Virus ou spam qui parle

Résolu/Fermé
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 - Modifié par Lawrent_999 le 13/05/2010 à 14:39
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 - 14 mai 2010 à 18:14
Salut à tous,

Voilà mon soucis, le pc d'un parent est infecté, j'ai déjà analysé avec Hijack , nettoyé avec Navilog, Ccleaner, Spybot et mbam car c'était la foire à la saucisse là dedans. J'ai viré la passoire d'Avast pour y mettre Antivir. Seulement, après nettoyage, qui a fait beaucoup de bien a la machine, il me reste des infections que je n'arrive pas à supprimer dont "DOUBLE D" et un fait spécial, un virus qui parle. J'entend sur l'ordi une genre de pub, marrante la 1ère fois mais très vite lassante. Lorsque je regarde les processus, il y a une page internet ( iexplorer.exe ) qui est active alors que sur le bureau et dans la barre des tâches, il n'y a aucune fenêtre affichée, je ne sais pas comment me débarasser de cette infection, quelqu'un aurait-il une solution ?

Merci d'avance.

Voici le rapport de Mbam :

Malwarebytes' Anti-Malware 1.24
Version de la base de données: 1012
Windows 5.1.2600 Service Pack 3

17:37:26 12/05/2010
mbam-log-5-12-2010 (17-37-17).txt

Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 96161
Temps écoulé: 22 minute(s), 1 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Ad-Remover\Quarantine\C\Program Files\Windows Live\Messenger\Riched20.dll.vir (Adware.MyWebSearch) -> No action taken.
C:\System Volume Information\_restore{1B7FCDD7-6A13-4D19-B06E-925C0E963F56}\RP232\A0036311.exe (Trojan.Agent) -> No action taken.
C:\System Volume Information\_restore{1B7FCDD7-6A13-4D19-B06E-925C0E963F56}\RP232\A0036334.dll (Adware.MyWebSearch) -> No action taken.


Et voici le ZHPDiag :
http://www.cijoint.fr/cjlink.php?file=cj201005/ciju6u7Xix.txt
A voir également:

37 réponses

crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
13 mai 2010 à 22:21
Analyse ce fichier :
C:\Program Files\mywebsites.pro-FR\tbmyw1.dll

Sur le site de virustotal :
https://www.virustotal.com/gui/

Parcourir > Sélectionne ton fichier > Analyser, patiente que l'analyse soit terminée.

Poste bien le rapport.

(Si VirusTotal indique que le fichier a déjà été analysé, clique sur le bouton Ré-analyse le fichier maintenant).

Bonne nuit ;-).
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 15:32
ce fichier que tu me demandes d'analyser, je ne l'ai pas dans le dossier ( et oui le dossiers et fichiers cachés sont affichés )
J'ai in fichier qui y ressemble : tbmywe.dll
J'analyse celui là ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 15:32
Oui.
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 15:49
le rapport est généré où ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
Modifié par crapoulou le 14/05/2010 à 15:51
A l'écran, c'est la suite de lignes qui s'affiche.
Sinon, envoie l'URL.
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 15:52
voila :

http://www.virustotal.com/fr/analisis/03f4455fbc01c15851a4b1bb5959648455d97d9399223f2fc830c2dc8a91d713-1273844824
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 15:56
Merci.
Comment va le PC ?
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 15:58
ca va pour l'instant, pourquoi, tu penses que l'infection à disparu ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 16:01
Oui.
Poste un dernier rapport ZHPDiag pour vérification et on passe à la fin de la désinfection.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 16:08
voila :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijalU8Rnx.txt
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 16:25
Pourquoi as-tu utilisé TDSS Killer et Combofix ??!
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 16:28
On ne peut rien te cacher ;)
Je ne m'en suis pas servi, il étaient installé mais pas utilisé
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 16:36
Envoie moi ce fichier :
C:\Combofix.txt => cela montre qu'il a été utilisé.
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 17:07
bien vu, tu m'épattes, le voila :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijvdkNqjf.txt
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
Modifié par crapoulou le 14/05/2010 à 17:23
Même navilog1 installé le 6 mai.

Mets à jour MBAM et fais une analyse rapide stp.
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 17:20
ok, c'est quand même bizarre car le parent à qui appartient le pc m'a dit ne rien n'avoir fait, de plus j'ai le pc que depuis le 12 ! Enfin, je fais çà de suite.
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 17:25
Si je trouve des infections, je les supprimes ou je t'envoi le rapport d'abord ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 17:26
Supprime.
Envoie le rapport après suppression.
Ne vide pas la quarantaine tout de suite par contre.
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 17:28
voila :

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4100

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

14/05/2010 17:26:44
mbam-log-2010-05-14 (17-26-44).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 116807
Temps écoulé: 3 minute(s), 30 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ESENT\Process\Adparatus (Adware.Adparatus) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\MarketPrecision\DuhikiToolbar (Malware.Trace) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 17:32
Vide la quarantaine.
Supprime manuellement ce fihcier :
c:\windows\system32\u_txnhvcgjoievlrt.dll.exe

Supprime le de la quarantaine.
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 17:36
voila... Et ensuite ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 17:40
Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

Télécharge Toolscleaner sur ton Bureau
= = = =>>> En cliquant ici <<<= = = =

* Double-clique sur ToolsCleaner2.exe et laisse le travailler
* Clique sur Recherche et laisse le scan se terminer.
* Clique sur Suppression pour finaliser.
* Tu peux, si tu le souhaites, te servir des Options facultatives.
* Clique sur Quitter, pour que le rapport puisse se créer.
* Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse.

*********************

Tu peux garder Malwarebytes anti malware en tant qu'anti malware, il est très efficace. (Même s'il ne résout pas tous les problèmes, bien entendu ... !)
Par contre, il n'a pas de scan résident en mode gratuit ! Il faut donc pour l'utiliser le lancer, faire les mises à jour et faire un scan complet après.

*********************

* Télécharge Ccleaner Slim :
= = = = >>> En cliquant ici <<< = = = =

* Installe le.
* Choisis l'onglet Nettoyeur

Quitte ton navigateur Internet avant de le lancer, décoche la dernière case (Avancé si elle est cochée) puis clique sur "lancer le nettoyage" quand il aura terminé le scan cliques en bas à droite sur "lancer le nettoyage" et accepte par oui.
Attention, il risque de vider ta corbeille : si tu veux récupérer des fichiers effacés par erreur, mieux vaut le faire maintenant.

* Choisis l'onglet Registre

- Clique sur Chercher des erreurs
- Une fois la recherche terminée, clic sur Réparer les erreurs sélectionnées (par défaut, tout est sélectionné, laisse comme ça)
- Au message Voulez-vous sauvegarder les changements faits dans le registre, réponds Oui et enregistre le fichier au format « .reg » en le nommant par la date par exemple en le mettant sur le bureau. Puis continue.
- A la fenêtre qui s'ouvre ensuite, clique sur Corriger toutes les erreurs sélectionnées puis OK
- Recommence jusqu'à ce qu'aucune erreur n'apparaisse (ou une seule récurrente).
- Ferme Ccleaner.

* Tutoriel en images ICI si besoin.

Note : La sauvegarde utilisée permet de remettre tel que la base était avant la manipulation au cas où il y aurait des soucis mais cela ne m'est jamais arrivé ! Il vaut mieux prendre des précautions, c'est tout. ;-)
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 17:59
voila Tcleaner :

[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\Combofix.txt: trouvé !
C:\fixnavi.txt: trouvé !
C:\cleannavi.txt: trouvé !
C:\TB.txt: trouvé !
C:\Qoobox: trouvé !
C:\Ad-remover: trouvé !
C:\ZHPDiag: trouvé !
C:\Documents and Settings\jacque\Bureau\mbr.log: trouvé !
C:\Documents and Settings\jacque\Bureau\mbr.exe: trouvé !
C:\Program Files\Navilog1: trouvé !
C:\Program Files\ZHPDiag: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
C:\Program Files\ZHPDiag\ZHPdiag.exe: trouvé !
C:\Program Files\ZHPDiag\mbr.log: trouvé !
C:\Program Files\ZHPDiag\mbr.exe: trouvé !
C:\Qoobox\Quarantine\catchme.log: trouvé !
C:\WINDOWS\mbr.exe: trouvé !
C:\ZHPDiag\ZHPdiag.exe: trouvé !
C:\ZHPDiag\mbr.log: trouvé !
C:\ZHPDiag\mbr.exe: trouvé !

---------------------------------
--> Suppression:

C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\Program Files\ZHPDiag\ZHPdiag.exe: supprimé !
C:\ZHPDiag\ZHPdiag.exe: supprimé !
C:\Combofix.txt: supprimé !
C:\fixnavi.txt: supprimé !
C:\cleannavi.txt: supprimé !
C:\TB.txt: supprimé !
C:\Documents and Settings\jacque\Bureau\mbr.log: supprimé !
C:\Documents and Settings\jacque\Bureau\mbr.exe: supprimé !
C:\Program Files\ZHPDiag\mbr.log: supprimé !
C:\Program Files\ZHPDiag\mbr.exe: supprimé !
C:\Qoobox\Quarantine\catchme.log: supprimé !
C:\WINDOWS\mbr.exe: supprimé !
C:\ZHPDiag\mbr.log: supprimé !
C:\ZHPDiag\mbr.exe: supprimé !
C:\Qoobox: supprimé !
C:\Ad-remover: supprimé !
C:\ZHPDiag: supprimé !
C:\Program Files\Navilog1: supprimé !
C:\Program Files\ZHPDiag: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 17:59
et Ccleaner est fait, il y a une erreur récalcitrante sinon tout est parti
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 18:06
Supprime Toolscleaner et C:\TCleaner.txt et c'est tout bon ! :-)))
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 18:10
voila, autre chose ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 18:10
Non, on a terminé !
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 18:12
Une dernière chose, le registre sauvegardé par ccleaner slim, je peux le supprimer ou mieux vaut le garder sur le DD ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 18:12
Garde le une bonne semaine.
0
Lawrent_999 Messages postés 493 Date d'inscription mercredi 13 août 2008 Statut Membre Dernière intervention 7 mars 2015 11
14 mai 2010 à 18:13
D'accord, je tiens à te dire un tout grand merci Crapoulou, tu es un chef , puis-je te parler en PV ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 998
14 mai 2010 à 18:14
Merci ;-)
A ton service.
Oui tu peux.
0