Bonjour,
C'est "statue0065" nouvelle adresse mail...
Pour répondre à vos questions :
après avoir utilisé SPYBOT, j'ai découvert qu'il y avait un "mouchard" sur mon pc. J'ai crû avoir réussi à le supprimer, il était dans le registre.
J'avais reçu des notifications par mail de connexion à facebook (ce n'étzit pas moi), j'ai donc modifié le mot de passe d'un autre ordinateur et j'ai demandé la suppression....chose qui n'a pas marché
Je me suis rendue sur un forum connue (avec le même identifiant : statue0065 - sujet : mon pc portable est piraté) et le helper
à identifié ce keylogger (voir les liens ci-dessous).
En bref :
1°) il est présent depuis le 26 novembre 2009....
2°) il a réussi à s'installer lors d'un téléchargement que j'avais fais à l'époque pour avoir un "anti-kelogger" (drôle, non?en fait pas vraiment)
3°)Des fichiers que j'avais supprimés étaient réapparus (avec une date de création récente)des collègues du service informatique ont vérifié et ont confirmé sa présence tjs active sur le pc. Effectivement le fichier Keylogger est toujours présent à un autre endroit...
4°) voici le "rapport" qui a permis à l'autre helper de le détecter
======= RAPPORT D'AD-REMOVER 2.0.0.2,C | UNIQUEMENT XP/VISTA/7 =======
Mis à jour par TeamXscript le 08/12/10 à 10:40
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web:
http://www.teamxscript.org
C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 19:16:16 le 09/12/2010, Mode normal
Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 1 (X86)
vivi@PC (Hewlett-Packard Presario C500 (GF851EA#ABF))
============== ACTION(S) ==============
(!) -- Fichiers temporaires supprimés.
juju666,
Voici le rapport :
Clé supprimée: HKLM\Software\Winsudate
============== SCAN ADDITIONNEL ==============
** Mozilla Firefox Version [3.6.12 (fr)] **
-- C:\Users\vivi\AppData\Roaming\Mozilla\FireFox\Profiles\5lkcum6r.default\Prefs.js --
browser.search.selectedEngine, Search the Web
browser.startup.homepage,
hxxp://fr.start3.mozilla.com/firefox?cl ... r:official
browser.startup.homepage_override.mstone, rv:1.9.2.12
keyword.URL,
hxxp://search.freecause.com/search?fr=f ... e=61101&p=
privacy.popups.showBrowserMessage, false
sweetim.toolbar.previous.keyword.URL,
hxxp://search.freecause.com/search?fr=f ... e=61101&p=
========================================
** Internet Explorer Version [8.0.6001.18975] **
[HKCU\Software\Microsoft\Internet Explorer\Main]
AutoHide: yes
Default_Page_URL:
hxxp://www.microsoft.com/isapi/redir.dl ... ar=msnhome
Default_Search_URL:
hxxp://www.microsoft.com/isapi/redir.dl ... r=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\Windows\system32\blank.htm
Search bar:
hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page:
hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\Main]
AutoHide: yes
Default_Page_URL:
hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL:
hxxp://www.microsoft.com/isapi/redir.dl ... r=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\Windows\System32\blank.htm
Search bar:
hxxp://search.msn.com/spbasic.htm
Search Page:
hxxp://www.microsoft.com/isapi/redir.dl ... r=iesearch
Start Page:
hxxp://fr.msn.com/
[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs:
res://ieframe.dll/tabswelcome.htm
Blank:
res://mshtml.dll/blank.htm
========================================
C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)
C:\Ad-Report-CLEAN[1].txt - 09/12/2010 (2482 Octet(s))
Fin à: 19:19:06, 09/12/2010
============== E.O.F ==============
5°) cette sale "bête" est déjà connu : voici les liens (désolé mais ils m'avaient fournis par l'autre helper dont je vous ai parlé" :http://www.threatexpert.com/report.aspx?md5=fe6321a8e004c171a56d98b1f14a04d2
http://www.threatexpert.com/report.aspx ... aaf36e3592
6°) Je répondrai à vos questions (mais je le rappelle niveau débutante), si ça peut aider, sans aucun souci.
A savoir, il connait ma clé réseau donc même si pc fermé, il peut naviguer en se servant de ma box.
Autre chose, en mode sans échec, j'ai voulu supprimer à nouveau des fichiers et bizarrement ils sont réapparus à d'autres endroits et parfois en3 voire 4 exemplaires (la date de création montre bien qu'ils ont été recréés après la suppression.). Ah, il s'est amusé à créer des fichiers à mon nom!!!
J'ai donc décidé d'ouvrir ces fichiers "desk[...].ini pour les modifier, et avant de fermer j'ai enregistré mes modifs. Quand j'ai voulu les ré ouvrir impossible : "déjà utilisé par un autre programme ou utilisateur".
7°) ce qui m'embête c'est qu'il connaisse mes mots de passe pour ce forum (d'où nouvelle adresse) et qu'il puisse savoir ce que je compte faire!!!
A bientôt,
PS : mon FAI m'a conseillé (entre autre)de débrancher la livebox. Chose faite.
ah oui autre chose et cette fois positive : je vous passe certains détails... mais ils ont prévus de faire un "traçage" (suite décision judiciaire prévue et confirmée). Au moins quelque chose de positif!!!