Défense center

Résolu
eriamel0 Messages postés 131 Statut Membre -  
eriamel0 Messages postés 131 Statut Membre -
Bonjour à tous, il y a quelques jour j'ai été infecté par Défense Center. A l'aide de Malwarebytes j'ai supprimé les fenètres surgissantes mais le pc est devenu très lent.Pourrais je avoir de l'aide? Remerciements anticipés.
Eriamel0

22 réponses

  • 1
  • 2
  1. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Bonjour Eriamel ,

    Télécharge ZhpDiag de Nicolas Coolman .

    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe(clic droit ,"éxécuter en tant qu'administrateur" pour Vista).

    Une fois installé le programme s'ouvre automatiquement .

    Clique sur la loupe pour lancer l'analyse.

    A la fin de l'analyse, clique sur la "disquette" (enregistrer sous..) .

    Rend toi sur ce site : http://www.cijoint.fr/index.php

    Clique sur parcourir et sélectionne le fichier ZhpDiag.txt .

    Un lien va etre créer ,poste ce lien dans ta prochaine réponse.
    0
  2. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Bonjour Eriamel ,

    Télécharge ZhpDiag de Nicolas Coolman .

    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe(clic droit ,"éxécuter en tant qu'administrateur" pour Vista).

    Une fois installé le programme s'ouvre automatiquement .

    Clique sur la loupe pour lancer l'analyse.

    A la fin de l'analyse, clique sur la "disquette" (enregistrer sous..) .

    Rend toi sur ce site : http://www.cijoint.fr/index.php

    Clique sur parcourir et sélectionne le fichier ZhpDiag.txt .

    Un lien va etre créer ,poste ce lien dans ta prochaine réponse.
    0
    1. flo-91 Messages postés 5973 Statut Contributeur sécurité 1 120
       
      Salut,

      oups, tu me devance de quelques secondes ;)

      Bonne continuation.

      flo.
      0
  3. eriamel0 Messages postés 131 Statut Membre
     
    Bonjour JFK Président et merci de me prendre en charge.Désolé Flo-91.

    Voici le rapport:http://www.cijoint.fr/cjlink.php?file=cj201007/cijPaTmrJu.txt

    Eriamel0
    0
  4. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Il va falloir analyser un ou des fichier(s) suspect(s) !

    Il se peut qu'il se trouvent dans les " dossiers cachés " du systeme.
    Il faut donc les rendre visibles pour le scan.

    Pour afficher les dossiers et fichiers cachés:

    Panneau de configuration > Options des dossiers > onglet Affichage.

    Coche Afficher les fichiers et dossiers cachés,
    Décoche Masquer les extensions de fichiers connus
    Décoche Masquer les fichiers protégés du Système.
    Un message de mise en garde va apparaitre. Clique sur OK pour confirmer ton choix.
    Les fichiers et dossiers cachés du système apparaitront alors dans l'explorateur Windows en transparence.

    Rends toi sur ce site :

    https://www.virustotal.com/gui/

    Clique sur parcourir et cherche ces fichiers : C:\Windows\system32\DRIVERS\mfenlfk.sys
    C:\Windows\UNINST32.EXE


    Clique sur Send File.

    Un rapport va s'élaborer ligne à ligne.

    Attends la fin. Il doit comprendre la taille du fichier envoyé.

    Sauvegarde le rapport avec le bloc-note.

    Copie le dans ta réponse.
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. eriamel0 Messages postés 131 Statut Membre
     
    Ces 2 fichiers sont absents des dossiers.
    0
  7. eriamel0 Messages postés 131 Statut Membre
     
    >Voici pour un:http://www.virustotal.com/fr/analisis/3cfb82992f19f75b839d13d5d9c3a0f1f9965d64d7f7bd34fdfea528d44ac2d4-1280062151

    Voici l'autre:

    Complete scanning result of "UNINST32.exe", processed in VirusTotal at 07/25/2010 14:49:09 (CET).

    [ file data ]
    * name..: UNINST32.exe
    * size..: 348680
    * md5...: 35570eae13bb445dd9d71ab3fb98226a
    * sha1..: c377cf16569bd5fd7fb062a772dc5e97591c6e05
    * peid..: -

    [ scan result ]
    AhnLab-V3 2010.07.24.01/20100723 found nothing
    AntiVir 8.2.4.26/20100723 found nothing
    Antiy-AVL 2.0.3.7/20100723 found nothing
    Authentium 5.2.0.5/20100724 found nothing
    Avast 4.8.1351.0/20100725 found nothing
    Avast5 5.0.332.0/20100725 found nothing
    AVG 9.0.0.851/20100725 found nothing
    BitDefender 7.2/20100725 found nothing
    CAT-QuickHeal 11.00/20100724 found nothing
    ClamAV 0.96.0.3-git/20100725 found nothing
    Comodo 5534/20100725 found nothing
    DrWeb 5.0.2.03300/20100725 found nothing
    Emsisoft 5.0.0.34/20100725 found nothing
    eSafe 7.0.17.0/20100725 found nothing
    eTrust-Vet 36.1.7734/20100724 found nothing
    F-Prot 4.6.1.107/20100724 found nothing
    F-Secure 9.0.15370.0/20100725 found nothing
    Fortinet 4.1.143.0/20100724 found nothing
    GData 21/20100724 found nothing
    Ikarus T3.1.1.84.0/20100725 found nothing
    Jiangmin 13.0.900/20100725 found nothing
    Kaspersky 7.0.0.125/20100725 found nothing
    McAfee 5.400.0.1158/20100725 found nothing
    McAfee-GW-Edition 2010.1/20100725 found nothing
    Microsoft 1.6004/20100725 found nothing
    NOD32 5310/20100725 found nothing
    Norman 6.05.11/20100725 found nothing
    nProtect 2010-07-25.02/20100725 found nothing
    Panda 10.0.2.7/20100725 found nothing
    PCTools 7.0.3.5/20100725 found nothing
    Prevx 3.0/20100725 found nothing
    Rising 22.57.03.08/20100723 found nothing
    Sophos 4.55.0/20100725 found nothing
    Sunbelt 6634/20100725 found nothing
    SUPERAntiSpyware 4.40.0.1006/20100725 found nothing
    Symantec 20101.1.1.7/20100725 found nothing
    TheHacker 6.5.2.1.324/20100725 found nothing
    TrendMicro 9.120.0.1004/20100725 found nothing
    TrendMicro-HouseCall 9.120.0.1004/20100725 found nothing
    VBA32 3.12.12.6/20100723 found nothing
    ViRobot 2010.7.23.3956/20100724 found nothing
    VirusBuster 5.0.27.0/20100724 found nothing
    0
  8. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Tu as oublié de poster celui de C:\Windows\system32\DRIVERS\mfenlfk.sys
    0
  9. eriamel0 Messages postés 131 Statut Membre
     
    Mes excuses le voici.

    Fichier mfenlfk.sys reçu le 2010.07.25 13:42:05 (UTC)
    Situation actuelle: en cours de chargement ... mis en file d'attente en attente en cours d'analyse terminé NON TROUVE ARRETE

    Résultat: 0/42 (0%)
    en train de charger les informations du serveur...
    Votre fichier est dans la file d'attente, en position: 2.
    L'heure estimée de démarrage est entre 52 et 75 secondes.
    Ne fermez pas la fenêtre avant la fin de l'analyse.
    L'analyseur qui traitait votre fichier est actuellement stoppé, nous allons attendre quelques secondes pour tenter de récupérer vos résultats.
    Si vous attendez depuis plus de cinq minutes, vous devez renvoyer votre fichier.
    Votre fichier est, en ce moment, en cours d'analyse par VirusTotal,
    les résultats seront affichés au fur et à mesure de leur génération.
    Formaté Impression des résultats Votre fichier a expiré ou n'existe pas.
    Le service est en ce moment, stoppé, votre fichier attend d'être analysé (position : ) depuis une durée indéfinie.
    Vous pouvez attendre une réponse du Web (re-chargement automatique) ou taper votre e-mail dans le formulaire ci-dessous et cliquer "Demande" pour que le système vous envoie une notification quand l'analyse sera terminée. Email:

    Antivirus Version Dernière mise à jour Résultat
    AhnLab-V3 2010.07.24.01 2010.07.23 -
    AntiVir 8.2.4.26 2010.07.23 -
    Antiy-AVL 2.0.3.7 2010.07.23 -
    Authentium 5.2.0.5 2010.07.24 -
    Avast 4.8.1351.0 2010.07.25 -
    Avast5 5.0.332.0 2010.07.25 -
    AVG 9.0.0.851 2010.07.25 -
    BitDefender 7.2 2010.07.25 -
    CAT-QuickHeal 11.00 2010.07.24 -
    ClamAV 0.96.0.3-git 2010.07.25 -
    Comodo 5535 2010.07.25 -
    DrWeb 5.0.2.03300 2010.07.25 -
    Emsisoft 5.0.0.34 2010.07.25 -
    eSafe 7.0.17.0 2010.07.25 -
    eTrust-Vet 36.1.7734 2010.07.24 -
    F-Prot 4.6.1.107 2010.07.24 -
    F-Secure 9.0.15370.0 2010.07.25 -
    Fortinet 4.1.143.0 2010.07.24 -
    GData 21 2010.07.24 -
    Ikarus T3.1.1.84.0 2010.07.25 -
    Jiangmin 13.0.900 2010.07.25 -
    Kaspersky 7.0.0.125 2010.07.25 -
    McAfee 5.400.0.1158 2010.07.25 -
    McAfee-GW-Edition 2010.1 2010.07.25 -
    Microsoft 1.6004 2010.07.25 -
    NOD32 5310 2010.07.25 -
    Norman 6.05.11 2010.07.25 -
    nProtect 2010-07-25.02 2010.07.25 -
    Panda 10.0.2.7 2010.07.25 -
    PCTools 7.0.3.5 2010.07.25 -
    Prevx 3.0 2010.07.25 -
    Rising 22.57.03.08 2010.07.23 -
    Sophos 4.55.0 2010.07.25 -
    Sunbelt 6634 2010.07.25 -
    SUPERAntiSpyware 4.40.0.1006 2010.07.25 -
    Symantec 20101.1.1.7 2010.07.25 -
    TheHacker 6.5.2.1.324 2010.07.25 -
    TrendMicro 9.120.0.1004 2010.07.25 -
    TrendMicro-HouseCall 9.120.0.1004 2010.07.25 -
    VBA32 3.12.12.6 2010.07.23 -
    ViRobot 2010.7.23.3956 2010.07.24 -
    VirusBuster 5.0.27.0 2010.07.25 -
    Information additionnelle
    File size: 75288 bytes
    MD5...: 27f5b2b6261d018cbce0f2250d812be5
    SHA1..: 030aaae8af990e53985ec044b4f5bc8e4dced68b
    SHA256: 794385d6b3c594454d080bd63a9a5701b603dc18a18c95a08ba22a8f47f01228
    ssdeep: 768:/lj1IGmWEEa318sIQSa8wx9Ejsmtqb2MsUwtc6/GQMIREijIVuic9GLEya/Z
    3lCi:9SIY3bIy9Uqt4u6Zjy+alPqxOa20

    PEiD..: -
    PEInfo: PE Structure information

    ( base data )
    entrypointaddress.: 0x2c10
    timedatestamp.....: 0x4bd1da0a (Fri Apr 23 17:34:02 2010)
    machinetype.......: 0x8664 (AMD64)

    ( 9 sections )
    name viradd virsiz rawdsiz ntrpy md5
    .text 0x380 0x9550 0x9580 6.20 97c8455be1bfc56475e444299b4cc7d1
    .rdata 0x9900 0x4d10 0x4d80 4.07 761708f2adafa30f1ddfc5a06cb28569
    .data 0xe680 0x930 0x980 4.64 a63879cf964b7b517af8b306465c7245
    .pdata 0xf000 0xb1c 0xb80 4.50 1724080acc5de1dd08a4d552e345daa5
    .bldvar 0xfb80 0x26 0x80 1.08 010fe6cc40806bcd552fb75ad83d6f1c
    .CRT 0xfc00 0x30 0x80 0.87 0afc8a470fc7834af6d3255ca7fa25c9
    INIT 0xfc80 0x83a 0x880 4.91 9514a71d0f6fd969cfa090fcc2b90315
    .rsrc 0x10500 0x358 0x380 3.26 d94463bb4c1f07f5f2b084d11478f5ea
    .reloc 0x10880 0x146 0x180 2.12 27a5eda955cbb9408d994668267323c7

    ( 2 imports )
    > NDIS.SYS: NdisFReturnNetBufferLists, NdisFSendNetBufferListsComplete, NdisFIndicateStatus, NdisFSendNetBufferLists, NdisFIndicateReceiveNetBufferLists, NdisFSetAttributes, NdisRegisterDeviceEx, NdisDeregisterDeviceEx, NdisFRegisterFilterDriver, NdisFDeregisterFilterDriver, NdisRetreatNetBufferDataStart, NdisAdvanceNetBufferDataStart
    > ntoskrnl.exe: KeInitializeEvent, KeWaitForSingleObject, ExFreePoolWithTag, RtlTimeToTimeFields, ExSystemTimeToLocalTime, ExAllocatePoolWithTag, KeClearEvent, MmIsAddressValid, MmSystemRangeStart, RtlInitUnicodeString, IofCompleteRequest, ExpInterlockedPopEntrySList, ExpInterlockedPushEntrySList, ExQueryDepthSList, MmMapLockedPagesSpecifyCache, ExInitializeNPagedLookasideList, ExDeleteNPagedLookasideList, KeAcquireSpinLockRaiseToDpc, KeReleaseSpinLock, KeAcquireSpinLockAtDpcLevel, KeReleaseSpinLockFromDpcLevel, KeBugCheck, ZwClose, ZwQueryValueKey, ZwOpenKey, PsGetVersion, IoGetCurrentProcess, KeSetSystemAffinityThread, ObfReferenceObject, __C_specific_handler, KeNumberProcessors, RtlCopyUnicodeString, RtlAppendUnicodeStringToString, DbgPrint, DbgBreakPoint, ExAcquireFastMutex, ExReleaseFastMutex, KeBugCheckEx, strrchr, RtlQueryRegistryValues, ZwCreateKey, PsCreateSystemThread, ObfDereferenceObject, IoGetDeviceObjectPointer, ZwWaitForSingleObject, _stricmp, PsGetCurrentProcessId, RtlUnicodeStringToAnsiString, IoDeviceObjectType, ZwOpenDirectoryObject, ZwQuerySystemInformation

    ( 0 exports )

    RDS...: NSRL Reference Data Set
    -
    pdfid.: -
    trid..: Win64 Executable Generic (95.5%)
    Generic Win/DOS Executable (2.2%)
    DOS Executable Generic (2.2%)
    Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
    sigcheck:
    publisher....: McAfee, Inc.
    copyright....: Copyright(c) 1995-2009 McAfee, Inc. All Rights Reserved.
    product......: SYSCORE
    description..: McAfee NDIS Light Filter Driver
    original name: n/a
    internal name: n/a
    file version.: SYSCORE.14.2.0.903.x64
    comments.....: n/a
    signers......: McAfee, Inc.
    VeriSign Class 3 Code Signing 2004 CA
    Class 3 Public Primary Certification Authority
    signing date.: 8:50 PM 4/23/2010
    verified.....: -
    0
  10. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Peux tu réouvrir MBAM (malware'sByte's) et me poster le dernier rapport (dans l'onglet :rapports/logs).

    Ensuite fait ceci :

    Télécharges ComboFix à partir d'un de ces liens :

    http://download.bleepingcomputer.com/sUBs/ComboFix.exe
    https://forospyware.com
    http://www.geekstogo.com/forum/files/file/197-combofix-by-subs/

    Et important, enregistre le sur le bureau.

    Avant d'utiliser ComboFix :

    ? Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

    ? Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
    la protection en temps réel de ton Antivirus et de tes Antispywares,
    qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

    Une fois fait, sur ton bureau double-clic sur Combofix.exe.

    - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

    /!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

    - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

    - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt,.
    est automatiquement sauvegardé et rangé à C:\Combofix.txt)

    ? Réactive la protection en temps réel de ton Antivirus et de tes Antispywares,
    avant de te reconnecter à internet.

    ? Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
    0
  11. eriamel0 Messages postés 131 Statut Membre
     
    Celui ci date du 22/07, en veux tu un nouveau?

    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4334

    Windows 6.1.7600
    Internet Explorer 8.0.7600.16385

    22/07/2010 09:08:36
    mbam-log-2010-07-22 (09-08-36).txt

    Type d'examen: Examen rapide
    Elément(s) analysé(s): 128445
    Temps écoulé: 7 minute(s), 37 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)
    0
  12. eriamel0 Messages postés 131 Statut Membre
     
    Combo Fix n'est pas compatible Windows 7.
    0
  13. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Combo Fix n'est pas compatible Windows 7.


    Exact ...

    Peux tu refaire un scan complet de tous tes disques avec MBAM et me poster le rapport .
    0
  14. eriamel0 Messages postés 131 Statut Membre
     
    Voici.

    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4334

    Windows 6.1.7600
    Internet Explorer 8.0.7600.16385

    25/07/2010 17:03:11
    mbam-log-2010-07-25 (17-03-11).txt

    Type d'examen: Examen rapide
    Elément(s) analysé(s): 128468
    Temps écoulé: 7 minute(s), 24 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)
    0
  15. eriamel0 Messages postés 131 Statut Membre
     
    Je viens de voir une nouvelle mise à jour de Malwarebytes, je relance un scan.
    0
  16. eriamel0 Messages postés 131 Statut Membre
     
    Le nouveau scan de tous mes disques avec la dernière version de Malwarebytes.

    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4346

    Windows 6.1.7600
    Internet Explorer 8.0.7600.16385

    25/07/2010 18:50:45
    mbam-log-2010-07-25 (18-50-45).txt

    Type d'examen: Examen complet (C:\|D:\|F:\|G:\|J:\|)
    Elément(s) analysé(s): 295599
    Temps écoulé: 1 heure(s), 33 minute(s), 45 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)
    0
  17. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Ok ,peux tu retrouver le rapport quand "defense center " a été supprimé ?
    0
  18. eriamel0 Messages postés 131 Statut Membre
     
    Je l'ai envoyé mais il n'apparait pas..
    0
  19. jfkpresident Messages postés 13877 Statut Contributeur sécurité 1 175
     
    Utilise le site Cijoint comme avec ZhpDiag pour le poster -;)
    0
  20. eriamel0 Messages postés 131 Statut Membre
     
    Nouvel essai.

    http://www.cijoint.fr/cjlink.php?file=cj201007/cijmHChUmp.txt
    0
  • 1
  • 2