Virus récalcitrant.

Résolu
Bonjour, j'ai donc un problème avec le virus/ver suivant : Win32:Malware-gen .
Avast l'a détecté il y a environ 2 semaines, je clique sur supprimer, il revient... Bon, je tente de le mettre en quarantaine, il revient, je clique sur réparer, ça me dit que Avast n'a pas réussit, je vois que lorsque l'on clique sur supprimer, il y a d'afficher que le virus pourra être supprimer au prochain démarrage de mon ordinateur, n'y connaissant rien et n'ayant plus beaucoup de solutions, je redémarre mon ordi, problème, il met maintenant plusieurs minutes à démarrer et parfois mon MSN se connecte tout seul par moment.
Et aujourd'hui Avast me le détecte à nouveau.

Que dois-je faire?

45 réponses

Résumé de la discussion

Win32:Malware-gen est détecté à plusieurs reprises par Avast sous Windows XP et Firefox 3.5.9, et les tentatives de suppression ou de quarantaine échouent, provoquant lenteurs et redémarrages prolongés. Des solutions évoquées incluent démarrer en mode sans échec, analyser les rapports et utiliser des outils comme Malwarebytes et ZHPDiag afin d’identifier les éléments persistants et d’organiser leur suppression. Plusieurs messages recommandent de vérifier les clés et fichiers de démarrage et d’éviter des tentatives répétées de réparation tant que les composants malveillants restent actifs, car cela peut prolonger l’infection. En cas d’impossibilité de nettoyage local, partager les rapports d’analyse depuis un autre ordinateur et envisager une réinstallation du système ou un antivirus renforcé après suppression complète.

Bobot (l’IA à votre service)
  1. Juste un petit up pour mon post qui tombe rapidement dans la liste malgré le peu de temps qu'il y est.
    0
    1. Contributeur sécurité
      Bonjour,

      On va analyser ton PC
      Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
      https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

      Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

      /!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

      N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
      - Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
      (/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
      - Clique sur la loupe pour lancer l'analyse.
      - Laisse l'outil travailler, il peut être assez long.
      - Ferme ZHPDiag en fin d'analyse.
      - Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
      - Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
      - Sélectionne le fichier ZHPDiag.txt.
      - Clique sur "Cliquez ici pour déposer le fichier".
      - Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
      - Copie ce lien dans ta réponse.

      Smart
      0
      1. Je n'ai aucun dossier en .txt, j'ai 2 fichiers se nommant ZHPDiag, je suppose que celui que je doit envoyer est le document texte?

        Si oui voici le lien:

        http://www.cijoint.fr/cjlink.php?file=cj201006/cijdfR06f3.txt
        0
        1. Contributeur sécurité
          Tu es sacrément infecté.
          Nous allons essayer de régler ton problème ensemble. D'abord, quelques rappels :
          - N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre)
          - N'hésite pas à poser des questions en cas de besoin ;)
          - Sois patient(e) quand tu postes un message, je ne réponds pas instantanément : je suis bénévole et je ne suis pas en permanence devant mon ordinateur. Mais rassure toi, je ne laisse jamais tomber personne ;)
          - La désinfection (si nécessaire) va se dérouler en plusieurs étapes. Même si les symptômes de l'infection disparaissent, la désinfection ne sera terminée que quand je te le confirmerai --> Merci de revenir jusqu'au bout, sinon ce qu'on a fait n'aura servi à rien.

          Tout d'abord fais ceci:
          Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
          Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
          Copie/colle les lignes suivantes en gras et place les dans ZHPFix :

          ----------------------------------------------------------
          MBRFix

          ----------------------------------------------------------

          - Clique sur « Tous », puis sur « Nettoyer »
          - Copie/colle la totalité du rapport dans ta prochaine réponse

          Ensuite
          - Télécharge Malwarebytes
          - Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
          - Fais la mise à jour du logiciel, c'est très important (elle se fait normalement à l'installation)
          - Lance une analyse complète en cliquant sur "Exécuter un examen complet"
          - Sélectionne les disques que tu veux analyser et clique sur "Lancer l'examen"
          - L'analyse peut durer un bon moment.....
          - Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
          - Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
          - Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum</list>

          * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée

          Cela te fait deux rapports à poster

          Smart
          0
          1. ZHPFix v1.12.3108 by Nicolas Coolman - Rapport de suppression du 22/06/2010 18:42:56
            Fichier d'export Registre :
            Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
            Contact : nicolascoolman@yahoo.fr

            Processus mémoire :
            (Néant)

            Module mémoire :
            (Néant)

            Clé du Registre :
            (Néant)

            Valeur du Registre :
            (Néant)

            Elément de données du Registre :
            (Néant)

            Préférences navigateur :
            (Néant)

            Dossier :
            (Néant)

            Fichier :
            (Néant)

            Logiciel :
            (Néant)

            Script Registre :
            (Néant)

            Master Boot Record :
            Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

            device: opened successfully
            user: MBR read successfully
            called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8A54C1F8]<<
            kernel: MBR read successfully
            detected MBR rootkit hooks:
            \Driver\atapi -> 0x8a54c1f8
            Warning: possible MBR rootkit infection !
            user & kernel MBR OK
            Use "Recovery Console" command "fixmbr" to clear infection !

            Resultat après le fix :
            Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

            device: opened successfully
            user: MBR read successfully
            kernel: MBR read successfully
            user & kernel MBR OK

            Autre :
            ---------------------------------------------------------- => Format Non supporté
            ---------------------------------------------------------- => Format Non supporté

            Récapitulatif :
            Processus mémoire : 0
            Module mémoire : 0
            Clé du Registre : 0
            Valeur du Registre : 0
            Elément de données du Registre : 0
            Dossier : 0
            Fichier : 0
            Logiciel : 0
            Master Boot Record : 19
            Préférences navigateur : 0
            Autre : 2

            End of the scan

            Voilà la totalité du rapport demandé pour MBRFix avec les 2 lignes de --, je passe à l'installation de Malwa
            0
            1. Contributeur sécurité
              OK j'attends le raport MBAM

              Smart
              0
              1. Je suis en cours d'analyse avec Malwarebytes, mais par contre je ne comprend pas très bien ce que tu me demandes là:

                Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum</list>

                </list> ?
                0
                1. Contributeur sécurité
                  MBAM= MalwareBytes Anti Malware
                  En fait j'attends la suite de ton analyse avec Malwarebytes, rien d'autre

                  Smart
                  0
                  1. Oui ça je l'avais compris, c'était le </list> que je n'avais pas comprit, dans ton message où tu m'expliques la marche à suivre :).
                    0
                    1. Contributeur sécurité
                      Ah bon, ne tiens pas compte de ce </list>, c'est une balise quand on poste sur forum (différent de celui de CCM) pour faire une liste. Erreur de ma part, mais ce qui prouve que tu suis bien mes indications :-)

                      Smart
                      0
                  2. D'accord, j'en suis pour le moment à 1h13 de vérification, 20-25 minutes perdues car l'analyse s'était stoppée mais le temps continuait de s'écouler car Avast m'a signaler un virus, que j'ai pu supprimer sans soucis.
                    Je préfère le préciser au cas où.
                    0
                    1. Contributeur sécurité
                      C'est de ma faute j'aurai dû te préciser de désactiver avast pendant le scan
                      Attendons la fin et poste le rapport et comme tu es bien infecté cela peut prendre du temps.

                      Smart
                      0
                      1. Malwarebytes' Anti-Malware 1.46
                        www.malwarebytes.org

                        Version de la base de données: 4225

                        Windows 5.1.2600 Service Pack 2
                        Internet Explorer 6.0.2900.2180

                        22/06/2010 20:30:55
                        mbam-log-2010-06-22 (20-30-55).txt

                        Type d'examen: Examen complet (C:\|)
                        Elément(s) analysé(s): 336469
                        Temps écoulé: 1 heure(s), 36 minute(s), 19 seconde(s)

                        Processus mémoire infecté(s): 0
                        Module(s) mémoire infecté(s): 0
                        Clé(s) du Registre infectée(s): 11
                        Valeur(s) du Registre infectée(s): 1
                        Elément(s) de données du Registre infecté(s): 0
                        Dossier(s) infecté(s): 0
                        Fichier(s) infecté(s): 3

                        Processus mémoire infecté(s):
                        (Aucun élément nuisible détecté)

                        Module(s) mémoire infecté(s):
                        (Aucun élément nuisible détecté)

                        Clé(s) du Registre infectée(s):
                        HKEY_CLASSES_ROOT\oberontb.band (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_CLASSES_ROOT\TypeLib\{ad76633e-e50d-4844-9e7f-4dfbc7c18467} (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_CLASSES_ROOT\Interface\{daa37aad-f156-4c2c-ac48-3c22ef92ae2f} (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_CLASSES_ROOT\CLSID\{6f282b65-56bf-4bd1-a8b2-a4449a05863d} (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6f282b65-56bf-4bd1-a8b2-a4449a05863d} (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_CLASSES_ROOT\CLSID\{cb0d163c-e9f4-4236-9496-0597e24b23a5} (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{cb0d163c-e9f4-4236-9496-0597e24b23a5} (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{cb0d163c-e9f4-4236-9496-0597e24b23a5} (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_CLASSES_ROOT\oberontb.band.1 (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1a93c934-025b-4c3a-b38e-9654a7003239} (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{1a93c934-025b-4c3a-b38e-9654a7003239} (Adware.Gamesbar) -> Quarantined and deleted successfully.

                        Valeur(s) du Registre infectée(s):
                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{6f282b65-56bf-4bd1-a8b2-a4449a05863d} (Adware.Gamesbar) -> Quarantined and deleted successfully.

                        Elément(s) de données du Registre infecté(s):
                        (Aucun élément nuisible détecté)

                        Dossier(s) infecté(s):
                        (Aucun élément nuisible détecté)

                        Fichier(s) infecté(s):
                        C:\Program Files\GamesBar\oberontb.dll (Adware.Gamesbar) -> Quarantined and deleted successfully.
                        C:\Documents and Settings\Jerem\Menu Démarrer\Programmes\Démarrage\siszpe32.exe (Trojan.Agent) -> Delete on reboot.
                        C:\Documents and Settings\Jerem\Application Data\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully.

                        Voilà, je dois redémarrer mon PC pour que le processus de suppression se termine.
                        0
                        1. Contributeur sécurité
                          Absolument. Mais avant relance MBAM, vide la quarantaine et redémarre le PC.
                          Ensuite tu refais un scan ZHPDiag et tu postes le rapport

                          Smart
                          0
                          1. Hum, j'ai redémarrer avant de voir ton post, je retourne sur MBAM, je vide la quarantaine, je redémarre, scan ZHP et je poste?
                            0
                            1. Voici donc le lien cijoint :

                              http://www.cijoint.fr/cjlink.php?file=cj201006/cij1Aaxv3g.txt
                              0
                              1. Contributeur sécurité
                                OK. On continue:

                                - Rends-toi à cette adresse afin de télécharger AD-Remover (créé par C_XX) : https://www.androidworld.fr/
                                - Clique sur [gras>TÉLÉCHARGER</gras> et enregistre-le sur ton bureau.
                                - Déconnecte toi et ferme toutes les applications en cours
                                - Double clique sur le fichier d'installation de AD-Remover, le programme s'installera automatiquement.
                                - Au menu principal choisi l'option "Nettoyage" et tape sur [entrée] .
                                - Laisse travailler l'outil et ne touche à rien ...
                                - Poste le rapport qui apparait à la fin. (Le rapport est sauvegardé aussi sous C:\Ad-report.log)
                                (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                                Note :
                                Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                                Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                                Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


                                Ensuite:

                                - Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore le et désactive le temporairement.
                                - Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
                                - Double clique sur le raccourci UsbFix sur ton Bureau
                                - Clique sur "Suppression"
                                - Laisse travailler l'outil
                                - Ton Bureau va disparaitre puis l'ordinateur va redémarrer : c'est normal
                                - A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

                                /!\UsbFix te proposera d'envoyer un dossier compressé à cette adresse. Ce dossier a été créé par UsbFix sur ton Bureau. Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches. Une fois sur le site, il faut sélectionner "UsbFix" dans le menu déroulant. Merci d'avance pour ta contribution !

                                PS: Cela te fait deux rapports à poster

                                Smart
                                0
                                1. ======= RAPPORT D'AD-REMOVER 2.0.0.1,C | UNIQUEMENT XP/VISTA/7 =======

                                  Mis à jour par C_XX le 17/06/10 à 18:00
                                  Contact: AdRemover.contact@gmail.com
                                  Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html

                                  C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 10:36:37 le 23/06/2010, Mode normal

                                  Microsoft Windows XP Édition familiale Service Pack 2 (X86)
                                  Jerem, JEREM-AE9CD2F0A ( )

                                  ============== ACTION(S) ==============

                                  0,Dossier supprimé: C:\Documents and Settings\All Users\Application Data\GamesBar
                                  0,Dossier supprimé: C:\Documents and Settings\All Users\Menu Démarrer\Programmes\GamesBar
                                  0,Dossier supprimé: C:\Program Files\GamesBar

                                  (!) -- Fichiers temporaires supprimés.

                                  0,Clé supprimée: HKLM\Software\GamesBar
                                  0,Clé supprimée: HKLM\Software\GamesBarSetup
                                  0,Clé supprimée: HKLM\Software\iWin
                                  0,Clé supprimée: HKCU\Software\GamesBar
                                  0,Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Gamesbar

                                  ============== SCAN ADDITIONNEL ==============

                                  ** Mozilla Firefox Version [3.5.9 (fr)] **

                                  -- C:\Documents and Settings\Jerem\Application Data\Mozilla\FireFox\Profiles\4dca3sms.default\Prefs.js --
                                  browser.download.lastDir, C:\\Documents and Settings\\Jerem\\Mes documents\\Mes images
                                  browser.search.defaultenginename, Bing
                                  browser.search.defaulturl, hxxp://www.bing.com/search?FORM=IEFM1&q=
                                  browser.search.selectedEngine, Google
                                  browser.startup.homepage, hxxp://www.google.fr
                                  browser.startup.homepage_override.mstone, rv:1.9.1.9
                                  keyword.URL, hxxp://www.bing.com/search?FORM=IEFM1&q=

                                  ========================================

                                  ** Internet Explorer Version [6.0.2900.2180] **

                                  [HKCU\Software\Microsoft\Internet Explorer\Main]
                                  Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                                  Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                  Do404Search: 0x01000000
                                  Enable Browser Extensions: yes
                                  Local Page: C:\WINDOWS\system32\blank.htm
                                  Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
                                  Show_ToolBar: yes
                                  Start Page: hxxp://fr.msn.com/

                                  [HKLM\Software\Microsoft\Internet Explorer\Main]
                                  Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
                                  Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                  Delete_Temp_Files_On_Exit: yes
                                  Local Page: C:\WINDOWS\system32\blank.htm
                                  Search bar: hxxp://search.msn.com/spbasic.htm
                                  Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                  Start Page: hxxp://fr.msn.com/

                                  [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
                                  Tabs: res://ieframe.dll/tabswelcome.htm
                                  Blank: res://mshtml.dll/blank.htm

                                  ========================================

                                  C:\Program Files\Ad-Remover\Quarantine: 46 Fichier(s)
                                  C:\Program Files\Ad-Remover\Backup: 14 Fichier(s)

                                  C:\Ad-Report-CLEAN[1].txt - 23/06/2010 (678 Octet(s))

                                  Fin à: 10:39:42, 23/06/2010

                                  ============== E.O.F ==============

                                  Voilà pour Ad je passe à l'étape suivante.

                                  Edit: Je n'ai pas de disque dure externe et la seule clé USB que j'ai est celle fournit par le lycée, je dois faire avec ça?
                                  0
                                  1. Contributeur sécurité
                                    Oui tout à fait

                                    Smart
                                    0
                                    1. Voilà, j'ai téléchargé USBfix et je suis donc confronté au problème de l'anti-virus donc 2 questions:

                                      Etant donné que je suis complètement nulle, si je désactive mon anti-virus mon ordinateur court-il des risques, même en allant sur des sites comme youtube pour faire passer le temps plus rapidement?

                                      Pour arrêter Avast, c'est bien clique droit sur l'icone à coté de l'heure et "arrêter la protection résidente"? Et pour le remettre ce sera encore par clique droit simplement?
                                      0
                                      • 1
                                      • 2
                                      • 3