Problèmes avec nuqel malgré malwarebytes

Résolu/Fermé
danslam... - 4 juin 2010 à 13:51
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010 - 15 juin 2010 à 21:40
Bonjour,



Windows XP / Firefox 3.6.3<

j'au été attaqué par nuqel/bankerfox il y a quelques jours. J'ai installé Malwarebytes qui détecte et supprime les malwares trouvés mais quand j'utilise le PC il se bloque plus ou moins rapidement (15mn à 1h00 d'utilisation)
malgré plusieurs nettoyages malwarebytes et antivir en mode sans échec le problème revient. De plus je n'arrive pas à faire l'analyse en ligne avec Kaspersky (pour info j'ai le bon applet java. Kaspersky démarre , fait la mise à jour , lance l'analyse qui me dit que ma connection internet n'est pas bonne, hors je peux surfer sans trop de problèmes quand le PC démarre.)
Je tiens à dispo les rapports ZHPdiag et malwarebytes si quelqu'un a la gentillesse de vouloir m'aider!!
merci d'avance
A voir également:

35 réponses

moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
4 juin 2010 à 13:54
bonjour

postes tous les rapports

utilise ci joint pour celui de zhp

Rend toi sur Cjoint : http://www.cijoint.fr/

Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

Sélectionne le rapport

Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message


si soucis avec ci joint. fr => utiliser https://www.cjoint.com/
0
Bonjour

merci pour ton aide. J'ai essayé de suivre tes recommandations mais dès que je clique pour insérer le rapport mon PC plante. (j'ai essayé avec les 2 liens que tu m'indiques)
il rame de plus en plus. est ce que je peux essayer cette manip après avoir démarré en mode sans échec avec prise en charge du réseau ? ou éventuellement en copiant/colant le texte du rapport dans mes messages sur comment ça marche?

Merci d'avance pour ta réponse (j'envoie ce mail du pc d'un ami , ça devient dur sur le mien.
0
Bonjour MDG
EDIT: bonne continuation
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
5 juin 2010 à 22:01
(salut nat)

bon, on va faire autrement

* Télécharge Random's System Information Tool (RSIT) de Random/Random.

(outil de diagnostic)

http://images.malwareremoval.com/random/RSIT.exe

* Enregistre le sur ton Bureau.

* Double clique sur RSIT.exe pour lancer l'outil.

* Clique sur "Continue" à l'écran Disclaimer.

* Si l'outil HijackThis n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu s'il te le demande)

et tu devras accepter la licence.

* Une fois le scan terminé, deux rapports vont apparaître : poste les dans deux messages séparés stp

Les rapports se trouvent à cet endroit:
C:\rsit\info.txt
C:\rsit\log.txt


si le rapport log est trop long, postes le en plusieurs fois en utilisant "j'ai une réponse" et non "ajouter un commentaire"

le rapport info, on verra plus tard
0
Bonjour encore merci pour ton aide.

j'ai l'impression que ça ne passe pas.
J'ai bien installé rsit sur le bureau mais quand je veux joindre les rapports même en plusieurs parties il y a une barre de progression qui s'affiche mais rien ne s'affiche sur comment ça marche !
(j'ai essayé en commentaire et en réponse ainsi qu'en mode sans échec avec prise en charge réseau

mon cas est-il deséspéré?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
6 juin 2010 à 21:09
mon cas est-il deséspéré?

(sourire)

j'espère que non

inscris toi sur le site et tu auras acces à mon adresse en cliquant sur mon pseudo

envoies moi tout ce que tu possèdes comme rapports et indiques le moi quand c'est fait
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
6 juin 2010 à 22:19
Salut
normalement les amils sont partis duu moins je l'espère


à plus tard , merci.
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
Modifié par moment de grace le 6/06/2010 à 23:16
recu

1)

envoies le dernier rapport de MalwareByte's Anti-Malware sans le refaire

..................

2)

Téléchargez USBFIX de El Desaparecido, C_xx

http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe
ou
https://www.ionos.fr/?affiliate_id=77097

/!\ Utilisateur de vista et windows 7 :
ne pas oublier de désactiver Le contrôle des comptes utilisateurs
https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac

/!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

Double clic sur le raccourci UsbFix présent sur le bureau .

Choisir l'option suppression
(d'autres options disponibles, voir le tutoriel).
Laissez travailler l'outil.
Le menu démarrer et les icônes vont disparaître.. c'est normal.

Si un message te demande de redémarrer l'ordinateur fais le ...

Au redémarrage, le fix se relance... laisses l'opération s'effectuer.

Le bloc note s'ouvre avec un rapport, envoies le dans la prochaine réponse


* Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

* Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


* Tuto : http://pagesperso-orange.fr/NosTools/usbfix.html


UsbFix peut te demander d'uploader un dossier compressé à cette adresse : https://www.ionos.fr/?affiliate_id=77097

Il est enregistré sur ton bureau.

Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches.

.............................

3)

télécharges Hijackthis
https://www.commentcamarche.net/telecharger/securite/11747-hijackthis/
Lancer HijackThis en double-cliquant sur l'icône du logiciel
Au menu principal, cliquer sur Do a system Scan only and Save a Logfile
Un rapport sera alors généré dans un fichier bloc-notes, il sera situé dans le dossier désinfection initialement créé pour l'installation.
Postes le ici



Je cherche beaucoup...et maintenant je trouve !
(sourire)
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
7 juin 2010 à 00:12
Voilà , j'ai fait tout ce que tu m'as dit.
J'ai l'impression que mon ordi ne rame plus !
J'ai même réussi à poster le rapport d'hijackthis sur comment ça marche.
J'espère que c'est en bonne voie!

Au risque de me répéter merci pour ton aide .
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
Modifié par moment de grace le 7/06/2010 à 00:15
J'ai même réussi à poster le rapport d'hijackthis sur comment ça marche.

je ne vois pas ce rapport que j'ai besoin

postes également celui d'usbfix stp
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
7 juin 2010 à 00:15
J'ai oublié un truc... depuis aujourd'hui je n'arrive pas à activer antivir et la MAJ ne veut pas se lancer : "scheduler not loaded"

A plus tard
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
Modifié par moment de grace le 7/06/2010 à 00:17
voir au dessus

me manque des rapports
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
7 juin 2010 à 00:50
j'ai envoyé les rapports par mail .
Toujours pas possible de les poster sur CCM !?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
7 juin 2010 à 03:46
recu

ton antivirus sera à desinstaller...et et à réinstaller

mais pour l'instant

Attention, avant de commencer, lit attentivement la procédure, et imprime la

Aide à l'utilisation
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix



Télécharge ComboFix de sUBs sur ton Bureau :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

/!\ Déconnecte-toi du net et DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt





0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
7 juin 2010 à 22:09
Bonjour je t'ai envoyé un mail avec le rapport combofix mais je ne suis pas sur qu'il soit parti.
dans le doute je le réexpédie.
pour info la 1ère fois que j'ai lancé combofix le pc a planté j'ai du l'étaindre à la sauvage.
Ensuite en démarrage mode ss échec prise en charge réseau je l'ai relancé .
il m'a demandé ds'il pouvait se connecter pour installer la console de récup : j'ai cliqué OK mais j'ai eu un message qui me disait que c'était pas possible. il a terminé et planté (écran bleu windows a détecté un rique...)
j'ai redémarré en mode ss éche (ss réseau ) et combofix s'est lancé automatiquement (c'est le rapport que je t'envoie)

pour info qd je redémarre mon pc il y a un message "fichier boot.ini non valide" qui apparait
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
Modifié par moment de grace le 8/06/2010 à 06:53
recu...

plein de choses bizarres sur ton pc et plein de choses à faire

1)

/!\ ATTENTION /!\ Le script qui suit a été écrit spécialement pour danslam..., il n'est pas transposable sur un autre ordinateur !

crées un sur ton bureau un nouveau fichier bloc note que tu nommeras CFScript
Copies y ce texte dedans et enregistres le

KillAll::


File::

c:\program files\mozilla firefox\components\FireDlmgrGate.dll

Folder::

c:\documents and settings\FRANCK\Local Settings\Application Data\fbvxdpqnu





* Désactive tes logiciels de protection
* Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier Combofix.exe (comme le lien suivant)
http://apu.mabul.org/up/apu/2008/09/06/img-2258535my8h.gif
* Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
* Si le fichier ne s'ouvre pas, il se trouve ici ? C:\ComboFix.txt

.....................................

2)

/!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\
* Télécharge mbr.exe de Gmer ici : http://www2.gmer.net/mbr/mbr.exe et enregistre le fichier sur le Bureau.
* Merci à Malekal pour le tutoriel
* Désactive tes protections et coupe la connexion. (Antivirus et antispywares, HIPS et autre résident)
* Double clique sur mbr.exe
* Un rapport sera généré : mbr.log
* En cas d'infection, ce message "MBR rootkit code detected" va apparaitre.
* Pour supprimer le rootkit aller dans le menu Démarrer=> Exécuter et tapez la commande en gras: "%userprofile%\Bureau\mbr" -f
* (veuillez à bien respecter les guillemets)
* Dans le mbr.log cette ligne apparaitra "original MBR restored successfully !"
* Réactive tes protections .Poste ce rapport et supprime le ensuite.

o Pour vérifier désactive tes protections et coupe la connexion. (Antivirus et antispywares, HIPS et autre résident)
o Relance mbr.exe
o Réactive tes protections.
o Le nouveau mbr.log devrait être celui-ci :
o Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net
o device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

.................................

3)

Désinstaller antivir complètement (il y a un problème sur lui)

https://www.commentcamarche.net/faq/7367-desinstaller-proprement-liens-et-astuces#antivir

et le réinstaller

http://www.commentcamarche.net/download/telecharger-55-antivir

............................

4)

désinstaller firefox et supprimer son dossier d'installation

puis le réinstaller

https://www.commentcamarche.net/telecharger/web-internet/9879-firefox/


apres ca on verra....



Je cherche beaucoup...et maintenant je trouve !
(sourire)
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
8 juin 2010 à 21:56
bonjour,

juste pour te tenir au courant je galère pas mal.
mon pc ne démarrais plus aujourd'hui j'ai essayé plusieurs fois dans tous les modes (normal , ss échec , ss échec avec réseau) sans succès
j'ai finalement réessayé en mode débogage et il a redémarré.
pour l'instant j'ai insérer le texte ds combofix qui a démarré puis planté.
en ce moment j'essaye d'installer la console de récupération manuellement (combofix n'arrive pas à la télécharger)
mon pc a planté lors de la dernière tentative: j'y retourne.
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
9 juin 2010 à 06:44
ok

GMER a fonctionné et c'est tres bien, combofix sera a refaire

mais supprime cet antivir qui est hs et réinstalles le, il doit mette le bazar dans les manips

https://www.commentcamarche.net/faq/7367-desinstaller-proprement-liens-et-astuces#antivir

puis retentes la manip combofix
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
9 juin 2010 à 20:34
Bonjour

avant de relancer combofix je voudrais savoir si le message qui apparait au démarrage "fichier boot.ini non valide" ne pose pas de problèmes?
hier j'ai quand même eu de gros soucis pour redémarrer le PC !


est ce antivir qui m'empêchait d'installer la console de récup?

merci
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
Modifié par moment de grace le 9/06/2010 à 20:39
supprimes ton antivir et remets en un nouveau
il est hs
étape 3 ici
https://forums.commentcamarche.net/forum/affich-18028678-problemes-avec-nuqel-malgre-malwarebytes#17

et avant combofix

fais ceci

Desactive ton antivirus le temps de la manip ainsi que ton parefeu si présent(car il est detecté a tort comme infection)

Télécharge et installe List&Kill'em et enregistre le sur ton bureau

http://sd-1.archive-host.com/...



double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

coche la case "creer une icone sur le bureau"

une fois terminée , clic sur "terminer" et le programme se lancer seul

choisis la langue puis choisis l'option SEARCH

laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , mais ne le supprime pas pour l instant, le scan n'est pas fini.

Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

tu peux supprimer le rapport catchme.log de ton bureau maintenant.
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
9 juin 2010 à 20:52
j'ai oublié de préciser que malgré désinstall/réinstall de firefox je n'ai plus d'historique (un message apparait pour l'indiquer sur fond rouge)
je ne peux plus naviquer avec les flèches qui sont grisées
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
9 juin 2010 à 21:35
j'ai résolu le problème en créant un nouveau profil
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
9 juin 2010 à 21:41
j'ai résolu le problème pour firefox en créant un nouveau profil.

J'avais oublié également de préciser que j'avais désistaller/réinstaller antivir .
je peux de nouveau faire les MAJ.
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
10 juin 2010 à 06:40
1)

Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :

choisis l'option CLEAN
ton PC va redemarrer,

laisse travailler l'outil.

en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

colle le contenu dans ta reponse

......................

2)

retentes combofix comme indiqué ici

https://forums.commentcamarche.net/forum/affich-18028678-problemes-avec-nuqel-malgre-malwarebytes#17

0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
10 juin 2010 à 11:38
bonjour ,

j'ai envoyé les rapports demandés

a plus tard
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
10 juin 2010 à 13:51
où en ai la santé du pc ?
0
danslam... Messages postés 20 Date d'inscription dimanche 6 juin 2010 Statut Membre Dernière intervention 15 juin 2010
10 juin 2010 à 20:40
une fois allumé il tourne bien .
la seule chose gênante et inquiétante c'est qu'à chaque démarrage (même si je l'ai éteint par le menu) apparait le message fichier boot.ini non valide et que le scan de vérif d'intégrité qui suit plante .
Je dois donc l'interrompre avant qu'il se lance.

D'après mes rapports est-ce que je peux reconnecter mon DDE maintenant sans risques? (il était branché non ouvert au moment de l'attaque!

encore un grand merci pour toutes les réponses que tu m'as aportées
0