tool888 sont toujours présents.
        Que dois-je faire maintenant d'après toi?
        merci encore
        Vinni


        Attachement: rapport2 spybot.JPG

        Le 11-05-2007 à 16:38 #

        Télécharge sur ton bureau Clean (zip)
        = Clic droit sur Clean.zip et Extraire ici ( ou extraire sans confirmation ou tout ou unzip)
        = double-clic Dossier Clean
        = double-clic Clean. ( avec comme symbole une roue dentée)
        = Option 1 = taper 1
        = copier/coller le rapport dans la réponse

        Le 11-05-2007 à 16:47 #

        voici donc le 2eme rapport clean

        Code:
        1.   11/05/2007 a 16:41:48,17
        2.   
        3.   *** Recherche des fichiers dans C:
        4.   
        5.   *** Recherche des fichiers dans C:\WINDOWS\
        6.   
        7.   *** Recherche des fichiers dans C:\WINDOWS\system32
        8.   C:\WINDOWS\system32\rpcc.exe FOUND
        9.   C:\WINDOWS\nsreg.dat FOUND
        10.   C:\WINDOWS\system32\winzlo32.dll FOUND
        11.   C:\WINDOWS\Temp\win????.tmp.exe FOUND
        12.   
        13.   *** Recherche des fichiers dans C:\Program Files
        14.   *** Fin du rapport !


          merci Nico, en espèrant que ça va te parler...

          Le 11-05-2007 à 16:50 #

          salut Nico93220

          vinni : si tu peux mettre tes résultats entre spoilers



          c'est beaucoup mieu ça évite de décalé à chaque fois .... bref c'est pour pouvoir mieu lire


          redémarre en mode sans échec

          lance clean.zip >> option 2

          redémarre puis poste le rapport

          Le 11-05-2007 à 17:04 #

          Merci Nico et Game, et désolé pour la lisibilité, je suis pas un habitué des forums, donc j'apprends avec vous. Voici le rapport clean en mode sans echec option2



          ....merci

          Le 11-05-2007 à 17:05 #

          télécharger sur le bureau
          Navilog1.exe
          = double-clic dessus pour l'installer et le lancer
          Quand installé
          = taper F
          = Appuyer sur une touche jusqu' arriver aux options
          = Choisir option 1 ( = taper 1 )
          ne pas utiliser les autres sans avis , il peut y avoir des processus légitimes

          un rapport : fixnavi.txt
          dans ==> C :
          le copier/coller dans la réponse


          Le 11-05-2007 à 17:18 #

          merci thegame, voici le rapport fixnavi.txt



          ....

          Le 11-05-2007 à 17:24 #

          Alors refais un rapportHijackthis




          [ Ce message a été modifié par : : Nico93220 le 11-05-2007 17:25 ]
          » Liste des Forums » Virus, troyens, etc...

          Sujets Connexes

          Arakien & WéWé


          Forums

          Navigation


          Publicité

          Connectés

          Il y a actuellement 85 visiteurs et 1 toilien en ligne, ainsi que 1 connecté sur le tchat.

          Recherche

          Concours


          Sauf mention contraire, le contenu du blog et du forum est sous licence Creative Commons By-Sa. Vous avez le droit de le reproduire à condition de citer l'auteur, de faire un lien vers la page d'origine, et de partager vos travaux dérivés selon les mêmes conditions.

          Conditions d'utilisation -

          Partenaires: [Informatique Multimédia] [Portail du Maroc] [Actualité High Tech]
          [Tutoriaux Photoshop] [éligibilité ADSL] [Astuces Windows]

          Page générée en 236 millisecondes sur WWW1.