Dialer "*.tmp.exe" intempestif

Dialer "*.tmp.exe" intempestif - Sécurité - Windows & Software

Marsh Posté le 15-08-2006 à 17:48:30    

Hello le forum,
 
J'en refére à mon forum favori pour vous exposer mon problème survenu sur le portable de ma femme.
Protégé par Zonealarm et Avast (Mise à jour réguliére tous les deux) et à priori simplement en surfant (Firefox 1.5.0.6), elle s'est chopé un genre de spyware dont je n'arrive pas à me débarasser, une vrai cochonerie.
 
Déjà je ne comprend pas comment il a pu passer, de plus, ce n'est un virus car il n'est pas detécté via Avast.
 
Ce qui arrive : environ toutes les 20 minutes, plusieurs fichiers executable de nom iddxx.tmp.exe ou Winxx.tmp.exe sont crées dans "c:\windows\temp" et "c:\windows\prefetch".
Le processus lançé de même nom tente un accés internet (que Zone alarm cette fois bloque).
J'ai eu beau tenter des centaines de choses, rien y fait, cela revient systématiquement.
AU bout d'un certain temp, une Popup intitulé "Dialer" annonce en espagnole ou Italien, que la conenction a été refusé ou quelquechose du genre
 
J'ai tenté :  
Arovax antispyware
Les outils de suppression de malware de microsoft
AdAware
VundoFix
HijackThis  
 
=> Ici même je suis loin d'être expert, Le PC ayant été installé il y a que quelques mois, il n'est pas encore trop pourri, le rapport HiJack ne me dit rien de transcendant, jugez plutôt :  
 
_____________________________________________________________________________________________
 
Logfile of HijackThis v1.99.1
Scan saved at 17:47:35, on 15/08/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RunDLL32.exe
C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe
C:\WINDOWS\TWAIN_32\D66U\D066UUTY.EXE
C:\PROGRA~1\AVAST4~1\ashDisp.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Avast 4\aswUpdSv.exe
C:\Program Files\Avast 4\ashServ.exe
C:\Program Files\Fichiers communs\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\spupdsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\spnpinst.exe
C:\WINDOWS\system32\Sysocmgr.exe
C:\Program Files\Avast 4\ashWebSv.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\AutoGK\AutoGK.exe
C:\PROGRA~1\AutoGK\VDubMod\VIRTUA~1.EXE
C:\WINDOWS\system32\taskmgr.exe
C:\Program Files\Mozilla Firefox\firefox.exe
F:\A Graver\Appz\AntiSpyware\HijackThis.exe
 
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.fr
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NVMixerTray] "C:\Program Files\NVIDIA Corporation\NvMixer\NVMixerTray.exe"
O4 - HKLM\..\Run: [D066UUtility] C:\WINDOWS\TWAIN_32\D66U\D066UUTY.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\AVAST4~1\ashDisp.exe
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=www.google.fr
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/window [...] 1663021500
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast 4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast 4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast 4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast 4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
 
 
 
 
Please help me ! J'attend vos bons conseils


Message édité par paf27 le 15-08-2006 à 17:58:25
Reply

Marsh Posté le 15-08-2006 à 17:48:30   

Reply

Marsh Posté le 15-08-2006 à 18:03:26    

Bonjour,
 


  • Dézipper la totalité de l'archive sur ton bureau.


  • Déconnecte toi du net.


  • Double cliquer sur smitfraudfix.cmd


  • Sélectionner 1 dans le menu pour créer un rapport des fichiers responsables de l'infection.


  • Sauvegarde le rapport.



  • - Double cliquer sur smitfraudfix.cmd


- Sélectionner 2 dans le menu pour supprimer les fichiers respondables de l'infection.
 
- A la question: Voulez-vous nettoyer le registre ? répondre O (oui)
 

  • Sauvegarde le rapport puis colle le dans ta prochaine reponse.

Reply

Marsh Posté le 15-08-2006 à 18:05:37    

bonjour
 
donc démarrer/rechercher -> win???32.dll dans system32
 
si tu as un doute sur ce fichier, fais le scanner ici http://www.virustotal.com/flash/index_en.html
 
si 'est bien le malware, en mode sans échec :
 
- vider le dossier C:\windows\temp
- avec HijackThis -> misc tools -> delete a file on reboot -> inscris le fichier win???32.dll (mais son chemin + nom exacts évidemment)
 
redémarrer.
 
Renomme HijackThis.exe en gggg.exe, refais un scan. Vérifie si tu ne vois pas une nouvelle ligne O2 ainsi qu'une nouvelle ligne O20
 
edit > grillé, salut Anthony  :hello:


Message édité par eZula le 15-08-2006 à 18:06:11
Reply

Marsh Posté le 15-08-2006 à 18:08:06    

Salut eZula,
 
Je reviens parmi vous après un stage en info'.

Reply

Marsh Posté le 15-08-2006 à 19:09:38    

Yep, cela fait 20 bonnes minutes que je surfe et cette fois plus de dialer
 
Merci pour vos bons conseils

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed