Virus ou spam qui parle

Résolu
Lawrent_999 Messages postés 504 Statut Membre -  
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Salut à tous,

Voilà mon soucis, le pc d'un parent est infecté, j'ai déjà analysé avec Hijack , nettoyé avec Navilog, Ccleaner, Spybot et mbam car c'était la foire à la saucisse là dedans. J'ai viré la passoire d'Avast pour y mettre Antivir. Seulement, après nettoyage, qui a fait beaucoup de bien a la machine, il me reste des infections que je n'arrive pas à supprimer dont "DOUBLE D" et un fait spécial, un virus qui parle. J'entend sur l'ordi une genre de pub, marrante la 1ère fois mais très vite lassante. Lorsque je regarde les processus, il y a une page internet ( iexplorer.exe ) qui est active alors que sur le bureau et dans la barre des tâches, il n'y a aucune fenêtre affichée, je ne sais pas comment me débarasser de cette infection, quelqu'un aurait-il une solution ?

Merci d'avance.

Voici le rapport de Mbam :

Malwarebytes' Anti-Malware 1.24
Version de la base de données: 1012
Windows 5.1.2600 Service Pack 3

17:37:26 12/05/2010
mbam-log-5-12-2010 (17-37-17).txt

Type de recherche: Examen complet (C:\|D:\|)
Eléments examinés: 96161
Temps écoulé: 22 minute(s), 1 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Ad-Remover\Quarantine\C\Program Files\Windows Live\Messenger\Riched20.dll.vir (Adware.MyWebSearch) -> No action taken.
C:\System Volume Information\_restore{1B7FCDD7-6A13-4D19-B06E-925C0E963F56}\RP232\A0036311.exe (Trojan.Agent) -> No action taken.
C:\System Volume Information\_restore{1B7FCDD7-6A13-4D19-B06E-925C0E963F56}\RP232\A0036334.dll (Adware.MyWebSearch) -> No action taken.


Et voici le ZHPDiag :
http://www.cijoint.fr/cjlink.php?file=cj201005/ciju6u7Xix.txt
A voir également:

37 réponses

crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Analyse ce fichier :
C:\Program Files\mywebsites.pro-FR\tbmyw1.dll

Sur le site de virustotal :
https://www.virustotal.com/gui/

Parcourir > Sélectionne ton fichier > Analyser, patiente que l'analyse soit terminée.

Poste bien le rapport.

(Si VirusTotal indique que le fichier a déjà été analysé, clique sur le bouton Ré-analyse le fichier maintenant).

Bonne nuit ;-).
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
ce fichier que tu me demandes d'analyser, je ne l'ai pas dans le dossier ( et oui le dossiers et fichiers cachés sont affichés )
J'ai in fichier qui y ressemble : tbmywe.dll
J'analyse celui là ?
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Oui.
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
le rapport est généré où ?
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
A l'écran, c'est la suite de lignes qui s'affiche.
Sinon, envoie l'URL.
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
voila :

http://www.virustotal.com/fr/analisis/03f4455fbc01c15851a4b1bb5959648455d97d9399223f2fc830c2dc8a91d713-1273844824
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Merci.
Comment va le PC ?
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
ca va pour l'instant, pourquoi, tu penses que l'infection à disparu ?
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Oui.
Poste un dernier rapport ZHPDiag pour vérification et on passe à la fin de la désinfection.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lawrent_999 Messages postés 504 Statut Membre 11
 
voila :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijalU8Rnx.txt
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Pourquoi as-tu utilisé TDSS Killer et Combofix ??!
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
On ne peut rien te cacher ;)
Je ne m'en suis pas servi, il étaient installé mais pas utilisé
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Envoie moi ce fichier :
C:\Combofix.txt => cela montre qu'il a été utilisé.
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
bien vu, tu m'épattes, le voila :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijvdkNqjf.txt
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Même navilog1 installé le 6 mai.

Mets à jour MBAM et fais une analyse rapide stp.
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
ok, c'est quand même bizarre car le parent à qui appartient le pc m'a dit ne rien n'avoir fait, de plus j'ai le pc que depuis le 12 ! Enfin, je fais çà de suite.
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
Si je trouve des infections, je les supprimes ou je t'envoi le rapport d'abord ?
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Supprime.
Envoie le rapport après suppression.
Ne vide pas la quarantaine tout de suite par contre.
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
voila :

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4100

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

14/05/2010 17:26:44
mbam-log-2010-05-14 (17-26-44).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 116807
Temps écoulé: 3 minute(s), 30 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ESENT\Process\Adparatus (Adware.Adparatus) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\MarketPrecision\DuhikiToolbar (Malware.Trace) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Vide la quarantaine.
Supprime manuellement ce fihcier :
c:\windows\system32\u_txnhvcgjoievlrt.dll.exe

Supprime le de la quarantaine.
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
voila... Et ensuite ?
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

Télécharge Toolscleaner sur ton Bureau
= = = =>>> En cliquant ici <<<= = = =

* Double-clique sur ToolsCleaner2.exe et laisse le travailler
* Clique sur Recherche et laisse le scan se terminer.
* Clique sur Suppression pour finaliser.
* Tu peux, si tu le souhaites, te servir des Options facultatives.
* Clique sur Quitter, pour que le rapport puisse se créer.
* Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse.

*********************

Tu peux garder Malwarebytes anti malware en tant qu'anti malware, il est très efficace. (Même s'il ne résout pas tous les problèmes, bien entendu ... !)
Par contre, il n'a pas de scan résident en mode gratuit ! Il faut donc pour l'utiliser le lancer, faire les mises à jour et faire un scan complet après.

*********************

* Télécharge Ccleaner Slim :
= = = = >>> En cliquant ici <<< = = = =

* Installe le.
* Choisis l'onglet Nettoyeur

Quitte ton navigateur Internet avant de le lancer, décoche la dernière case (Avancé si elle est cochée) puis clique sur "lancer le nettoyage" quand il aura terminé le scan cliques en bas à droite sur "lancer le nettoyage" et accepte par oui.
Attention, il risque de vider ta corbeille : si tu veux récupérer des fichiers effacés par erreur, mieux vaut le faire maintenant.

* Choisis l'onglet Registre

- Clique sur Chercher des erreurs
- Une fois la recherche terminée, clic sur Réparer les erreurs sélectionnées (par défaut, tout est sélectionné, laisse comme ça)
- Au message Voulez-vous sauvegarder les changements faits dans le registre, réponds Oui et enregistre le fichier au format « .reg » en le nommant par la date par exemple en le mettant sur le bureau. Puis continue.
- A la fenêtre qui s'ouvre ensuite, clique sur Corriger toutes les erreurs sélectionnées puis OK
- Recommence jusqu'à ce qu'aucune erreur n'apparaisse (ou une seule récurrente).
- Ferme Ccleaner.

* Tutoriel en images ICI si besoin.

Note : La sauvegarde utilisée permet de remettre tel que la base était avant la manipulation au cas où il y aurait des soucis mais cela ne m'est jamais arrivé ! Il vaut mieux prendre des précautions, c'est tout. ;-)
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
voila Tcleaner :

[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\Combofix.txt: trouvé !
C:\fixnavi.txt: trouvé !
C:\cleannavi.txt: trouvé !
C:\TB.txt: trouvé !
C:\Qoobox: trouvé !
C:\Ad-remover: trouvé !
C:\ZHPDiag: trouvé !
C:\Documents and Settings\jacque\Bureau\mbr.log: trouvé !
C:\Documents and Settings\jacque\Bureau\mbr.exe: trouvé !
C:\Program Files\Navilog1: trouvé !
C:\Program Files\ZHPDiag: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
C:\Program Files\ZHPDiag\ZHPdiag.exe: trouvé !
C:\Program Files\ZHPDiag\mbr.log: trouvé !
C:\Program Files\ZHPDiag\mbr.exe: trouvé !
C:\Qoobox\Quarantine\catchme.log: trouvé !
C:\WINDOWS\mbr.exe: trouvé !
C:\ZHPDiag\ZHPdiag.exe: trouvé !
C:\ZHPDiag\mbr.log: trouvé !
C:\ZHPDiag\mbr.exe: trouvé !

---------------------------------
--> Suppression:

C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\Program Files\ZHPDiag\ZHPdiag.exe: supprimé !
C:\ZHPDiag\ZHPdiag.exe: supprimé !
C:\Combofix.txt: supprimé !
C:\fixnavi.txt: supprimé !
C:\cleannavi.txt: supprimé !
C:\TB.txt: supprimé !
C:\Documents and Settings\jacque\Bureau\mbr.log: supprimé !
C:\Documents and Settings\jacque\Bureau\mbr.exe: supprimé !
C:\Program Files\ZHPDiag\mbr.log: supprimé !
C:\Program Files\ZHPDiag\mbr.exe: supprimé !
C:\Qoobox\Quarantine\catchme.log: supprimé !
C:\WINDOWS\mbr.exe: supprimé !
C:\ZHPDiag\mbr.log: supprimé !
C:\ZHPDiag\mbr.exe: supprimé !
C:\Qoobox: supprimé !
C:\Ad-remover: supprimé !
C:\ZHPDiag: supprimé !
C:\Program Files\Navilog1: supprimé !
C:\Program Files\ZHPDiag: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
et Ccleaner est fait, il y a une erreur récalcitrante sinon tout est parti
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Supprime Toolscleaner et C:\TCleaner.txt et c'est tout bon ! :-)))
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
voila, autre chose ?
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Non, on a terminé !
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
Une dernière chose, le registre sauvegardé par ccleaner slim, je peux le supprimer ou mieux vaut le garder sur le DD ?
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Garde le une bonne semaine.
0
Lawrent_999 Messages postés 504 Statut Membre 11
 
D'accord, je tiens à te dire un tout grand merci Crapoulou, tu es un chef , puis-je te parler en PV ?
0
crapoulou Messages postés 42844 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   8 014
 
Merci ;-)
A ton service.
Oui tu peux.
0