Win32/kryptik.BMK

Résolu/Fermé
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017 - 19 déc. 2009 à 03:45
 Utilisateur anonyme - 26 déc. 2009 à 02:18
Bonjour, je vous sollicite parce que depuis hier, toutes les 8 minutes j'ai sur nod32 dans quarantaine:

h ttp://freevideomegapack.com/install.52010.exe 145408 une variante de win32/kryptik.BMK cheval de troie

le probleme c'est que mon antivirus ne fait rien d'autre. J'ai utilisé ccleaner, tune up, eset smart security, malwarebyte's, mais rien a faire... svp j'ai passé la nuit dessus, aidez moi s'il vous plait.

28 réponses

Utilisateur anonyme
19 déc. 2009 à 03:49
salut :

▶ Télécharge Dr Web CureIt sur ton Bureau :

▶ redemarre en mode sans échec


▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>
▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
▶- Ferme Dr.Web Cureit
▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
▶- Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse.





0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
19 déc. 2009 à 18:30
Bonsoir. Deja merci pour ton aide mais j'ai eu un petit souci. j'ai respecté a la lettre ton tutoriel, mais en faisant clique sur fichier et enregistrer le rapport, mon PC a redemmaré et je n'ai pas eu le fichier rapport sur mon bureau. A ça, dois je recommencer le scan complet ou ai-je manipulation a faire? Désolé de me montrer si inculte en informatique mais je galere vraiment.
0
Utilisateur anonyme
19 déc. 2009 à 20:22
c:\Documents an settings\ta session\DrWeb\DrWeb.csv

le rapport doit etre ca
0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
19 déc. 2009 à 23:23
ok tres bien j'ai trouvé le rapport mais il fait 56MO est ce normal?... et quand je fais copier coller ça me fait un long chargement et au bout de 10 minutes j'ai "le programme ne reponds pas" . ça me rends fou, tout le monde peut poster sauf moi..
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
19 déc. 2009 à 23:45
clic droit , envoyer vers , dossier compressés ,

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.
0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
20 déc. 2009 à 00:37
qu'est ce que j'aimerais avoir tes connaissances en informatique. Je te remercie.

http://www.cijoint.fr/cjlink.php?file=cj200912/cij9VjklBO.zip
0
Utilisateur anonyme
20 déc. 2009 à 18:06
ok

Télécharge OTL de OLDTimer

enregistre le sur ton Bureau.

▶ Double clic ( pour vista => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

▶ Coche les 2 cases Lop et Purity

▶ Coche la case devant scan all users

▶ règle-le sur "60 Days"

▶ dans la colonne de gauche , mets tout sur all

ne modifie pas ceci :

"files created whithin" et "files modified whithin"


▶Clic sur Run Scan.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt".
0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
23 déc. 2009 à 17:58
Bonsoir. Voici les liens des deux documents.

http://www.cijoint.fr/cjlink.php?file=cj200912/cijxynDXH1.txt

et voici l'extra

http://www.cijoint.fr/cjlink.php?file=cj200912/cijB0BP5yw.txt
0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
23 déc. 2009 à 23:29
J'ai oublié de preciser. L'antivirus m'indique deux adresses IP malveillantes que malwarebytes bloques. l'une commence par 212 , lautre 213 si cela peut t'aider...
0
Utilisateur anonyme
25 déc. 2009 à 14:27
Desactive ton antivirus le temps de la manip ainsi que ton parefeu si présent(car il est detecté a tort comme infection)

▶ Télécharge et installe List&Kill'em et enregistre le sur ton bureau

double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

coche la case "creer une icone sur le bureau"

une fois terminée , clic sur "terminer" et le programme se lancer seul

choisis la langue puis choisis l'option 1 = Mode Recherche

▶ laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , mais ne le supprime pas pour l instant, le scan n'est pas fini.

▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

tu peux supprimer le rapport catchme.log de ton bureau maintenant.

0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
25 déc. 2009 à 16:25
voila. http://www.cijoint.fr/cjlink.php?file=cj200912/cijG3jRcxt.txt

En te remerciant et en te souhaitant de bonnes fetes.
0
Utilisateur anonyme
25 déc. 2009 à 18:08
▶ Relance List&Kill'em comme tu as fait pour l'option 1 (soit en clic droit pour vista),avec le raccourci sur ton bureau ,

mais cette fois-ci :

▶ choisis l'option 2 = Mode Destruction

laisse travailler l'outil.

en fin de scan un rapport s'ouvre

▶ colle le contenu dans ta reponse
0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
25 déc. 2009 à 19:49
Voila.
http://www.cijoint.fr/cjlink.php?file=cj200912/cij7zK79GQ.txt
0
Utilisateur anonyme
25 déc. 2009 à 19:59
▶ Double clic sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous Customs Scans/Fixes :

:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:OTL
O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} http://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab (Reg Error: Key error.)

:reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"TrueImageMonitor.exe"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
"DisableMonitoring"=-


:files
D:\bureau\drweb-cureit.exe

:commands
[emptytemp]
[start explorer]
[reboot]


▶ Clique sur RunFix pour lancer la suppression.


▶ Poste le rapport.
0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
25 déc. 2009 à 20:44
All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
No active process named iexplore.exe was found!
No active process named firefox.exe was found!
No active process named msnmsgr.exe was found!
No active process named Teatimer.exe was found!
========== OTL ==========
Starting removal of ActiveX control {8FFBE65D-2C9C-4669-84BD-5829DC0B603C}
C:\Windows\Downloaded Program Files\erma.inf moved successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}\ not found.
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\TrueImageMonitor.exe deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\\DisableMonitoring deleted successfully.
========== FILES ==========
File\Folder D:\bureau\drweb-cureit.exe not found.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

User: user
->Temp folder emptied: 3904694 bytes
->Temporary Internet Files folder emptied: 10418081 bytes
->Java cache emptied: 79563247 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 1119 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 90,00 mb


OTL by OldTimer - Version 3.1.19.0 log created on 12252009_203914

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...
0
Utilisateur anonyme
25 déc. 2009 à 20:58
Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.



▶ Télécharge :

Malwarebytes

ou :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

▶ Potasses le Tuto pour te familiariser avec le prg :


( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
25 déc. 2009 à 22:48
Je possede deja malwarebyte's, et j'ai une licence, donc je ne l'ai pas telecharger a nouveaux. sinon j'ai fais ce que tu ma dis, et voila.


Malwarebytes' Anti-Malware 1.42
Version de la base de données: 3427
Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18865

25/12/2009 22:45:44
mbam-log-2009-12-25 (22-45-44).txt

Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 221447
Temps écoulé: 47 minute(s), 7 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
Utilisateur anonyme
25 déc. 2009 à 23:04
vide la quarantaine de nod32
vidr la quarantaine de MBAM si des objets s y trouvent


-> ▶ Scan BitDefender

▶ Fais une analyse antivirus en ligne sur BitDefender on line avec Internet Explorer

▶ Clique en bas à gauche sur Scan on line.
▶ Accepte la licence et laisse-le installer l'Active x..
▶ Laisse-toi guider. Colle son rapport ici.


Aide
0
mikeonerz Messages postés 22 Date d'inscription samedi 19 décembre 2009 Statut Membre Dernière intervention 19 novembre 2017
25 déc. 2009 à 23:33
Impossible de faire la scan. Quand je clique sur start scanner, je tombe sur gianta-scan, site en chinois ou japonais

http://www.cijoint.fr/cjlink.php?file=cj200912/cijBsZPiNP.jpg
0
Utilisateur anonyme
25 déc. 2009 à 23:37
▶ Télécharge ZHPDiag (de Nicolas Coolman)

ou :ZHPDiag

Enregistre le sur ton Bureau.

Une fois le téléchargement achevé,

▶ lance ZHPDiag.exe et clique sur Unzip dans la fenêtre qui s'ouvre.

▶ Clique sur le tournevis puis sur Tous pour cocher toutes les cases des options.

▶ Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse,

▶ clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

Pour me le transmettre clique sur ce lien :

http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\.ZHPDiag.txt

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.
0