Virus

Résolu
Bonjour, j'ai etait infecté par le virus sidali 406 mais kaspersky la nutralisé mais les icon de mon disc dur son affiché par le nom du virus comment fair pour reparé ca merci

55 réponses

Résumé de la discussion

Un problème d'infection par le virus Sidali 406 est observé après une détection par Kaspersky, les icônes du disque dur affichant encore le nom du malware malgré le nettoyage. Des solutions proposées incluent l’analyse et le nettoyage, l’utilisation de rapports et outils (ZHPFix, LSPFix), et l’emploi de Malwarebytes pour des analyses complètes, suivies de la suppression des fichiers détectés. En cas de persistance, des rapports de sécurité et des scans complémentaires (ZHPdiag, Malwarebytes et analyses de registre) permettent d’identifier des éléments résiduels et de guider les actions à entreprendre.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    /!\ Utilisateurs de Vista et Windows 7 : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
    Pour Vista : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
    Pour Windows 7: https://www.androidworld.fr/

    Télécharge UsbFix et enregistre le sur ton bur Tutoriel Recherche

    /!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptibles d'avoir été infectées sans les ouvrir

    - Double clic sur le raccourci UsbFix sur ton bureau, l'installation se fera automatiquement
    Si tu es sous Vista ou Windows 7:
    - Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisis "éxécuter en tant qu'administrateur" sous Vista

    - Dans le menu principal choisis l'option "F" pour français et tape sur [entrée] .
    - Dans le second menu choisis l'option "1" (Recherche) et tape sur [entrée]
    - Laisse travailler l outil.
    - Ensuite poste le rapport UsbFix.txt qui apparaitra.

    Note : Ce rapport UsbFix.txt est sauvegardé à la racine du disque. (C:\UsbFix.txt)
    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller)

    Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


    Tuto : http://pagesperso-orange.fr/NosTools/usbfix.html

    Smart
    0
    1. merci beaucoup pour votre aide
      0
      1. Contributeur sécurité
        Oui mais ce n'est pas terminé.
        Tu n'as pas poster le rapport et ensuite il faut faire le nettoyage et la vaccination

        Smart
        0
        1. | UsbFix V6.107 |

          User : user (Administrateurs) # PC
          Update on 21/04/2010 by El Desaparecido , C_XX & Chimay8
          Start at: 20:10:56 | 20/05/2010
          Website : http://pagesperso-orange.fr/NosTools/index.html
          Contact : FindyKill.Contact@gmail.com

          AMD Athlon(tm) 64 X2 Dual Core Processor 5000+
          Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
          Internet Explorer 8.0.6001.18702
          Windows Firewall Status : Enabled
          AV : Kaspersky Anti-Virus 8.0.0.506 [ Enabled | Updated ]

          C:\ -> Disque fixe local # 48,83 Go (10,68 Go free) # NTFS
          D:\ -> Disque fixe local # 34,18 Go (23,84 Go free) [DISK1_VOL2] # NTFS
          E:\ -> Disque fixe local # 34,18 Go (33,92 Go free) [DISK1_VOL3] # NTFS
          F:\ -> Disque fixe local # 31,85 Go (17,04 Go free) [DISK1_VOL4] # NTFS
          G:\ -> Disque CD-ROM # 419,69 Mo (0 Mo free) [DNA Internet] # CDFS

          ################## | Elements infectieux |

          Supprimé ! C:\WINDOWS\Integrator.exe
          Supprimé ! C:\Recycler\S-1-5-21-2052111302-2147206321-839522115-1003
          Supprimé ! D:\Recycler\S-1-5-21-1220945662-842925246-725345543-1003
          Supprimé ! D:\Recycler\S-1-5-21-2052111302-2147206321-839522115-1003
          Supprimé ! D:\Recycler\S-1-5-21-299502267-688789844-725345543-1003
          Supprimé ! D:\Recycler\S-1-5-21-861567501-562591055-839522115-1003
          Supprimé ! E:\Recycler\S-1-5-21-1220945662-842925246-725345543-1003
          Supprimé ! E:\Recycler\S-1-5-21-2052111302-2147206321-839522115-1003
          Supprimé ! E:\Recycler\S-1-5-21-299502267-688789844-725345543-1003
          Supprimé ! E:\Recycler\S-1-5-21-861567501-562591055-839522115-1003
          Supprimé ! F:\Recycler\S-1-5-21-1220945662-842925246-725345543-1003
          Supprimé ! F:\Recycler\S-1-5-21-2052111302-2147206321-839522115-1003
          Supprimé ! F:\Recycler\S-1-5-21-299502267-688789844-725345543-1003
          Supprimé ! F:\Recycler\S-1-5-21-861567501-562591055-839522115-1003
          (!) Non supprimé ! G:\autorun.inf

          ################## | Registre |

          Supprimé ! [HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe]

          ################## | Mountpoints2 |

          Supprimé ! HKCU\...\Explorer\MountPoints2\{02230e16-d533-11de-89bd-0018370a957a}\Shell\AutoRun\Command
          Supprimé ! HKCU\...\Explorer\MountPoints2\{18f79e6a-56d2-11df-8beb-0018370a957a}\Shell\AutoRun\Command
          Supprimé ! HKCU\...\Explorer\MountPoints2\{933c0363-866b-11de-a5e6-806d6172696f}\Shell\AutoRun\Command

          ################## | Listing des fichiers présent |

          [04/10/2005 17:08|--a------|10] C:\ahcix64
          [14/06/2009 11:42|--a------|0] C:\AUTOEXEC.BAT
          [30/04/2010 21:43|-rahs----|213] C:\boot.ini
          [07/09/2002 02:00|-rahs----|4952] C:\Bootfont.bin
          [14/06/2009 11:42|--a------|0] C:\CONFIG.SYS
          [16/01/2008 12:48|--a------|12246] C:\eula.1036.txt
          [26/11/2009 02:19|--a------|0] C:\fftoutput.txt
          [16/01/2008 12:48|--a------|1110] C:\globdata.ini
          [?|?|?] C:\hiberfil.sys
          [16/01/2008 12:48|--a------|562688] C:\install.exe
          [16/01/2008 12:48|--a------|843] C:\install.ini
          [16/01/2008 12:52|--a------|97296] C:\install.res.1036.dll
          [14/06/2009 11:42|-rahs----|0] C:\IO.SYS
          [23/12/2009 15:58|--ah-----|1530] C:\IPH.PH
          [14/06/2009 11:42|-rahs----|0] C:\MSDOS.SYS
          [04/08/2004 04:38|-rahs----|47564] C:\NTDETECT.COM
          [28/12/2009 23:47|-rahs----|252240] C:\ntldr
          [?|?|?] C:\pagefile.sys
          [31/10/2006 16:22|--a------|1094] C:\readme.txt
          [14/04/2010 20:50|--a------|167] C:\Setup.log
          [09/12/2009 23:36|--a------|511] C:\Sys_LogWin.log
          [31/10/2006 16:23|--a------|7399] C:\txtsetup.oem
          [20/05/2010 20:19|--a------|3512] C:\UsbFix.txt
          [16/01/2008 12:48|--a------|5686] C:\vcredist.bmp
          [16/01/2008 12:58|--a------|1442522] C:\VC_RED.cab
          [16/01/2008 13:00|--a------|233984] C:\VC_RED.MSI
          [25/03/2010 00:02|--a------|59] C:\wepkeys.txt
          [29/10/2008 18:17|--a------|565522] D:\Wallpaper.rar
          [29/09/2009 20:22|-r-------|3455879] G:\Internet.exe
          [29/09/2009 20:22|-r-------|49] G:\autorun.inf

          ################## | Vaccination |

          ################## | Upload |

          Veuillez envoyer le fichier : C:\UsbFix_Upload_Me_PC.zip : https://www.ionos.fr/?affiliate_id=77097
          Merci pour votre contribution .

          ################## | ! Fin du rapport # UsbFix V6.107 ! |
          0
          1. voila le raport que j'ai eu ca veu dir quoi ..ya une chose j'ai pas de disc externe ou flache disc
            0
            1. Contributeur sécurité
              On va faire le nettoyage et la vaccination:
              tutoriel nettoyage

              - Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectés sans les ouvrir
              - Double clic sur le raccourci UsbFix présent sur ton bureau
              - Choisis l'option 2 ( Suppression )
              -Ton bureau disparaîtra et le pc redémarrera .
              - Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.
              - Ensuite post le rapport UsbFix.txt qui apparaîtra avec le bureau .
              - Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.(C:\UsbFix.txt )
              - (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

              UsbFix te proposera d'envoyer un dossier compressé à cette adresse : https://www.ionos.fr/?affiliate_id=77097
              Ce dossier a été créé par UsbFix et est enregistré sur ton bureau.
              Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches.

              - Il faut sélectionner "UsbFix" dans le menu déroulant
              - Merci d'avance pour ta contribution !!

              Mais tu n'as pas connecté les clés ou autre disque USB
              Quand tu les connecteras, il ne faudra surtout pas les ouvrir mais utiliser l'option 3 de USBFix. Sinon tu risques de tout réinfecter.


              Smart
              0
              1. wi j'ai pas de flache disc ni autre chose le raport que je té envoyer si le 2 rapport que j'ai eu apres avoir fais ce que tu ma demmandé
                0
                1. le 1 raport c'etait l'analyse et aprs j'ai fais le nettoyage (supression) je t'est envoyer le raport mais pour la vaccination je sais pas que doit fair mon cher ami merci pour votre aide si tres gentil
                  0
                  1. j'ai rentré sur usbfix et j'au choisi vaccination merci dit moi ( es que si normal d'utilser usbfix meme si on a pas de des disc externe ou flach disc moi je voulais voir c j'ai des des probleme sur mes disc local
                    0
                    1. Contributeur sécurité
                      Il suffit que tu lises le rapport pour voir que tes disques locaux étaient infectés et qu'à USBFix a supprimé l'infection.
                      En revanche les disque n'ont pas été vaccinés. Relance USBFix avec l'option 3.
                      Mais ce n'est pas terminé, il faudra ensuite faire une analyse plus coplète de ton PC afin de voir si il n'ya pas d'autres infections.

                      Ensuite,

                      Télécharge ZHPDiag sur ton bureau
                      https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

                      Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

                      /!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

                      N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
                      - Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer. (/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
                      - Clique sur la loupe pour lancer l'analyse.
                      - Laisse l'outil travailler, il peut être assez long.
                      - Ferme ZHPDiag en fin d'analyse.
                      - Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
                      - Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
                      - Sélectionne le fichier ZHPDiag.txt.
                      - Clique sur "Cliquez ici pour déposer le fichier".
                      - Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
                      - Copie ce lien dans ta réponse.

                      Smart
                      0
                      1. http://www.cijoint.fr/cjlink.php?file=cj201005/cijLuPFbCJ.txt
                        0
                        1. bonsoir smart
                          j'ai poste le raport sur le site et j'ai copier le lien et je té envoyer j'ai rien compris sur le raports
                          0
                          1. Contributeur sécurité
                            Hé bien j'ai bien fait de faire passer un ZHP diag.
                            Tu as, entre autre, plusieurs barres d'outils dont certaines infectées que tu as dû installer en même temps qu'un autre programme gratuit ou payant d'ailleurs. Fais attention de bien décocher une case avant de cliquer sur suivant pour ne pas installer ce genre de toolbar.
                            Pour ton information va sur le le lien ci-dessous:
                            Les Toolbars ce n'est pas obligatoires

                            Et tu as deux antivirus. Il faudra en désinstaller un. est-ce que tu as la version résidente (payante) de Malwarebytes ?
                            Ensuite tu fais ceci:

                            /!\ Utilisateurs de Vista et Windows 7 : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
                            Pour Vista : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
                            Pour Windows 7: https://www.androidworld.fr/

                            - Rends-toi à cette adresse afin de télécharger AD-Remover (créé par C_XX) : https://www.androidworld.fr/
                            - Clique sur [gras>TÉLÉCHARGER</gras> et enregistre-le sur ton bureau.
                            - Déconnecte toi et ferme toutes les applications en cours
                            - Double clique sur le fichier d'installation de AD-Remover, le programme s'installera automatiquement.
                            - Au menu principal choisi l'option "Nettoyage" et tape sur [entrée] .
                            - Laisse travailler l'outil et ne touche à rien ...
                            - Poste le rapport qui apparait à la fin. (Le rapport est sauvegardé aussi sous C:\Ad-report.log)
                            (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                            Note :
                            Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                            Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                            Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


                            Smart
                            0
                            1. bonsoir smart voila j'ai telech.
                              ======= RAPPORT D'AD-REMOVER 2.0.0.0,D | UNIQUEMENT XP/VISTA/7 =======
                              .
                              Mis à jour par C_XX le 19/05/10 à 19:20
                              Contact: AdRemover.contact@gmail.com
                              Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
                              .
                              Lancé à: 19:18:44 le 22/05/2010 | Mode normal | Option: CLEAN
                              Exécuté de: C:\Ad-Remover\ADR.exe
                              SE: Microsoft Windows XP Professionnel (Service Pack 3 - X86)
                              Nom du PC: PC
                              Utilisateur actuel: user
                              .
                              ============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
                              .
                              .
                              C:\Documents and Settings\user\Local Settings\Application Data\AskToolbar
                              C:\Documents and Settings\user\Menu Démarrer\Programmes\Ask Search Assistant
                              C:\Documents and Settings\user\temp1.6
                              C:\Program Files\Ask Search Assistant
                              C:\Program Files\Ask.com
                              C:\WINDOWS\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
                              C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job

                              (!) -- Fichiers temporaires supprimés.
                              .
                              HKCU\Software\AppDataLow\AskBarDis
                              HKCU\Software\Ask.com
                              HKCU\Software\AskToolbar
                              HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
                              HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{B69A9DB4-D0A1-4722-B56B-F20757A29CDF}
                              HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
                              HKLM\Software\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
                              HKLM\Software\Classes\AppID\GenericAskToolbar.DLL
                              HKLM\Software\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
                              HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd
                              HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd.1
                              HKLM\Software\Classes\Interface\{01512C51-A0E9-11D3-9114-00105A17B608}
                              HKLM\Software\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
                              HKLM\Software\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
                              HKLM\Software\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
                              HKLM\Software\Classes\urlsearchhook.toolbarurlsearchhook
                              HKLM\Software\Classes\urlsearchhook.toolbarurlsearchhook.1
                              HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
                              HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ask.com Search Assistant
                              HKU\.DEFAULT\Software\AskToolbar
                              HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}
                              HKLM\Software\Microsoft\Internet Explorer\Toolbar|{D4027C7F-154A-4066-A1AD-4243D8127440}
                              HKLM\Software\Microsoft\Windows\CurrentVersion\SharedDLLs|C:\Program Files\Ask.com\UpdateTask.exe
                              .
                              .
                              ============== SCAN ADDITIONNEL ==============
                              .
                              .
                              * Internet Explorer Version 8.0.6001.18702 *
                              .
                              [HKCU\Software\Microsoft\Internet Explorer\Main]
                              .
                              Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                              Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                              Do404Search: 0x01000000
                              Enable Browser Extensions: yes
                              Local Page: C:\WINDOWS\system32\blank.htm
                              Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
                              Show_ToolBar: yes
                              Start Page: hxxp://fr.msn.com/
                              Use Search Asst: no
                              .
                              [HKLM\Software\Microsoft\Internet Explorer\Main]
                              .
                              Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                              Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                              Delete_Temp_Files_On_Exit: yes
                              Local Page: C:\WINDOWS\system32\blank.htm
                              Search bar: hxxp://search.msn.com/spbasic.htm
                              Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                              Start Page: hxxp://fr.msn.com/
                              .
                              [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
                              .
                              Tabs: res://ieframe.dll/tabswelcome.htm
                              Blank: res://mshtml.dll/blank.htm
                              .
                              ========================================
                              .
                              C:\Ad-Remover\Quarantine: 2 Fichier(s)
                              C:\Ad-Remover\Backup: 12 Fichier(s)
                              .
                              C:\Ad-Report-CLEAN[1].txt - 3785 Octet(s)
                              .
                              Fin à: 19:25:36, 22/05/2010
                              .
                              ============== E.O.F - CLEAN[1] ==============
                              arger ad remover voila le raport
                              0
                              1. pour l'anti virus j'ai deux kaspersku anti virus 2009 et malwarebytes anti malware je l'est pas payé j'ai son key generator alors que ce que je fais
                                0
                                1. Contributeur sécurité
                                  "malwarebytes anti malware je l'est pas payé j'ai son key generator"

                                  Cela veut dire que tu as téléchargé un crack, non seulement c'est illégal (mais çà c'est ton problème), mais surtout les cracks sont des vecteurs d'infections.
                                  Je te donne un peu de lecture ==>
                                  Le danger des cracks

                                  Désinstalle malwarebytrtes (MBAM), on réinstallera ensuite la version gratuite mais non résidente

                                  Bon refais un rapport ZHpdiag pour vérifier.

                                  Smart
                                  0
                                  1. http://www.cijoint.fr/cjlink.php?file=cj201005/cijLLaWlQe.txt
                                    0
                                    1. re salut j'ai fais le scan avec zh avant que je désinstale malawarebytes
                                      0
                                      1. Contributeur sécurité
                                        Surprenant tu as peut-être un rootkit, alors que tu ne l'avais pas dans le rapport précédent. Faut faire attention quand on surfe sur Internet. Bon ce n'est pas le sujet, on verra la prévention ensuite.

                                        Avant de commencer, fait une sauvegarde de tous tes documents

                                        Attention, cet outil n'est pas à utiliser à la légère, et doit être recommandé que par une personne formée à cet outil
                                        Imprime la procédure


                                        Télécharge ComboFix de sUBs sur ton Bureau :
                                        http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                                        Tutoriel pour bien utiliser l'outil ==> https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                                        - /!\ Déconnecte-toi du net et DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware y compris /!\
                                        - Double-clique sur ComboFix.exe
                                        - Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
                                        - Surtout, accepte d'installer la console de récupération

                                        Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC
                                        En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.


                                        Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

                                        /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

                                        Note : Le rapport se trouve également là : C:\ComboFix.txt

                                        Smart
                                        "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                                        0
                                        1. Hello...pour suivre...
                                          Sakut smart

                                          a+
                                          0
                                          • 1
                                          • 2
                                          • 3