Mon pc est infecté par les virus de type win32:Zaccess-PB et +

Résolu/Fermé
jp lucky - 8 mai 2013 à 21:20
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 - 11 mai 2013 à 19:27
Bonjour,

Mon Pc est à priori infecté par 4 ou 5 virus , pourtant, j'ai avast (version gratuite) et j'ai réalisé la procédure mentionnée sur votre site pour désinfecter avec le soft malwarebytes; mais rien n'y fait, les virus ressurgissent et se propagent... comment procéder pour éliminer ces malwares ?

je joins le fichier de Malwarebytes, et je tiens à dispo ceux de OTL et ZHP

Merci pour votre aide à venir

ps : malwarebytes a beau supprimer les virus, ils reviennent

les virus seraient :
win32:trojan-gen
win32:malware-gen
win32:ZAccess-PB ( le plus actif !)
win32:sirefef-PL
_________

Malwarebytes Anti-Malware (Essai) 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2013.05.08.04

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 8.0.7601.17514
jp :: ASUS [administrateur]

Protection: Activé

08/05/2013 20:47:58
MBAM-log-2013-05-08 (20-55-13).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 266490
Temps écoulé: 5 minute(s), 23 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 22
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz1CFA.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz2054.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz33B0.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz41EB.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz51AA.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz5DBB.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz61D8.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz62C1.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz67B5.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz7DEC.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz843A.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz930B.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trz9FB.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzB13A.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzBF23.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzC5C7.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzCADF.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzD76F.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzDAF7.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzE137.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzEB1A.tmp (Rootkit.0Access) -> Aucune action effectuée.
C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U\trzEE46.tmp (Rootkit.0Access) -> Aucune action effectuée.

(fin)
_________



A voir également:

21 réponses

2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
8 mai 2013 à 21:25
Salut,

Pourrais-tu poster ZHPdiag ?

Merci,

Gabriel.
0
jp lucky Messages postés 3 Date d'inscription mercredi 8 mai 2013 Statut Membre Dernière intervention 9 mai 2013 1
9 mai 2013 à 12:17
Bonjour

Voici le lien vers le fichier combofix qu'un autre membre m'a demandé et que j'ai lancé



https://www.cjoint.com/?3Ejl763tnfz

rem : Je dois relancer un ZHPdiag ?

merci
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 12:49
Salut,

Ok pour ComboFix.
Oui, poste moi le dernier ZHPdiag que tu as fait (en l'hébergeant aussi).

Dis moi si tu veux que je te donne la procédure.

@+

Gabriel.
0
et voici le dernier fichier ZHPdiag que je viens de lancer :

http://cjoint.com/?3EjnUA92qno

j'ai désintallé avast au profit de Avira
et supprimer également malewarebytes

j'ai installé également ccleaner : celui ci me donne beaucoup de fichiers en erreurs sur la base registre. Ne sachant pas à quoi cela correspond , je n'ai rien fait (pas de réparation)

merci,
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 14:02
Re,

Bien.
Non, garde Malwarebytes', il est efficace, tu peux faire régulièrement des scan (je t'en dirait plus lors de la finalisation).
Ok pour Avast et Avira, si tu le préfères, tant mieux. :)

Ccleaner, laisse le de côté pour l'instant, on s'en occupera également lors de la finalisation.

- Télécharge sur le bureau RogueKiller (par tigzy).
- Quitte tous les programmes en cours.
- Lance RogueKiller.exe
- Attends la fin du Prescan...
- Clique sur Scan.
- À la fin du scan, clique sur Rapport et copie/colle le contenu dans ta prochaine réponse.

Aide en vidéo : https://www.youtube.com/watch?v=YuwS6dMAYvQ&feature=youtu.be

Si tu as des questions, n'hésite pas à les poser !

@+

Gabriel.
0
et voici le rapport de RogueKiller :

RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
Site Web : http://www.sur-la-toile.com/RogueKiller/
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
Demarrage : Mode normal
Utilisateur : jp [Droits d'admin]
Mode : Recherche -- Date : 09/05/2013 16:15:59
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 0 ¤¤¤

¤¤¤ Entrees de registre : 4 ¤¤¤
[HJPOL] HKLM\[...]\System : DisableRegistryTools (0) -> TROUVÉ
[HJPOL] HKLM\[...]\Wow6432Node\System : DisableRegistryTools (0) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FOLDER] U : C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U --> TROUVÉ
[ZeroAccess][FOLDER] L : C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\L --> TROUVÉ
[ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_32\Desktop.ini [-] --> TROUVÉ
[ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_64\Desktop.ini [-] --> TROUVÉ

¤¤¤ Driver : [NON CHARGE] ¤¤¤

¤¤¤ Infection : ZeroAccess ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts

127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: ST350041 8AS SATA Disk Device +++++
--- User ---
[MBR] d1ca88fa465584355f1ce10e2f3b020f
[BSP] 6e8b08dfb5b3b086bd42615447cab62e : Windows 7/8 MBR Code
Partition table:
0 - [XXXXXX] FAT32 (0x1b) [HIDDEN!] Offset (sectors): 2048 | Size: 10240 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20973568 | Size: 81920 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 188745728 | Size: 384778 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1]_S_09052013_161559.txt >>
RKreport[1]_S_09052013_161559.txt

-------
à priori j'ai encore le virus Zero Acess
Roguekiller a ouvert une fenetre du navigateur avec à priori un tuto sur son blogspot
merci pour la suite à donner
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 16:31
Re,

Oui ZeroAccess est toujours là.

- Quitte tous les programmes en cours.
- Relance RogueKiller.exe.
- Attends la fin du Prescan...
- Clique sur Scan.
- À la fin du scan, clique sur Suppression.
- Patiente...
- À la fin de la suppression, clique sur Rapport et copie/colle le contenu dans ta prochaine réponse.

Aide en vidéo : https://www.youtube.com/watch?v=v83OWU-Frvs&feature=youtu.be

Si tu as des questions, n'hésite pas à les poser !

@+

Gabriel.
0
et ici, le rapport après le clic sur "suppression" :

RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
Site Web : http://www.sur-la-toile.com/RogueKiller/
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
Demarrage : Mode normal
Utilisateur : jp [Droits d'admin]
Mode : Suppression -- Date : 09/05/2013 16:44:11
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 0 ¤¤¤

¤¤¤ Entrees de registre : 3 ¤¤¤
[HJPOL] HKLM\[...]\System : DisableRegistryTools (0) -> SUPPRIMÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REMPLACÉ (0)
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤
[ZeroAccess][FOLDER] ROOT : C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\U --> SUPPRIMÉ
[ZeroAccess][FOLDER] ROOT : C:\Windows\Installer\{0aa4304e-7d09-68a8-0c17-afc2d4f71a43}\L --> SUPPRIMÉ
[ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_32\Desktop.ini [-] --> SUPPRIMÉ
[ZeroAccess][FILE] Desktop.ini : C:\Windows\Assembly\GAC_64\Desktop.ini [-] --> SUPPRIMÉ

¤¤¤ Driver : [NON CHARGE] ¤¤¤

¤¤¤ Infection : ZeroAccess ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts

127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: ST350041 8AS SATA Disk Device +++++
--- User ---
[MBR] d1ca88fa465584355f1ce10e2f3b020f
[BSP] 6e8b08dfb5b3b086bd42615447cab62e : Windows 7/8 MBR Code
Partition table:
0 - [XXXXXX] FAT32 (0x1b) [HIDDEN!] Offset (sectors): 2048 | Size: 10240 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20973568 | Size: 81920 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 188745728 | Size: 384778 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[3]_D_09052013_164411.txt >>
RKreport[1]_S_09052013_161559.txt ; RKreport[2]_S_09052013_164301.txt ; RKreport[3]_D_09052013_164411.txt

_____

cdt
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 17:17
Re,

- Télécharge TDSSKiller : https://support.kaspersky.com/downloads/utils/tdsskiller.zip

- Lance-le (Utilisateurs de Vista/Seven => Clique droit puis "Exécuter en tant que administrateur")

L'outil va télécharger automatiquement la dernière version de TDSSKiller.

- Clique sur "Start Scan".

Patiente pendant le scan. À la fin de l'analyse, appuie sur Report (en haut à droite du logiciel). Un rapport va s'ouvrir.

- Copie/Colle son contenu dans ta prochaine réponse sur le forum.

Note : Le rapport se trouve également sous C:\tdsskiller.txt.

Si TDSS.tdl2 est détecté l'option delete sera cochée par défaut.
Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.
Si TDSS.tdl4 (\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.
Si Suspicious file est indiqué, laisse l''option cochée sur Skip
Si Rootkit.Win32.ZAccess est détecté règle sur "cure" en haut, et "delete" en bas.

Aide en vidéo : https://www.youtube.com/watch?v=-JhW3Okri0Y&feature=youtu.be

Si tu as des questions, n'hésite pas à me les poser !

@+

Gabriel.
0
voici le rapport de TDSKiller :

http://cjoint.com/?3EjrFTNWexh

je n'ai pas eu d'option possible par rapport aux "TDSS, suspicious et rootkit"
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 17:39
Re,

Ok. Redémarre le PC puis ouvre Malwarebytes', mets le à jour (onglet mise à jour) et fais un examen complet sur tous les disques.
Poste moi le rapport.

@+

Gabriel.
0
ré examen complet effectué :
http://cjoint.com/?3EjtmL0vcTI

par contre, lors du scan par malerbytes, avira s'est déclenché est a trouvé ...189 virus dans un dossier nommé qoboz a la racine du disque dur, j'ai suivi le conseil de avira : "supprimer"
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 19:16
Re,

Bien.
As-tu le rapport de Avira ?

Redémarre ton PC, puis fais moi un nouveau rapport ZHPdiag.

Merci,

Gabriel.
0
rapport avira : http://cjoint.com/?3Ejt1pmrT1F

et zhpdiag : http://cjoint.com/?CEjt1V6e1Qd

ras lors de ces manip
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 20:00
Re,

Ok.
Tu peux juste faire une nouvelle recherche avec RogueKiller ?

Merci,

Gabriel.
0
et hop :

RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
Site Web : http://www.sur-la-toile.com/RogueKiller/
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
Demarrage : Mode normal
Utilisateur : jp [Droits d'admin]
Mode : Recherche -- Date : 09/05/2013 20:04:06
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 0 ¤¤¤

¤¤¤ Entrees de registre : 0 ¤¤¤

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [NON CHARGE] ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts

127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: ST350041 8AS SATA Disk Device +++++
--- User ---
[MBR] d1ca88fa465584355f1ce10e2f3b020f
[BSP] 6e8b08dfb5b3b086bd42615447cab62e : Windows 7/8 MBR Code
Partition table:
0 - [XXXXXX] FAT32 (0x1b) [HIDDEN!] Offset (sectors): 2048 | Size: 10240 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 20973568 | Size: 81920 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 188745728 | Size: 384778 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1]_S_09052013_200406.txt >>
RKreport[1]_S_09052013_200406.txt



ca a l'air bon ? ... je peux bientôt crier victoire ?
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 20:07
Re,

On a bientôt finit oui. :)

Plus de traces de Zaccess ?

Fais une analyse complète avec ton antivirus.

(Ce n'est pas terminé pour autant :) )

@+

Gabriel.
0
et voila enfin le rapport complet :
http://cjoint.com/?3EjwlEIuRBG

pas vu de traces de Zaccess , je crois , pas sûr
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
9 mai 2013 à 22:35
Re,

Bien.

Rends-toi sur cette page
Clique sur "Choose File"
Vas sur ton disque chercher ce fichier à cet emplacement :

C:\Windows\MBR.exe

Clique ensuite sur le bouton "Scan It".

Patiente le temps de l'analyse qui dépend de la taille du fichier.

Une fois celle-ci terminée, apparaît le rang de détection (Detection Ratio).

Communique-le dans ta prochaine réponse sur le forum et communique en même temps le lien de la page VirusTotal en le copiant dans la barre d'adresse et en le collant dans ta prochaine réponse.

Puis fais de même pour celui-ci : C:\Windows\PEV.exe

@+

Gabriel.
0
Bonjour

Me re-voila , après avoir eteint hier soir mon ordi, ce matin en le rallumant j'ai procédé aux controles suivants avant de lancer l'étape que tu as présenté ci dessus.

1 ZHPdiag : http://cjoint.com/?CEklsdvsX0G


2 RogueKiller : http://cjoint.com/?CEklsMKq8an


3 Avira : http://cjoint.com/?CEkltkAGiv4


J'ai fait cela pour vérifier à nouveau (car windows a fait des mises à jour lors de la fermeture du pc hier soir)

puis je lancer l'étape que tu évoques ci dessus ?
merci
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
10 mai 2013 à 11:48
Salut,

Oui bien sûr tu peux faire ce qui est ci-dessus. :)

@+

Gabriel.
0
voici le rapport sur les 2 fichiers :
1/46

https://www.virustotal.com/en/file/ff14a83caafe2c941e29e9d177a876d72aed865571d8518f24d9ea265222741e/analysis/


1/46

https://www.virustotal.com/en/file/ae0f5cc54e4b133df66a54572a7ce52faff11f8fd0caeab088aad3699d6ec924/analysis/
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
10 mai 2013 à 12:07
En fait là ce sont des analyses précédentes (elles datent de y'a 23 heures) sur des fichiers similaires de d'autres utilisateurs.
Pourrais-tu refaire en faisant une nouvelle analyse ? Pour ce, tu cliques sur Reanalyse.

@+

Gabriel.
0
1/46 aussi pour les deux
cela a effectivement lancé une analyse :

https://www.virustotal.com/fr/file/ff14a83caafe2c941e29e9d177a876d72aed865571d8518f24d9ea265222741e/analysis/1368181503/

https://www.virustotal.com/fr/file/ae0f5cc54e4b133df66a54572a7ce52faff11f8fd0caeab088aad3699d6ec924/analysis/1368181679/
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
10 mai 2013 à 12:42
Re,

Ok.

- Copie les lignes qui sont à l'intérieur de ce lien (Ctrl + A puis Ctrl + C) : https://dl.dropboxusercontent.com/u/32869654/Pour%20jp%20lucky.txt


- Ouvre ZHPfix, icone seringue (Vista/7/8 : "Exécuter en tant qu'administrateur").
- Colle les lignes helpers si elles ne sont déjà présentes. Pour ce, clique sur la balise document (Coller le presse papier), à droite de l'appareil photo.
- Clique sur Go.
- Clique sur Oui pour confirmer le nettoyage des données.
- Copie le rapport, et colle-le dans la prochaine réponse sur le forum.

P.S. Si le bureau disparaît, fais Ctrl + Alt + Suppr afin d'ouvrir le gestionnaire des tâches puis dans Applications, clique sur Nouvelle tâche puis tape explorer.exe. Le bureau devrait normalent réapparaître.

/!\ Attention, ta corbeille va être vidée. Vérifie qu'il n'y ait aucun fichier supprimé par mégarde à l'intérieur. /!\

Aide en vidéo ici : https://www.youtube.com/watch?v=8gBWXPow8s0&feature=youtu.be


Si tu as des questions, n'hésite pas à me les poser.

@+

Gabriel.
0
voici le rapport de ZHPfix :

Rapport de ZHPFix 2013.3.9.1 par Nicolas Coolman, Update du 9/03/2013
Fichier d'export Registre :
Run by jp at 10/05/2013 12:50:51
High Elevated Privileges : OK
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)

Corbeille vidée

========== Clé(s) du Registre ==========
SUPPRIME Key: Service: yoodaPG
SUPPRIME Key: HKCU\Software\Softonic
SUPPRIME Key: HKLM\Software\Wow6432Node\Microsoft\Tracing\BingBar_RASMANCS
SUPPRIME Key: HKLM\Software\Wow6432Node\Microsoft\Tracing\BingBar_RASAPI32

========== Valeur(s) du Registre ==========
ABSENT IFC: [FEATURE_BROWSER_EMULATION] svchost.exe
SUPPRIME RunValue: Adobe Reader Speed Launcher

========== Dossier(s) ==========
SUPPRIME Folder: C:\Users\jp\AppData\Local\{127FCAED-EB01-4C40-99E7-9F7EE7DAF524}

========== Fichier(s) ==========
ABSENT File: c:\yooda\seeurankfalcon\pgsql\bin\pg_ctl.exe
SUPPRIME Temporaires Windows
SUPPRIME Flash Cookies

========== Tache planifiée ==========
SUPPRIME Task: {94BA45CE-AB3F-43DF-BC68-E7ABF7060BFD}

========== Restauration Système ==========
Point de restauration du système créé avec succès


========== Récapitulatif ==========
4 : Clé(s) du Registre
2 : Valeur(s) du Registre
1 : Dossier(s)
3 : Fichier(s)
1 : Tache planifiée
1 : Restauration Système


End of clean in 00mn 26s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 10/05/2013 12:50:51 [1380]
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
10 mai 2013 à 12:56
Re,

Bien.
Peux-tu me faire un dernier ZHPdiag pour voir s'il n'y a plus rien ?

Merci,

Gabriel.
0
et voila le rapport :

http://cjoint.com/?3EkntAs24eA
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
Modifié par 2011N2 le 10/05/2013 à 14:25
Re,

Ok, on va refaire ZHPfix en mode sans échec. Concernant les lignes à copier dans le lien, enregistre les auparavant, étant donné que tu n'auras pas accès à internet en mode sans échec.

Pour aller en Mode sans échec :

Redémarre ton ordinateur.
Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le chargement du BIOS.
Tu verras un écran avec options de démarrage apparaître.
Choisis la première option : Mode Sans Échec, et valide avec "Entrée"
Choisis ton compte habituel, et non Administrateur.

(Attention : pas de connexion possible en mode sans échec, donc copie ou imprime bien la manipe pour éviter les erreurs...)


Puis :

- Copie les lignes qui sont à l'intérieur de ce lien (Ctrl + A puis Ctrl + C) : https://dl.dropboxusercontent.com/u/32869654/Pour%20jp%20lucky%202.txt


- Ouvre ZHPfix, icone seringue (Vista/7/8 : "Exécuter en tant qu'administrateur").
- Colle les lignes helpers si elles ne sont déjà présentes. Pour ce, clique sur la balise document (Coller le presse papier), à droite de l'appareil photo.
- Clique sur Go.
- Clique sur Oui pour confirmer le nettoyage des données.
- Copie le rapport, et colle-le dans la prochaine réponse sur le forum.

P.S. Si le bureau disparaît, fais Ctrl + Alt + Suppr afin d'ouvrir le gestionnaire des tâches puis dans Applications, clique sur Nouvelle tâche puis tape explorer.exe. Le bureau devrait normalent réapparaître.

/!\ Attention, ta corbeille va être vidée. Vérifie qu'il n'y ait aucun fichier supprimé par mégarde à l'intérieur. /!\

Aide en vidéo ici : https://www.youtube.com/watch?v=8gBWXPow8s0&feature=youtu.be


Si tu as des questions, n'hésite pas à me les poser.

@+

Gabriel.
0
ci dessous le rapport ss echec :

Rapport de ZHPFix 2013.3.9.1 par Nicolas Coolman, Update du 9/03/2013
Fichier d'export Registre :
Run by jp at 10/05/2013 15:22:00
High Elevated Privileges : OK
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)

Corbeille vidée

========== Valeur(s) du Registre ==========
ABSENT IFC: [FEATURE_BROWSER_EMULATION] svchost.exe

========== Dossier(s) ==========
Aucun dossiers CLSID Local utilisateur vide

========== Fichier(s) ==========
ABSENT File: c:\windows\prefetch\polarclock3.scr-36874a5b.pf
ABSENT File: c:\windows\prefetch\pccompanion.exe-1a37cddd.pf
ABSENT File: c:\windows\prefetch\eeestorageuploader.exe-1175a164.pf
SUPPRIME Temporaires Windows
SUPPRIME Flash Cookies

========== Restauration Système ==========
Point de restauration non crée


========== Récapitulatif ==========
1 : Valeur(s) du Registre
1 : Dossier(s)
5 : Fichier(s)
1 : Restauration Système


End of clean in 00mn 01s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 10/05/2013 11:50:51 [1432]
C:\ZHP\ZHPFix[R2].txt - 10/05/2013 14:20:50 [1115]
C:\ZHP\ZHPFix[R3].txt - 10/05/2013 15:22:00 [1106]
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
10 mai 2013 à 15:28
Re,

Ok.
Tout va bien sur le PC, on finalise ?

@+

Gabriel.
0
ok , let's go pour le sprint final
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
10 mai 2013 à 15:48
Ok. ;)

Concernant Malwarebytes'Anti-Malware, tu peux le garder et passer un scan complet une fois par semaine en prenant soin de bien le mettre à jour avant de lancer chaque scan.

1- Nous allons mettre à jour ton pc.

Il est important d'avoir les dernières mises à jour sur ton PC. En effet, celles-ci corrigent des failles de sécurité qui peuvent parfois être exploitées par un programme malveillant.

1ère étape : Java

Vérifie ici ta version de Java, et télécharge la nouvelle version si la tienne n'est pas à jour.

2ème étape : Adobe Reader

- Si tu utilises Adobe Reader, il est important qu'il soit à jour.
- S'il n'est pas à jour, certains programmes malveillants peuvent exploiter différentes failles et infecter ton PC (Voir ici )
- Pour vérifier qu'Adobe Reader est bien à jour, lance le puis clique sur Aide -> Rechercher les mises à jour

3ème étape : Mise à jour des logiciels

- Il est également primordial de garder tous tes logiciels à jour. Pour ce faire, il existe un petit utilitaire, Update Checker.
- Télécharge le Ici
- Un tutoriel pour son utilisation est disponible Ici.


2- Vacciner les supports amovibles

- Si nous n'avons pas utilisé USBfix lors de la procédure, tu peux vacciner tes supports amovibles pour éviter qu'ils ne s'infectent.
- Télécharge USBfix puis lance le. (Clique droit/Exéuter en tent qu'administrateur pour Vista/7).
- Branche tout tes médias amovibles (Clé USB, Disque dur externe, carte SD, etc...) puis sélectionne l'option Vacciner.
- Appuie sur Ok au message de confirmation.
- Une fois la vaccination terminée, relance Usbfix et choisis l'option Désinstaller.

Note : Si ton anvirus émet une alerte, désactive le momentanément (il s'agit d'un faux positif)


3- DelFix

- Télécharge DelFix sur ton bureau.
- Lance le.
-Clique sur Suppression.
- Patiente pendant le scan jusqu'à l'ouverture du rapport.
- Copie/Colle le contenu du rapport dans ta prochaine réponse.
-Relance Delfix et clique sur Désinstallation.

Note : Le rapport se trouve également sous C:DelFixSuppr


4- Optimisation

1ère étape : Suppression des fichiers inutiles

- Télécharge CCleaner
- Installe le, puis lance le.
- Va dans l'onglet Options puis Avancé et décoche Effacer uniquement les fichiers[...].
- Cliques sur l'onglet Nettoyeur puis cliques sur Analyser. À la fin de l'analyse, clique sur Nettoyer.
- Rends toi à l'onglet Registre puis cliques sur Chercher les erreurs. Cliques ensuite sur Corriger les erreurs séléctionnées.
- Accepte la sauvegarde puis enregistre la dans tes documents (tu pourras la supprimer si aucun problème n'apparaît après la suppression).
- Clique ensuite sur Corriger toutes les erreurs sélectionnées puis sur Fermer
- Tu peux renouveller ces opérations tous les jours.

2ème étape : Défragmentation

Au fur et à mesure que tu installes des logiciels, copies des fichiers etc.. le disque dur se fragmente et les accès en lecture/écriture sont plus longs.

- Télécharge Defraggler.
- Un tutoriel pour son utilisation est disponible ici.

3ème étape : Vérification des disques

- Ouvre l'explorateur, puis fais un clique droit sur ta partition principale (généralement C: )
- Clique sur Propriété puis sur l'onglet Outils
- Clique sur Vérifier maintenant puis coche les deux cases présentes.
- Clique sur Démarrer (Tu devras éventuellement redémarrer ton PC et le scan du disque s'effectuera au prochain démarrage)

4ème étape : Désactivation des programmes au démarrage

- Clique sur Démarrer puis Exécuter.
- Tape msconfig et valide par ok.
- À l'onglet Démarrage, décoche tout les éléments sauf ceux se rapportant à ton antivirus / pare-feu / Ordinateur (programmes acer...).
- Clique sur Appliquer puis ok et redémarre ton PC.


4- Purge de la restauration système


La restauration système est un endroit que windows utilise pour créer des sauvegardes. En cas de soucis, tu peux utiliser ces sauvegardes pour revenir à un état antérieur au problème.

- Après une désinfection, il faut purger la restauration système pour supprimer toutes traces de malwares y résidant.

- Tutoriels :

Windows XP
Windows Vista
Windows 7


5- UAC ( Uniquement pour Vista/Seven )

Si tu as désactivé l'UAC, il est important de la réactiver.

-> Pourquoi garder l'UAC activée?


6- Security Check

Afin de vérifier si toutes les mise à jour ont bien été installées , nous allons utiliser un petit programme.

- Télécharge Security Check (de Screen317) sur ton bureau.
- Lance le, patiente pendant le scan puis poste le rapport qui s'ouvrira dans ta prochaine réponse.
- Une fois le rapport posté, tu peux supprimer Security Check.

7- Liens utiles

Ces liens sont en rapport direct avec la sécurité de ton PC.
Prends le temps de les lire pour comprendre pourquoi tu as été infecté.

- Les dangers du P2P
- La sécurité de son PC, c'est quoi?
- Sécuriser son ordinateur
- Pourquoi maintenir son navigateur à jour?
- Les toolbars c'est pas obligatoire
- Entretenir son ordinateur (performances)
- Entretenir son ordinateur (matériel)

@+

Gabriel.
0
Bonjour
me revoila de retour,

ci joint les rapports de Delfix et security check
je viens de lancer deffragler ce matin car, hier cela aurai été trop long,

ras ?

merci
0
oups les rapports :

# DelFix v10.2 - Rapport créé le 10/05/2013 à 17:00:24
# Mis à jour le 02/04/2013 par Xplode
# Nom d'utilisateur : jp - ASUS

~ Suppression des outils de désinfection ...

Supprimé : C:\Qoobox
Supprimé : C:\USBFix
Supprimé : C:\ZHP
Supprimé : C:\Users\jp\Desktop\RK_Quarantine
Supprimé : C:\Program Files (x86)\ZHPDiag
Supprimé : C:\ComboFix.txt
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\TDSSKiller.2.8.16.0_09.05.2013_17.27.49_log.txt
Supprimé : C:\Users\jp\Desktop\ComboFix.exe
Supprimé : C:\Users\jp\Desktop\RogueKiller.exe
Supprimé : C:\Users\jp\Desktop\tdsskiller.zip
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
Supprimé : C:\Windows\grep.exe
Supprimé : C:\Windows\PEV.exe
Supprimé : C:\Windows\NIRCMD.exe
Supprimé : C:\Windows\MBR.exe
Supprimé : C:\Windows\SED.exe
Supprimé : C:\Windows\SWREG.exe
Supprimé : C:\Windows\SWSC.exe
Supprimé : C:\Windows\SWXCACLS.exe
Supprimé : C:\Windows\Zip.exe
Supprimée : HKLM\SOFTWARE\OldTimer Tools
Supprimée : HKLM\SOFTWARE\Swearware
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe

########## - EOF - ##########

--------

Results of screen317's Security Check version 0.99.63
Windows 7 Service Pack 1 x64 (UAC is enabled)
Internet Explorer 8 [color=red][b]Out of date![/b][/color]
[b][u]''''''''''''''Antivirus/Firewall Check:''''''''''''''[/b][/u]
Avira Desktop
Antivirus up to date!
[b][u]'''''''''Anti-malware/Other Utilities Check:'''''''''[/b][/u]
Malwarebytes Anti-Malware version 1.75.0.1300
Java 7 Update 21
Adobe Flash Player 11.6.602.180
Adobe Reader XI
Mozilla Firefox (20.0.1)
Google Chrome 26.0.1410.43
Google Chrome 26.0.1410.64
[b][u]''''''''Process Check: objlist.exe by Laurent''''''''[/b][/u]
Malwarebytes Anti-Malware mbamservice.exe
Malwarebytes Anti-Malware mbamgui.exe
Avira Antivir avgnt.exe
Avira Antivir avguard.exe
Malwarebytes' Anti-Malware mbamscheduler.exe
[b][u]'''''''''''''''''System Health check'''''''''''''''''[/b][/u]
Total Fragmentation on Drive C: =
[b][u]''''''''''''''''''''End of Log''''''''''''''''''''''[/b][/u]
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
11 mai 2013 à 13:10
Salut,

Ok c'est bon pour ça. ;)

Où en es-tu dans la procédure ?

@+

Gabriel.
0
ca y est j'ai fait toutes les étapes de la procédure :

le défrag des 2 DD est ok : état bon pour les deux

mon pc tourne plus vite au démarrage et en ouverture de fenêtres

une question : quand je rajouterai des périphériques (ex : mon tel en usb ou une autre clé usb, ...) il faut que je re-charge le programme usbfix pour vacciner et refaire les vaccinations ,

tout est ok ?
0