Zonealarm detecte trojan dans registre

Résolu/Fermé
magesh27 - Modifié par magesh27 le 15/05/2010 à 20:56
 olivier - 26 mai 2010 à 13:40
Bonjour,
il y a quelque jours zonealarm pro a detecté des logiciel espion nommée
Win32.1sass
Win32.Worm.Socks.BW
Win32.Worm.Socks.BY
je les ai mis en quarantaine et depuis le defragmenteur de windows ne fonctionne plus et et lorsque j'allume ou eteint mon pc je retrouve une petite fenetre qui me dit "enregistrement de mes parametre ""arret du systeme" comme sur windows NT au lieu d'avoir sa sur le plein ecran.pouvez-vous ma'ider car lorsque je cherche sur internet ces virus on me dit qu'il n'existe pas


A voir également:

11 réponses

jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
15 mai 2010 à 23:22
bonjour, si sur interenet tu ne trouves pas de chose tu confirmant que c'est bien des virus , il faut penser que c'est des faut positif de ton zone alarme, si tu n'as pas vider la quarantaine restaure les , et fais une mise à jour de zone alarme possible que ce problème soit corrigé , sinon contacte leur support !!!

et si après restauration zone alarme te refait le même cinéma ignore !!!
0
merci pour ta réponse j'ai restauré les virus
Win32.Worm.Socks.BW
Win32.Worm.Socks.BY
car j'ai trouvé aucun de ces virus sur le net cependant j'ai pas restauré Win32.1sass car j'ai vu des personnes qui été infécté par ce virus .ensuite j'ai fait une mise à jour de zonealarm et il m'a encore detecté ce que j'ai réstauré sur les clés
Clé de registre: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E965-E325-11CE-BFC1-08002BE10318}\0005

Clé de registre: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\UIHost

je les ai ignoré Donc je pense il s'agit bien de faux positif .mais le probleme c'est que l'affichage à été réglé mais le defragmenteur de windows ne fonctionne toujours pas.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
16 mai 2010 à 12:51
bonjour, pourrais tu poster un RSIT pour être sur que c'est pas infectieux, merci

* Télécharge Random's System Information Tool (RSIT) de Random/Random, et enregistre le sur ton Bureau.
* Double clique sur RSIT.exe pour lancer l'outil.
* laisses le chois 1 month
* Clique sur "Continue" à l'écran Disclaimer.
* Si l'outil HijackThis n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu s'il te le demande) et tu devras accepter la licence.
* Une fois le scan terminé, deux rapports vont apparaître : poste les dans deux messages séparés stp

ps:Les rapports se trouvent à cet endroit:

C:\rsit\info.txt

C:\rsit\log.txt


Tutoriel pour t'aider
0
bonjour lorsque je lance rsit je clique sur continue puis j'obtient le message d'erreur suivant

line 1122
error variable used without being
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
17 mai 2010 à 19:19
ok possible que l'infection bloque l'outils tu essais avec un zhpdiag et si problème on avisera , merci

Ouvre ce lien et télécharge ZHPDiag :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


cliques sur télécharger "celui de droite"


Enregistres le sur ton Bureau.

Une fois le téléchargement achevé

pour XP, double-clique sur ZHPDiag

pour Vista, fais un clic droit sur l'icône et exécute en tant qu'administrateur.

N'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!

Clique sur le Tournevis puis sur Tous pour cocher toutes les cases des options.

Cliques sur la loupe pour lancer l'analyse.

Laisses l'outil travailler, il peut être assez long.

A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.


Fermes ZHPDiag en fin d'analyse.


Pour me le transmettre clique sur ce lien :

http://www.cijoint.fr/index.php

Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

ou directement en choisissant bureau et ZHPDiag.txt clique dessus

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.
0
d'abord je voudrais vous remerciez de m'aider et voici le lien demandé
http://www.cijoint.fr/cjlink.php?file=cj201005/cijieL3xB3.txt

j'ai juste une question est ce normal qu'au milieu de l'analyse on me demande d'accepter les condition d'utilisation du logiciel?
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
18 mai 2010 à 21:32
bonjour, tu passeras usbfix option 2 et malwarebytes , merci

1) passes usbfix option 2

* Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


* Télécharges et installes : http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe


(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

* Double clic sur le raccourci UsbFix présent sur ton bureau .

* choisis l'option 2 ( Suppression )

* Ton bureau disparaitra et le pc redémarrera .

* Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.

* Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

* Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

Pendant son nettoyage, l'outil a récolté certains fichiers infectieux.
Nous vous demandons de nous les faire parvenir pour des futures mises à jour, ainsi que pour un meilleur traitement des infections.
Nous vous remercions pour votre contribution.


. UsbFix te proposera d'uploader un dossier compressé à cette adresse : https://www.ionos.fr/?affiliate_id=77097

Ce dossier a été créé par UsbFix et est enregistré sur ton bureau.

Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches.

Merci d'avance pour ta contribution !!



2) fais un examem complet de ton pc avec malwarebytes ATENTION près de 2h de scan !!

Télécharge Malwarebytes' Anti-Malware: http://www.malwarebytes.org/mbam/program/mbam-setup.exe


. enregistres le sur le bureau
. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. redemarre le pc si il le fait pas lui même
. une fois redémarré double-cliques sur malwarebytes
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
. tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
. tu cliques droit dans le cadre de la reponse et coller


Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Je vous remercie pour votre d'aide j'ai lancé combofix qui m'a trouvé de nombreux virus dans le registre et ce moment malware byte anti malware est en train d'analyser mon pc. J'ai juste un problème voyez-vous j'ai plusieurs clé USB chez moi et un seul port dans lesquelles je peut le branché, cependant j'ai peur d'avoir ces virus sur mes clé et je voudrais vous demander si il n'existe pas un logiciel qui puissent scanner toute mes clés USB pour enlever les virus a l'interieur.de plus je possèdent 3 ordinateur souhaite savoir si je dois refaire l'analyse de combo fix sur les 2 autres ordinateur merci d'avance
0
excusez-moi je voulais dire usbfix
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
19 mai 2010 à 18:49
non n'utilise pas combofix comme cela à tord et à travers il faut le passer que si vraiment aucun autre outil n'a résolu le problème !!

j'ai pas souvenir de t'avoir demandé de le faire ??

parcontre j'aimerais bien voir le raport de combo fix , merci

sinon pour tes clés usb pas de problème tu peux les connecter une par une et refaire usbfix à chaque fois tu fais directement option 2 comme cela il désinfectera et vaccinera , et fais le sur tes autre pc aussi
0
exercusez-moi je me suis trompé j'ai écrit combofix pour dire usbfix mais si tu veus je peut t'envoyer le rapport usbfixet sinon voici le rapport malware byte qui a quand même duré 4h30

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4052

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

19/05/2010 18:43:30
mbam-log-2010-05-19 (18-43-30).txt

Type d'examen: Examen complet (A:\|C:\|D:\|E:\|F:\|G:\|)
Elément(s) analysé(s): 264142
Temps écoulé: 4 heure(s), 28 minute(s), 32 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Program Files\TechCity Solutions\AliceSAV\shfolder.dll (Malware.Packer.Gen) -> Quarantined and deleted successfully.
D:\Documents and settings\SANDRAMOHAN\Local Settings\Temp\Xtras\FILEIO.X32 (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Documents and Settings\SANDRA\Mes documents\My Documents.url (Trojan.Zlob) -> Quarantined and deleted successfully.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
19 mai 2010 à 19:29
oui poste moi celui de usbfix !!

consernant combofix perso je le fais utiliser que vraiment aucun outil n'a résolu le problème , car perso j'ai planter mon pc avec en l'utilisant pour voir comment il fonctionnait , donc depuis je le fais utiliser que si vraiment nécessaire !!!
0
ok merci mais si sa te derange pas je ferais des scan de zhp diag et je te les enverrais avant de refaire l'option 2 d'usbfix sur mes autres ordi parce j'ai vue que sa pouvait causer des problème sinon voici ce que tu m'a demandé

http://www.cijoint.fr/cjlink.php?file=cj201005/cijd7MFUJn.txt
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
19 mai 2010 à 22:24
ok usbfix as bien supprimer tous ce que j'avais vu !!

ok pas de problèmes si tu veux poster un zhp avant de faire usbfix sur les autres avant !!

sinon la sur ce pc peux tu me poster un hijackthis pour voire et fixer les lignes supperflut restantes et te faire terminer le nettoyage convenablement , merci

télécharge Hijackthis : http://www.trendsecure.com/portal/fr/_download/HJTInstall.exe


.enregistres le sur le bureau
.Tu fermes tout les programmes ouverts y compris le navigateur. sauf ton anti-virus et pare-feux
.installes le , il va s'installer par défaut dans C:\Program Files\Trend Micro\HijackThis
.Cliques sur "Do a system scan and save the logfile"
.Cela va t'ouvrir un bloc note à la fin du scan.
.Copie son contenu et poste le dans ton prochain message. sinon le rapport est dans C:\Program Files\Trend Micro\HijackThis\ hijackthis "document texte"


si besion d'aide pour l'installation : https://www.androidworld.fr/


des expliquations en images pour l'utiliser : http://pagesperso-orange.fr/rginformatique/section%20virus/demohijack.htm
0
voici ce que tu m'a demandé
http://www.cijoint.fr/cjlink.php?file=cj201005/cijD0d7MC9.doc
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
20 mai 2010 à 21:58
bonjour, pour moi rien à redire sur le rapport , mais une chose m'interpelle depuis le début , tu nous parles d'un problème avec zone alarme , ok mais dans la protection de kaspersky internet sécuity 2010 il incorpore déjà un pare feu , et en avoir 2 sur le pc est source de conflit et de ralentissemant du pc !!

la pour finaliser le nettoyage tu fais ce qui suis !!

1) désinstalles les outils utilisé avec zhpfix

normalement il est sur ton bureau sinon télécharge le


Téléchargez ZHPFix ici :

https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html

https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html

Pour Xp : Double-cliquez sur l'icône ZHPFix.exe sur votre Bureau.

Pour Vista : Cliquez-droit sur l'icône ZHPFix.exe sur votre Bureau, puis sélectionnez 'Exécuter en tant qu'administrateur'.

Cliquez sur le A rouge (Nettoyeur de Tools).

Cliquez sur Nettoyer.

Faîtes redémarrer l'ordinateur pour terminer le nettoyage.


2) passes ccleaner avec les réglages donnés


télécharges Ccleaner à partir de cette adresses

https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/


.enregistres le sur le bureau
.double-cliques sur le fichier pour lancer l'installation
.sur la fenêtre de l'installation langage bien choisir français et OK
.cliques sur suivant
.lis la licence et j'accepte
.cliques sur suivant
.la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
.cliques sur intaller
.cliques sur fermer
.double-cliques sur l'icône de Ccleaner pour l'ouvrir
.une fois ouvert tu cliques sur option et puis avancé
.tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
.cliques sur nettoyeur
.cliques sur windows et dans la colonne avancé
.cochesla première case vieilles données du perfetch que celle-la
.cliques sur analyse une fois l'analyse terminé
.cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
.cliques maintenant sur registre et puis sur rechercher les erreurs
.laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
.il te demande de sauvegarder OUI
.tu lui donnes un nom pour pouvoir la retrouver et enregistre
.cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
.il supprime et fermer tu vériffis en relancant rechercher les erreurs
.tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
.tu peux fermer Ccleaner

pour aider si besion tutoriel: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

ou plus ici: http://www.lescofofides.fr/forum/viewtopic.php?f=30&t=96
0
merci pour ton aide mais si sa te derange pas je vais laisser ce post ouvert jusqu'a ce que je t'envoie les rapport de dhp sur mes 2 autres ordinateur pour être sur que l'infection ne c'est pas propager.de plus aurrait tu une solution pour réparer mon defragmenteur windows xp car voit lorsque je le demarre j'ai une fenêtre qui me demande quoi faire et sur quelle volume ce qui est normal?cependant quand je clique sur defragmenter ou analyse rien ne se passe.merci d'avance
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
21 mai 2010 à 21:25
bonjour , pas de problème laisses tion sujet ouvert , on verra ce qu'il y a sur les autre pc , sinon pour le défragmanteur de windows perso quand je lelance j'ai aussi que rien ne se passe, mais si tu le laisses faire des fois plus de 30 minutes tu verras qu'il a travailler , c'est très lent !! si tu veux plus rapide il y as des outil gratuit qui le font très bien et plus rapidement comme : https://www.commentcamarche.net/telecharger/utilitaires/7087-defraggler/
0
hello si vous voulez je peux prendre un des deux pc au vol

désolé je survolais ^^
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
21 mai 2010 à 22:19
salut gen , tu sais très bien que sur les sujets que j'ai pris en charge, tu peux intervenir quand tu le veux, j'ai confaince et tu es plus pointu que moi dans le dommaine , donc je respecterais toujours tes directives !!

magesh27 donc si gen-hacman intervient et de guide pas de problèmes tu peux le suivre , merci
0
Utilisateur anonyme
21 mai 2010 à 22:45
j'aimerais autant que chaque pc ait son propre topic de maniere à ce que tout le monde puisse suivre sans avoir à se demander de quel pc il s'agit quitte à suivre les deux mais je pense que c'est plus sympa ainsi :)

pour les helpers qui cherchent des solutions , et pour les helpés qui......cherchent.....des solutions !! ^^
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
Modifié par jacques.gache le 21/05/2010 à 23:11
OK gen tu as raison , donc magesh27 tu ouvres un sujet pour chaque pc , c'est vrais que cela sera plus claire pour tous le monde , et tu nous le dis ici comme cela on ira te rejoindre si besoin , merci de ta compréhention !!

merci gen pour ce rappel logique pour la compréhention de tous !!!
0
Utilisateur anonyme
21 mai 2010 à 23:03
;)
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
22 mai 2010 à 20:44
gen si tu veux nous rejoindre https://forums.commentcamarche.net/forum/affich-17819258-suite-de-l-infection-sur-xp#newanswer
car je pense que je vais saturer §§
0
Salut,

J'ai eu le même problème pour l'écran de "bienvenue", voilà comment j'ai résolu simplement:

Système XP pro.

1)
D'abord il faut vérifier si "C:\WINDOWS\system32\logonui.exe" n'est pas vérolé.
Le scan du fichier par ZA doit être négatif (pas de virus).

2)
"Panneau de configuration", "Compte d'utilisateur", "Modifier la manière dont les utilisateurs ouvrent et ferment une session." > Vérifier que "Utiliser l'écran d'accueil" est coché.

3)
Ensuite avec Regedit, il faut rajouté la clé effacée par ZA.
Pour cela, se placer dans:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

Dans menu "Edition", "Nouveau", "Valeur chaine", créer: UIHost
Puis, "Edition", "Modifier", et entrer le texte: logonui.exe
"UIHost REG_SZ logonui.exe" est créée dans la clé "\Winlogon"

Sortir de Regedit, fermer tout et redemarrer...

A+ !!!
0