Les Allergies
Alimentaires
Posez votre question Signaler

Virus Internet Security 2012 [Résolu]

Yrwana 10Messages postés 19 janvier 2012Date d'inscription 14 février 2012Dernière intervention - Dernière réponse le 14 févr. 2012 à 15:35
Bonjour,
Comme déjà plusieurs personnes ici je viens d'être investée par ce Virus Internet Security 2012. Le problème c'est qu'il me bloque l'accès à n'importe laquelle de mes applications et à internet. J'ai vu sur le forum que certains d'entre vous avaient déjà dépanné ceux qui ont eu le problème...
Je voulais savoir si un formatage et une réinstallation du système d'exploitation pouvait être une solution, certes radicale :), mais efficace et sûre... Ou bien s'il fallait suivre un processus particulier pour désinstaller complétement ce virus.
Merci de votre aide.
Lire la suite 

Virus Internet Security 2012 »

47 réponses
Réponse
+0
moins plus
Salut,

Télécharge RogueKiller : http://www.sur-la-toile.com/RogueKiller/
Lances en option 2 (Suppression).
Poste le rapport ici.

affiche les extensions de fichiers : http://www.commentcamarche.net/faq/825-afficher-les-extensions-et-les-fichiers-caches-sous-windows
Renomme RogueKiller.exe en RogueKiller.com

D'autres méthodes sont données sur ce lien, si tu n'arrives pas à le télécharger : http://forum.malekal.com/supprimer-les-rogues-scareware-t5472.html
Ajouter un commentaire
Réponse
+0
moins plus
Désolée pour le retard et merci pour ta réponse.
Je ne peux pas accéder à internet donc aucune possibilité pour moi de télécharger Roguekiller. Est-ce que tu me conseilles de le faire depuis un autre ordinateur à l'aide d'une clé usb ?
Malekal_morte-- 21 janv. 2012 à 13:49
oui pour la clef Usb.

Renomme le en rogueKiller.com
Yrwana- 21 janv. 2012 à 13:55
Ok j'ai finalement réussi à accéder à internet depuis mon poste. Comment je fais pour le renommer ?

Je viens de l'exécuter en option 2
Yrwana- 21 janv. 2012 à 13:56
Voici le rapport :

RogueKiller V6.2.4 [12/01/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
Demarrage : Mode normal
Utilisateur: Cécile Tesson [Droits d'admin]
Mode: Suppression -- Date : 21/01/2012 13:55:34

¤¤¤ Processus malicieux: 1 ¤¤¤
[SUSP PATH] smb.exe -- C:\Users\Cécile Tesson\AppData\Local\smb.exe -> KILLED [TermProc]

¤¤¤ Entrees de registre: 4 ¤¤¤
[HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
[FILEASSO] HKCR\.exe : (dkhz) -> REPLACED (exefile)

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [LOADED] ¤¤¤

¤¤¤ Infection : Rogue.AntiSpy-AH ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: +++++
--- User ---
[MBR] 8331df5439a4fc4402ee40d1a79e0d01
[BSP] 806d0d281ad56718290d8c6cc2eb94df : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] FAT16 [HIDDEN!] Offset (sectors): 63 | Size: 106 Mo
1 - [ACTIVE] NTFS [VISIBLE] Offset (sectors): 208896 | Size: 10737 Mo
2 - [XXXXXX] NTFS [VISIBLE] Offset (sectors): 21180416 | Size: 236529 Mo
3 - [XXXXXX] UNKNW [VISIBLE] Offset (sectors): 483151872 | Size: 2684 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1].txt >>
RKreport[1].txt
Ajouter un commentaire
Réponse
+0
moins plus
Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html

Passe le mot à tes amis !
Ajouter un commentaire
Réponse
+0
moins plus
Merci pour l'info je fais ça de suite.

Je viens d'afficher les extensions comme indiqué.
Qu'est-ce que je peux faire maintenant ?
Ajouter un commentaire
Réponse
+0
moins plus
Plus besoin pour les extensions maintenant que le faux antivirus a été enlevé.

Fais ça aussi pour voir :

* Télécharge http://oldtimer.geekstogo.com/OTL.exe sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

* Lance OTL
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
nslookup www.google.fr /c
CREATERESTOREPOINT

* Clique sur le bouton Quick Scan.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.

Ajouter un commentaire
Réponse
+0
moins plus
OLT.text > http://pjjoint.malekal.com/files.php?id=OTL_20120121_o8k11n13v12p14

Extra.text > http://pjjoint.malekal.com/files.php?id=OTL_Extras_20120121_w7j5g7x6r10

Merci
Ajouter un commentaire
Réponse
+0
moins plus
Relance OTL.
o sous Personnalisation, copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction, un rapport apparraitra, copie/colle le contenu ici:

:OTL
FF - prefs.js..sweetim.toolbar.previous.keyword.URL: http://search.babylon.com/?babsrc=toolbar2&q=
[2011/10/20 21:29:24 | 000,000,000 | ---D | M] (SweetIM Toolbar for Firefox) -- C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}
File not found (No name found) -- C:\USERS\CéCILE TESSON\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\S3BC9FH0.DEFAULT\EXTENSIONS\{EEE6C361-6118-11DC-9C72-001320C79847}
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {EEE6C35B-6118-11DC-9C72-001320C79847} - No CLSID value found.
[2012/01/16 20:13:34 | 000,007,996 | ---- | C] () -- C:\ProgramData\27108c45


* redemarre le pc sous windows et poste le rapport ici

~~

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html

Passe le mot à tes amis !
Ajouter un commentaire
Réponse
+0
moins plus
========== OTL ==========
Prefs.js: http://search.babylon.com/?babsrc=toolbar2&q= removed from sweetim.toolbar.previous.keyword.URL
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\META-INF folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\components folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\skin folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\locale\nl-NL folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\locale\it-IT folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\locale\fr-FR folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\locale\es-ES folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\locale\en-US folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\locale\de-DE folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\locale folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar\content folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome\sweetim-toolbar folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}\chrome folder moved successfully.
C:\Users\Cécile Tesson\AppData\Roaming\mozilla\Firefox\Profiles\s3bc9fh0.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847} folder moved successfully.
Registry value HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{EEE6C35B-6118-11DC-9C72-001320C79847} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{EEE6C35B-6118-11DC-9C72-001320C79847}\ not found.
C:\ProgramData\27108c45 moved successfully.

OTL by OldTimer - Version 3.2.31.0 log created on 01212012_145208
Ajouter un commentaire
Réponse
+0
moins plus
Il se passe quelque chose de curieux (j'avais aussi ce pb avec le virus). Quand je veux aller sur une page internet, parfois mon navigateur me renvoie vers une page dont l'adresse comme par Hooot.com... (je ne sais pas si c'est lié) à l'instant, je suis inscapable d'accéder à une page qui me permettrait d'installer un antivirus...
Ajouter un commentaire
Réponse
+0
moins plus
Sauvegarde tes documents importants.
A lire en entier.


Désactive les logiciels de protection (Antivirus, Antispywares)
En Général, cela se fait par un clic droit sur l'icône de ton antivirus en bas à droite et désactiver protection/agent ou autres.

ensuite :

Télécharge Combofix sUBs : http://download.bleepingcomputer.com/sUBs/ComboFix.exe et sauvegarde le sur ton bureau et pas ailleurs!

Double-clic sur combofix, accepte la licence d'utilisation et laisse toi guider.

Eventuellement, installe la console de récupération comme cela est conseillé

Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.
Si le rapport ne passe pas, envoie le sur ce site : http://pjjoint.malekal.com/
et donne le lien ici :)

Tu as le tutorial sur ce lien pour t'aider : http://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

PS : si Combofix ne se lance pas, renomme le fichier Combofix et retente.

Si pas mieux, tente en mode sans échec sans prise en charge du réseau : Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.

Si Combofix émet toujours une alerte sur l'antivirus : Si tu es en mode sans échec continue, si tu es en mode normal et que l'antivirus est bien désactivé. Continue.
Hébergement du rapport : Utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport, donne le lien pjjoint qui pointent vers ce rapport dans un nouveau message.


Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
Ajouter un commentaire
Réponse
+0
moins plus
Ok, si je sauvegarde sur un disque externe, est-ce que je risque de l'infecter ?
Yrwana- 7 févr. 2012 à 17:53
Le Cd de réinstallation oui
Malekal_morte-- 7 févr. 2012 à 17:54
Démarre dessus et fais une restauration du système ou une réparation.
Yrwana- 7 févr. 2012 à 17:56
Je vérifie ce soir mais il me semble que ça s'allume !
Ajouter un commentaire
Réponse
+0
moins plus
Bonsoir,

Ayant été victime de ce virus je l'ai rapidement éliminé de la façon suivante(il faut un autre PC pour cette méthode car tout est bloqué surl'infecté): j'ai créé un .bat dans lequel j'ai écrit la commande "taskkill /f /im isecurity.exe" et l'a mis sur l'ordinateur infecté. Je l'exécute: le processus du virus est tué. Ensuite on doit cherché l'exe coupable dans la machine la plupart du temps dans Users/../AppData/Roaming/isecurity.exe (accessible en console grace à "cd nom_du_dossier")
Et je le supprime une fois dans le dossier en question grâce à "del isecurity.exe"... j'ai regardé s'il était planifié ou en exécution automatique à chaque démarrage après ça mais non.
J'ai également supprimé tout ce qui porte le nom de isecurity coté registre (Executer >> regedit >> F3 (et tapez ensuite isecurity: une seule clé noramlement à supprimer) et tout remarche nikel.

Bonne chance.
gardiendelanuit- 7 févr. 2012 à 18:15
Je préfère faire moi même ce genre de chose que d'encombrer mon PC avec ces saletés qui "nettoie tout "(c'est vrai) mais qui dépose à coté leurs propres espions "commercial" ;)
Malekal_morte-- 7 févr. 2012 à 22:29
RogueKiller est pas commercial.
Il est developpé par un membre qui est sur ce forum.
Yrwana- 8 févr. 2012 à 09:43
J'ai démarré dessus, mais le même problème est apparu : au moment de demander mon mot de passer, ni mon cavier ni ma souris ne fonctionne.
Ajouter un commentaire
Réponse
+0
moins plus
et en mode sans échec ?
Ajouter un commentaire
Réponse
+0
moins plus
La même...
Ajouter un commentaire
Réponse
+0
moins plus
Alors restauration depuis le CD
ou réparation.
Ajouter un commentaire
Réponse
+0
moins plus
Mais comment je fais pour lancer le CD du coup ? Car même quand je le mets depuis el démarrage, je ne peux pas le démarrer à cause de cette hsitoire de mot de passe :(
Yrwana- 12 févr. 2012 à 13:40
Windows Vista réinstallé (en une seule partition). Tous les drivers sont OK.
Est-ce que le virus est toujours sensé être là ?

Merci.
Malekal_morte-- 12 févr. 2012 à 14:29
non, par contre faut que tu prennes l'habitudes de maintenir tes programmes à jour :

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html

Passe le mot à tes amis !
Yrwana- 12 févr. 2012 à 15:31
Ok merci beaucoup :)

Une dernière question, j'ai téléchargé AVG comme antivirus. Est-ce que tu me conseilles un logiciel supplémentaire (en plus de ceux indiqués dans les liens) ?

Encore merci !
Ajouter un commentaire
Réponse
+0
moins plus
salut !! ;)


@ Malekal_morte-

conseil lui update checker file hippo ;)

juste un ptit coup de main et non un reproche

merci et bon week end a tous ! ;)
Ajouter un commentaire
Réponse
+0
moins plus
J'ai téléchargé Secunia qui a l'air pas mal du tout !
daftcrack31- 14 févr. 2012 à 15:35
un peu merdique sécunia , update checker est mieux
Ajouter un commentaire
Ce document intitulé « Virus Internet Security 2012 » issu de CommentCaMarche (www.commentcamarche.net) est mis à disposition sous les termes de la licence Creative Commons. Vous pouvez copier, modifier des copies de cette page, dans les conditions fixées par la licence, tant que cette note apparaît clairement.
Dossier à la une
Passage au tout numérique : quel coût pour les particuliers ?