Malware détecté par avast mais pas par mbam

Audrey86 -  
 Audrey86 -
Bonjour,

Je vous explique mon problème.

Juste après avoir navigué sur le web, mon ami a vu apparaître une fenêtre d'alerte d'Avast lui annonçant qu'un cheval de troie tentait de s'installer. Il a lancé un scan avec Avast, qui lui a effectivement trouvé quelque chose. Mais, quand je suis allée sur le rapport pour supprimer ou envoyer en quarantaine, des messages d'erreur sont apparus dans la colonne "résultat".
J'ai alors tenté de faire un scan minutieux avec MalwareBytes'Anti-Malware. Mais celui-ci n'a trouvé aucun élément nuisible.

Pourriez-vous m'indiquer ce que je dois faire SVP ?

Merci d'avance et je m'excuse pour les questions stupides que je poserai probablement.

A voir également:

53 réponses

Utilisateur anonyme
 
On va faire autrement !!!!

Télécharge [ http://pagesperso-orange.fr/NosTools/C_XX/SEAF.exe seaf.exe de C__XX ]

*Double clique sur SEAF.exe.

*Coche "Chercher également dans le registre".

*************
*Tape ou copie/ colle : fun.xls.exe dans la fenêtre.

************

*Clique sur Lancer la recherche.

*Patiente quelques minutes(tu peux suivre l'avancement du scan).

*Une fenêtre avec un SEAFlog.txt va s'afficher.

*Copie/colle ce rapport dans ta prochaine réponse.
0
Audrey86
 
Voici le rapport de SEAF :

1. ========================= SEAF 1.0.0.8 - C_XX
2.
3. Commencé à: 20:37:26 le 30/09/2010
4.
5. Valeur(s) recherchée(s):
6. fun.xls.exe
7.
8. (!) --- Recherche registre
9.
10. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
11.
12. Aucun fichier trouvé
13.
14.
15. ====== Entrée(s) du registre ======
16.
17. Aucun élément dans le registre trouvé
18.
19. =========================
20.
21. Fin à: 20:40:40 le 30/09/2010 ( E.O.F )
22.
23. =========================
0
Audrey86
 
Je ne serai pas chez moi ce week-end. Si ça te va, on continue lundi soi.
0
Audrey86
 
* soir
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
Pas de prob pour lundi soir...

Par contre ta détection de avast,semble être un faux positif...!!!

On va vérifier par un un scan en ligne.

http://www.kaspersky.com/kos/eng/partner/default/pages/default/check.html?n=1263916919335

Copie/colle le rapport généré stp...
0
Audrey86
 
Je viens de faire le scan en ligne Kaspersky.

Il n'a trouvé aucun malware (ni "infected", ni "suspicious object").

Il ne m'a pas généré de rapport à proprement-parler. Il affiche juste une page listant les menaces trouvées (page qui, dans mon cas, est vide).

J'imagine que cela accrédite la théorie du faux positif d'Avast...
Pourtant, d'après ce que j'ai pu voir sur google, fun.xls.exe est bien un malware existant. Etrange non ?
0
Utilisateur anonyme
 
? Télécharge Dr Web CureIt sur ton Bureau :
ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

? redemarre en mode sans échec

?- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

?- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

?- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
?- De retour à la fenêtre principale : clique pour activer <Analyse complète>
?- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
?- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
?- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
?- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv

?-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses

ensuite :

tu m'envoies l'archive comme ceci :

clique sur ce lien : http://www.cijoint.fr/

? Clique sur Parcourir et cherche le fichier ci-dessus.

? Clique sur Ouvrir.

? Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

? Copie ce lien dans ta réponse.

?- Ferme Dr.Web Cureit
?- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
0
Audrey86
 
J'ai un problème pour accéder au mode sans échec :
quand je redémarre le PC et que l'écran où il est marqué en bas "press F2 to [je ne sais plus quoi] Press F8 to select boot device" apparaît, je presse F8. Mais ensuite, il apparaît un écran noir avec des écritures et sans que je fasse quoi que ce soit, il apparaît tout de suite après un écran avec noté "Please select boot device" et 2 possibilités : soit "HDD:PO-WDC WD3200BEVT-22ZCTO", soit "CD/DVD:P1-MATSHITADVD-RAM UJ875AS".
J'ai essayé la 1ère possibilité (je ne voyais pas trop ce que CD/DVD pouvait avoir à faire avec le mode sans échec). Mais apparemment, rien n'a changé par rapport à un démarrage normal.
0
Utilisateur anonyme
 
Démarrer en mode sans échec avec Windows XP et Vista

N'utilisez cette méthode (avec la touche F8) que si vous avez un seul système d'exploitation (Windows XP ou Vista) installé sur votre ordinateur.
1/ Redémarrez l'ordinateur. L'ordinateur commence le traitement d'instructions connues sous le nom Basic Input/Output System (BIOS). L'affichage dépend du fabricant du BIOS. Certains ordinateurs affichent une barre de progression faisant référence à BIOS, d'autres peuvent ne pas indiquer le processus en cours de réalisation.
2/ À la fin du chargement du BIOS, commencez à tapoter (une à deux fois par seconde)la touche F8 de votre clavier (ou F5 si F8 ne fonctionne pas). Procédez ainsi jusqu'à ce que le menu des options avancées de Windows apparaisse. Si vous commencez à tapoter la touche F8 trop tôt, il est possible que certains ordinateurs affichent le message "Erreur clavier". Pour résoudre ce problème, redémarrez l'ordinateur et réessayez de nouveau.
3/ En utilisant les flèches de votre clavier, sélectionnez "Mode sans échec" dans le menu puis appuyez sur Entrée.
0
Audrey86
 
C'est ce que je fais, mais cela ne fonctionne pas.
0
Utilisateur anonyme
 
Lance le scan en normal alors...
0
Audrey86
 
Gros problème à nouveau.

L'analyse rapide s'est effectuée sans rien trouver. J'ai lancé l'analyse complète suivant tes instructions. Elle a duré toute la nuit mais elle m'a trouvé un truc. L'outil m'a proposé de désinfecter, j'ai cliqué sur "oui pour tout". Mais une fenêtre s'est affichée en me disant qu'il ne pouvait pas être désinfecté. Il m'a alors proposé de le mettre en quarantaine. J'ai cliqué sur "oui". Apparemment, il a bien été mis en quarantaine puisque sur l'écran principal de l'outil, le malware était ensuite affiché avec comme statut "Irreparable - Quarantine".

Bref, j'en arrive au problème : en me levant, j'ai vu que le scan était achevé. J'ai été dans "fichier" pour enregistrer le rapport. Mais, dès que j'ai cliqué pour ça, le PC a en quelque sorte bugué : il a affiché un écran d'erreur, puis m'a proposé de redémarrer en mode normal ou sans échec. Quand je suis revenue sur mon bureau, il n'y avait évidemment pas de rapport affiché. Donc, je n'ai pas de rapport.

Heureusement, j'avais noté quel malware avait été trouvé : c'était "Trojan.Kill.proc.1981" qui infectait le fichier "C:\Program Files\Ad-Remover\Backup\AD-R.exe

Penses-tu qu'il est toujours en quarantaine malgré l'arrêt intempestif de l'outil ? Si oui, comment m'en débarrasser pour de bon ? Quand je retourne sur l'outil, il me propose juste de mettre à jour et de lancer un nouveau scan.
0
Utilisateur anonyme
 
Pour "c'était "Trojan.Kill.proc.1981" qui infectait le fichier "C:\Program Files\Ad-Remover\Backup\AD-R.exe "

==> Pas de soucis....c'est une détection liée à un outil "AD-R" que nous avons utilisé plus haut,considérée à tort comme une infection !

Bon nombre d' outils que nous utilisons ici ou ailleurs sont considérés comme
infectieux par les "AV" d'ou cette recomendation:

/!\ Déconnecte-toi du net et ferme toutes les applications, antivirus et antispyware y compris /!\

Dans ton cas:

--> D'après mes recherches (comme les tiennes sur Google) soit " fun.xls.exe " est lié à "ViruT" et dans ce cas c'est pas bon du tout du tout du tout !!!
soit c'est un "Faux Positif"détecté par avast...

==> Je vais me renseigner auprès du spécialiste de cette infection
et te tiens au courrant...
0
Audrey86
 
"Trojan.KillProc.1981" est un trojan, mais pas une infection ? Bon ben c'est une bonne nouvelle.

Pour ViruT, je me suis renseignée via google et je ne suis pas loin de me balancer par la fenêtre là ! Apparemment cette infection est gravissime et très compliquée à enlever. Surtout avec mon impossibilité d'accéder au mode sans échec (d'ailleurs ça c'est vraiment bizarre ; il y a quelques mois, j'avais eu une autre infection et, pour la désinfection, j'avais dû utiliser le mode sans échec, ce que j'avais fait sans problème...).
En plus, quand j'ai acheté le PC, j'ai fait les DVD de "sauvegarde" comme on me l'avait conseillé. Mais vu que je m'y connais en informatique autant qu'en vie sexuelle des mouches, je ne suis même pas sûre de les avoir fait correctement.
Ce qui est étrange c'est que je ne pratique jamais le P2P. J'ai juste des vidéos qu'une copine m'a passé. Je croyais que les vidéos n'étant pas des fichiers exe ne pouvaient pas transporter de malwares, que c'était le fait de les télécharger qui était dangereux, mais pas les vidéos en elles-même. Je me suis trompée ? En même temps, pour les récuperrer, je me suis branchée à son disque dur externe, ce qui pourrait expliquer la contamination. Mais tout ça date de plusieurs mois.

Bref, désolée pour le message à rallonge...
0
Utilisateur anonyme
 
"Pour ViruT, je me suis renseignée via google et je ne suis pas loin de me balancer par la fenêtre là !"

==> Attends un peu quand même....surtout si tu es au rez-de-chaussée Lol...!!!

J'ai envoyé un MP à Jalobservateur, mais il réside ds "la belle province" et de par ce fait est en décallage horaire avec nous....De plus il n'est pas non plus
24/24h devant son pc....

So ,Wait & see...
0
jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   930
 
Salut v2 ^^
De plus il n'est pas non plus
24/24h devant son pc....
pas certain... :) Mais là c'est pour une toute autre cause + enrichissante: https://forums.commentcamarche.net/forum/affich-19340212-linux-dual-boot-sauvegarde-du-mbr#p19403718
Bref MP archet9 :)
PS: Mon vieux post sur mon vieux blog a de la grosse mousse sous le lit, alors ne pas en tenir compte, car elles ont évolué ces infections et les outils aussi et de loin même depuis 3 ans.

***Membre Contributeur Sécurité***
Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
La route de la maitrise Linux, peut être longue, mais la voie est libre ^^
0
Audrey86
 
Bonjour jalobservateur,

J'espère que tu vas pouvoir m'annoncer que mon pauvre petit PC ne souffre pas de cet abominable ViruT (musique effrayante en arrière-fond) et qu'il est même en parfaite santé ! J'ai l'impression que je rêve un peu mais bon...
0
jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   930
 
Salut Audrey :)
C'est de mauvaise augure là disons, mais si les techniques de détections et de désinfections sont bien appliquées, je ne me stresserais pas du tout de ton cas...
Mais évidemment il est important dans des cas similaires de sauver les docs importants.
Puis même si Windows plante de la mort OSEF: https://www.commentcamarche.net/faq/15947-sauver-vos-documents-d-un-windows-mort-avec-le-live-cd-linuxmint
Et c'est qu'un début, alors pas de quoi devenir chauve ^^.
archet9 est un type efficace et consciencieux, alors il va bien te guider :)
PS: Ce qui augure bien par contre c'est que la machine semble pas trop comateuse ,malgré tout ce temps, alors on respire :)
***Membre Contributeur Sécurité***
Steve Job 'Apple' est un génie du marketing, Bill Gates un génie de la finance 'W$'
puis Linus Torvald et Richard Stallman 'Gnu/Linux' sont des génies de l'informatique...
La route de la maitrise Linux, peut être longue, mais la voie est libre ^^
0
Audrey86
 
OK, je respire et je remets à plus tard mon projet de me pendre avec le cordon d'alimentation de Al (oui, j'ai donné un p'tit nom à mon PC, j'ai honte mais je n'ai pas pu m'en empêcher).

Et effectivement, le PC se porte plutôt à merveille. Pour l'instant en tout cas ... (retour de la musique qui fait peur).
0
jalobservateur Messages postés 7372 Date d'inscription   Statut Contributeur sécurité Dernière intervention   930
 
Oui surtout que Al a le cordon court, alors c'est pas une technique que je préconise pour le moment ^^
Certes, une avenue à explorer éventuellement si tu ne passes pas Linux, mais bon... :)
0