Infection TR/Dropper.gen suite a un rogue

Résolu
tomtom69000 Messages postés 268 Statut Membre -  
tomtom69000 Messages postés 268 Statut Membre -
bonjour a vous, je suis tom j'ai besoin de votre sagesse.....

Je suis infetcté par des virus le dernier fichier en date a se foutre de moi c'est lui TR/Dropper.gen...

j'ai eu une infection de type rogue "Microsoft secutity essentials alert help", bloquant le net et tout les prog, je m'en suis débarasser avec regrun réanimator en mode sans échec apres plusieurs éssais, (malware byte n'a pas marcher)

cependant j'ai toujours des fichiers contaminer le dernier en date étant TR/Dropper.gen....


je suis sous windows xp, avrira en antivir, et zonealarm en firewall.


voicis le rapport du diag ZPH

http://www.cijoint.fr/cjlink.php?file=c ... COXN9i.pdf


rapport OTL :

http://www.cijoint.fr/cjlink.php?file=c ... e1p0d8.pdf

http://www.cijoint.fr/cjlink.php?file=c ... iLab4C.pdf



je vous remercie bcp de votre aide .........

(chez nous quand on aime bien les gens on fait le bissou........)

68 réponses

sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
re,


recommecne et accepte la licence ! ... no problemo, c'est pour le fonctionnement de l'outil ... ;)



poste le nouveau rapport obtenu stp ...


0
tomtom69000 Messages postés 268 Statut Membre 4
 
ok au demarrage le pc affiche deux messages d'erreurs look :

http://www.cijoint.fr/cjlink.php?file=cj201010/cij01LWijH.jpg

je relance le scan...
0
tomtom69000 Messages postés 268 Statut Membre 4
 
Au rapport chef !!!!!

http://www.cijoint.fr/cjlink.php?file=cj201010/cijk5H4dy8.txt
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
hello,



on continue ... reste quelques mer*es ...



dans l'ordre :



1- Utilisation de l'outil ZHPFix :

* Copie le tout le texte présent dans l'encadré ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )


O44 - LFC:[MD5.FFB92A4B713B4589FAD267A15C8E65D2] - 05/10/2010 - 22:02:18 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\Program   [2033]
O44 - LFC:[MD5.FFB92A4B713B4589FAD267A15C8E65D2] - 02/10/2010 - 18:14:22 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\Program1   [2033]



Puis Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

* Puis clique sur le bouton [ OK ] .
> à ce moment là , il apparaitra au début de chaque ligne une petite case vide .

Ne touche plus à rien !

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!


* Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

* Enfin clique sur le bouton [ Nettoyer ] .


-> laisse travailler l'outil et ne touche à rien ...


-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le !

Une fois terminé , un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...

( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt )

Pense à réactiver tes défenses !...


===============================

2- Télécharge Ad-remover ( de C_XX ) sur ton bureau :

ici http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe
ou ici https://www.androidworld.fr/

! Déconnecte toi, désactive ton anti-virus et ferme toutes applications en cours (Navigateur compris) !

* Double-clique sur Ad-remover.exe qui est sur ton bureau pour lancer l'installation .

* Puis double-clique sur le raccourci pour lancer l'outil.

* Une fois l'outil ouvert, clique sur le bouton [Scanner] .

* Laisse travailler l'outil et ne touche à rien ...


--> Poste le rapport qui apparait à la fin dans ta prochaine pour analyse ...


( Le rapport est sauvegardé aussi sous C:\Ad-report-SCAN.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
tomtom69000 Messages postés 268 Statut Membre 4
 
voici pour ZHPFix :

http://www.cijoint.fr/cjlink.php?file=cj201010/cijEtJ7VYG.txt
0
tomtom69000 Messages postés 268 Statut Membre 4
 
Et voici pour Ad-remover :

http://www.cijoint.fr/cjlink.php?file=cj201010/cijfpkxTOM.txt


Alors docteur on en est ou ?
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
bien ...



on avance , on avance ... ^^



dans l'ordre :



1- ! Déconnecte toi et ferme toutes applications en cours (Navigateur compris) !


* Lance Ad-Remover depuis le raccourci du bureau.

* Clique cette fois sur [Nettoyer] .

* Le nettoyage débute > Laisse travailler l'outil et ne touche à rien !...


--> Poste le rapport qui apparait à la fin dans ta prochaine réponse pour analyse ...

( Le rapport est sauvegardé aussi sous C:\Ad-Report-CLEAN.log)
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )


=============================

2- Refais un scan ZHPDiag .

* coche bien toutes les options ( sauf la 045 et 061 ),

* au niveau du bouton "calendrier" choisis > 30 days

> poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et attends la suite ...



0
tomtom69000 Messages postés 268 Statut Membre 4
 
voila les deux rapports dans l'ordre, AD-remover et ZPHdiag :


http://www.cijoint.fr/cjlink.php?file=cj201010/cijVRJ31Rn.txt

http://www.cijoint.fr/cjlink.php?file=cj201010/cijvslSeCe.txt

;)
0
tomtom69000 Messages postés 268 Statut Membre 4
 
salut, au démarrage du pc nouveau message d' erreur :

http://www.cijoint.fr/cjlink.php?file=cj201010/cij4Muz97r.jpg

.....
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
hello,


pas normal que cette daube ré-apparaisse ... :(


on va shooter ce truc autrement ...



1- Créer un doc texte sur ton bureau:
* Pointe ta souris sur ton bureau , clique droit / va dans "nouveau" et choisis "document texte" .

* Copie/colle tout le texte qui se trouve ci-dessous ( et rien d'autre!) dans le fichier texte que tu viens de créer :


KillAll:: 

File::  
C:\program 



* Sauvegarde le fichier : va dans "fichier" et choisis "enregistrer sous ..." et tu le nommes exactement ainsi :
CFScript puis valide ... ( sauvegarde le bien sur le bureau )



2- Nettoyage :

!! Ferme toutes tes applications et désactive TOUTES TES DEFENSES ( tu les réactiveras après ) !!

-->Sur ton bureau, fais glisser avec ta souris le fichier CFScript sur l'icône de ComboFix.exe .

(Regarde ici : http://img.photobucket.com/albums/v666/sUBs/CFScript.gif )

Cette manipulation va relancer Combofix .
Ce dernier va te demander une mise à jour : accepte ! ( pour cela , il faut que tu sois connecté à ce moment là ) .

> Une fois la maj faite, lance le bien le nettoyage .

> Puis patiente le temps du scan ( Le Bureau va disparaître à plusieurs reprises : c'est normal !).

! Ne touches à rien tant que le scan n'est pas terminé !

Note : en fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.


> Une fois le scan achevé, un rapport va s'afficher : poste le pour analyse ...


( Attention : cette manipe a été fait pour ce PC . Toute réutilisation peut endommager sévèrement le système d'exploitation )


"Baby, I'm going on an airplane, And I don't know if I'll be back again"
IMPORTANT : ne vous croyez pas tiré d'affaire tant qu'on ne
vous l'a pas dit !
0
tomtom69000 Messages postés 268 Statut Membre 4
 
Voila chef le rapport de Combofix :

http://www.cijoint.fr/cjlink.php?file=cj201010/cijEWhCDVe.txt
0
tomtom69000 Messages postés 268 Statut Membre 4
 
a la fermeture du pc il y a un programme qui ne veux pas se fermer inconnu au bataillon :

http://www.cijoint.fr/cjlink.php?file=cj201010/cijPVOLw7P.jpg
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
yop,


c'est lié à Intel apparement > https://www.processlibrary.com/fr/search?q=eouwiz



dis moi si cette fenêtre revient ...


> redémarre l'ordi donc, puis refais un scan ZHPDiag .

* coche bien toutes les options ( sauf la 045 et 061 ),

* au niveau du bouton "calendrier" choisis > 30 days

> poste le nouveau rapport obtenu ( via Cijoint ) pour analyse et attends la suite ...



0
tomtom69000 Messages postés 268 Statut Membre 4
 
Voili, voila... :

http://www.cijoint.fr/cjlink.php?file=cj201010/cijQmqcutX.txt

le merci beaucoup...
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
très bien ....



fait ce qui suit dans l'ordre ( si le dernier rapprot est clean , on pourrafinaliser ) :



( ne saute pas d'étape ! si tu rencontres un soucis lors de cette manipe , tu stoppes et tu m'en fais part )


1- Utilisation de l'outil ZHPFix :

> Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert :

!! le temps de la manipe : désactive ton antivirus et ferme tes autres applications en cours !!


A- Clique sur le bouton " Nettoyeur de tools " ( le grand A rouge ) . Des lignes pré-cochées apparaissent alors dans l'encadré principal .

Là tu décoches la case devant ZHPDiag !


> Enfin clique en bas sur "Nettoyer" .


laisse travailler l'outil ... une fois terminé , un nouveau rapport apparait dans l'encadré principal .

-> Copie/colle le contenu de ce rapport pour analyse ...

( il est également sauvegardé ici : C:\Program files\ZHPFix\ZHPFixReport.txt)

Note : si il t'est demandé de redémarrer le PC pour finir le nettoyage , fait le !



B- Clique sur le bouton en haut à droite " Vider la quarantaine " ( la poubelle vide ).

Au message de confirmation , clique sur "Ok" .


Puis ferme ZHPFix ...



======================================

2- Refais un coup de CCleaner ( registre compris ) .


======================================


3- Important :
Purge de la restauration système
*Désactive ta restauration :
Clique droit sur poste de travail/propriétés/Restauration système/coche la case désactiver la restauration, appliquer, OK
---> Redémarre ton PC ...

*Réactive ta restauration :
Clique droit sur poste de travail/propriétés/Restauration système/décoche la case désactiver la restauration, appliquer, OK
--->Redémarre ton PC ...

( Note : tu peux aussi y accéder via panneau de configuration->" système "->" restauration système " ).


======================================

4- on va utiliser ton antivirus AntiVir ainsi ,


mets le à jour si besoin .


Aide AntiVir : https://www.malekal.com/avira-free-security-antivirus-gratuit/


Fais ce réglage supplémentaire :

***************************************
Une fois AntiVir ouvert, clique sur "configuration" et coche bien la case " mode expert " :

* mets toi sur "scanner"/"recherche" (à gauche) -> dans "fichiers", coche tous les fichiers et en dessous dans priorité scanner= élevé .
coche aussi : autorisé l'arrêt , comme cela tu peux faire une pause pendant le scan si tu le desir.
* toujours dans "recherche" -> " Autres réglages ", coche les cases suivantes :
>secteur d'amorçage lecteurs de rech.
>Contrôler secteurs d'amorçage maître
>Suivre les liens symboliques
>Rech.Rootkit au dém. de la recherche
et décoche :
ignorer les fichiers hors ligne

* mets toi sur "scanner"/"recherche"/ "heuristique" -> Heuristique macrovirus= coché, et en dessous coche activer AHeADet coche la case degré d'identification élevé ...
* mets toi sur "scanner"/"recherche"/ "action en cas de résultat positif" -> coche " interactif" et choisis le mode "individuel" .

* mets toi sur "Guard"/"recherche"/ "heuristique" -> Heuristique macrovirus= coché, et en dessous coche activer AHeADet coche la case degré d'identification moyen ...


---> clique sur "OK" pour valider le réglage ...
****************************************


Une fois fait, lance un scan complet de ton PC , mets tout ce qu'il peut trouver en "quarantaine" ...


=> poste moi le rapport obtenu ... Aide toi bien du tuto ;)



0
tomtom69000 Messages postés 268 Statut Membre 4
 
bon il y a au lancement du netoyage un message d'erreur me demandant de redémarrer se que j'ai fais:

http://www.cijoint.fr/cjlink.php?file=cj201010/cijCKmbRcy.jpg

au demarrage le pc a de nouveau afficher le message d'erreur :

http://www.cijoint.fr/cjlink.php?file=cj201010/cijawfOA3I.jpg
0
tomtom69000 Messages postés 268 Statut Membre 4
 
J 'ai procédé au nettoyage avec l'outil ZHPfix :

http://www.cijoint.fr/cjlink.php?file=cj201010/cijppBmMec.txt


Ske, je continu ou pas ???
0
tomtom69000 Messages postés 268 Statut Membre 4
 
ske je fais quoi ??
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
hello,


de retour ...


bah oui , continue la manipe bien sûr ...


0
tomtom69000 Messages postés 268 Statut Membre 4
 
Ok manipe terminer, résultat scan Avira =0, voici le rapport ;

http://www.cijoint.fr/cjlink.php?file=cj201010/cije3NZJFL.txt


:)

Dit moi tout boss .....
0
tomtom69000 Messages postés 268 Statut Membre 4
 
He par contre j'ai toujours le message d'erreur au demarrage ???? :


http://www.cijoint.fr/cjlink.php?file=cj201010/cijawfOA3I.jpg

:(


(je trouve que mozila est long a l'ouverture peut etre a cause de zone alarm...)
0
sKe69 Messages postés 21955 Statut Contributeur sécurité 463
 
re,



il casse les c**illes ce fichier ! ....



j'aimerais savoir combien de fichier "program*" trainent à la racine du disque ...



fait ceci :


Télécharge UsbFix ( de C_XX, Chimay8 & El desaparecido ) sur ton bureau :

ici http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe
ou ici https://www.ionos.fr/?affiliate_id=77097


* lance l'outil
* Clique sur le bouton "Listing" et laisse travailler ...


> copie colle moi le rapport obtenu stp ....


0