Contamination

Résolu/Fermé
cretin31 Messages postés 29 Date d'inscription samedi 17 avril 2010 Statut Membre Dernière intervention 14 février 2012 - 17 avril 2010 à 15:31
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 - 19 avril 2010 à 02:44
Bonjour à tous,
Voici les faits :

Hier j'ai eu une alerte de bitdefender me disant qu'il avait bloqué quelque chose. Ok je dois dire que je ne me souviens pas ce qu'il m'a annoncé.
Aujourd'hui, J'ai assisté en direct au redémarrage de mon ordinateur sans que je lui demande rien.

Voici où j'en suis.
Sur ce PC contaminé je n'ai plus d'accès extérieur vers le web, plus d'antivirus fonctionnel, impossibilité de démarer en mode sans échec, impossibilité de lancer hijackthis (pas un logiciel win32), spyboot même annonce de non compatibilité, bref je ne sais plus quoi faire d'où mon message d'aide.
La config que j'ai est un PC windows XP régulièrement mis à jour, IE 8.0

Merci pour vos réponses.

33 réponses

cretin31 Messages postés 29 Date d'inscription samedi 17 avril 2010 Statut Membre Dernière intervention 14 février 2012
18 avril 2010 à 00:47
Salut dédétraqué,

voici le rapport généré enfin !


############################## | FindyKill V5.038 |

# User : Utilisateur (Administrateurs) # UTILISAT-B116E9
# Update on 15/03/2010 by El Desaparecido
# Start at: 20:02:20 | 17/04/2010
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com

# Intel(R) Pentium(R) 4 CPU 3.20GHz
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 8.0.6001.18702
# Windows Firewall Status : Enabled
# AV : BitDefender Antivirus 13.0.20 [ (!) Disabled | Updated ]
# FW : BitDefender Pare-feu[ (!) Disabled ]13.0.20

# C:\ # Disque fixe local # 74,5 Go (18,59 Go free) # NTFS
# D:\ # Disque CD-ROM
# E:\ # Disque fixe local # 465,65 Go (307,43 Go free) [My Book] # FAT32
# F:\ # Disque fixe local # 298,09 Go (296,54 Go free) [Airbus A350] # NTFS

################## | Eléments infectieux |


################## | MD5 ... |


################## | CRC32 ... |


################## | Registre |

Supprimé ! [HKCU\Software\WS4001]
Supprimé ! [HKCU\Software\Local AppWizard-Generated Applications\winupgro]

################## | Etat |

# Mode sans echec : OK


# Affichage des fichiers cachés : OK

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 2 ( Good = 2 | Bad = 4 )
# Ip6Fw -> Start = 2 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )

################## | Fichiers corrompus |

Corrompu : C:\Program Files\Spybot - Search & Destroy\blindman.exe
[Offset = 00000104 - Valeur = 0x0001]

Corrompu : C:\Program Files\Spybot - Search & Destroy\SpybotSD.exe
[Offset = 00000104 - Valeur = 0x0001]

Corrompu : C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
[Offset = 00000104 - Valeur = 0x0001]

Corrompu : C:\Program Files\Spybot - Search & Destroy\Update.exe
[Offset = 00000104 - Valeur = 0x0001]


################## | Upload |

Veuillez envoyer le fichier : C:\FindyKill_Upload_Me_UTILISAT-B116E9.zip : https://www.ionos.fr/?affiliate_id=77097
Merci pour votre contribution .

################## | ! Fin du rapport # FindyKill V5.038 ! |
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
18 avril 2010 à 01:31
Salut cretin31


Faudra réinstaller Spybot, il a été endommagé.


Fais un scan avec BitDefender bien mis à jour s'il fonctionne, sinon faudra le réinstaller lui aussi.


@++ :)
0
cretin31 Messages postés 29 Date d'inscription samedi 17 avril 2010 Statut Membre Dernière intervention 14 février 2012
18 avril 2010 à 10:14
Salut dédétraqué,
J'ai fait passé spybot (il m'a trouvé 2 cookies que j'ai supprimé)
Pour bitdefender c'est en cours de réinstallation parce que le pare feu ne fonctionnait pas.

Pour la suite j'attends tes instructions, mais on se rapproche de la fin si je ne m'abuse ?

Merci déjà
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
18 avril 2010 à 12:01
Salut cretin31


Oui on approche de la fin, après que j'aurai le rapport, va resté :

- désinstaller les outils
- sécuriser ton PC
- consigne de sécurité


@++ :)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
cretin31 Messages postés 29 Date d'inscription samedi 17 avril 2010 Statut Membre Dernière intervention 14 février 2012
18 avril 2010 à 12:11
Tu veux quel rapport dédétraqué ?
Bitdefender fait une analyse de tout le disque en ce moment.
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
18 avril 2010 à 12:28
Salut cretin31


Je veux le rapport de Bitdefender ;)
0
cretin31 Messages postés 29 Date d'inscription samedi 17 avril 2010 Statut Membre Dernière intervention 14 février 2012
18 avril 2010 à 12:56
Voici le rapport !!
Il a pas l'air top , non ?

BitDefender - Fichier journal


Produit : BitDefender Internet Security 2010
Version : BitDefender Antivirus Scanner
Tâche d'analyse : Analyse approfondie
Date du journal : 18/04/2010 10:31:40
Chemin du journal : C:\Documents and Settings\All Users\Application Data\BitDefender\Desktop\Profiles\Logs\deep_scan\1271579500_1_02.xml

Chemins d'analyse :
Chemin 0000: C:\
Chemin 0001: E:\
Chemin 0002: F:\

Options d'analyse :
Détecter les virus : Oui
Détecter les adwares : Oui
Détecter les spywares : Oui
Détecter les applications : Oui
Détecter les dialers : Oui
Détecter les rootkits : Oui
Recherche de keyloggers : Oui

Options d'analyse antivirus :
Analyse des clés de registre : Oui
Analyser les cookies : Oui
Analyser les secteurs de boot : Oui
Analyser les processus mémoire : Oui
Analyser les archives : Oui
Analyser les packers lors de leur exécution : Oui
Analyser les e-mails : Non
Analyser tous les fichiers : Oui
Analyse heuristique : Oui
Extensions analysées : non configuré
Extensions exclues : non configuré

Traitement de la cible :
Première action par défaut pour les objets infectés : Désinfecter
Seconde action par défaut pour les objets infectés : Aucune
Première action par défaut pour les objets suspects : Aucune
Seconde action par défaut pour les objets suspects : Aucune
Action par défaut pour les objets camouflés : Aucune
Première action par défaut pour les objets cryptés infectés : Désinfecter
Seconde action par défaut pour les objets cryptés infectés : Aucune
Première action par défaut pour les objets cryptés suspects : Aucune
Seconde action par défaut pour les objets cryptés suspects : Aucune
Action par défaut pour les objets protégés par mot de passe : Enregistrer seulement

Résumé de l'analyse
Signatures de virus : 3962970
Plugins archives : 45
Plugins e-mail : 6
Plugins d'analyse : 13
Plugins système : 5
Plugins de décompression : 7

De base
Éléments analysés : 927745
Éléments infectés : 14
Éléments suspects : 0 (aucun élément suspect n'a été détecté)
Éléments cachés : 0 (aucun élément caché n'a été détecté au cours de cette analyse)
Éléments résolus : 9
Éléments non résolus : 5

Avancé
Temps d'analyse : 02:07:02
Fichiers par seconde : 121
Éléments ignorés : 72262
Éléments avec mot de passe : 0
Éléments ultra-compressés : 0
Virus individuels trouvés : 4
Dossiers analysés : 47918
Secteurs de boot analysés : 0
Archives analysées : 6693
Erreurs I/O : 31
Processus analysés : 98
Processus infectés : 0
Clés de registre analysées : 945
Clés de registre infectées : 0
Cookies analysés : 38
Cookies infectés : 2

Problèmes non résolus :Chemin d'accès à l'objet Nom de la menace État final
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0029041.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0030041.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032040.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032050.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032061.sys Rootkit.Bagle.Gen Échec de la désinfection (l'objet n'a pas été trouvé)


Problèmes résolusChemin d'accès à l'objet Nom de la menace État final
<System>=>C:\Documents and Settings\Utilisateur\Cookies\utilisateur@bs.serving-sys[1].txt Cookie.BS.Serving-Sys Supprimé
<System>=>C:\Documents and Settings\Utilisateur\Cookies\utilisateur@bs.serving-sys[3].txt Cookie.BS.Serving-Sys Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0029040.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0030040.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032039.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032049.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032060.sys Win32.Bagle.SWQ Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032078.exe Win32.Bagle.SUQ@mm Supprimé
C:\System Volume Information\_restore{597A2045-0849-4ADD-BA48-E17F70CC3E5A}\RP199\A0032155.exe Win32.Bagle.SUQ@mm Supprimé
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
18 avril 2010 à 19:59
Salut cretin31


Ton rapport est propre, seulement des points de restauration système infectés que l'on va purger :

Pour des raisons de sécurité et surtout pour garder ton PC propre, on va désactiver la restauration système sur tous les lecteurs :

- Clique droit sur le Poste de travail sur le bureau, dans propriété tu cliques sur l'onglet Restauration système

- Coche la case désactiver la restauration et applique

Redémarre l'ordinateur et réactive la restauration système.

Tutoriel XP : http://www.libellules.ch/desactiver_restauration.php


-----


On va faire un ménage des outils téléchargés pour la désinfection, télécharge Tools Cleaner sur le bureau :

http://pc-system.fr/


- Double clique sur ToolsCleaner2.exe sur le bureau
- Clique sur Recherche et laisse le scan agir.
- Clique sur Suppression pour finaliser.
- Tu peux, si tu le souhaites, te servir des Options facultatives.
- Clique sur Quitter pour obtenir le rapport.
- Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).
- Si des outils restes après le passage de Tools Cleaner, tu pourras les supprimer manuellement ainsi que tous les rapports qui on été généré lors de la désinfection.


-----


Important de mettre à jour Windows et tes logiciels :
Mettre Windows(catégories critique, Services Pack et Services Release) à jour : http://www.windowsupdate.com/windowsupdate/v6/default.aspx

Faire un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités et mettre à jour :
https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

Faire un ménage des fichiers inutiles et de la base de registre :
https://www.malekal.com/tutoriel-ccleaner/

Dis moi quand cela est fais où si tu as des soucis et on passe à la résolution du sujet par la suite.


@++ :)
0
Dédétraqué salut,

J'ai fais ce que tu m'as dit. J'en suis à la phase toolscleaner mais cette opération me semble manger beaucoups de ressource. C'est normal ?
Le gestioonnaire des taches me dit que "le prog ne répond pas"
Surprenant ou pas ?

Je suppose que oui...
Bon, je vais laisser tourner tout cela, je vais me coucher et je te dis à demain ou dans 3 jours car je dois partir demain normalement.
Je te tiens au jus pour la suite des étapes donc jeudi sans doute ...

Merci beaucoup, sincèrement.
A+
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
19 avril 2010 à 02:19
Salut cretin31


Oui cela peut arriver avec tout programme, arrête le et repart le après avec redémarrer le PC.

OK, tiens moi au courant


@++ :)
0
Yep ça y est :

Voici le fichier de toolscleaner !

[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\Combofix.txt: trouvé !
C:\Qoobox: trouvé !
C:\Rsit: trouvé !
C:\Program Files\trend micro\HijackThis.exe: trouvé !
C:\Program Files\trend micro\hijackthis.log: trouvé !
C:\Qoobox\Quarantine\catchme.log: trouvé !
C:\WINDOWS\mbr.exe: trouvé !

---------------------------------
--> Suppression:

C:\Program Files\trend micro\HijackThis.exe: supprimé !
C:\Combofix.txt: supprimé !
C:\Program Files\trend micro\hijackthis.log: supprimé !
C:\Qoobox\Quarantine\catchme.log: supprimé !
C:\WINDOWS\mbr.exe: supprimé !
C:\Qoobox: supprimé !
C:\Rsit: supprimé !

Cette fois je suis parti au lit.
Je fais tout ce qui suit jeudi au plus tard et je tiens au jus, ok ?


Important de mettre à jour Windows et tes logiciels :
Mettre Windows(catégories critique, Services Pack et Services Release) à jour : http://www.windowsupdate.com/windowsupdate/v6/default.aspx

Faire un scan de vulnérabilités afin de vérifier que tes logiciels soit à jour sans failles de sécurités et mettre à jour :
https://www.malekal.com/tester-la-vulnerabilite-de-son-systeme-2/

Faire un ménage des fichiers inutiles et de la base de registre :
https://www.malekal.com/tutoriel-ccleaner/

Dis moi quand cela est fais où si tu as des soucis et on passe à la résolution du sujet par la suite.

Juste une question et toi tu dors quand ? lol !
Ciao
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
19 avril 2010 à 02:44
Salut cretin31


Je dort la nuit comme toi, chez moi seulement 20:44 hrs :p


@++ :)
0
i am toto Messages postés 767 Date d'inscription vendredi 1 janvier 2010 Statut Membre Dernière intervention 30 décembre 2011 45
Modifié par i am toto le 17/04/2010 à 16:03
Messieur pour moi ^^ .

Donc je me rensaigne si il y'a a quelqu'quee chsoes pour ne pas arrivé au formatage.

Mais comment a tu (avez vous ?) chopez tout ses virus ?*

Aussi je pense que suivre les deux procedeurs serait bien, car la.....j'ai des solutions !
-1
Bonjour

Laisse faire dédétraqué.(Bonjour au passage)
Et occupe toi de ton PC.
@+
0