Rapport d'une analyse avec Malwarebytes'

MiDOX69 Messages postés 30 Statut Membre -  
Tigzy Messages postés 7983 Statut Contributeur sécurité -
Bonjour,

En analysant mon PC avec Malwarebytes' Anti-Malware, j'ai eu ce rapport:

Pouvez vous m'expliquez ce qui ce passe dans ma machine et que dois je faire..

Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3745
Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

01/05/2010 12:50:08
mbam-log-2010-05-01 (12-49-58).txt

Type de recherche: Examen rapide
Eléments examinés: 123611
Temps écoulé: 5 minute(s), 25 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 4
Fichier(s) infecté(s): 16

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_CLASSES_ROOT\regfile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> No action taken.

Dossier(s) infecté(s):
C:\WINDOWS\system32\0F6226 (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\76682F (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\ACF7EF (Worm.AutoRun) -> No action taken.

Fichier(s) infecté(s):
C:\WINDOWS\system32\0F6226\16477863.txt (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\0F6226\ad45d8a9.txt (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\cnvpe.fne (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\dp1.fne (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\eAPI.fne (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\GC-9N5.EXE (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\HtmlView.fne (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\internet.fne (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\krnln.fnr (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\RegEx.fnr (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\shell.fne (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\spec.fne (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\5A8DCC\TC-6N5.EXE (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\76682F\670df5.txt (Worm.AutoRun) -> No action taken.
C:\WINDOWS\system32\76682F\6a0d8f.txt (Worm.AutoRun) -> No action taken.
C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Démarrage\74BE16.lnk (Worm.AutoRun) -> No action taken.

11 réponses

  1. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
     
    salut

    Supprime la sélection et refait un scan en mettant à jour Malwarebytes avant ;)

    Ensuite

    * Télécharge ZHPDiag
    Capture

    * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Heberge le rapport ici: cijoint et colle le lien dans la réponse
    0
  2. MiDOX69 Messages postés 30 Statut Membre 1
     
    oki..
    0
  3. MiDOX69 Messages postés 30 Statut Membre 1
     
    Voila:
    Le rapport de Malwarebytes' Anti-Malware:

    http://www.cijoint.fr/cjlink.php?file=cj201005/cijf2ZqTkT.txt

    Le rapport de ZHPDiag:

    http://www.cijoint.fr/cjlink.php?file=cj201005/cij2wqoKOQ.txt
    0
  4. Utilisateur anonyme
     
    Salut

    Tu es pris en charge par Tigzy que je salue

    Juste pour ton info

    * Malwarebytes==>No Action Taken >> tu n as toujours rien supprimé
    * il t avait dit =>Suppression des éléments détectés --> cliques sur Supprimer la sélection
    * Fais ceci
    * Lances Malwarebytes
    * cliques sur => quarantaine=> selectionnes tout et supprimes tout ok !!
    * si il te demande de redémarrer ==> redémarre ton PC
    et
    * tu refais avec Malwarebytes une analyse rapide + Suppression(s) de ce que tu trouveras éventuellement
    * Poste le rapport que Tigzy le consulte et continue avec lui bien sur

    bonne continuation
    0
    1. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      Salut VCC , merci des précisions, j'étais parti manger :D
      0
    2. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      Je confirme que Malwarebytes n'a pas été fait correctement, certaines clé apparaissent toujours:
      O4 - Global Startup: 74BE16.lnk . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\ACF7EF\74BE16.EXE
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
     
    Je te poste la manip complète

    Télécharger sur le bureau Malwarebyte's Anti-Malware

    = double-clic sur mbam-setup pour lancer l'installation
    = Installer simplement sans rien modifier
    = Ne pas décocher "Faire la mise à jour"
    = si la mise à jour a échoué, la faire après execution du logiciel => onglet "Mise à jour"
    = Quand le programme lancé ==> cocher Exécuter un examen complet
    = Clic Rechercher
    = Eventuellement décocher les disque à ne pas analyser
    = Clic Lancer l'examen
    = En fin de scan ( 1h environ), si infection trouvée
    ==> Clic Afficher résultat
    = Fermer vos applications en cours
    = Vérifier si tout est coché et clic Supprimer la sélection

    un rapport s'ouvre le copier et le coller dans la réponse
    0
  7. MiDOX69 Messages postés 30 Statut Membre 1
     
    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4061

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 7.0.5730.13

    03/05/2010 17:33:39
    mbam-log-2010-05-03 (17-33-39).txt

    Type d'examen: Examen complet (C:\|D:\|)
    Elément(s) analysé(s): 394022
    Temps écoulé: 1 heure(s), 40 minute(s), 43 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 1
    Dossier(s) infecté(s): 5
    Fichier(s) infecté(s): 26

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    HKEY_CLASSES_ROOT\regfile\shell\open\command\(default) (Broken.OpenCommand) -> Bad: ("regedit.exe" "%1") Good: (regedit.exe "%1") -> Quarantined and deleted successfully.

    Dossier(s) infecté(s):
    C:\WINDOWS\system32\0F6226 (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\76682F (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\ACF7EF (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4 (Worm.Autorun) -> Quarantined and deleted successfully.

    Fichier(s) infecté(s):
    C:\Program Files\iColorFolder\iColorFolder.exe (Trojan.Agent) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\cnvpe.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\dp1.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\eAPI.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\HtmlView.fne (HackTool.Patcher) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\internet.fne (HackTool.Patcher) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\krnln.fnr (Trojan.Agent) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\RegEx.fnr (Worm.AutoRun) -> Quarantined and deleted successfully.
    D:\Work Space\Docs+cours\Cours interactif de ts les languages\Contributions\Merlet\Prog\TestTspinEditLabel\Psel.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\0F6226\16477863.txt (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\0F6226\ad45d8a9.txt (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\GC-9N5.EXE (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\shell.fne (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\spec.fne (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\5A8DCC\TC-6N5.EXE (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\76682F\670df5.txt (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\WINDOWS\system32\76682F\6a0d8f.txt (Worm.AutoRun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4\cnvpe.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4\dp1.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4\eAPI.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4\HtmlView.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4\internet.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4\krnln.fnr (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4\shell.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Local Settings\Temp\E_N4\spec.fne (Worm.Autorun) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Démarrage\74BE16.lnk (Worm.AutoRun) -> Quarantined and deleted successfully.
    0
  8. MiDOX69 Messages postés 30 Statut Membre 1
     
    rapport ZHPDiag

    http://www.cijoint.fr/cjlink.php?file=cj201005/cijEaLBEcd.txt
    0
  9. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
     
    A mettre à jour: Internet Explorer => IE8

    => Firefox 3.6.3

    Ensuite

    Télécharger sur le bureau
    AD-Remover
    = Double-Clic AD-R pour l'installer
    = Double-Clic AD-Remover, raccourci qui vient de se créer sur le bureau
    = Faire Scanner
    = En fin de scan donner le rapport

    -----------

    Brancher les lecteurs externes (Clé USB, Disque dur, ...) susceptibles
    d'avoir été infectés

    Télécharger USBFix

    - Lancer USBFix.exe
    - Choisir F pour Français => Touche Entrée
    - Taper 1 => Entrée pour recherche
    - Puis ok
    - Patienter pendant la détection- Un fichier texte s'ouvre, fichier => enregistrer sous
    - laisser le nom par défaut, enregistrer sur le bureau
    - copier coller le contenu du fichier texte dans la fenetre de réponse
    0
  10. MiDOX69 Messages postés 30 Statut Membre 1
     
    Pour le navigateur, j'utilise chrome. Il est à jour...

    Rapport AD-R:

    http://www.cijoint.fr/cjlink.php?file=cj201005/cijvWaWWqo.txt

    Rapport UsbFix:

    http://www.cijoint.fr/cjlink.php?file=cj201005/cijxaT8siw.txt
    0
  11. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
     
    Met quand même à jour internet explorer pour les failles critiques.
    Même si tu ne l'utilise pas, il faut avoir son PC à jour.

    Firefox si tu ne l'utilise pas c'est pas grave.

    Repasse AD-Remover en mode Nettoyage et USBfix en mode 2 (nettoyage)

    Puis refait un log ZHP et dit moi si tu as encore des problèmes
    0