Trojan venu par Antivirus Plus

Fermé
camille - 28 févr. 2010 à 15:09
 camille - 5 avril 2010 à 16:18
Bonjour,

Un fenêtre "Antivirus Plus" est apparue brusquement. Je ne l'ai pas téléchargé mais les fenêtres ont continué à apparaître pendant plusieurs jours. Depuis, je ne peux aller sur internet (firexox+explorer) que par la barre d'adresse, sinon envoi vers des sites étranges. Plusieurs scans faits par Malware Bites indiquent 4 Trojans.Vundo: 1 dans Windows 32 et 3 dans des Register Key qui ne disparaissent pas après suppression. Impossible d'aller sur des sites de scanner en ligne, connexion Internet (Neuf) de plus en plus mauvaise et l'ordinateur s'éteint très souvent avec ou sans écran bleu. Le lecteur Windows Media Player est aussi atteint.
A voir également:

69 réponses

anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
13 mars 2010 à 18:11
Clique sur Menu Démarrer --> Panneau de configuration --> Options des dossiers --> Affichage --> décoche "Masquer les extensions de fichiers connus" puis valide.
Puisqu'on ne peut pas remplacer le fichier, on va le neutraliser... Rends toi dans ce dossier : c:\WINDOWS\system32
Renomme tftp.exe en tftp.exe.vir


Ensuite, fais redémarrer ton ordinateur et poste un nouveau rapport de Combofix stp

0
Je suis désolée, je n'ai pas très bien compris...
Je dois choisir tftp.exe dans "parcourir" puis t'envoyer le rapport avant ou après avoir décoché les fichiers connus et renommé en exe.vir ?
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
13 mars 2010 à 19:06
Désolé, il y avait une partie du message qui ne t'était pas destinée
J'ai modifié, ça devrait être plus clair maintenant ;)
0
J'ai renommé, redémarré et lancé ComboFix mais je crois qu'il ne fait pas le scan car il est marqué "tentative de création d'un nouveau Pont de restauration système" depuis environ 30 min.
L'ordinateur marche par ailleurs. Est ce que je redémarre et recommence?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
13 mars 2010 à 20:49
Oui
0
Voici le rapport. Pendant le scan, plusieurs fenêtres se sont affichées disant que des fichiers étaient endommagés et qu'il fallait utiliser l'utilitaire CHKDSK


http://www.cijoint.fr/cjlink.php?file=cj201003/cijl2r0YKd.txt
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
13 mars 2010 à 23:10
Bon, on refait une tentative...


/!\ ATTENTION /!\ Le script qui suit a été écrit spécialement pour camille, il n'est pas transposable sur un autre ordinateur !

• Télécharge ce dossier camille_CCM.zip
• Fais un clic-droit dessus --> Extraire tout --> choisis le Bureau comme destination
• Un autre dossier va apparaitre, prends le fichier CFScript.txt qui se trouve à l'intérieur et place le sur le Bureau.

• Désactive tes logiciels de protection
• Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier Combofix.exe (comme sur ce lien)
• Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
• Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
• Si le fichier ne s'ouvre pas, il se trouve ici → C:\ComboFix.txt

0
Je n'ai pas "extraire tout" avec le clique droit. Est ce que je peux juste faire "envoyer vers bureau"?
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
14 mars 2010 à 14:10
Non, envoyer vers Bureau va juste créer un raccourci... Il faut que tu récupères le fichier qui est dans le dossier zippé et que tu le places sur ton Bureau manuellement

Comment avais-tu fait jusqu'à maintenant ?

0
Je me suis trompée les autres fois, je crois que j'ai fait "envoyer vers" car il n'y avait pas extraire tout.
Comment faut-il faire pour récupérer le fichier zippé et le placer sur le Bureau?
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
14 mars 2010 à 15:25
On va faire plus simple...

Fais un clic-droit sur ce lien --> "enregistrer la cible sous" --> choisis le Bureau comme destination
Tu auras directement le CFScript sur ton Bureau

0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
14 mars 2010 à 15:41
bonjour, juste de passage, sur Xp quand tu clique droit sur un dossier compressé ," sur Xp d'origine il est avec un icône de dossier avec une fermeture éclaire" , tu as dans les chois du clique droit extraire tous ou ici , sinon pour être sur de pouvoir extraire les fichiers compressés perso j'utilises [
https://www.commentcamarche.net/telecharger/utilitaires/12863-izarc/ IZArc ] et la dansle clique droit tu as extraire ici !!!
0
Le scan ComboFix s'est bien effectué mais l"ordinateur s'est éteint (écran bleu) pendant la création du rapport.

Je ne sais pas s'il s'est vraiment crée et je n'arrive pas à le retrouver sur le Bureau ou dans le disque C. Je voulais relancer ComboFix mais le CFScript a également disparu du Bureau.
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
15 mars 2010 à 00:17
Télécharge le à nouveau et réessaye stp

0
Après plusieurs tentatives, j'ai enfin réussi à relancer ComboFix, voilà le rapport

http://www.cijoint.fr/cjlink.php?file=cj201003/cijiEEacT7.txt
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
15 mars 2010 à 21:34
Nouveau (et normalement dernier) script Combofix, à utiliser de la même façon : http://sd-4.archive-host.com/membres/up/7739387536519291/CFScript.txt


Ensuite :

• Télécharge et installe AntiVir
• Une fois que c'est fait, double clique sur l'icone d'AntiVir près de l'horloge (le parapluie rouge) → configuration → coche "Mode expert" → coche "Rech rootkits au dem de la recherche" → clique sur OK
• Mets à jour AntiVir manuellement : fais un clic droit sur l'icone d'AntiVir près de l'horloge et clique sur "Démarrer la mise à jour"
• Lance un scan : double clique sur l'icone d'AntiVir près de l'horloge (le parapluie rouge) → clique sur "Contrôler syst maintenant" pour lancer le scan.
• A la fin du scan, supprime tout ce qui est détecté, puis clique sur "Rapport" et enregistre le sur ton Bureau → poste le rapport ici.

0
Voilà le raport ComboFix

http://www.cijoint.fr/cjlink.php?file=cj201003/cijJD5evQC.txt
0
J'ai installé Antivir et fait le scan qui a trouvé des fichiers infectés. Mais à la fin je n'ai pas l'option supprimer, il y a juste "tout réparer. Je n'ai rien choisi pour l'instant.
0
g!rly Messages postés 18209 Date d'inscription vendredi 17 août 2007 Statut Contributeur Dernière intervention 30 novembre 2014 406
17 mars 2010 à 01:38
antivir
click sur l´onglet administration puis supprime les infections une a une avec l´icone poubelle, hehe mon parler semble venir tout droit lui aussi d´une poubelle mais t´inquiètes j´ai l´habitude enfin avait...
puis click sur l´onglet overview celui d´en haut et choisie de cliquer sur reports; lá une fenêtre va s´ouvrir, alors tu sélectionnes le contenue et le post ici :)
0
anthony5151 Messages postés 10573 Date d'inscription vendredi 27 juin 2008 Statut Contributeur sécurité Dernière intervention 2 mars 2015 790
17 mars 2010 à 13:38
Il faut cliquer sur "Tout réparer" (l'icone poubelle dans administration, c'est pour supprimer des éléments qui sont déjà en quarantaine ^^)

0