Virus win32/cryptor

Fermé
chris159 - 19 août 2009 à 23:33
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 - 22 août 2009 à 23:32
Bonjour, après avoir lu tous les sujets sur ce virus, je ne sais toujours pas comme le supprimer
J'ai AVG qui me trouve WIN32/cryptor:
nom du objet c:\WINDOWS\system32\svchost.exe(1496)
typed'objet:processus
type de SDK: Core

mais aussi WIN32\cryptor:
nom de objet:\\?\globalroot\systemroot\system32\UACnqvnmsnvpb.dll
la suite est identique que le premier

J'ai esayer de le supprimer avec AVG ou de le mettre en quarentaine mais il me dit que le fichier infecté se trouve sur un disque non local???

j'ai essayer aussi avec ADAWARE, il me trouve bien quelque chose mais il me dis qu'il ne peut pas le supprimer,et avec Malwarebytes' Anti-Malware mais je n'arrivais pas à le lancer,j'ai lu que certain logiciel malveillant pouvait empécher le lancement les logiciels qui peuvent les supprimer,j'ai donc changé le nom en point exe et la le logiciel démarre mais ne se termine pas.

Pouver vous m'aider
merci

34 réponses

sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
19 août 2009 à 23:48
Salut,


bien tenté pour Malwarebytes , mais cela n'a suffisant parfoit ... ;)


infection Tibs donc ... voir plus ...


/!\ N'entreprends rien avec le PC sans mon autorisation et suis à la lettre les procédures qui vont suivre .
Prends bien connaisance de l'ensemble de ces procédures avant de te lancer .
Si tu as un quelconque prb n' hésite pas à m'en faire part ( évite les prises de décision hasardeuses ) .
Ne pas utiliser ce PC autrement que pour venir ici poursuivre la désinfection .



fait ceci pour avoir un diagnosique poussé du PC dans un premier temps :


Télécharge ZHPDiag de Nicolas Coolman sur ton bureau :

-> https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


!! déconnecte toi et ferme toutes tes applications en cours !!

> double-clique sur "ZHPDiag.exe" pour lancer l'installation de l'outil et laisse toi guider ( ne modifie pas les paramètres d'installe et coche bien la case "créer une icone sur le bureau" afin d'avoir un raccourci ) .

> Lance ZHPDiag depuis le raccouci du bureau .

> Une fois ZHPDiag ouvert, clique sur le bouton "option" en haut sur la droite .
( celui avec le tournevis )

Une liste apparait dans l'encadré principal > clique en bas sur le bouton " Tous " et décoche la ligne 061 ( important ! ) .

> Puis clique sur le bouton de "la loupe" pour lancer le scan .


Laisses travailler l'outil ...


> Une fois terminé , le rapport s'affiche : clique sur bouton "appareil photo" pour sauvegarder le rapport obtenu ...

Enregistres bien ZHPDiag.txt de façon à le retrouver facilement ( sur le bureau par exemple ).

( Sinon rapport sera en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag )

Puis ferme le programme ...


> rends toi ensuite sur ce site : http://www.cijoint.fr/

Clique sur "parcourir" et va jusqu'au rapport que tu as sauvegardé .
Clique ensuite sur "cliquer ici pour déposer le fichier" et patiente ...
Une fois l'upload finit , un lien apparait > copie/colle le dans ta prochaine réponse stp ....


0
meric de m'avoir répondu
j'ai fais tout ce que tu me dis mais cijoint.fr ne fonctionne pas comment dois je faire
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 août 2009 à 13:11
re,

Cijoint merdouille effectivement ...


utilile son cousin > https://www.cjoint.com/


fait moi parvenir le lien d'uplaod obtenu ......


0
voici le lien
https://www.cjoint.com/?iunRyub5kI

J'ai remarqué que ma cession mais bcoup de temps à s'ouvrir mais aussi dès que je fais trop de chose sur le bureau le pc bug (je n'ai plus accès à rien sur le bureau)
voila
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 août 2009 à 13:58
re,

tu as 2 pare feu ! ... Sygate ( ou peut-être des restes ) et Zone Alarm !... gros conflit ! ....

vire proprement Sygate dans un premier temps !



puis fait ceci :


1- Utilsation de l'outil ZHPFix :

Rends dans ce répertoire > C:\Program files\ZHPDiag

* Là tu double-cliques sur "ZHPFix.exe" .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal ( qui est vierge ), copie/colle tout le texte qui se trouve sur cette page ( et rien d'autre ! ) :

> https://www.cjoint.com/?iun5HKUBiR


Vérifie bien que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

* Puis clique sur le bouton [ OK ] .
> à ce moment là , il apparaitra au début de chaque ligne une petite case vide . Ne touche plus à rien !

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!


* Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

* Enfin clique sur le bouton [ Nettoyer ] .


-> laisse travailler l'outil et ne touche à rien ...


-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le !

Une fois terminé , un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...

( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt )

Pense à réactiver tes défenses !...


==========================


2- Refais un scan ZHPDiag, coche bien toutes les options ( sauf la 045 et 061 ), poste le nouveau rapport obtenu ( via Cjoint ) pour analyse et attends la suite ...


0
je vais le faire
je sais que j'ai des restes de sygate mais je n'arrive pas à les enlever
je ne sais pas si cela a un raport avec le problème actuelle mais je n'arrive pas a supprimer Malwarebytes
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 août 2009 à 14:41
bon ...

laisse Sygate pour le moment ... Malwarebytes tu n'y touches pas non plus ! ... on l'utilisera en temps voulu !



fais la manipe demandé ... j'attends les rapports obtenus ....

0
voilà je viens de faire ce que tu m'as demandé

https://www.cjoint.com/?ius5MmyN0b
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 août 2009 à 19:27
re,


non , tu n'as pas fait ce que je t'ai demandé ... donc tu reprends la manipe de ZHPFix ici > https://forums.commentcamarche.net/forum/affich-13967228-virus-win32-cryptor#5


donc j'attends :
1 > le rapport de ZHPfix
et 2 > un nouveau rapport ZHPdiag .... ^^'


0
Je pense que je l'ai fait correctement
voici le rapport ZHPfix https://www.cjoint.com/?iuucrGWWfr
et le rapport ZHPdiag https://www.cjoint.com/?iuudsDihx4
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 août 2009 à 20:36
c'est mieux ... ^^


ZHPFix ne t'a pas demandé de redémarrer le PC ? ...


1- si c'est le cas et que te ne la pas fait , fait le stp !

ensuite , après avoir redémarrer le PC , refais un scan ZHPDiag, coche bien toutes les options ( sauf la 045 et 061 ), poste le nouveau rapport obtenu ( via Cjoint ) pour analyse et attends la suite ...



2- si tu as bien redémarré le PC comme il te l'a demandé et fait ZHPdiag ensuite .... fais directement ce qui suit :



Télécharge ComboFix (par sUBs) sur ton Bureau (et pas ailleurs !):

http://download.bleepingcomputer.com/sUBs/ComboFix.exe <--- clique droit sur ce lien et choisis "enregistrer la cible sous ... " : dans la fenêtre qui s'ouvre tape CFix et valide .

- le renommage au téléchargement est primordial pour contrer l'infection, sinon l'outil sera inutilisable -


--------------------------------- [ ! ATTENTION ! ] ------------------------------------------
!! Déconnecte toi,ferme tes applications en cours ( ainsi que ton navigateur ) et DESACTIVE TOUTES TES DEFENSES (anti-virus, guarde anti spy-ware, pare-feu) le temps de la manipe :
en effet , activés, ils pourraient gêner fortement la procédure de recherche et de nettoyage de l'outil ( voir planter le PC )...Tu les réactiveras donc après !!
--->Important : si tu rencontres des difficultés à ce niveau là, fais m'en part avant de poursuivre ...
Tuto ( aide ) ici : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Note : pour XP, il est IMPERATIF d'installer la Console de Récupération de Windows si l'outil le demande ( voir tuto ci-dessus ).
--------------------------------------------------------------------------------------------

Ensuite :
> Double-clique sur l'icône "Combofix.exe" pour lancer l'outil .
> A la fenêtre "DISCLAIMER..." , clique sur "oui" et laisse travailler ...


-- Pour XP, l' installation de la Console de Récupération sera demandé :
* Laisse toi guider et fais l'installe de la "console de récupération" ( en anglais, "Windows Recovery Console" ) lorsque l'outil te le demandera ( important ! ).
image > http://img.photobucket.com/albums/v706/ried7/RcAuto1.gif
*Reconnecte toi avant de cliquer sur "yes", et uniquement le temps de cette manipulation.
*Une fois la console installée,
image > http://img.photobucket.com/albums/v706/ried7/whatnext.png
re-déconnecte toi avant de cliquer sur "yes" pour lancer le scan --


Notes importantes :
-> n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi .
-> Il se peut que le PC redémarre de lui même ( pour finaliser le nettoyage ) , laisse le faire .
-> Si l'outil t'annonce ceci : "combofix a détecté la présence de rootkit et a besoin de faire redémarrer votre machine", tu acceptes ...
-> si un message d'erreur windows apparait à un moment : clique sur la croix rouge en haut à droite de la fenêtre pour la fermer ( et pas sur autre chose ! sinon pas de rapport ... )

Le rapport sera crée ici: C:\Combofix.txt

Réactive bien tes défenses



> Copie/colle dans ta prochaine réponse le rapport Combofix pour analyse ...

0
non il ne me l'a pas demandé
je vais donc le faire et te renvoyer le bilan et il faudra me dire si je dois faire tout ce que tu me dis de faire après
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
20 août 2009 à 21:00
re,

il faudra me dire si je dois faire tout ce que tu me dis de faire après


poste moi le new rapport ZHPDiag et je te dirai quoi faire ensuite ....

;)

0
Bonjour,
voici le rapport PC redémarré
https://www.cjoint.com/?ivknf4wYMT
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
21 août 2009 à 10:22
Salut,


bon ... le RootKit a résisté ...


donc fait la manipe de ComboFix que je t'ai donné ici > https://forums.commentcamarche.net/forum/affich-13967228-virus-win32-cryptor#11


copie/colle le rapport obtenu ....

0
(par sUBs) quesque cela vaux dire
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
21 août 2009 à 10:25
rien , c'est l'auteur de l'outil ! ... ^^


0
voilà je l'ai fais
rapport de zhpdiag https://www.cjoint.com/?ivmzK2Z5vZ
et rapport de combofix https://www.cjoint.com/?ivmBN0NsDs

Pour info le rapport zhpdiag été fait après un redémarrage pour réactiver les protection pc
enfin lors du redémarrage avg a redétecter cryptor mais il a réussi d'après ce qu'il me dit à le mettre en quarantaine mais je ne sais pas si c'est bon
voilà
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
21 août 2009 à 13:11
tient ... très interessant ! Une varainte de Tibs que je ne connaissait pas ... ^^


Edit :
tu n'as pas fait l'installe de la console de récupération comme demandé !!! A la prochaine utilisation , tu le feras !!! c'est IMPERATIF !


il y a de la résistance ...


fais ceci :


1-Créer un doc texte sur ton bureau :
pointe ta souris sur ton bureau , clique droit : va dans "nouveau" et choisis "document texte" .

* Rends toi sur cette page > https://www.cjoint.com/?ivnk7Qtqyv

* copie/colle tout le texte qui s'y trouve ( et rien d'autre!) dans le fichier texte que tu viens de créer :

* Pour sauvegarder, va dans "fichier" et choisis "enregistrer sous ..." et tu le nommes exactement ainsi :
CFScript puis valide ... ( sauvegarde le bien sur le bureau )


2-Nettoyage :

!! Déconnecte toi, ferme toutes tes applications et désactive TOUTES TES DEFENSES ( tu les réactiveras après ) !!

--->Sur ton bureau, fais glisser avec ta souris le fichier CFScript sur l'icône de ComboFix.exe .

(Regarde ici : http://img.photobucket.com/albums/v666/sUBs/CFScript.gif )

Cette manipulation va relancer combofix .
--> Une fenêtre bleue va apparaître: au message qui apparaît "Type 1 to continue, or 2 to abort" : tape 1 puis valide.

Puis patiente le temps du scan.( Le Bureau va disparaître à plusieurs reprises : c'est normal!)

!! Ne touches à rien tant que le scan n'est pas terminé !!

Note : en fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.


Une fois le scan achevé, un rapport va s'afficher : poste le pour analyse ...


( Attention : cette manipe a été fait pour ce PC . Toute réutilisation peut endommager sévèrement le système d'exploitation )

0
il ne me l'a pas demander
0
comment je fais pour créer la console de récupération
enfin dans le 1 je ne comprend pas ce ue je dois faire et quand
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
21 août 2009 à 13:35
re,

il te demande la console de récuppe quand cette fenètre apparait > image > http://img.photobucket.com/albums/v706/ried7/RcAuto1.gif


donc fait ce que je t'ai demandé ici > https://forums.commentcamarche.net/forum/affich-13967228-virus-win32-cryptor#19

( en restant connecté parcontre )

et si cette fenètre apparait , tu cliques bien sur Yes et laisse toi guider ...



j'attends donc le nouveau rapport obtenu ....



0
oui mais la fenetre donc tu me parle n'est pas apparu
mais j'ai télécharger sur le bureau le la console de réccupération de windows peut être cela influe sur le logiciel
0
sKe69 Messages postés 21360 Date d'inscription samedi 15 mars 2008 Statut Contributeur sécurité Dernière intervention 30 décembre 2012 463
21 août 2009 à 14:15
dans ce cas là ,

tu fais glisser le setup de la console de récup sur l'icone de Combofix pour lancer l'installe de celle-ci ..


dis moi une fois fait ...


0
j'ai mis la console
voici le rapport https://www.cjoint.com/?ivoXWIhbv5
et l'autre rapport https://www.cjoint.com/?ivo2iVZvXi
0