VIRUS MAZEBAT-AM[TJR]

Résolu/Fermé
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013 - 4 déc. 2009 à 21:56
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013 - 11 mai 2011 à 15:05
Bonjour,
J'ai été informée hier d'un cheval de troie par AVAST dont voici le détail
Fichier<gras> E:\RECYCLE\DF20\FRAMEPUB-LEF\DATA\LOCK FOLDER.EXE\[EMBEDDE
WIN32:MAZEBAT-AM[TJR]
CHEVAL DE TROIE
VERSION VPS: 091203-1

FICHIER INFECTE MSN DU 23/11

Mon PC portable est neuf et a utilisé depuis le 16/11 il ne contient rien d'important est-ce possbile de le reformater pour supprimer ce cheval de troie sans y avoir à faire diverses manipulations ??

J'ai de plus utiliser une clef USB dont je me suis servie sur mon autre PC y aura t-il besoin également d'y intervenir ?

Merci de me venir en aide

56 réponses

Utilisateur anonyme
4 mai 2011 à 16:35
Ouvre le bloc-notes
Copie ce qui est en gras dedans

Windows Registry Editor Version 5.00

[-HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}]


Nomme ce fichier choco.reg, et enregistre le sur le bureau
Ensuite, double-clique sur choco.reg, et accepte la fusion avec
le registre
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
4 mai 2011 à 18:24
Bonsoir,
Impossible de faire la manipulation j'obtiens un message d'erreur !
[url=https://www.luanagames.com/index.fr.html]mesere.docx[/url]
0
Utilisateur anonyme
4 mai 2011 à 22:17
Laisse tomber

Copie les lignes suivantes en gras ci dessous, c'est à dire
que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
clic droit dessus>copier

OPT:O4 - HKLM\..\Wow6432Node\Run: [LManager] . (.Dritek System Inc. - Launch Manager.) -- C:\Program Files (x86)\Launch Manager\LManager.exe
OPT:O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 10.0\Reader\Reader_sl.exe
OPT:O4 - HKLM\..\Wow6432Node\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java Update Scheduler.) -- C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe
O43 - CFD: 04/12/2009 - 07:46:08 - [1715] ----D- C:\ProgramData\Partner => Game


* Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
tant qu'administrateur
)
Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton « GO » pour lancer le nettoyage,
- Copie/colle la totalité du rapport dans ta prochaine réponse

Redémarre ton PC
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
5 mai 2011 à 08:19
Bonjour Jawaryinti

Je n'ai pas eu le temps hier de faire ce que tu m'as demandé. Ce matin je me retrouve avec ce message d'erreur. Que dois-je faire ? Est-ce que je poursuit ce que tu m'as demandé et j'ignore pour le moment ?
[url=https://www.luanagames.com/index.fr.html]Window Title.docx[/url]
merci par avance
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
5 mai 2011 à 13:13
Bonjour Jawaryinti,

Pour mon message précédent j'ai redémarré et n'ai pour le moment pas eu de nouvelle alerte.
Voici copie du rapport zhp fix

Rapport de ZHPFix 1.12.3280 par Nicolas Coolman, Update du 02/05/2011
Fichier d'export Registre : C:\ZHPExportRegistry-05-05-2011-13-08-40.txt
Run by pascale at 05/05/2011 13:08:40
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Valeur(s) du Registre ==========
O4 - HKLM\..\Wow6432Node\Run: [LManager] . (.Dritek System Inc. - Launch Manager.) -- C:\Program Files (x86)\Launch Manager\LManager.exe => Valeur supprimée avec succès
O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 10.0\Reader\Reader_sl.exe => Valeur supprimée avec succès
O4 - HKLM\..\Wow6432Node\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java Update Scheduler.) -- C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe => Valeur supprimée avec succès

========== Dossier(s) ==========
C:\ProgramData\Partner => Supprimé et mis en quarantaine


========== Récapitulatif ==========
3 : Valeur(s) du Registre
1 : Dossier(s)


End of the scan
0
Utilisateur anonyme
5 mai 2011 à 15:13
Bonjour CHOCOPEPETTE
Bizarre ce message disant que tu as peut-être un logiciel contrefait
Avais tu enregistré ton Windows ?
N'as tu jamais eu de problème de mise à jour avant ?
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
Modifié par CHOCOPEPETTE le 5/05/2011 à 16:34
Non je n'ai jamais eu de problème précédemment. Les dernières mise a jour remontent au 27 avril. Ce matin j'ai eu un message disant qu' il a bloqué une mise à jour facultative. Quand je fait une recherche manuelle de mise à jour il en retrace aucune. Est-ce que du fait que j'ai fermé ce matin le message cela bloque toutes les mises à jour ?
J'ai une sauvegarde que j'ai faite le 26 mars sur cd car j'étais relancée chaque jour pour la faire ! Aie d'ailleurs je ne l'ai ai pas insérés quand j'ai lancé USB fix je me souvenaient pas d'eux !

Une petite question j'ai un doc sur ma clé a imprimer n'ayant pas d'imprimante je dois me rendre dans un cyber café. Puis-je l'utiliser ?
0
Utilisateur anonyme
5 mai 2011 à 20:45
Si ta clé USB est vaccinée, tu crains rien
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
6 mai 2011 à 08:16
Bonjour Jawaryinti,

Comment savoir si elle est vaccinée ?
Y a t-il d'autres manipulations à faire pour ma désinfection ?
Merci à toi
0
Utilisateur anonyme
6 mai 2011 à 13:22
Bonjour
Tu n'as pas branché ta clé USB lorsque tu as fait USBFix
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
6 mai 2011 à 13:57
Si je l'ai branché
0
Utilisateur anonyme
6 mai 2011 à 14:00
############################## | UsbFix 7.044 | [Suppression]

Utilisateur: pascale (Administrateur) # PASCALE-PC [eMachines eMachines E627]
Mis à jour le 25/04/2011 par TeamXscript
Lancé à 14:31:56 | 04/05/2011
Site Web: http://www.teamxscript.org
Submit your sample: http://www.teamxscript.org/Upload.php
Contact: TeamXscript.ElDesaparecido@gmail.com

CPU: AMD Athlon(tm) Processor TF-20
Microsoft Windows 7 Édition Familiale Premium (6.1.7601 64-Bit) # Service Pack 1
Internet Explorer 9.0.8112.16421

Pare-feu Windows: Activé
RAM -> 1788 Mo
C:\ (%systemdrive%) -> Disque fixe # 137 Go (85 Go libre(s) - 62%) [eMachines] # NTFS
D:\ -> CD-ROM
F:\ -> Disque fixe # 4 Go (4 Go libre(s) - 97%) [USB DISK] # FAT32


C'est USB DISK ?
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
6 mai 2011 à 15:02
Oui c'est ca.
0
Utilisateur anonyme
6 mai 2011 à 15:18
Bizarre, y'a que le disque C qui est vacciné

################## | Vaccin |

C:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)

Comme tu le vois sur ce morceau de rapport
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
6 mai 2011 à 16:15
Est-ce que je dois recommencer USB Fix et d'autres manipulations ?
0
Utilisateur anonyme
6 mai 2011 à 16:28
Branche ton disque dur externe sur ton PC
Relance USBFix et choisis vacciner, puis poste le rapport
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
6 mai 2011 à 16:33
Tu veux dire rebrancher ma clé USB ?
0
Utilisateur anonyme
6 mai 2011 à 16:39
oui
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
6 mai 2011 à 17:07
Jawaryinti,

J'obtiens 2 pop up l'un après l'autres stipulant :
C:autorun.inf vaccination effectuée
F: autorun.inf vaccination effectuée
Lorsque que je recherche le rapport celui-ci ressort complétement vierge
0
Utilisateur anonyme
6 mai 2011 à 21:13
Si cela t'indique ça, c'est vacciné

On va nettoyer le PC
Télécharge Del Fix (de Xplode), sur ton bureau

http://www.general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/3-delfix

Lance le, (avec Vista/Seven, clic droit dessus, et sur exécuter en tant qu'administrateur)

Sélectionne Suppression

Copie/colle le contenu du rapport qui s'ouvrira à l'écran dans ton prochain message.

Note : Le rapport est également sauvegardé à la racine du disque dur ( C:\DelFixSuppr.txt )

Une fois le rapport posté sur le forum, relance DelFix en sélectionnant Désinstallation.
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
6 mai 2011 à 23:25
Bonsoir Jawaryinti,
Voici copie du rapport

DelFix v7.8 - Rapport créé le 06/05/2011 à 23:21
# Mis à jour le 02/05/11 à 18h par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits) [version 6.1.7601]
# Nom d'utilisateur : pascale - PASCALE-PC (Administrateur)
# Exécuté depuis : C:\Users\pascale\Downloads\delfix.exe
# Option [Suppression]


~~~~~~ Dossier(s) ~~~~~~

Supprimé : C:\USBFix
Supprimé : C:\Program Files (x86)\ZHPDiag
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\UsbFix.txt
Supprimé : C:\UsbFix_Upload_Me_PASCALE-PC.zip
Supprimé : C:\ZHPExportRegistry-04-05-2011-15-17-59.txt
Supprimé : C:\ZHPExportRegistry-05-05-2011-13-08-40.txt
Supprimé : C:\Users\pascale\Desktop\ZHPDiag 2
Supprimé : C:\Users\pascale\Desktop\ZHPDiag.txt
Supprimé : C:\Users\pascale\Desktop\ZHPDiag1525
Supprimé : C:\Users\pascale\Desktop\ZHPFixReport.txt
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
Supprimé : C:\Users\pascale\Downloads\ATF-Cleaner.exe
Supprimé : C:\Users\pascale\Downloads\JavaRa.zip
Supprimé : C:\Users\pascale\Downloads\UsbFix.exe
Supprimé : C:\Users\pascale\Downloads\ZHPDiag2.exe

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\SOFTWARE\USBFix
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\USBFix
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

~~~~~~ Autre ~~~~~~

-> Prefetch vidé

########## EOF - "C:\DelFixSuppr.txt" - [1678 octets] ##########
0
Utilisateur anonyme
6 mai 2011 à 23:27
Tu dois supprimer les points de restauration infectés:

*Démarrer, clic droit sur ordinateur
*Clique sur propriétés
*Dans le volet gauche, clique sur protection du système (l'UAC nous met en garde si on est à l'origine de cette action)
*Dans la fenêtre propriétés système, va dans l'onglet protection du système
*Sélectionne le disque Système, puis clique sur configurer
*Dans protection système pour disque local (C), clique sur supprimer

Tu dois créer un point de restauration propre:

*Démarrer, clic droit sur ordinateur
*Dans le volet gauche, clique sur protection du système
*Dans propriétés du système, clique sur créer
*Dans la petite fenêtre qui s'ouvre, entre la date du point de restauration que tu vas créer,
puis clique sur créer
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
7 mai 2011 à 08:59
Bonjour Jawaryinti,

Avant de procéder à cette dernière étape j'aimerais savoir est-ce que je dois vider les dossiers mis en quarantaine par avast ?
Merci à toi
0
Utilisateur anonyme
7 mai 2011 à 17:49
bonjour,
Tu dois vider la quarantaine d'Avast
0
CHOCOPEPETTE Messages postés 266 Date d'inscription jeudi 3 décembre 2009 Statut Membre Dernière intervention 27 octobre 2013
Modifié par CHOCOPEPETTE le 7/05/2011 à 20:32
Bonsoir Jawaryinti

Excuse moi mais une autre question je ne sais pas ce que sont certaines choses misent en quarantaine comme windows secret / password ...

[url=https://www.luanagames.com/index.fr.html]AVAST.docx[/url]

Est-ce qu'il y a aucun risque que je les supprime ?
0