Demande d'aide sur Win32:Ramnit-B et VBS:ExeD

Résolu/Fermé
Muriel - 10 mars 2011 à 15:46
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 13 mars 2011 à 00:40
Bonjour,

Je me retrouve d'après avast avec 2 virus: Win32:Ramnit-B et VBS:ExeDropper-gen [Trj]. Ils sont en zone quarantaine mais j'aimerai m'en débarasser. Comment dois-je faire? Merci de votre aide.

Muriel

A voir également:

72 réponses

juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
12 mars 2011 à 19:29
Restaurer ton pc va relancer l'infection. Mais si tu veux, tu peux le faire et repasser dr web :P
1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
Modifié par Jeff le 24/04/2013 à 12:16
Désinstalle Avast 5 complètement : https://www.avast.com/fr-fr/uninstall-utility
La quarantaine va sauter.

Installe Avast 6 : http://www.commentcamarche.net/download/telecharger-151-avast

Pour les autres logiciels attaqués, ben ouais pas le choix... :\
.::. Membre Contributeur Commentçamarche .::.
1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
12 mars 2011 à 20:15
quand t auras mis avast 6 dis le moi ;)
1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
10 mars 2011 à 15:58
Salut Muriel,

T'as chopé l'un des pires virus... Faut espérer qu'on doive pas en arriver au formatage.

Le scan suivant peut être très long, c'est normal

▶ Télécharge Dr Web CureIt sur ton Bureau :

▶ Double clique <drweb-cureit.exe> et ensuite clique sur <Analyse>;

▶ Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
▶ Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
▶ De retour à la fenêtre principale : clique pour activer <Analyse complète>
▶ Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶ Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
▶ Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶ Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
▶ Ferme Dr.Web Cureit
▶ Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
▶ Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse

Bon courage.. et bonne chance ^^
0
Utilisateur anonyme
10 mars 2011 à 16:02
Salut Juju
Ramnit est en zone de quarantaine
Je vais suivre
Mauvais ce virus
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
10 mars 2011 à 16:03
Salut Jawaryinti
Oui mais... On peut s'attendre au pire avec lui
Content que tu sois là :)
++
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Bon d'abord merci de prendre le temps de m'aider.

J'ai donc fait ce que tu m'as indiqué et je ne peux finir le scan complet. J'ai un message d'erreur.

b889d_xp.exe - erreur d'application

L'instruction à 0x00aa0d29 emploie l'adresse mémoire 0x0361783e. La mémoire ne peut pas être en état 'read'.

Cliquez sur ok pour terminer le programme.

Puis nouvelle fenêtre et le début dit:

Attention lors du scan système des virus ont été détectés (RC=3221225477.)

Ensuite il me dit que le rapport se trouve sous un certain chemin sur C et drweb mais je n'ai que le logiciel sous drweb.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
10 mars 2011 à 19:57
Okey,

Tu sais redémarrer en mode sans échec ?

F8 quand ton pc démarre. Tu sélectionne Mode sans échec

Tu relance le docteur web :P
0
Voilà ce qu'il me donne.

Avast!-5[1].exe;C:\Documents and Settings\Asus\DoctorWeb\Quarantine;Trojan.StartPage.32448;Irréparable.Quarantaine.;
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 mars 2011 à 01:18
Okey

T'es en normal là donc ?

Nous allons effectuer un diagnostic de ton PC:
Télécharge ZHPDiag sur ton bureau :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
ou :
https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

▶ Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

▶ Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
▶ Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
▶ Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
http://pjjoint.malekal.com/

Si indispo:
http://www.cijoint.fr/
ou :
http://ww38.toofiles.com/fr/documents-upload.html
ou :
https://www.cjoint.com/
ou :
https://www.casimages.com/

▶ Tuto zhpdiag :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html


Hébergement de rapport sur pjjoint.malekal.com

▶ Rends toi sur pjjoint.malekal.com
▶ Clique sur le bouton Parcourir
▶ Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
▶ Clique sur le bouton Envoyer
▶ Un message de confirmation s'affiche (L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015 Copie le lien dans ta prochaine réponse.

@+
0
Voilà.

http ://pjjoint.malekal.com/files.php?id=dec18fd8b4118

J'ai rajouté un espace entre http et les : pour pouvoir poster l'url.
0
J'y pense, est-ce qu'il faut aussi la liste de ce qui est en quarantaine avec Avast?
0
Utilisateur anonyme
11 mars 2011 à 13:28
salut, je suis avec juju666 sur ton cas, en son absence, fais ce que je te demande:

DR WEB est supprimer par avast c'est ca?
0
Non non. Il apparait avec un trojan quand je fais l'analyse. Mais avast fonctionne.
0
Utilisateur anonyme
11 mars 2011 à 13:42
ok, essai de le télécharger ici: https://www.commentcamarche.net/telecharger/securite/7749-dr-web-cureit/

si il est toujours détécter par avast comme un trojan, désactive AVAST le temps de la désinfection.
0
J'ai déjà Dr Web, c'est pas le même ou je relance celui que j'ai - donné par Juju - en désactivant Avast?
0
Utilisateur anonyme
11 mars 2011 à 13:47
prends le mien, je sais pas d'ou juju666 sort son site de téléchargement, je connais pas (je dois me tromper mais dans le doute, prends le mien)

:)
0
afideg Messages postés 10517 Date d'inscription lundi 10 octobre 2005 Statut Contributeur sécurité Dernière intervention 12 avril 2022 602
Modifié par afideg le 11/03/2011 à 18:38
Salut 91300

Ta version française 5.00.3.04220 fait 15 Mo.
Celle de juju666 en Version 6.00 fait 55,5 Mo.et démarre en mode "Protection renforcée".
Et demande d'accepter une mise à jour.
0
Utilisateur anonyme
11 mars 2011 à 14:51
oui mais dans le doute, je trouvais cela plus sage. :)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 mars 2011 à 14:47
Salut,

Ma version vient du ftp de leur site web

@+
0
Utilisateur anonyme
11 mars 2011 à 14:50
va y continu hein :)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 mars 2011 à 14:59
pour ça faudrait que l'user réponde mouhahahahaha ^^
0
J'ai refait un scan rapide rien. Je refais un scan complet?

Dans le genre croise les doigts vu le temps que ça prend....
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 mars 2011 à 16:19
0
http ://pjjoint.malekal.com/files.php?id=c88384c62e1513
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 mars 2011 à 16:30
C'est quoi ça? C:\Pass.txt

Ce fix va cibler certains éléments non supprimés sur ton ordi:

▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

 O2 - BHO: Partner BHO Class [64Bits] - {83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} . (.Google Inc. - Partner application.) -- C:\ProgramData\Partner\Partner64.dll    
O4 - HKLM\..\Run: [Setwallpaper] c:\programdata\SetWallpaper.cmd (.not file.)
O43 - CFD: 09/09/2010 - 09:23:54 - [1516372] ----D- C:\ProgramData\Partner    
O64 - Services: CurCS - (.not file.) - 6000101305F99 (6000101305F99)  .(...) - LEGACY_6000101305F99
O64 - Services: CurCS - (.not file.) - 6000101306687 (6000101306687)  .(...) - LEGACY_6000101306687



▶ Puis Lance ZHPFix depuis le raccourci du bureau .

▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

▶ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

▶ Copie/Colle le rapport à l'écran dans ton prochain message

▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

Ensuite:

Nous allons réaliser une analyse complète de ton pc, en ligne:
Rends toi sur ce lien, avec Internet Explorer :


https://www.eset.com/

▶ Clique sur le carré vert "online scanner",
▶ Il recherchera ton navigateur pour voir s'il et compatible, une fois fait tu devras accepter les termes du contrat de licence, Accepte les
▶ Une fois acceptés tu pourras alors cliquer sur start, Il risque de te demander d'installer un contrôle Active X..Accepte le
▶Tu auras alors la page de paramètres d'analyse de l'ordinateur.Voici les paramètres à effectuer :

▶ ▶ Laisse cocher " Supprimer les menaces détectées "
▶ ▶ Coche la case " Analyser les archives "

▶ Clique sur le lien en bleu " Paramètre Avancés",

▶ Si elles ne sont pas cochées, coche ces cases :

▶ ▶ "Rechercher les applications potentiellement indésirables "
▶ ▶ "Rechercher les applications potentiellement dangereuses"
▶ ▶ "Activer la technologie Anti-Stealth (Anti-furtivité) "

▶ Décoche cette cases :

▶ ▶ utilisez des paramètres proxy manuel...

▶ une fois terminée, colle le rapport qui est stocké à cet emplacement :
C:\Program Files\EsetOnlineScanner\log.txt


/!\ Il se peut que le Scan soit très long /!\

@+
0
Rapport de ZHPFix 1.12.3257 par Nicolas Coolman, Update du 05/03/2011
Fichier d'export Registre : C:\ZHPExportRegistry-11-03-2011-16-43-23.txt
Run by Asus at 11/03/2011 16:43:23
Windows 7 Home Premium Edition, 64-bit (Build 7600)
Web site : htt p://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman @yahoo.fr

========== Clé(s) du Registre ==========
O2 - BHO: Partner BHO Class - {83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} . (.Google Inc. - Partner application.) -- C:\ProgramData\Partner\Partner64.dll => Clé non supprimée
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4}] => Clé supprimée avec succès
[HKCR\CLSID\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4}] => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - 6000101305F99 (6000101305F99) .(...) - LEGACY_6000101305F99 => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - 6000101306687 (6000101306687) .(...) - LEGACY_6000101306687 => Clé supprimée avec succès

========== Valeur(s) du Registre ==========
O4 - HKLM\..\Run: [Setwallpaper] c:\programdata\SetWallpaper.cmd (.not file.) => Valeur supprimée avec succès

========== Dossier(s) ==========
C:\ProgramData\Partner => Supprimé et mis en quarantaine

========== Fichier(s) ==========
c:\programdata\partner\partner64.dll => Supprimé et mis en quarantaine
c:\programdata\setwallpaper.cmd => Supprimé et mis en quarantaine


========== Récapitulatif ==========
5 : Clé(s) du Registre
1 : Valeur(s) du Registre
1 : Dossier(s)
2 : Fichier(s)


End of the scan

J'ai lancé l'autre, je transmets quand c'est fini. ^^
0