Virus CoinminerX-gen

Résolu
PP - 6 févr. 2024 à 08:41
bazfile Messages postés 53804 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 29 avril 2024 - 9 févr. 2024 à 17:06

Bonjour, j'ai un virus, voir ci dessus et avast n'arrive pas à le supprimer, il revient au bout d'un moment, comment faire?

D'avance merci.

PP

3 réponses

bazfile Messages postés 53804 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 29 avril 2024 18 508
6 févr. 2024 à 10:30

Bonjour.

Télécharge FRST .

Une fois téléchargé enregistre-le sur le bureau puis clique avec le bouton droit de ta souris sur FRST et choisi Exécuter en tant qu'administrateur tu auras ceci :

Attend que le message l'outil est prêt à fonctionner s'affiche puis clique sur Analyser


Attention, attendre que les messages disant que l'analyse est terminée s'affichent.

À la fin de l'analyse tu auras deux fichiers texte sur le bureau FRST et Addition.

Ensuite envoie les rapports FRST et ADDITION sur https://www.cjoint.com/ puis donne les deux liens générés par https://www.cjoint.com/ dans ta réponse. 


0
PP_7047 Messages postés 2 Date d'inscription vendredi 9 février 2024 Statut Membre Dernière intervention 9 février 2024
Modifié le 9 févr. 2024 à 15:53

Bonjour,

Voici les 2 liens

https://www.cjoint.com/c/NBjovkRrhaf 

https://www.cjoint.com/c/NBjowEVasIf 

Merci pour la réponse.

PP

0
bazfile Messages postés 53804 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 29 avril 2024 18 508
9 févr. 2024 à 16:20

Bonjour @PP_7047 StatutMembre .

Pour commencer :

Désinstalle les logiciels AtructisApplication et AvastBrowser avec Revo Uninstaller en mode scan avancé.

Tutoriel Revo Uninstaller à lire attentivement.

Accepter la désinstallation du programme que l'on souhaite désinstaller et si il y a un message d'erreur disant que la désinstallation est impossible fermer le message d'erreur et continuer la procédure.

Cocher "Scan avancé" puis cliquer sur "Scan".

Attention il est très important de supprimer les éléments restant du registre.

Cliquer sur "Sélectionner tout" puis sur "Supprimer" si une deuxième liste apparaît faire de même puis une fois que tout est supprimé cliquer sur "Fini" un redémarrage sera peut-être demandé.



Continue en suivant cette procédure à faire dans l'ordre indiqué :


1- Ouvre FRST en tant qu'administrateur pour cela clique avec le bouton droit de ta souris sur FRST et choisis exécuter en tant qu'administrateur
2 - Copie l'intégralité du script qui est dans l'encadré qui suit :

 
Start::
SystemRestore: On
CreateRestorePoint:
CloseProcesses:
HKLM\SOFTWARE\Policies\Mozilla\Firefox: Restriction 
HKLM\SOFTWARE\Policies\Google: Restriction 
Task: {6DED46C5-4666-4A74-B356-7B8FF3F0404A} - System32\Tasks\GoogleSystem\GoogleUpdater\GoogleUpdaterTaskSystem123.0.6268.0{8F1A700F-085A-4CFA-B4A8-6E165C20F3B0} => C:\Program Files (x86)\Google\GoogleUpdater\123.0.6268.0\updater.exe [4638496 2024-01-27] (Google LLC -> Google LLC)
Task: {82855DD0-476E-4DA9-9845-B90A6EC47E6B} - System32\Tasks\AvastBrowserProtectS-1-5-21-404384542-1280915690-766844819-1001 => C:\Program Files (x86)\AVAST Software\Browser\Application\AvastBrowserProtect.exe [1658776 2023-04-05] (Avast Software s.r.o. -> Avast Software)
S2 GoogleUpdaterInternalService123.0.6268.0; C:\Program Files (x86)\Google\GoogleUpdater\123.0.6268.0\updater.exe [4638496 2024-01-27] (Google LLC -> Google LLC) 
S2 GoogleUpdaterService123.0.6268.0; C:\Program Files (x86)\Google\GoogleUpdater\123.0.6268.0\updater.exe [4638496 2024-01-27] (Google LLC -> Google LLC)
R2 AtructisService; C:\Program Files (x86)\AlricApplication\AtructisService.exe [76362320 2022-12-15] () [Fichier non signé] [Fichier en cours d'utilisation]
HKLM\...\Run: [WindowsDefender] => "%ProgramFiles%\Windows Defender\MSASCuiL.exe" (Pas de fichier)
Task: {D2697F95-F3D3-4984-8AD2-ED492CB80A51} - System32\Tasks\OneDrive Standalone Update Task v2 => %localappdata%\Microsoft\OneDrive\OneDriveStandaloneUpdater.exe  (Pas de fichier)
S3 BraveVpnWireguardService; "C:\Program Files\BraveSoftware\Brave-Browser\Application\121.1.62.153\BraveVpnWireguardService\brave_vpn_wireguard_service.exe" [X]
S1 netfilter2; system32\drivers\netfilter2.sys [X]
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{1F9E0710-2073-435F-9C1B-F29946205947}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.152\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{2919A592-BF5E-4AF5-A658-84454D70841E}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.202\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{5D44759C-CF3F-433D-9EA0-267E45577C77}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.212\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{8D422533-936A-4A82-B15C-BD5319AB0026}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.332\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{AE9899FA-E21F-4D91-BD1F-59BC10E56CA1}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.293\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{B9C751AA-D9CF-4E09-A270-E5BBD2194F83}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.352\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{CA07EE63-A212-4373-AE82-FBF92FCA8DCC}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.242\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{DA06AAE8-5748-4509-850F-17AA522F8372}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.272\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{E4949BE6-C9FF-4AFA-8672-6127D857418B}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.312\psuser_64.dll => Pas de fichier
CustomCLSID: HKU\S-1-5-21-404384542-1280915690-766844819-1001_Classes\CLSID\{ED0BC9DB-3CE6-49E5-9B2F-590DCEF8C016}\InprocServer32 -> C:\Users\ppinc\AppData\Local\Google\Update\1.3.36.342\psuser_64.dll => Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} =>  -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} =>  -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} =>  -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} =>  -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} =>  -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} =>  -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} =>  -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} =>  -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} =>  -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} =>  -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} =>  -> Pas de fichier
ContextMenuHandlers5: [igfxcui] -> {3AB1675A-CCFF-11D2-8B20-00A0C93CB1F4} =>  -> Pas de fichier
SearchScopes: HKU\S-1-5-21-404384542-1280915690-766844819-1001 -> DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
SearchScopes: HKU\S-1-5-21-404384542-1280915690-766844819-1001 -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = 
FirewallRules: [TCP Query User{F09814A3-0C91-4889-916C-4EFD79E07DC6}C:\program files\windowsapps\30051teq-it.cartographmaps3_3.2.8.0_x64__z9k3jabemswwg\cartograph3.exe] => (Allow) C:\program files\windowsapps\30051teq-it.cartographmaps3_3.2.8.0_x64__z9k3jabemswwg\cartograph3.exe => Pas de fichier
FirewallRules: [UDP Query User{23C7EDE3-4537-43AF-9CA2-5121B76F1CB2}C:\program files\windowsapps\30051teq-it.cartographmaps3_3.2.8.0_x64__z9k3jabemswwg\cartograph3.exe] => (Allow) C:\program files\windowsapps\30051teq-it.cartographmaps3_3.2.8.0_x64__z9k3jabemswwg\cartograph3.exe => Pas de fichier
C:\Program Files (x86)\AlricApplication
C:\Users\ppinc\AppData\Local\Atructissoft
C:\ProgramData\AlricApplication
C:\Program Files (x86)\Google\GoogleUpdater\123.0.6268.0\updater.exe
EmptyTemp:
End::

3- Une fois le script copié clique sur Corriger, FRST prend automatiquement le script qui est dans le presse-papier.
 


Laisse la correction se faire une fois qu'elle est terminée il te sera demandé de redémarrer ton pc, fait-le dès que cela te sera demandé, voir ci-dessous.

Puis une fois ton ordinateur redémarré :
4- Tu auras un fichier Fixlog sur ton bureau ensuite envoie ce rapport fixlog sur https://www.cjoint.com/ puis donne le lien généré par https://www.cjoint.com/ dans ta réponse.

5- VÉRIFIE ET DIS-MOI SI TON PROBLÈME EST TOUJOURS PRÉSENT


0
PP_7047 Messages postés 2 Date d'inscription vendredi 9 février 2024 Statut Membre Dernière intervention 9 février 2024
Modifié le 9 févr. 2024 à 17:07

Voici le lien.

https://www.cjoint.com/c/NBjpTMDG8Ef 

Cela semble être bon.

Encore merci.

PP

0
bazfile Messages postés 53804 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 29 avril 2024 18 508 > PP_7047 Messages postés 2 Date d'inscription vendredi 9 février 2024 Statut Membre Dernière intervention 9 février 2024
9 févr. 2024 à 17:06

@PP_7047 StatutMembre .

Le fixlog est OK.


Par prudence change tes mots de passe en ligne sensibles et importants pour toi, ils ont pu être dérobés.


Important :


Désinstalle FRST, renomme le fichier FRST que tu as téléchargé, renomme-le en uninstall, puis une fois le fichier renommé ouvre-le, la désinstallation se fera automatiquement via un redémarrage du pc.

0