Bonjour messieurs!
Hier soir, alors que je surfais tranquillement sur des sites toujours connu, où je vais au moins une fois à chaque jour et après avoir regardé eMule et l'avoir remis dans son enclot (systray), je me suis sournoisement fait attaqué par 2-3 virus et spyware. Bon, jusqu'à présent j'ai réussi à presque tout enlevé, sauf 7 clés registre trouvé par SpySweeper et une DLL (C:\WINDOWS\system32\fccbxyw.dll) - le reste,. Les clés registre ont l'air ... ok, bien que je voudrais bien les enlevé. Le problème, c'est cette DLL qui est ancré dans explorer.exe (ça peut toujours aller) et dans winlogon.exe. Ce dernier, dès qu'il est fermé, au mieux ça résulte en un bluescreen.
La question est la suivante : comment s'y prendre pour détruire cette %&*/$" de DLL à la con? J'ai passé la moitié de la journée en safemode (XP Pro SP2 soit dit en passant) à scanner avec l'anti-virus en ligne de F-Secure, j'ai pas encore essayé Trendmicro/Housecall. De ce que j'ai pu lire, ce n'est pas Vundo/Virtumonde, bien qu'il ait été détecté précédemment. Honnêtement, je n'ai aucune idée d'où cette infection peut provenir. J'ai scanné à de multiple reprise avec F-Secure, Ad-Aware, CCleaner, effecé des clés via Registrar Lite (éditeur de base de registre, mieux que celui de Windows). Là, de ce que j'ai vu, il me reste uniquement la DLL et je sens que je suis près du but!
Code :
- Logfile of HijackThis v1.99.1
- Scan saved at 00:01:15, on 06/02/2008
- Platform: Windows XP SP2 (WinNT 5.01.2600)
- MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
- Running processes:
- C:\WINDOWS\System32\smss.exe
- C:\WINDOWS\system32\winlogon.exe
- C:\WINDOWS\system32\services.exe
- C:\WINDOWS\system32\lsass.exe
- C:\WINDOWS\system32\Ati2evxx.exe
- C:\WINDOWS\system32\svchost.exe
- C:\WINDOWS\System32\svchost.exe
- C:\WINDOWS\system32\Ati2evxx.exe
- C:\WINDOWS\system32\spoolsv.exe
- C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
- C:\Program Files\Fichiers communs\Microsoft Shared\VS7Debug\mdm.exe
- C:\WINDOWS\system32\PnkBstrA.exe
- C:\WINDOWS\system32\svchost.exe
- C:\WINDOWS\Explorer.EXE
- C:\WINDOWS\system32\wscntfy.exe
- C:\WINDOWS\System32\svchost.exe
- C:\Program Files\Analog Devices\Core\smax4pnp.exe
- C:\WINDOWS\CTHELPER.EXE
- C:\Program Files\Logitech\iTouch\iTouch.exe
- C:\WINDOWS\system32\ctfmon.exe
- C:\Program Files\Logitech\MouseWare\system\em_exec.exe
- C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
- C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
- C:\WINDOWS\system32\ICROSO~1\winspool.exe
- C:\Program Files\ASUS WiFi-AP Solo\RtWLan.exe
- D:\Iconize\Iconize.exe
- D:\No-IP\DUC20.exe
- D:\Trillian\trillian.exe
- C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
- C:\Program Files\Internet Explorer\IEXPLORE.EXE
- D:\JGsoft\EditPadLite\EditPadLite.exe
- C:\WINDOWS\system32\taskmgr.exe
- C:\WINDOWS\system32\rundll32.exe
- F:\@Shared Appz\Securite\@SpyEraser\HiJackThis 1.99.1\HijackThis.exe
- R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.di.fm/calendar/calendar.php?calendar=8
- R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
- O1 - Hosts: 205.237.246.251 mercure.clg.qc.ca # mercure
- O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar3.dll
- O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
- O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
- O4 - HKLM\..\Run: [JMB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot
- O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
- O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
- O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
- O4 - HKLM\..\Run: [zBrowser Launcher] C:\Program Files\Logitech\iTouch\iTouch.exe
- O4 - HKLM\..\Run: [84d596e5] rundll32.exe "C:\WINDOWS\system32\hwkloaus.dll",b
- O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
- O4 - HKCU\..\Run: [StartCCC] C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
- O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
- O4 - HKCU\..\Run: [Stoe] "C:\WINDOWS\system32\ICROSO~1\winspool.exe" -vt ndrv
- O4 - Startup: No-IP DUC.lnk = D:\No-IP\DUC20.exe
- O4 - Startup: RABCO - Auto Update.lnk = C:\Program Files\RABCO\RABCOse.exe
- O4 - Startup: Trillian.lnk = D:\Trillian\trillian.exe
- O4 - Global Startup: ASUS WiFi-AP Solo.lnk = ?
- O4 - Global Startup: Iconize.lnk = D:\Iconize\Iconize.exe
- O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
- O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
- O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
- O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll
- O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
- O16 - DPF: {5C6698D9-7BE4-4122-8EC5-291D84DBD4A0} (Facebook Photo Uploader 4 Control) - http://upload.facebook.com/control [...] oader3.cab
- O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Fichiers communs\Microsoft Shared\Help\hxds.dll
- O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
- O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
- O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
- O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\11\Intel 32\IDriverT.exe
- O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
- O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
- O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
- O23 - Service: Apache Tomcat (Tomcat6) - Unknown owner - D:\Apache Software Foundation\Tomcat 6.0\bin\tomcat6.exe" //RS//Tomcat6 (file missing)
|