Virus (?) conime.exe et ctfldr.exe

Résolu/Fermé
Nolan - 10 mars 2013 à 14:06
 Nolan - 14 mars 2013 à 23:32
Bonjour,

Voilà depuis plus d'une semaine j'ai deux programmes qui s'ouvrent d'eux-mêmes sur mon ordinateur, même quand je les referme (et pas seulement au démarrage). Il s'agit de conime.exe, nommé eMule dans le gestionnaire des processus, et ctfldr.ExE, nommé "Ares p2p for Windows". Le souci, c'est que je n'ai aucun de ces deux logiciels installés sur mon ordinateur, et que je ne peux pas donc les éradiquer. Malgré une analyse complète par l'antivirus Security Essentials, rien n'y fait.

Autre problème, peut-être lié : le Pare-feu Windows ne veut plus se lancer. J'ai comme erreur : "Le Pare-feu Windows ne peut pas modifier certains de vos paramètres. Code d'erreur 0x8007050a". J'ai même essayé de démarrer le service manuellement, impossible.

C'est pourquoi je fais appel à votre aide, si possible bien sûr, pour m'aider à résoudre ces problèmes plutôt embêtants.

Merci beaucoup d'avance,
Nolan

30 réponses

juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
12 mars 2013 à 13:59
Bonjour Nolan, j'espère que tu vas bien.

On va achever ses petits pions avec ce dernier script et ensuite on utilisera un scanner généraliste.


__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui est entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

ClearJavaCache::

File::
c:\users\Public\{63CEEF46-6FE5-49fc-8FB6-244CA0EE3E75}.pif
C:\Users\Nolan\AppData\Local\Temp\5a73cd58.exe
C:\Users\Nolan\AppData\Local\Temp\_132deb6_.ocx
C:\Users\Nolan\AppData\Local\Temp\_132deb6_.msi

Folder::
C:\Users\Public\AppData\eMuleMorphXT
C:\Users\Public\AppData\Aobj
------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix comme ceci : Illustration

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt

A+
0
Voilà le rapport :
https://forums-fec.be/upload/www/?a=d&i=5914854494

PS : j'ai essayé de poster son contenu directement mais apparemment mon langage n'était pas correct, je te laisse deviner pourquoi :x
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
13 mars 2013 à 06:32
Salut Nolan,

Heu :x oui en effet je comprends ... et je comprends mieux pourquoi ça s'accrochait autant également ...
En gros ton PC faisait partie d'un botnet (un réseau de PC) pour l'échange en P2P de fichiers pédopornographiques. A ta place j'irais dès que possible déposer une main courante voir même une plainte contre X à la gendarmerie pour ne pas t'attirer de soucis.

L'infection est arrivé par le P2P justement, à toi de voir si tu continue ou pas cette pratique. Un peu de lecture à ce sujet : https://forum.malekal.com/viewtopic.php?t=3208&start=

~~

Comme promis le scan généraliste :

▶ Télécharge et installe Malwarebytes' Anti-Malware (MBAM).

▶ Exécute-le. Accepte la mise à jour.

▶ Sélectionne "Exécuter un examen complet"
▶ Clique sur "Rechercher"
▶ L'analyse démarre, le scan est relativement long, c'est normal.

A la fin de l'analyse, un message s'affiche :

Citation :

L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.

▶ Clique donc sur Afficher les résultats.
▶ Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection, MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse : ferme le.

Si MBAM demande à redémarrer le pc : ▶ fais-le.

Au redémarrage, relance MBAM, onglet "Rapport/Logs", copie/colle celui qui correspond à l'analyse effectuée.

Bonne journée.
0
Salut,

Voilà le rapport :
Malwarebytes Anti-Malware 1.70.0.1100
www.malwarebytes.org

Version de la base de données: v2013.03.10.07

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
Nolan :: NOLAN-PC [administrateur]

13/03/2013 13:23:45
mbam-log-2013-03-13 (13-23-45).txt

Type d'examen: Examen complet (C:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 571111
Temps écoulé: 2 heure(s), 9 minute(s), 29 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)


En ce qui concerne l'envoi de fichiers illégaux, je vais déposer une main courante, je ne préfère pas avoir d'ennuis.

Merci, Nolan
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
13 mars 2013 à 17:15
Re Nolan,

Oui c'est préférable tout de même, et au pire tu peux même donner le lien de la discussion.

Comment se porte le PC maintenant ?

Relance OTL, clique sur Analyse rapide, et envoie le lien du rapport hébergé.
On va finaliser.

A+
0
Je n'ai plus de problème avec ce fichu virus, il ne se relance plus et les fichiers ne réapparaissent plus, merci beaucoup :)

Par contre je ne me souviens pas que tu m'aies fait téléchargé OTL précédemment, c'est une erreur ou je dois le télécharger ?

Nolan
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
13 mars 2013 à 18:38
Ah oui pardon on a utilisé ZHPDiag :)

Relance ZHPDiag coche tout au tournevis, clique sur la loupe et héberge le rapport ;)
0
Voilà :
https://forums-fec.be/upload/www/?a=d&i=7084045248

Nolan
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
13 mars 2013 à 23:16
Re Nolan,

Bien on va finaliser.

Copie ce texte :

[HKCU\Software\PopCap]   
O43 - CFD: 04/03/2012 - 17:33:55 - [30,809] ----D C:\ProgramData\PopCap Games 
[MD5.00000000000000000000000000000000] [APT] [{256765E4-77AA-4494-9770-72556F85A3CC}] (...) -- C:\Users\Nolan\Downloads\STARGATE.COLLECTIONS.TRUEFRENCH.DVDRIP.DIVX.DRAGON__NOIR.DZFR-TEAM\STARGATE_SGC.exe (.not file.)   [0]    
[MD5.00000000000000000000000000000000] [APT] [{ED7A1B6E-D230-413D-BF78-FB262E636354}] (...) -- C:\Users\Nolan\Downloads\setup-2.9.4389.exe (.not file.)   [0]
[HKCU\Software\YahooPartnerToolbar]  
O69 - SBI: SearchScopes [HKCU] {24CD0F9C-CD6B-429A-BC81-294435B55E1D} - (Ask Search) - http://www.search.ask.com/?o=10148&l=dis    
[HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\HssSrv] 
EMPTYTEMP
EMPTYCLSID


Lance ZHPFix avec un clic droit -> exécuter en tant quadministrateur.
Normalement le texte copié apparait, sinon colle-le.
Clique sur le bouton GO, confirme le nettoyage.
Poste le rapport qui apparait en fin de nettoyage.

~~

Passe un coup de delfix en cochant toutes cases : https://www.commentcamarche.net/telecharger/securite/7111-delfix/

~~

Installe Malwarebyte's Anti-Malware : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Fais des scans réguliers avec, il est efficace.

~~

Sécurise ton PC !

Un exploit sur site web permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
https://www.commentcamarche.net/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite

https://forum.malekal.com/viewtopic.php?t=15960&start=

Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web


Passe le mot à tes amis !

~~

Filtrer les PUPs/Adwares les plus fréquents avec HOSTS Anti-PUPs/Adwares : http://www.malekal.com/2012/01/10/hosts-anti-pupsadware/

~~

Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html

Bonne lecture et n'oublie pas d'indiquer que ton sujet est résolu :)

Prudence sur le net à l'avenir.

Bonne soirée
0
Salut,

Voici le rapport :
Rapport de ZHPFix 2013.3.9.1 par Nicolas Coolman, Update du 9/03/2013
Fichier d'export Registre : 
Run by Nolan at 14/03/2013 23:30:07
High Elevated Privileges : OK
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)

Corbeille vidée

========== Clé(s) du Registre ==========
ABSENT Key: HKCU\Software\PopCap
ABSENT Key: HKCU\Software\YahooPartnerToolbar
ABSENT SearchScopes :{24CD0F9C-CD6B-429A-BC81-294435B55E1D}
ABSENT Key: HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\HssSrv

========== Dossier(s) ==========
Aucun dossiers CLSID Local utilisateur vide

========== Fichier(s) ==========
SUPPRIME Temporaires Windows

========== Tache planifiée ==========
ABSENT Task: {256765E4-77AA-4494-9770-72556F85A3CC}
ABSENT Task: {ED7A1B6E-D230-413D-BF78-FB262E636354}


========== Récapitulatif ==========
4 : Clé(s) du Registre
1 : Dossier(s)
1 : Fichier(s)
2 : Tache planifiée


End of clean in 00mn 05s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 14/03/2013 02:19:40 [37936]
C:\ZHP\ZHPFix[R2].txt - 14/03/2013 23:30:08 [1068]


C'est noté pour tes remarques. Je passe le sujet en résolu.
Merci encore pour ton aide ;)

Nolan
0