Infecté, pubs et McAfee planté

1formatik77 Messages postés 323 Statut Membre -  
ep44 Messages postés 7432 Statut Contributeur -
Bonjour, voila je ne sais pas comment j'ai été infecté, au début McAfee bloquait plusieurs chevaux de troie, puis il m'avertis que des connexions veulent s'établir. Je les bloquait toutes et elles provenaient d'un répertoire Temp.

Mais j'ai quand même été infecté. J'ai coupé ma connexion internet, mon pc s'est ensuite tout d'un coup éteint.

Au redémarrage, il manquait un fichier du systeme32, internet explorer se lançait mais sans réussite car j'ai coupé la connexion et plusieurs programmes ont planté.
J'ai ensuite lancé une récupération système, et il n'y a plus de soucis au redémarrage. Mais McAfee plante, il m'annonce que je suis infecté de 5 chevaux de troie mais n'arrive pas à lancer l'analyse.

Je précise que le fichier au démarrage que windows ne retrouvais plus était sshnas.dll

Je vous remercie d'avance pour votre aide.





----- -----
A voir également:

27 réponses

ep44 Messages postés 7432 Statut Contributeur 3
 
Bonjour,

Commence par ceci

◊◊◊ Télécharge OTL sur ton Bureau. ◊◊◊

♦ Double-clique sur l'icône pour le lancer. Assure toi que toutes les autres fenêtres de Windows soient fermées et de le laisser travailler.
♦ Lorsque la fenêtre apparaît, cochez Rapport minimal sous Rapport en haut de la fenêtre.
♦ Coche les cases Recherche Lop et Recherche purity. en bas de la fenêtre:
♦ Sous la zone Personnalisation, copie/colle ceci :

netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
cdrom.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\*. /mp /s
CREATERESTOREPOINT




♦Clique sur le bouton Analyse. Ne chance aucun paramètre si on ne te l'a pas demandé. L'analyse prendra peu de temps.
♦ Une fois l'analyse terminée, cela ouvrira deux fenêtres du Bloc-notes Windows : OTL.txt et Extras.txt. Ils sont sauvegardés au même endroit que OtL.
♦ Copie/colle (Éditer -> Sélectionner Tout, Éditer -> Copier) le contenu des deux fichiers ici, un par message stp.

Utiliser https://www.cjoint.com/ pour poster les rapports.
Merci
1
ep44 Messages postés 7432 Statut Contributeur 3
 
♦ Relance OTL.exe.

♦ Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant (Ne le modifie pas):

:OTL
O2 - BHO: (BywifiBHO Class) - {C4743D3E-20D7-4B52-84F2-5E4E277B2D82} - C:\Program Files (x86)\Bywifi\bywifiie.dll (bywifi.com)     
[2010/03/01 02:08:00 | 000,000,536 | ---- | C] () -- C:\Windows\_delis32.ini     

:Commands
[emptytemp]
[start explorer]
[Reboot]

♦ Puis clique sur le bouton Correction en haut de la fenêtre.
♦ Laisse le programme travailler, redémarre une fois le fix terminé.
♦ Enfin, poste un nouveau log OTL2 (cette fois, ne coche pas les cases LOP Check et Purity).


◊◊◊ Télécharge Ccleaner ◊◊◊

♦ Aide toi de ce tuto pour l'utiliser
http://www.swl1f.net/viewtopic.php?f=14&t=69



◊◊◊ Télécharge Malwarebytes ◊◊◊

Une aide pour l'installation
http://www.swl1f.net/viewtopic.php?f=14&t=68


♦ Installe le
♦ Lance malwarebytes
♦ Clique pour commencer sur Mise à jour et ensuite sur Rechercher des mises à jour
♦ Coche "Exécuter un examen complet"
♦ Si tu es en présence d'une infection à la fin de l'examen clique sur "ok"
♦ Clique sur Supprimer la sélection
♦ Pour poster le rapport Clique sur l'onglet Rapports/Logs, sélectionne celui t'intéresse et clique sur Ouvrir
♦ Fait copier coller et poste le rapport

Utiliser https://www.cjoint.com/ pour poster les rapports.
Merci

1
ep44 Messages postés 7432 Statut Contributeur 3
 
Très bien,

fait ce qui suit stp

◊◊◊ Télécharge ZHPDiag de Nicolas Coolman◊◊◊

♦ Sauvegarde-le sur le Bureau.

♦ Double-clique sur ZHPDiag.exe afin de lancer ZHPDiag.
♦ Coche toutes les options et clique sur le bouton Lancer le diagnostic.
♦ Lorsque l'analyse sera terminée, un fichier au format texte s'affiche dans la zone résultat de droite.
♦ Clique sur le bouton Sauvegarder le fichier sous et valide ZHPDiag.Txt, si tu souhaites le conserver.
♦ Copie le résultat dans le Presse-Papier de Windows.
♦ Colle le résultat dans le forum avec ta prochaine réponse.


Utiliser http://www.cijoint.fr/index.php pour poster les rapports.
Merci
1
ep44 Messages postés 7432 Statut Contributeur 3
 
♦ Relance ZHPDiag et relance un scan, un fois le scan fini clique sur le bouclier vert ZHPFix.
♦ Ensuite clique sur le H "Coller les lignes Helper"
♦ Copie colle ces lignes dans la fenêtre

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer] NoActiveDesktopChanges: Modified     
O2 - BHO: Sky-Banners Browser Enhancer gplzaecv - {6E0D4C17-3CCC-4930-A573-D965155D998A} . (.Pas de propriétaire - Pas de description.) -- C:\Windows\SysWow64\gplzaecv.dll 
O2 - BHO: Street-Ads Browser Enhancer bqepebsm - {824907F9-E737-4D91-AC14-7160E89E7169} . (.Pas de propriétaire - Pas de description.) -- C:\Windows\SysWow64\bqepebsm.dll 
O2 - BHO: C:\Windows\SysWow64\r7858z.dll - {C7BA40A1-74F2-52BD-F411-04B15A2C8953} . (.Pas de propriétaire - Pas de description.) -- C:\Windows\SysWow64\r7858z.dll 
O4 - HKLM\..\Run: [MChk] . (.Pas de propriétaire - Pas de description.) -- C:\Windows\system32\grdqztgi.exe     
O42 - Logiciel: Performance Platform Voguecash - (.Pas de propriétaire.) [HKLM]     
O42 - Logiciel: Sky-Banners browser enhancer - (.Pas de propriétaire.) [HKLM]     
O42 - Logiciel: Street-Ads Browser Enhancer - (.Pas de propriétaire.) [HKLM]     
[HKCU\Software\Sky-Banners]     
[HKCU\Software\Street-Ads]     
[HKLM\Software\Sky-Banners]     
[HKLM\Software\Street-Ads]     
[HKCU\Software\Conduit]     
[HKLM\Software\Conduit]     



♦Tu cliques ensuite sur "Tous" (ou tu coches la ligne), puis sur "Nettoyer"
ZHPFix va générer un rapport, envoie le pour vérification.

Utiliser http://www.cijoint.fr/index.php pour poster les rapports.
Merci

ensuite

◊◊◊ Fait un scan en ligne avec Kaspersky ◊◊◊

♦ Une fois la fenêtre du scanner en ligne ouverte :
♦ Prendre connaissance de ce qui est indiqué dans la partie "information" et clique sur "j'accepte".
(Si tu es sur IE, on va te demander de télécharger un contrôle Active X, accepte)

♦ Le "téléchargement et la mise à jour du programme" se lance .

♦ Ensuite la "mise à jour de la base de données" se fait, patiente jusqu'à ce que se soit fini ( ceci peut-être relativement long ).

♦ Une fois fini, le scanner est prêt.
♦ Dans l'onglet "Analyser" clique sur Poste de travail afin de faire une analyse complète du système
Une fois le scan terminé, le résultat s'affiche.

♦ Clique sur "enregistrer rapport" pour faire une sauvegarde de ce dernier et post-le.

Poste le rapport de Kaspersky.

1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
ep44 Messages postés 7432 Statut Contributeur 3
 
Très bien passe au scan en ligne
1
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonjour,

Tu peux faire effectivement une tentative avec ton antivirus désactiver, a voir ?
Sinon fait un scan avec ton antivirus et dit moi ce qui en découle.
1
ep44 Messages postés 7432 Statut Contributeur 3
 
ok peut tu faire ce qui suit :

Bonjour,

Je vais te guider pour vérifier cela,

Pour commencer :

◊◊TéléchargeDDS de sUBs DDS de sUBs sur ton Bureau.

L'outil ne nécessite pas d'installation.

♦ Lance-le en cliquant sur l'icône dds.scr
♦ Le scan ne doit pas dépasser trois minutes.
♦ Un premier rapport va s'ouvrir que tu enregistreras sous DDS.txt par défaut sur le bureau.
♦ Il te sera demandé si tu veux faire le scan optionnel.
♦ Accepte par Oui
♦ Un nouveau rapport s'ouvre que tu enregistres sous Attach.txt sur le bureau.
♦ Tu ne le fourniras que si nécessaire.
♦ Poste le rapport DDS.txt

Ensuite


◊◊ Télécharge Hijackthis (de Trend Micro) sur ton Bureau.


♦ Double clique sur HJTInstall.exe pour lancer l'installation.
♦ Clique sur Install.
♦ Double clique sur le raccourci d'HijackThis qui vient d'être créé pour le lancer. (Clique droit -> lancer en tant qu'admin si sous Vista)
♦ Accepte la licence en cliquant sur Yes.
♦ Clique sur Do a system scan and save a logfile.
♦ Poste ici le rapport généré.


Note : Le rapport se trouve également ici : C:\Program Files\Trend Micro\Hijackthis\Hijackthis.log


Utiliser http://www.cijoint.fr/index.php pour poster les rapports.
Merci
1
ep44 Messages postés 7432 Statut Contributeur 3
 
Relance HijackThis et clique sur "Do a system scan only"
Ensuite recherche ces lignes et coches les cases si présentent.

O4 - HKLM\..\Run: [skb] rundll32 "gplzaecv.dll",,Run
O9 - Extra button: Bywifi: Video Downloader - {09E90109-A9AA-4980-BCEF-76F8D924E902} - C:\Program Files\Bywifi\bywifici.exe (file missing)
O9 - Extra 'Tools' menuitem: Bywifi: Video Downloader - {09E90109-A9AA-4980-BCEF-76F8D924E902} - C:\Program Files\Bywifi\bywifici.exe (file missing)
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Bywifi: Video Downloader - {09E90109-A9AA-4980-BCEF-76F8D924E902} - C:\Program Files\Bywifi\bywifici.exe (file missing) (HKCU)
O9 - Extra 'Tools' menuitem: Bywifi: Video Downloader - {09E90109-A9AA-4980-BCEF-76F8D924E902} - C:\Program Files\Bywifi\bywifici.exe (file missing) (HKCU)


Une fois coché, ferme toutes les fenêtres et applications et clique sur "Fix checked"


Ensuite refais un scan avec Malwarebytes et poste ce rapportsOublie pas de faire une mise à jour avant de lancer le scan.

fait un scan en ligne

avec bitdefender et colle le rapport

https://www.bitdefender.com/toolbox/

Scan à faire sous Internet Explorer

Poste le résultat
1
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonsoir,

Désolé pour l'attente à cette réponse :)

Peux tu relancer malwarebytes et si il trouve encore quelques choses il te faut appliquer les actions pour exécuter la suppression.

Refais ensuite un scan avec Hijackthis
1
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonsoir,

Relance HijackThis et clique sur "Do a system scan only"
Ensuite recherche ces lignes et coches les cases si présentent.

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555

Une fois coché, ferme toutes les fenêtres et applications et clique sur "Fix checked"


◊◊◊ Fait un scan en ligne avec Kaspersky ◊◊◊

Il me faut le rapport avec les néfastes qu'il trouve pour que je puisse te faire faire la suppression
1
ep44 Messages postés 7432 Statut Contributeur 3
 
ok essaye ce qui suit :
https://www.bitdefender.com/toolbox/

Scan à faire sous Internet Explorer
1
ep44 Messages postés 7432 Statut Contributeur 3
 
ok fait ce qui suit :

◊ ◊ ◊ Télécharge Combofix depuis l'un des liens ci-dessous: ◊ ◊ ◊

Lien 1
Lien 2

IMPORTANT !!! Enregistre ComboFix.exe sur ton Bureau

♦ Désactive tes applications antivirus et anti-spyware, en général via un clic droit sur l'icône de la Zone de notification. Sinon, elles risquent d'interférer avec nos outils

♦ Fait un double clic sur combofix.exe et suit les invites.

♦ Lors de son exécution, ComboFix va vérifier si la Console de récupération Microsoft Windows est installée. Avec des infections comme celles d'aujourd'hui, il est fortement conseillé de l'avoir pré-installée sur ton PC avant toute suppression de nuisibles. Elle te permettra de démarrer dans un mode spécial, de récupération (réparation), qui nous permet de vous aider plus facilement si jamais ton ordinateur rencontre un problème après une tentative de nettoyage.

♦ Suit les invites pour permettre à ComboFix de télécharger et installer la Console de récupération Microsoft Windows, et lorsque cela vous est demandé, acceptez le Contrat de Licence Utilisateur Final pour installer la Console de récupération Microsoft Windows.

◊ ◊ Note importante: Si la Console de récupération Microsoft Windows est déjà installée, ComboFix continuera ses procédures de suppression de nuisibles.

♦ Une fois fait clique sur Oui/Yes, pour poursuivre avec la recherche de nuisibles.

♦ Lorsque l'outil aura terminé, il affichera un rapport, copie le contenu de C:\ComboFix.txt dans votre prochaine réponse.
1
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonsoir,

Peux tu refaire un scan avec OTL
1
1formatik77 Messages postés 323 Statut Membre 35
 
Voici les fichiers :

OTL.txt : http://cjoint.com/data/fCwF1PBk8m.htm

Extras.txt : http://cjoint.com/data/fCwGx1hqh4.htm

Et Merci encore.
0
1formatik77 Messages postés 323 Statut Membre 35
 
Voici le rapport de Ccleaner : https://www.cjoint.com/?fDwZtAQv3p

Et celui de Malwarebytes : https://www.cjoint.com/?fDw0v2f22F

Merci.
0
1formatik77 Messages postés 323 Statut Membre 35
 
Voici le Rapport http://www.cijoint.fr/cj201005/cijudurNbE.txt

Et Merci encore !
0
1formatik77 Messages postés 323 Statut Membre 35
 
Voici le rapport de ZHPDiag http://www.cijoint.fr/cj201005/cijuc7do6U.txt
0
1formatik77 Messages postés 323 Statut Membre 35
 
Je n'arrive pas à terminer le scan, ça prend énormément de temps et quand je reviens le pc à redémarrer !

Est-ce le fait que mon antivirus n'est pas désactivé ? J'ai McAfee, je ne sais pas si on peut le désactiver!

Merci.
0
1formatik77 Messages postés 323 Statut Membre 35
 
Voici le résultat du scan de mon antivirus, j'ai fait une capture d'écran car je ne pouvais pas copier coller !

https://nsm03.casimages.com/img/2010/05/31/100531072529125466140506.png

Merci.
0
1formatik77 Messages postés 323 Statut Membre 35
 
Voici le fichier DDS http://www.cijoint.fr/cj201005/cijHpxiwOn.txt
le fichier Attach http://www.cijoint.fr/cj201005/cijC1oGzV8.txt

Et Enfin le rapport Hijackthis http://www.cijoint.fr/cj201005/cijf8bUNyz.txt
----- -----
0