Comment éliminer System Security

Résolu/Fermé
Salvor Messages postés 17 Date d'inscription dimanche 4 janvier 2009 Statut Membre Dernière intervention 8 janvier 2009 - 4 janv. 2009 à 22:42
Salvor Messages postés 17 Date d'inscription dimanche 4 janvier 2009 Statut Membre Dernière intervention 8 janvier 2009 - 8 janv. 2009 à 01:27
Bonjour,

J'ai téléchargé par mégarde "System Security", un virus qui se présente comme un logiciel anti-virus et qui ouvre sans arrêt des fenêtres indiquant que l'ordinateur court un risque et nous renvoie sur une page avec un "formulaire d'achat de produit" bidon pour lequel il faut payer. C'est complètement exaspérant ! Et j'ai mis un peu de temps avant de comprendre qu'il s'agit d'un virus. J'ai en fait peur qu'il s'agisse d'un spy.

J'ai fait un scan avec Avast, qui ne l'a pas détecté. J'ai fouiné un peu sur Google pour trouver des informations, puis j'ai téléchargé Ccleaner, puis dans Ccleaner j'ai fait Outils > Démarrage ; et j'ai désactivé (sans les effacer) les programmes :
C:\Documents and Settings/All Usres/Application Data/1849328454/308570914.exe et
C:\Documents and Settings/All Usres/Application Data/146A08F4.exe
Après avoir redémarré l'ordinateur, System Security était toujours là mais n'affichait plus ses fenêtres intempestives toutes les minutes.

J'ai aussi téléchargé Ad-Aware, qui ne m'a rien détecté.

Donc voila, j'aimerait éliminer définitivement System Security de mon ordi, comment je peux faire ? Je ne suis pas un expert en informatique.

Merci.

28 réponses

Salvor Messages postés 17 Date d'inscription dimanche 4 janvier 2009 Statut Membre Dernière intervention 8 janvier 2009
5 janv. 2009 à 17:32
Je ne pense pas que ce soit une question de mise à jour : les mises à jour automatiques sont activées sur mon ordinateur, je vis en résidence universitaire et donc ma connexion Internet est celle des universités, a priori très bien protégée. J'avoue que je n'ai pas vraiment envie d'installer ces mises à jours, ça ne peut qu'encombrer mon ordi, et je suis quasiment sûr que le problème ne se situe pas là.

Le malware "System Security" ne s'est pas installé sur mon ordi via Internet. Il était dans ma clé USB, où j'avais mis de la musique que m'avait passée un ami ; c'était un fichier d'extension mp3, qui se présentait comme un des fichiers de musique que je voulais écouter. Le Lecteur Windows Media m'a averti que l'extension du fichier ne correspondait pas à son format, et j'ai ignoré l'avertissement en pensant que c'était un format musical quelconque. C'est là que j'ai commencé à avoir les fausses alertes sécurité.

J'ai repéré certians fichiers sur mon disque dur dont je suis sûr qu'ils appartiennent au malware. Mais comment détecter tous les fichiers qu'il a rajouté, et tous les supprimer ? Qu'est-ce que je dois faire pour le supprimer en totalité ?

Help !
0
Utilisateur anonyme
5 janv. 2009 à 17:33
Re,

To pc n'est pas à jour.

Ensuite pour ta clé essai sa:

▶ Télécharge UsbFix (de Chiquitine29) sur ton Bureau :

▶ Lance l'installation avec les paramètres par défaut.

▶ Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir.

▶ Double-clique sur le raccourci UsbFix sur ton Bureau.

Choisit l'option 1

▶ Le PC va redémarrer.

▶ Après redémarrage, poste le rapport UsbFix.txt

Note : le rapport UsbFix.txt est sauvegardé à la racine du disque.

(Si le Bureau ne réapparait pas, presse Ctrl+Alt+Suppr, Onglet "Fichier", "Nouvelle tâche", tape explorer.exe et valide)

Si un rapport ne passe pas faire une alerte à la conciergerie avec le /!\ jaune.
0
Salvor Messages postés 17 Date d'inscription dimanche 4 janvier 2009 Statut Membre Dernière intervention 8 janvier 2009
5 janv. 2009 à 18:25
Bon, j'ai fait une mise à jour Java.

J'ai aussi exécuté UsbFix, voici le rapport (je précise que j'avais déjà supprimé tous les fichiers de ma clé USB) :




-------------- UsbFix V2.413.9 ---------------

* User : Etienne - CALMAR
* Outils mis a jours le 05/01/2009 par Chiquitine29 et Chimay8
* Recherche effectuée à 18:16:51 le 05/01/2009
* Windows Xp - Internet Explorer 6.0.2900.2180


--------------- [ Processus actifs ] ----------------


C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\logonui.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Program Files\Avira\AntiVir PersonalEdition Classic\avwsc.exe

--------------- [ Informations lecteurs ] ----------------

C: - Lecteur fixe

D: - Lecteur fixe

F: - Lecteur amovible


+- Contenu de l'autorun : D:\autorun.inf

[AUTORUN]
ShellExecute=Info.exe protect.ed 480 480


--------------- [ Lecteur C ] ----------------

C: - Lecteur fixe


+- Listing des fichiers présents :

[05/08/2004 09:00][-rahs----] C:\ntdetect.com
[27/08/2006 13:38][-rahs----] C:\boot.ini
[27/08/2006 13:38][-rahs----] C:\hpqp.ini
[27/08/2006 13:38][-rahs----] C:\XP_TV.ini
[05/01/2009 12:36][--a------] C:\TCleaner.txt
[05/01/2009 12:36][--a------] C:\UsbFix.txt
[][] C:\hiberfil.sys
[][] C:\pagefile.sys

--------------- [ Lecteur D ] ----------------

D: - Lecteur fixe


+- Listing des fichiers présents :

[27/07/2001 13:07][---hs----] D:\AUTOEXEC.BAT
[25/07/2001 21:00][---hs----] D:\NTDETECT.COM
[30/11/2004 02:01][---hs----] D:\Info.exe
[09/01/2002 17:52][---hs----] D:\BOOT.INI
[09/01/2002 17:52][---hs----] D:\Desktop.ini
[09/01/2002 17:52][---hs----] D:\WINBOM.INI
[30/04/2004 05:01][---hs----] D:\Autorun.inf
[10/09/2002 07:21][---hs----] D:\Folder.htt
[28/07/2001 05:07][---hs----] D:\CONFIG.SYS
[28/07/2001 05:07][---hs----] D:\IO.SYS
[28/07/2001 05:07][---hs----] D:\MSDOS.SYS

--------------- [ Lecteur F ] ----------------

F: - Lecteur amovible


+- Listing des fichiers présents :


--------------- [ Registre / Startup ] ----------------

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Search Page"="https://www.bing.com/?FORM=TOOLBR&cc=fr&toHttps=1&redig=4527FFF1C12746FC9EDB535C75E80ECC"
"Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
CTFMON.EXE=C:\WINDOWS\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
ATIPTA="C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
SunJavaUpdateSched="C:\Program Files\Java\jre6\bin\jusched.exe"
HP Software Update=C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe
SynTPEnh=C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
QPService="C:\Program Files\HP\QuickPlay\QPService.exe"
eabconfg.cpl=C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
Cpqset=C:\Program Files\HPQ\Default Settings\cpqset.exe
RecGuard=C:\Windows\SMINST\RecGuard.exe
Reminder=C:\Windows\CREATOR\Remind_XP.exe
hpWirelessAssistant=C:\Program Files\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
TVPService="C:\Program Files\HP\TVPlay\TVPService.exe"
avgnt="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents=
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL=
Installed=1
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI=
Installed=1
NoChange=1
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS=
Installed=1

--------------- [ Registre / Mountpoint2 ] ----------------

Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0f1aa6e0-dd62-11db-85d2-0014a5b45faa}\Shell\AutoRun\command

--------------- [ Nettoyage des disques ] ----------------

Supprimé ! - [30/04/2004 05:01][---hs----] D:\autorun.inf
Supprimé ! - [10/09/2002 07:21][---hs----] D:\Folder.htt
Supprimé ! - [30/11/2004 02:01][---hs----] D:\info.exe

--------------- [ Resumé ] ----------------

-> /!\ Le resultat doit etre interprété par un spécialiste /!\

[05/08/2004 09:00][-rahs----] C:\ntdetect.com
[27/08/2006 13:38][-rahs----] C:\boot.ini
[27/08/2006 13:38][-rahs----] C:\hpqp.ini
[27/08/2006 13:38][-rahs----] C:\XP_TV.ini
[27/07/2001 13:07][---hs----] D:\AUTOEXEC.BAT
[25/07/2001 21:00][---hs----] D:\NTDETECT.COM
[09/01/2002 17:52][---hs----] D:\BOOT.INI
[09/01/2002 17:52][---hs----] D:\Desktop.ini
[09/01/2002 17:52][---hs----] D:\WINBOM.INI

--------------- ! Fin du rapport ! ----------------
0
Utilisateur anonyme
5 janv. 2009 à 18:29
Re,

Comment va ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Salvor Messages postés 17 Date d'inscription dimanche 4 janvier 2009 Statut Membre Dernière intervention 8 janvier 2009
5 janv. 2009 à 21:59
Ben le malware est toujours sur mon PC, j'ai neutralisé avec CCleaner les fenêtres d'alerte qu'il lançait régulièrement, et j'ai repéré le fichier et le dossier qu'il a créé au moment où je l'ai téléchargé (ils sont dans C:\Documents and Settings/All Users/Application Data/). Donc il ne me gêne plus, mais il est toujours là. Je me dit que je pourrais les supprimer manuellement, du coup, mais ça me semble trop simple, je me dit qu'il a du laisser des traces ailleurs dans l'ordinateur, ou qu'il est actif sans que je ne le sache. Donc je préfère attendre, je vais essayer de voir avec les gens qui s'occupent de la connexion Internet de ma résidence universitaire s'ils ont repéré quelque chose de suspect. Sinon, ben... je ne sais pas !

Je reposterai ici dès que j'ai du nouveau, s'il y en a. Si quelqu'un a des idées, je suis preneur ! J'ai peur de découvrir qu'en fait il est plus dangereux qu'il n'en a l'air !
0
Salvor Messages postés 17 Date d'inscription dimanche 4 janvier 2009 Statut Membre Dernière intervention 8 janvier 2009
7 janv. 2009 à 23:37
Re,

Finalement j'ai téléchargé Malewarebytes Anti-Malware, qui me l'a détecté et supprimé, mais pas complètement. Après, j'ai supprimé manuellement le dossier 1849328454 et le fichier 146A08F4.exe dans le dossier C:\Documents and Settings/All Users/Application Data/ , puis le dossier System Security dans le menu Démarrer. Puis j'ai refait un scan avast qui n'a rien détecté. Donc je pense en avoir fini avec ce malware, qui n'était pas si dangereux que ce que je craignais. S'il y a un problème, je le signalerai, mais je suis confiant. :D
0
Utilisateur anonyme
7 janv. 2009 à 23:48
Re,

Peu tu poster le rapport de malwarebyte.
0
Salvor Messages postés 17 Date d'inscription dimanche 4 janvier 2009 Statut Membre Dernière intervention 8 janvier 2009
8 janv. 2009 à 01:27
Voila :


Malwarebytes' Anti-Malware 1.32
Version de la base de données: 1625
Windows 5.1.2600 Service Pack 2

06/01/2009 22:22:45
mbam-log-2009-01-06 (22-22-45).txt

Type de recherche: Examen complet (C:\|D:\|F:\|)
Eléments examinés: 110788
Temps écoulé: 50 minute(s), 41 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\StartMenuLogOff (Hijack.StartMenu) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\All Users\Application Data\1849328454\308570914.exe (Rogue.SystemSecurity) -> Quarantined and deleted successfully.
C:\Documents and Settings\Etienne\Bureau\System Security.lnk (Rogue.SystemSecurity) -> Quarantined and deleted successfully.
0