Infection malware doctor

Résolu/Fermé
Miss Nethelie - 7 oct. 2010 à 23:17
 Utilisateur anonyme - 10 oct. 2010 à 23:24
Hello!!

J'ai un énorme problème concernant ce malware doctor , il me semble que ce problème revient souvent sur le forum, mais je savais pas si je pouvais appliquer n'importe quoi à mon ordi.

Je vous explique. Je laisse quelqu'un d'autre se rendre sur mon ordi dans la session Invité, et par hasard en entrant moi même dans la session je découvre des alertes de malware doctor je pense que c'est un logiciel, j'essaie de le supprimer et bien sur: Impossible.
Je fais des recherches et me rends compte que c'est un malware puissant qui peut dégrader ton ordi sauvagement, et pourtant je ne me suis jamais rendu compte de rien alors qu'il était la apparament depuis le 26/09

Maintenant j'essaie de le supprimer par Malwarebytes mais je n'y arrive pas; le logiciel a pourtant l'air de trouver un fichier infecté mais quand après la mise en quarentaine et la suppression je me rends compte que le malware est toujours là. J'ai tenté de le faire en mode sans échec mais je ne peux pas acceder à la session invité de cette manière, puis quand je lance Malwarebytes sur ma session normale il ne trouve rien.

Pour l'instant tout ce que j'ai pu faire c'est désactiver la session invité. Je flippe sincerement, quelqu'un pourrait me dire quoi faire pour m'en débarasser s'il vous plait ?

A voir également:

59 réponses

moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
9 oct. 2010 à 00:38
tu me surprends là

Télécharge OTL de OLDTimer

http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/


enregistre le sur ton Bureau.

Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

Coche les 2 cases Lop et Purity

Coche la case devant tous les utilisateurs

ègle age du fichier sur "60 jours"

dans la moitié gauche , mets tout sur "tous"

ne modifie pas ceci :

"fichiers créés" et "fichiers Modifiés"

Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

Clique sur Parcourir et cherche le fichier ci-dessus.

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Miss Nethelie
9 oct. 2010 à 00:49
OTL TXT = http://www.cijoint.fr/cjlink.php?file=cj201010/cijJBd3aBN.txt
EXTRAS TXT = http://www.cijoint.fr/cjlink.php?file=cj201010/cij57iKhso.txt
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
9 oct. 2010 à 01:03
je le vois pas..

1)

sur la cession invité

fais un scan complet avec MBAM mis à jour avant

............

2)

Rends toi sur ce site :

https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier :

C:\ProgramData\ezsidmv.dat
C:\Users\Célestine\AppData\Roaming\wklnhst.dat


Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.


Copie le lien de Virus Total dans ta réponse.


Si tu ne trouves pas le fichier alors

Affiche tous les fichiers et dossiers :

Pour cela :
Clique sur démarrer/panneau de configuration/option des dossiers/affichage

Cocher afficher les dossiers cachés

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décocher masquer les extensions dont le type est connu

Puis fais «appliquer» pour valider les changements.

Et OK


tuto pour t'aider


http://www.bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm
0
Miss Nethelie
9 oct. 2010 à 01:16
Je le ferais demain, le scan prendra trop de temps et il faut que je dorme ^^ Par contre je ne peux pas mettre à jour MBAM, peut-être est ce par ce que je l'ai fait tout à l'heure ou parce que je suis en "Invité" mais je peux pas cliquer dessus...

En tout cas merci à toi continuer à m'aider dans cette galère ^_^"
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
9 oct. 2010 à 01:20
ok

pas grave pour la mise à jour

@+
0
Utilisateur anonyme
9 oct. 2010 à 12:50
hello

C:\Users\Célestine\AppData\Local\Windows Server
C:\Users\Célestine\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
9 oct. 2010 à 12:54
hey Gen !

je m'en doutais un peu, mais je me suis dégonflé..!

(sourire)
0
Miss Nethelie
9 oct. 2010 à 14:32
Oh qu'est ce qui se passe, vous me faites flipper o__O
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
9 oct. 2010 à 14:34
(sourire)

ne t'inquiètes pas, c'est entre nous

on reprends ici https://forums.commentcamarche.net/forum/affich-19416574-infection-malware-doctor?page=2#32
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Miss Nethelie
9 oct. 2010 à 16:00
Si MBAM a trouvé des fichiers infectés, je les supprime avant de lancer l'analyse Virus Total ?
0
Miss Nethelie
9 oct. 2010 à 17:43
ezsidmv.dat : http://www.virustotal.com/file-scan/report.html?id=0be5ffd51872415764f4b4b3332a92459dc181c03f0079648e7e43a54bdb1411-1286638713

wklnhst.dat : http://www.virustotal.com/file-scan/report.html?id=0be5ffd51872415764f4b4b3332a92459dc181c03f0079648e7e43a54bdb1411-1286638713
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
9 oct. 2010 à 18:38
vu

MBAM a t il trouvé quelque chose ?
0
Miss Nethelie
9 oct. 2010 à 18:55
Oui vala le rapport

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4780

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

09/10/2010 17:37:12
mbam-log-2010-10-09 (17-37-12).txt

Type d'examen: Examen complet (C:\|D:\|)
Elément(s) analysé(s): 239493
Temps écoulé: 1 heure(s), 17 minute(s), 27 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\3FWHZQA3LT (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\SMH2B46TDP (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\3fwhzqa3lt (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\handlerfix70700en00.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\smh2b46tdp (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
9 oct. 2010 à 19:59
vu

tu peux vider la quarantaine

.............

? Télécharge OTM (OldTimer) sur ton Bureau :
http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/
? Double-clique sur OTM.exe afin de le lancer.
? Copie (Ctrl+C) le texte suivant ci-dessous :


:files


C:\Users\Célestine\AppData\Local\Windows Server
C:\Users\Célestine\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729

:commands
[emptytemp]
[start explorer]
[reboot]


? Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.
? Clique maintenant sur le bouton MoveIt! puis ferme OTM

Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.

? Poste le rapport situé dans ce dossier : C:\_OTM\MovedFiles\

*Le nom du rapport correspond au moment de sa création : date_heure.log

0
Miss Nethelie
9 oct. 2010 à 20:57
All processes killed
========== FILES ==========
C:\Users\Célestine\AppData\Local\Windows Server folder moved successfully.
C:\Users\Célestine\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729 folder moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrator
->Flash cache emptied: 0 bytes

User: All Users

User: AppData

User: Célestine
->Temp folder emptied: 53178285 bytes
->Temporary Internet Files folder emptied: 483279814 bytes
->Java cache emptied: 4570317 bytes
->FireFox cache emptied: 63240932 bytes
->Apple Safari cache emptied: 17755136 bytes
->Flash cache emptied: 187831 bytes

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 56504 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Invité
->Temp folder emptied: 28230859 bytes
->Temporary Internet Files folder emptied: 451756088 bytes
->Java cache emptied: 59463 bytes
->FireFox cache emptied: 110721834 bytes
->Flash cache emptied: 124519 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 23861709 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50540 bytes
RecycleBin emptied: 11407 bytes

Total Files Cleaned = 1 180,00 mb


OTM by OldTimer - Version 3.1.16.1 log created on 10092010_204823
0
Utilisateur anonyme
9 oct. 2010 à 23:38
faisable avec OTL = 1 tool de moins
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
10 oct. 2010 à 00:53
je me doutais que tu interviendrais

j'avais la flemme de chercher...
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
10 oct. 2010 à 00:56
Miss Nethelie

as tu encore ces fichiers dans la session invité ?
0
Miss Nethelie
10 oct. 2010 à 01:03
Hum des fichiers normaux genre de la music des images des docs etc ? oui...
0
tu parlais peut-être de ceux là...
C:\ProgramData\ezsidmv.dat
C:\Users\Célestine\AppData\Roaming\wklnhst.dat
ils sont toujours là
0
Miss Nethelie
10 oct. 2010 à 01:15
Ou de ceux la peut-être
C:\Users\Célestine\AppData\Local\Windows
C:\Users\Célestine\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729
Quand je les tape dans "executer" ils ont pas l'air de trouver le fichier...
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
10 oct. 2010 à 01:20
0
Miss Nethelie
10 oct. 2010 à 01:26
Aaaah ok ^^'

Bon c'est un peu complexe, il n'est plus dans mes programmes mais en fouillant dans "les icones et les notifications qui apparaissent dans la barre des taches" et j'ai trouvé "handlerfix70700en00.exe Antimalware Doctor Protection Center" et "handlerfix70700en00.exe Antimalware Doctor" donc je sais pas si il est parti completement
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
10 oct. 2010 à 01:31
Télécharge SEAF ( de C__XX ) sur ton bureau :

ici http://pagesperso-orange.fr/NosTools/C_XX/SEAF.exe


* Double clique sur "SEAF.exe" ( clique droit et "Exécuter en tant qu'administrateur" pour Vista / 7 ) pour lancer l'outil.

* Dans l'encardré blanc " Entrez ci dessous...." copie/colle ceci :

handlerfix70700en00.exe


* Au niveau des " options des fichiers ", fait les réglages suivant :
> A "Calculer le checksum" , choisis : MD5
> Coche la case devant " Info. supplémentaire ".
> Coche la case devant " Afficher les ADS "

* Au niveau des " options du registre " :
> coche " chercher également dans le registre "

( ne touche à aucun autre réglage )

* Clique sur " Lancer la recherche " et laisse travailler l'outil ...
( cela peut-être plus ou moins long suivant les cas ).

--> Une fois terminé, une fenêtre avec un log .txt va s'afficher. Enregistre ce rapport de façon à le retrouver facilement ( sur le bureau par exemple ). Sinon il sera en outre sauvegardé à la racine de ton disque dur ( ici > C:\SEAFLog.txt )
0
Miss Nethelie
10 oct. 2010 à 01:38
1. ========================= SEAF 1.0.0.8 - C_XX
2.
3. Commencé à: 01:34:05 le 10/10/2010
4.
5. Valeur(s) recherchée(s):
6. handlerfix70700en00.exe
7.
8. (!) --- Calcul du Hash "MD5"
9. (!) --- Informations supplémentaires
10. (!) --- Affichage des ADS
11. (!) --- Recherche registre
12.
13. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
14.
15. Aucun fichier trouvé
16.
17.
18. ====== Entrée(s) du registre ======
19.
20. Aucun élément dans le registre trouvé
21.
22. =========================
23.
24. Fin à: 01:36:58 le 10/10/2010 ( E.O.F )
25.
26. =========================
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
10 oct. 2010 à 01:42
SEAF ne le vois pas

peux tu supprimer manuellement ces fichiers
0
Miss Nethelie
10 oct. 2010 à 01:50
Oh attends j'en ai refais un autre pour être sure de n'avoir pas fait d'erreur et j'ai trouvé quelque chose de différent:

1. ========================= SEAF 1.0.0.8 - C_XX
2.
3. Commencé à: 01:48:01 le 10/10/2010
4.
5. Valeur(s) recherchée(s):
6. handlerfix70700en00.exe
7.
8. (!) --- Calcul du Hash "MD5"
9. (!) --- Informations supplémentaires
10. (!) --- Affichage des ADS
11. (!) --- Recherche registre
12.
13. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
14.
15. Aucun fichier trouvé
16.
17.
18. ====== Entrée(s) du registre ======
19.
20.
21. [HKU\S-1-5-21-3281196454-1858286291-4274000369-501\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache]
22. "C:\Users\Invité\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729\handlerfix70700en00.exe"="handlerfix70700en00"
23.
24. [HKU\S-1-5-21-3281196454-1858286291-4274000369-501_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache]
25. "C:\Users\Invité\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729\handlerfix70700en00.exe"="handlerfix70700en00"
26.
27. =========================
28.
29. Fin à: 01:49:49 le 10/10/2010 ( E.O.F )
30.
31. =========================
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
10 oct. 2010 à 02:07
bon

gen m'a viré mon post alors on fait Ccleaner

Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

* Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse
0
Miss Nethelie
10 oct. 2010 à 02:12
Oh mais j'ai déjà fait la manip avec OTM pas trop grave j'espere ?
0
Utilisateur anonyme
10 oct. 2010 à 02:14
non ca n'a rien changé à ton systeme
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
10 oct. 2010 à 02:15
fais Ccleaner....au moins ca fera partir GEN !
(sourire)
0
Miss Nethelie
10 oct. 2010 à 02:17
"voulez vous créer une sauvegarde des clés du registre qui vont être supprimées", je fais oui ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
10 oct. 2010 à 02:18
oui dans le doute
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
Modifié par moment de grace le 10/10/2010 à 02:33
ok

as tu encore ce qui te génait

les icones et les notifications qui apparaissent dans la barre des taches" et j'ai trouvé "handlerfix70700en00.exe Antimalware Doctor Protection Center" et "handlerfix70700en00.exe Antimalware Doctor


CONTRIBUTEUR SECURITE

Désinfection = diagnostic + traitement + finalisation
"Restez" jusqu'au bout...merci
0
Miss Nethelie
10 oct. 2010 à 02:39
J'ai bien peur que oui; il apparait toujours
0