Au secours! Virus "Police nationale"

Résolu/Fermé
Alex178 - 10 déc. 2011 à 01:56
 SPY-CONTROL - 17 déc. 2011 à 18:52
Bonsoir,

Je viens de rentrer chez moi après avoir passé une bonne soirée avec des amis et voilà, je découvre que mon ordinateur est infecté par un virus qui a bloqué le compte administrateur et me fait apparaître une page de la part de soit-disant la "police nationale" et qui me demande de payer une amende à cause de contenus pédophiles (lol quoi! La grosse blague!!). J'ai pu aller sur le compte visiteur de mon ordinateur et j'ai fait un scan antivirus qui n'a rien donné. Je me suis donc connecté sur les forums et j'ai découvert que je n'étais pas le seul! J'ai lu ce qui se disait mais il y avait plein de trucs qui m'échappaient vu que je suis loin d'être un pro!! Pouvez-vous m'aider SVP?

Au passage, j'aimerai juste exprimer un peu ma colère!! ^^ C'est la première fois que ça m'arrive (alors que j'ai toujours eu internet chez moi, depuis mes 11 ans c'est à dire 99) et je suis vraiment choqué!! On vit dans un monde de loups, ça je le sais, mais là on ne peut même pas être tranquille chez nous.. C'est ouf! On cherche à tout prix à attenter à nos biens gratuitement (ben dans mon cas, un vieux ordi pourri : le seul objet de "valeur" chez moi), c'est vraiment abusé!! et énervant aussi!! =(

Bref bref, merci beaucoup de m'aider! =)
A voir également:

27 réponses

kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 10:38
Bonjour,

As tu accès à ton bureau (en mode normal ou sans échec) ?
Confirme moi que tu as toujours accès au net.

ps : édite ton message précédent afin de supprimer les adresses stp

A +
4
Bonjour,

Merci de m'avoir répondu.
Pour accéder à mon bureau (de la session administrateur donc, et non "invité"), j'ai dû utiliser le mode sans échec. J'ai toujours accès à internet.
Je ne sais pas comment modifier mon message précédent, comment faire?

PS: Je viens de me relire et je suis désolé pour la deuxième partie de mon premier message lol (c'est l'effet de l'alcool et je me voyais déjà travailler dur pour me payer un nouvel ordi!) =)

A+
0
C'est fait!! =)
Le premier rapport (OTL):
http://cjoint.com/?ALmadWXomyX
Et le deuxième (SecurityCheck):
http://cjoint.com/?ALmaeTmTbjN
1
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
12 déc. 2011 à 07:44
Bonjour,

1. Relance AdwCleaner en tant qu'administrateur
● Clique sur Désinstallation

2. Désinstalle ComboFix comme indiqué

3. Lance OTL
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Dans la partie "Personnalisation", copie/colle:

:commands
[clearallrestorepoints]

● Clique sur le bouton Correction.

4. Relance OTL en tant qu'administrateur
● Clique sur le bouton Purge outils
● Clique ensuite sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
Supprime les outils restants éventuellement sur ton Bureau

5. Tu peux garder Malwarebytes Anti-Malware comme logiciel complémentaire à ton antivirus et t'en servir contrôler ton PC avec un scan rapide de temps en temps sans oublier de le mettre à jour avant

6. Désinstalle/Réinstalle si tu t'en sers :

Google Toolbar for Internet Explorer
Google Desktop
Google Update Helper

7. Essayer de réparer l'intégrité des fichiers sous WinRe :
sfc /scannow /offbootdir=c:\ /offwindir=c:\windows
http://www.chantal11.com/2010/09/verifier-reparer-fichiers-systeme-sfc-scannow-console-winre-windows-7-vist/

== == == == == == == == == == == == == == == == == == == == == ==

les choses simples qui font la différence

Maintenir Windows à jour

Maintenir les logiciels à jour

Ne pas surfer en droits administrateurs

Ne pas installer n'importe quel logiciel sur son PC (surtout via des liens publicitaires), toujours se renseigner avant. Les télécharger dans la mesure du possible sur le site de l'éditeur. Éviter d'installer les diverses barres d'outils ou de recherches, etc....proposées lors de l'installation.

Bannir les sites à risques (pornographiques, etc...) et les comportements à risques (P2P, cracks, warez....)

Ne pas cliquer aveuglement sur des liens contenus dans les e-mails, les messageries instantanées, les réseaux sociaux, etc ...même si l'expéditeur est connu et à plus forte raison s'il est inconnu ou suspect.

Utiliser un navigateur alternatif et le sécuriser (par exemple Firefox avec des modules complémentaires comme AdBlock, Noscript, WOT, etc...)

== == == == == == == == == == == == == == == == == == == == == ==

La sécurité de son PC, c'est quoi ? (par Malekal)

== == == == == == == == == == == == == == == == == == == == == ==

Bonne continuation
1
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 14:07
Alex178,

● La plupart des infections nécessitent plusieurs outils et manipulations pour les supprimer complètement. Même si les symptômes disparaissent rapidement, il est préférable de terminer la procédure.
● N'utilise pas d'outil de désinfection de ta propre initiative, ne pas suivre également d'autres conseils afin de ne pas interférer sur la procédure en cours.
● Prends le temps de lire ce qui est demandé, ne te lance pas dans une manipulation que tu n'as pas compris.
● Héberge les rapports des outils sur https://www.cjoint.com/ ou http://pjjoint.malekal.com/ ou https://textup.fr/
● Je t'aide bénévolement, merci d'en tenir compte :)

== == == == == == == == == == == == == == == == == == == == == ==

1. Redémarre en mode sans échec avec prise en charge du réseau sur la session infecté.

2. Télécharge sur le bureau RogueKiller
Ferme toutes tes applications en cours
● Lance RogueKiller.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Lorsque demandé, tape 1 et valide.
● Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable), copie/colle le sur le forum.

Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois. Si vraiment cela ne passe pas (ça peut arriver), le renommer en winlogon.exe

A +
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Merci beaucoup!
Le rapport:

RogueKiller V6.1.12 [02/12/2011] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode sans echec avec prise en charge reseau
Utilisateur: Alexandre 2 [Droits d'admin]
Mode: Recherche -- Date : 10/12/2011 14:25:01

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 11 ¤¤¤
[SUSP PATH] HKCU\[...]\Run : yIrumcUIGGU.exe (C:\ProgramData\yIrumcUIGGU.exe) -> FOUND
[SUSP PATH] HKCU\[...]\Run : 27v8fveh.exe (C:\Users\Alexandre 2\AppData\Roaming\27v8fveh.exe) -> FOUND
[SUSP PATH] HKUS\S-1-5-21-2365377054-384896899-4185274622-1001[...]\Run : yIrumcUIGGU.exe (C:\ProgramData\yIrumcUIGGU.exe) -> FOUND
[SUSP PATH] HKUS\S-1-5-21-2365377054-384896899-4185274622-1001[...]\Run : 27v8fveh.exe (C:\Users\Alexandre 2\AppData\Roaming\27v8fveh.exe) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_ShowMyComputer (0) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_ShowSearch (0) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKCU\[...]\ClassicStartMenu : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
[HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
[HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> FOUND

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [NOT LOADED] ¤¤¤

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost


Termine : << RKreport[1].txt >>
RKreport[1].txt
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 14:39
re,

1. Relance RogueKiller.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Lorsque demandé, tape 2 et valide.
● Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable).

2. Télécharge l'utilitaire TDSSKiller (de Kaspersky) sur ton Bureau.

● Lance TDSSKiller.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur Start scan.
● Laisse l'outil balayer ton système sans l'interrompre et sans utiliser le PC.
Conserve l'action proposée par défaut par l'outil
- Pour TDSS.tdl2 : l'option Delete sera cochée.
- Pour TDSS.tdl3 ou TDSS.tdl4 : assure toi que Cure est bien cochée.
- Pour "Suspicious object" laisse sur "Skip"
- Attention pour Rootkit.Win32.ZAccess :
-- Choisir Cure pour les fichiers .sys et Delete pour le fichier .exe
● Clique sur Continue puis sur Reboot now si le redémarrage est proposé.
● Le rapport se trouve à la racine du disque principal : C:\TDSSKiller.n° de version_date_heure_log.txt

3. Héberge les 2 rapports sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
https://textup.fr/
Tu obtiendras 2 liens que tu me donneras dans ton prochain message afin que je puisse les consulter.

4. Merci de m'indiquer si tu as maintenant accès au démarrage normal

A +
0
Bonsoir j'ai eu le meme virus sur mon ordinateur j'ai suivi toutes les étapes que vous avez données mais lorsque tdsskiller a terminé le scan, il dit qu'il n'y a aucun virus. Est ce que je peux retourner sur ma session normalement ou est ce que je dois faire qqch d'autre ? Merci de ME R2PONDRE
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
13 déc. 2011 à 20:59
Bonsoir,

Merci de créer ton propre sujet si tu as besoin d'aide.

https://forums.commentcamarche.net/forum/virus-securite-7/new

A +
0
J'ai suivi toutes tes instructions mais je t'avoue que je me suis mêlé les pinceaux à un moment donné:
J'ai vérifié l'action proposée par défaut mais il n'y avait pas de TDSS.tdl"chiffre", sinon pour le reste, c'est bon. Je n'ai donc effectué aucun changement et ensuite je ne sais pas ce que j'ai fait en cherchant (je sais, c'est pas très sérieux =S) pour voir une sorte de scan recommencer et l'ordinateur redémarrer tout seul. Je suis maintenant sur la session infectée en mode démarrage normal. =)

Le premier rapport (RKreport)
http://cjoint.com/?ALkpaSBEtQD

Le deuxième rapport (TDSSkiller)
http://cjoint.com/?ALko17oX0OW

Merci encore, a+
0
Et j'espère que j'ai pas fait une gaffe!! =/
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 15:16
Alex178,

Des infections coriaces sur ton système.

1. Relance TDDSKiller et choisis "Cure" si l'option est disponible pour ce fichier :
MpKsld4a2446d.sys
● Clique sur Continue puis sur Reboot now si le redémarrage est proposé.
● Le rapport se trouve à la racine du disque principal : C:\TDSSKiller.n° de version_date_heure_log.txt

On va faire une analyse pour voir ce qu'il reste à faire.

2. Télécharge OTL (de OldTimer) sur ton Bureau.

Ferme toutes tes applications en cours

● Lance OTL.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● L'interface principale s'ouvre :
● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
● Coche la case également Tous les utilisateurs
Laisse tous les autres paramètres par défaut
● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

netsvcs 
msconfig 
safebootminimal 
safebootnetwork 
/md5start
volsnap.*
explorer.exe
winlogon.exe
userinit.exe
svchost.exe
MpKsld4a2446d.sys
/md5stop
%temp%\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s 
%APPDATA%\*.
%SYSTEMDRIVE%\*.exe 
%systemroot%\*. /mp /s 
%systemroot%\system32\*.dll /lockedfiles 
%systemroot%\Tasks\*.job /lockedfiles 
%systemroot%\system32\drivers\*.sys /lockedfiles 
%systemroot%\assembly\tmp\*.* /s 
hklm\system\CurrentControlSet\Control\Session Manager\SubSystems /s 
hklm\software\clients\startmenuinternet|command /rs
CREATERESTOREPOINT 

● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● 2 rapports vont s'ouvrir au format bloc-note :
OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
Ne les poste pas sur le forum, ils seraient trop long

3. Héberge les 3 rapports sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
https://textup.fr/
● Tu obtiendras 3 liens que tu me donneras dans ton prochain message.

A +

0
Oui, ça fait un moment que mon ordi est devenu bizarre, en fait très lent, je me doutais de la présence de quelques virus, mais pas le gros truc que j'ai découvert!! ^^

Mais juste une petite question pour être sûr : J'ai relancé TDSSkiller mais on ne me propose pas cure pour le fichier que tu m'as indiqué. On me propose soit skip (par défaut), soit copy to quarantaine ou Delete. Je choisis quoi?

Merci infiniment pour ta patience!!
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 15:29
Choisis copy to quarantine
Il faudra réinstaller cette application plus tard.

A +
0
C'est fait!! :) Je te passe les liens :

Le 1er rapport (TDSSkiller):
http://cjoint.com/?ALkqgo0RaBu

Le 2ème rapport (OTL):
http://cjoint.com/?ALkqhMHve15

Et enfin le 3ème (Extras):
http://cjoint.com/?ALkqiyXQiFs

Merci kalimusic!
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 18:59
Alex178,

1. Désinstalle ces logiciels indésirables ou adwares :

Widestream6 
Complitly   
FaceSmooch 
Hotspot Shield 2.04     
ShopperReports    

2. Désinstalle :

Java 6 Update 20 (version obsolète)
Microsoft Antimalware (l'infection l'a endommagé)

== == == == == == == == == == == == == == == == == == == == == ==

Sauvegarde tes documents les plus importants.

== == == == == == == == == == == == == == == == == == == == == ==

3. Télécharge ComboFix de sUBs sur ton bureau (et nulle part ailleurs ! ) en le renommant avant de l'enregistrer .exe

!! Ferme toutes tes applications en cours et désactive les protections résidentes de ton PC (Antivirus, Antispywares, Firewall, etc...) !!

Regarde attentivement ce tutoriel pour t'aider : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Si besoin, imprime ce dont tu auras besoin, car ensuite toutes les fenêtres doivent être fermés.

● Lance ComboFix
● Accepte la licence d'utilisation et laisse toi guider par le programme.
● Autorise ComboFix a se connecter à internet pour les mises à jour si besoin.
● Il est possible que l'outil est besoin de redémarre l'ordinateur.

!! Surtout ne rien faire et ne rien toucher pendant le travail de l'outil !!
(risque de plantage complet de l'ordinateur)

● A la fin ComboFix indique l'emplacement du rapport et l'ouvre spontanément.
● Héberge le rapport et donne moi le lien.

!! Réactive les protections résidentes de ton PC !!

Note : Le rapport se trouve normalement à la racine du disque: C:\ComboFix.txt

A +
0
Mission accomplie!! =) C'est naïf de ma part, mais je suis vraiment impressionné! Tout en lisant un livre, j'observais le logiciel lutter et je m'étais dit que c'était carrément une guerre contre les virus (le tout à l'image des hommes!!). ^^

J'ai désinstallé tous les logiciels que tu m'as demandé de supprimer à part Microsoft Antimalware que j'ai pas trouvé.
Je te passe le lien du dernier rapport : http://cjoint.com/?ALkv5wX1B53

J'ai juste une question qui n'a peut-être rien à voir : la barre de recherche babylon, de laquelle j'ai pas pu me débarrasser et qui n'a pas été éliminée, est bien néfaste??

Merci énormément pour ton aide! =)
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 23:01
re,

C'est pas fini, je prépare la suite.

Je vois dans les rapports McAfee, Norton, Pack Sécurité SFR, Microsoft Security Essentials, etc...
Quel est ton antivirus actif, celui que tu utilises ?

Babylon, c'est juste indésirable, c'est un bien moindre mal par rapport aux infections présentes sur le système. On va s'en occuper aussi mais je fais du plus grave au moins grave.

A +
0
C'est cool!! =D
Depuis hier, j'utilise Norton qu'on m'a filé. Juste avant, c'était Microsoft Security Essentials. Quant au pack sécurité SFR et McAfee, je ne les utilise plus depuis un bon moment (approximativement un an et demi pour le premier et 4 mois pour le deuxième).
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 23:29
Tu as la licence pour Norton ?
ou c'était pour dépanner ?
0
Une amie m'a passé hier ou plutôt aujourd'hui un CD de Norton AntiVirus 2008 jamais utilisé avec le "product Key", du coup c'est avec la licence. =)
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
10 déc. 2011 à 23:48
ok,

Norton version 2008, je sais pas si c'est vraiment une bonne idée.
Mais on fait avec jusqu'à la fin de la désinfection.

1. Désinstalle :

Microsoft Security Essentials
McAfee Security Scan Plus


2. Ouvre le bloc-note et copie/colle les instructions en citation :

DeQuarantine::      
C:\Qoobox\Quarantine\c\program files\Acer\Acer Bio Protection\PwdFilter.dll  

Folder::
C:\windows\system32\%APPDATA% 
C:\users\Alexandre 2\AppData\Local\217d5274  
  
DDS::
uStart Page = hxxp://search.babylon.com/home?AF=18173 

Firefox::     
FF - prefs.js: keyword.URL - hxxp://search.babylon.com/?babsrc=SP_&q={searchTerms}&mntrId=3003f48700000000000000ff9a76d2f2&tlver=1.4.35.10&    

SecCenter::    
{15414183-282E-D62C-CA37-EF24860A2F17}
{2D7AC0A6-6241-D774-E168-461178D9686C}
{AE20A067-0E14-D9A2-F087-D456FD8D65AA} 

● Sauvegarde le fichier sous le nom CFScript.txt impérativement sur ton Bureau.

!! Ferme toutes tes applications en cours et désactive les protections résidentes de ton PC (Antivirus, Antispywares, etc...) !!

● Fait un glissé/déposé du fichier sur l'icône de ComboFix.exe => img
● Patiente pendant le travail de l'outil et la création du rapport.

3. héberge le rapport et donne moi le lien

A +
0
C'est bon! =) Le rapport : http://cjoint.com/?ALlaFslfNW3
Je signale juste qu'en lançant le logiciel, il m'a dit que j'avais un antivirus et un antispywares actifs à savoir Windows Security Essentials que j'avais déjà désinstallé. J'ai continué la procédure malgré son avertissement vu que je ne trouvais WSE nulle part sur mon ordi!!
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 déc. 2011 à 01:06
Effectivement, ComboFix voit MSE encore installé mais ne voit pas Norton.
On continue :

1. Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
● Lance AdwCleaner
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur Suppression
● Patiente le temps du scan, accepte de redémarrer si l'outil le demande
● Le rapport doit s'ouvrir spontanément.

Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[S1].txt

2. Relance OTL
- Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Dans la section Rapport , coche Rapport minimal
Laisse tous les autres paramètres par défaut
● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● Après le balayage, un nouveau rapport OTL.txt va s'ouvrir au format bloc-note

3. Héberge les 2 rapports et donne moi les liens.

A +
0
Et voilà!! =)
Le 1er rapport (AdwCleaner) : http://cjoint.com/?ALlbFNj59Jj
Et le 2ème (OTL) : http://cjoint.com/?ALlbHl1aDdS
A+
0
Ah oui j'ai oublié de te dire que pendant l'analyse d'OTL, Norton m'a signalé à deux reprises une attaque de "Trojan.Paccyn!inf". Je me suis dit qu'il y avait peut-être un lien.. =) Voili voilou!!
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 déc. 2011 à 09:26
Bonjour,

Il faudrait m'indiquer le nom et l'emplacement du fichier qui a alerté Norton.

1. Relance OTL
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Dans la partie "Personnalisation", copie/colle le texte hébergé ici
● Clique sur le bouton Correction.
● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
● Accepte en cliquant sur OK.
● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

Tu peux le retrouver le fichier à la racine du disque : C:\_OTL\MovedFiles (Vérifie la date si besoin : jjmmaaaa_xxxxxxxx.log)

2. Télécharge MBAM et installe le selon l'emplacement par défaut.
(l'essai de la version pro est facultative)

● Effectue la mise à jour et lance Malwarebytes' Anti-Malware
● Clique dans l'onglet du haut "Recherche"
● Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
● Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

A la fin de l'analyse, si MBAM n'a rien trouvé :

● Clique sur OK, le rapport s'ouvre spontanément

Si des menaces ont été détectées :

● Clique sur OK puis "Afficher les résultats"
● Choisis l'option "Supprimer la sélection"
● Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
● Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
● Sinon le rapport s'ouvre automatiquement après la suppression.

3. héberge les rapports et donne moi les liens.

A +
0
Bonsoir Kalimusic,

Lors de la correction effectué par OTL, Windows m'a informé qu'il a fermé le logiciel car il ne répondait plus et qu'il a cessé de fonctionner. L'ordi s'est ensuite planté. J'ai donc redémarré manuellement l'ordinateur. Ce qui donne un premier rapport :
http://cjoint.com/?ALlqDeB8rvb
J'ai alors relancé la procédure et tout s'est passé normalement, ce qui donne un deuxième rapport d'OTL :
http://cjoint.com/?ALlqGNn7Y6U

Quant à l'alerte de Norton, je ne pourrai pas te donner ces informations car je ne sais pas comment faire.. =S

Je te file le rapport de MBAM (je signale juste que l'ordi s'est planté après le redémarrage) :
http://cjoint.com/?ALluY62QxGs

Merci pour tout ce que tu fais! =)
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 déc. 2011 à 21:22
Alex178

As tu as toujours des alertes de Norton ou pas ?

1. Vérifie l'intégrité des fichiers système de Vista avec la commande sfc /verifyonly
http://www.vista-xp.fr/forum/topic346.html

2. Relance OTL
- Sous Vista/Seven : clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Dans la section Rapport , coche Rapport minimal
Laisse tous les autres paramètres par défaut
● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● Après le balayage, un nouveau rapport OTL.txt va s'ouvrir au format bloc-note.

3. Télécharge Security Check (by screen317 ) sur ton Bureau.

● Lance SecurityCheck.exe
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Continue en appuyant sur une touche et patiente pendant l'analyse
● Le rapport checkup.txt doit s'ouvrir spontanément à la fin du scan.
● Copie/colle le rapport dans ton prochain message.

4. Héberge les rapports et donne moi les liens.

A +
0
Je ne peux pas accéder au site de vista-xp (http://www.vista-xp.fr/forum/topic346.html), on m'affiche ça : "Not Found : The requested URL /forum/maps/ was not found on this server". J'ai essayé de passer par google mais en vain. Je passe directement à la deuxième étape?
Dans l'historique de Norton, je vois plusieurs attaques du même trojan, la dernière remonte à 17h05 (je n'étais pas devant l'ordi à ce moment-là). Norton les a écarté/supprimé (removed) d'après l'historique.
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 déc. 2011 à 22:03
Le site est pourtant accessible pour moi, et celui là ?
http://www.aidewindows.net/vista/sfc.php

Le nom du trojan mis en quarantaine stp ?

A +
0
Celui-là est accessible, merci! =)

Le nom du trojan est Trojan.Paccyn!inf
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
11 déc. 2011 à 22:30
Désolé, je me suis mal exprimé mais c'est le nom du fichier désigné comme étant un Trojan.Paccyn!inf qu'il me faut. Et surtout son emplacement sur le DD

A +
0
J'ai cherché dans les détails de l'historique le nom du fichier mais j'ai rien trouvé, sûrement parce que je ne sais pas le faire. J'ai juste pu relever ces emplacements (je ne sais pas à quoi ils correspondent, c'est dans les "submission details") :
c:\msl-3372-2
c:\program files\google\update\1.3.21.79\googlecrashhandler.exe
c:\qoobox\quarantaine\c\program files\acer\acer bio protection\basvc.exe.vir
c:\qoobox\quarantaine\c\program files\acer\empowering technology\edatasecurity\x86\edsservice.exe.vir

Concernant la première étape, il y a des violations d'intégrité. J'ai passé à la phase 2 (scan now) et les fichiers endommagés n'ont pas pu être réparés. Est-ce que je passe à la 3ème phase (utilisation du fichier CBS) qui a l'air un peu compliquée?
0