Ordinateur infecté !!!

Résolu/Fermé
mannux - Modifié par irongege le 15/05/2010 à 12:33
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 - 16 mai 2010 à 19:52
Bonjour,



Mon antivirus ANTIVIR m'a détecté de nombreux Trojan sur mon pC et je ne sais plus quoi faire pour pouvoir les supprimer. Je ne peux plus accéder à ma messagerie, internet me fait n'importe quoi.
Bref c'est vraiment pas terrible.
Pourriez-vous m'aider SVP ?
A voir également:

55 réponses

crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
Modifié par crapoulou le 15/05/2010 à 14:42
Salut georges86400,

Attend que quelqu'un de plus " calé" vienne t'aider
=> Si tu sais que tu ne finiras pas la désinfection, merci de ne pas répondre aux sujets.

Pourquoi ?
=> Car après, il y a moins de chance pour que les gens "plus calés" comme tu dis viennent lire le sujet car il n'est plus sans réponse.
Autant ne pas répondre et laisse la personne "calée" répondre et prendre en charge la désinfection dès le début.

T'as un problème ? Passe sur CCM!
Il n'y a pas de problème sans solution.
1
georges86400 Messages postés 1750 Date d'inscription jeudi 2 octobre 2008 Statut Membre Dernière intervention 17 février 2013 143
15 mai 2010 à 14:44
Bonjour crapoulou
ok mais je ne savais pas qu'il avait security tool au début
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 14:46
Ok.
Dans ce cas - je ne sais pas ce que tu allais faire mais - je te propose quand cela t'arrive de joindre directement quelqu'un de compétent pour prendre le relais, cela évitera l'utilisateur de n'avoir aucune réponse ;-)
0
georges86400 Messages postés 1750 Date d'inscription jeudi 2 octobre 2008 Statut Membre Dernière intervention 17 février 2013 143
Modifié par georges86400 le 15/05/2010 à 14:04
Bonjour


Télécharger sur le bureau Malwarebytes
https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/


= double-clic sur mbam-setup pour lancer l'installation
= Installer simplement sans rien modifier
= Ne pas décocher "Faire la mise à jour"
= si la mise à jour a échoué, la faire après execution du logiciel => onglet "Mise à jour"
= Quand le programme lancé ==> cocher Exécuter un examen complet
= Clic Rechercher
= Eventuellement décocher les disque à ne pas analyser
= Clic Lancer l'examen
= En fin de scan ( 1h environ), si infection trouvée
==> Clic Afficher résultat
= Vérifier si tout est coché et clic Supprimer la sélection
un rapport s'ouvre le copier et le coller dans la réponse
0
le problème c'est que je ne peux pas l'éxecuter :

quand je lance le .exe voilà ce que j'obtient comme message (c'est un message qui vient de security Tool que je n'ai pas installé d'ailleurs, apparemment il s'est installer tout seul sur mon PC et je ne sais pas comment l'enlever):


mbam-setup-1.46.exe is infected with worm Lsas.Blaster.Keyloger.
This worm is trying to send your credit details using mbam-setup-1.46.exe to connect to remote host
0
georges86400 Messages postés 1750 Date d'inscription jeudi 2 octobre 2008 Statut Membre Dernière intervention 17 février 2013 143
15 mai 2010 à 14:38
Security tool est une infection Rogue.
Attend que quelqu'un de plus " calé" vienne t'aider
0
Bref en attendant je suis un peu dans la mer......
Plus ça va et moins je peux faire de choses....
encore une chance qu'il me reste internet

J'ai vraiment besoin d'aide !!!!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 14:46
mannux
Quel est ton système d'exploitation ?
0
Windows XP
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 14:52
Télécharge rkill de Grinler sur ton Bureau (et pas ailleurs).
= = = = =>>> En cliquant ici <<<= = = = =

Si ce lien ne fonctionne pas :
rkill.com
rkill.scr
kill.pif

/!\ Désactive tes applications antivirus et anti-spyware, en général via un clic droit sur l'icône de la Zone de notification. Sinon, elles risquent d'interférer avec cet outil. /!\

* Double-clique sur le fichier rkill sur ton Bureau afin de lancer l'outil.
* Une fenêtre à fond noir va apparaître brièvement, puis disparaître.
Si rien ne se passe, dis le moi avant de passer à la suite.
De plus, si tu redémarres ton PC, l'efficacité de rkill sera nulle => il te faudra exécuter à nouveau cette opération.

**********

Désinstalle et supprime MBAM de ton PC.

**********

Retélécharge le et réinstalle le en le prenant sur ce lien :

http://www.malwarebytes.org/mbam/program/mbam-setup.exe

- Enregistre le sur le bureau
- Double clique sur le fichier téléchargé pour lancer le processus d'installation
- Lorsqu'il te le sera demandé, mets à jour Malwarebytes anti malware
- Si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
- Une fois la mise à jour terminée, ferme Malwarebytes
- Double-clique sur l'icône de malwarebytes pour le relancer
- Dans l'onglet, Recherche, probablement ouvert par défaut,
- Sélectionne Exécuter un examen complet
- Clique sur Rechercher
- Le scan démarre
- A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur `Afficher les résultats' pour afficher tous les objets trouvés.
- Clique sur Ok pour poursuivre.
- Si des malwares ont été détectés, cliques sur Afficher les résultats
- Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
- Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
- Rends toi dans l'onglet rapport/log
- Tu clique dessus pour l'afficher.
- Une fois affiché, cliques sur édition en haut du bloc notes, et puis sur sélectionner tout
- Tu recliques sur édition et puis sur copier et tu reviens sur le forum et dans ta réponse
- Tu clique droit dans le cadre de la réponse et coller

Si tu as besoin d'aide regarde ce tutorial ICI
0
j'ai encore eu le message suivant :

rkill.exe is infected with worm Lsas.Blaster.Keyloger.
This worm is trying to send your credit details using mbam-setup-1.46.exe to connect to remote host

Mais la fenêtre noire s'est quand même ouverte et refermer.

Ensuite j'ai notepad qui s'est ouvert avec la log suivante :

This log file is located at C:\rkill.log.
Please post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.
Ran as EMMANUEL on 15/05/2010 at 15:03:24.


Processes terminated by Rkill or while it was running:


C:\DOCUME~1\ALLUSE~1\APPLIC~1\81226322\81226322.exe
C:\Documents and Settings\EMMANUEL\Bureau\rkill.exe


Rkill completed on 15/05/2010 at 15:03:26.
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 15:07
Essaye ceci :

Pour établir un diagnostic plus en profondeur de ton PC :
Télécharge Random's System Information Tool (RSIT) de random/random et enregistre l'exécutable sur le Bureau.
= = = = >>> En cliquant ici <<< = = = =

* Double clique sur RSIT.exe pour le lancer.
* Une première fenêtre s'ouvre, clique alors sur Continue (Disclaimer).
* Si la dernière version de HijackThis n'est pas détectée sur ton PC, RSIT le téléchargera et te demandera d'accepter la licence.
* Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront (probablement avec le bloc-notes).
* Poste le contenu de log.txt.


Si ça ne passe pas, on tentera autrement.
0
Pour le moment j'ai suivi ton avant dernier message.

J'ai supprimer Malwarebytes, je l'ai retéléchargé, installé et j'ai lancer une recherche de virus.
Pour le moment il en a trouver 12 et le traitement est toujours en cours.
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 15:19
Ok.
Très bien.
Laisse MBAM tourner et suis les étapes.
Oublies le message qui parle de RSIT pour le moment.
0
ok.

Je suppose que la recherche va durer longtemps et je vais devoir m'absenter .

je finirai ce que tu m'as dis ensuite.

Je te tiendrais au courant du résultat (en espérant que tu suis là bien sûr)

Merci beaucoup en attendant
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 15:34
Pas de souci, à plus tard.
0
Petite question :

Est ce que je peux réactiver ANTIVIR ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
Modifié par crapoulou le 15/05/2010 à 15:53
Oui.
0
Le traitement est terminé.

Il y a des fichiers qu'il n'a pas pu supprimer. Le systeme me demande de rédemarrer mon PC pour que le processus de suppression se termine.

Dois-je le faire ?
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 16:11
Oui, redémarre.
0
Voilà j'ai redémarré le PC.

Je voulais te faire parvenir la log de MBAM mais je n'y arrive pas.

J'ai beau la coller dans le message, le message ne s'envoie pas.

Y a t-il autre chose que je dois faire ?

PS : je dois vraiement m'absenter, je reviens tout à l'heure.

Merci
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 16:23
Il doit être trop long.
Envoie le rapport sur le site cijoint.fr.

Aide en images (chargement un peu long) :
http://sd-1.archive-host.com/membres/up/68979205412808752/CCM/cijoint.htm

A tout à l'heure.
0
Voilà j'ai déposé le fichier accessible ici :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijrfX6rXk.txt
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 16:38
Cela devrait aller déjà mieux non ?

*********

Fais ce qui a été demandé sur le message 12 maintenant :
https://forums.commentcamarche.net/forum/affich-17736838-ordinateur-infecte#12
0
Voilà je l'ai fait,

Tu trouveras la log ici :

http://www.cijoint.fr/cjlink.php?file=cj201005/cijHha4EGQ.txt
0
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 7 994
15 mai 2010 à 19:22
/!\ Procédure réservée à mannux. Ne tentez pas de la reproduire si vous avez un problème similaire sous peine de planter votre machine /!\
Télécharge OTM (de Old_Timer) sur ton Bureau.
= = = = >>> En cliquant ici <<< = = = =
Une fois installé sur le bureau, double-clique sur OTMoveIt.exe pour le lancer.
Copie la liste qui se trouve en gras ci-dessous, et colle-la dans le cadre de gauche de OTMoveIt :
Paste Instructions for Items to be moved.

:Procedure is:

:Files
C:\Documents and Settings\EMMANUEL\Application Data\My Security Engine
C:\Documents and Settings\All Users\Application Data\MSGLJUE
C:\Documents and Settings\All Users\Application Data\0b04359
C:\WINDOWS\system32\unrar.exe
C:\WINDOWS\system32\250215169

:Commands
[purity]
[emptytemp]
[Reboot]


Clique sur MoveIt! pour lancer la suppression.
Après avoir fait Moveit!, une fenêtre s'affiche :
"The system requires a reboot to finish removing files. Do you want to reboot now ?"
Réponds Yes.
Le résultat apparaîtra dans le cadre "Results".
Clique sur Exit pour fermer.
Poste le rapport situé dans C:\_OTMoveIt\MovedFiles.

*********

Tu redémarreras aussi le PC et fais l'état des lieux : comment va le PC ?
0
C'est fait .

Voici la log :

All processes killed
Error: Unable to interpret <:Procedure is:> in the current context!
========== FILES ==========
C:\Documents and Settings\EMMANUEL\Application Data\My Security Engine folder moved successfully.
C:\Documents and Settings\All Users\Application Data\MSGLJUE folder moved successfully.
C:\Documents and Settings\All Users\Application Data\0b04359\Quarantine Items folder moved successfully.
C:\Documents and Settings\All Users\Application Data\0b04359\MSESys folder moved successfully.
C:\Documents and Settings\All Users\Application Data\0b04359\BackUp folder moved successfully.
C:\Documents and Settings\All Users\Application Data\0b04359 folder moved successfully.
C:\WINDOWS\system32\unrar.exe moved successfully.
C:\WINDOWS\system32\250215169 folder moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32768 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32768 bytes

User: EMMANUEL
->Temp folder emptied: 84810143 bytes
->Temporary Internet Files folder emptied: 73971642 bytes
->Java cache emptied: 60299058 bytes
->FireFox cache emptied: 42793606 bytes
->Flash cache emptied: 1920722 bytes

User: HELENE
->Temp folder emptied: 1788172 bytes
->Temporary Internet Files folder emptied: 17039571 bytes
->Java cache emptied: 12118713 bytes
->Flash cache emptied: 595 bytes

User: LocalService
->Temp folder emptied: 65748 bytes
->Temporary Internet Files folder emptied: 32902 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 6415361 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 2134506 bytes
%systemroot%\System32 .tmp files removed: 5848400 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 2796192 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 34313 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 298,00 mb


OTM by OldTimer - Version 3.1.12.0 log created on 05152010_192948

Files moved on Reboot...
File C:\WINDOWS\temp\ZLT006a7.TMP not found!
File C:\WINDOWS\temp\ZLT06ebf.TMP not found!

Registry entries deleted on Reboot...
0