Infection malware doctor

Résolu
Miss Nethelie -  
 Utilisateur anonyme -
Hello!!

J'ai un énorme problème concernant ce malware doctor , il me semble que ce problème revient souvent sur le forum, mais je savais pas si je pouvais appliquer n'importe quoi à mon ordi.

Je vous explique. Je laisse quelqu'un d'autre se rendre sur mon ordi dans la session Invité, et par hasard en entrant moi même dans la session je découvre des alertes de malware doctor je pense que c'est un logiciel, j'essaie de le supprimer et bien sur: Impossible.
Je fais des recherches et me rends compte que c'est un malware puissant qui peut dégrader ton ordi sauvagement, et pourtant je ne me suis jamais rendu compte de rien alors qu'il était la apparament depuis le 26/09

Maintenant j'essaie de le supprimer par Malwarebytes mais je n'y arrive pas; le logiciel a pourtant l'air de trouver un fichier infecté mais quand après la mise en quarentaine et la suppression je me rends compte que le malware est toujours là. J'ai tenté de le faire en mode sans échec mais je ne peux pas acceder à la session invité de cette manière, puis quand je lance Malwarebytes sur ma session normale il ne trouve rien.

Pour l'instant tout ce que j'ai pu faire c'est désactiver la session invité. Je flippe sincerement, quelqu'un pourrait me dire quoi faire pour m'en débarasser s'il vous plait ?

A voir également:

59 réponses

moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
tu me surprends là

Télécharge OTL de OLDTimer

http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/


enregistre le sur ton Bureau.

Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

Coche les 2 cases Lop et Purity

Coche la case devant tous les utilisateurs

ègle age du fichier sur "60 jours"

dans la moitié gauche , mets tout sur "tous"

ne modifie pas ceci :

"fichiers créés" et "fichiers Modifiés"

Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

Clique sur Parcourir et cherche le fichier ci-dessus.

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Miss Nethelie
 
OTL TXT = http://www.cijoint.fr/cjlink.php?file=cj201010/cijJBd3aBN.txt
EXTRAS TXT = http://www.cijoint.fr/cjlink.php?file=cj201010/cij57iKhso.txt
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
je le vois pas..

1)

sur la cession invité

fais un scan complet avec MBAM mis à jour avant

............

2)

Rends toi sur ce site :

https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier :

C:\ProgramData\ezsidmv.dat
C:\Users\Célestine\AppData\Roaming\wklnhst.dat


Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.


Copie le lien de Virus Total dans ta réponse.


Si tu ne trouves pas le fichier alors

Affiche tous les fichiers et dossiers :

Pour cela :
Clique sur démarrer/panneau de configuration/option des dossiers/affichage

Cocher afficher les dossiers cachés

Décoche la case "Masquer les fichiers protégés du système d'exploitation (recommandé)"

Décocher masquer les extensions dont le type est connu

Puis fais «appliquer» pour valider les changements.

Et OK


tuto pour t'aider


http://www.bibou0007.com/scans-en-ligne-f75/tutorial-sur-virustotal-t190.htm
0
Miss Nethelie
 
Je le ferais demain, le scan prendra trop de temps et il faut que je dorme ^^ Par contre je ne peux pas mettre à jour MBAM, peut-être est ce par ce que je l'ai fait tout à l'heure ou parce que je suis en "Invité" mais je peux pas cliquer dessus...

En tout cas merci à toi continuer à m'aider dans cette galère ^_^"
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
ok

pas grave pour la mise à jour

@+
0
Utilisateur anonyme
 
hello

C:\Users\Célestine\AppData\Local\Windows Server
C:\Users\Célestine\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
hey Gen !

je m'en doutais un peu, mais je me suis dégonflé..!

(sourire)
0
Miss Nethelie
 
Oh qu'est ce qui se passe, vous me faites flipper o__O
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
(sourire)

ne t'inquiètes pas, c'est entre nous

on reprends ici https://forums.commentcamarche.net/forum/affich-19416574-infection-malware-doctor?page=2#32
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Miss Nethelie
 
Si MBAM a trouvé des fichiers infectés, je les supprime avant de lancer l'analyse Virus Total ?
0
Miss Nethelie
 
ezsidmv.dat : http://www.virustotal.com/file-scan/report.html?id=0be5ffd51872415764f4b4b3332a92459dc181c03f0079648e7e43a54bdb1411-1286638713

wklnhst.dat : http://www.virustotal.com/file-scan/report.html?id=0be5ffd51872415764f4b4b3332a92459dc181c03f0079648e7e43a54bdb1411-1286638713
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
vu

MBAM a t il trouvé quelque chose ?
0
Miss Nethelie
 
Oui vala le rapport

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4780

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

09/10/2010 17:37:12
mbam-log-2010-10-09 (17-37-12).txt

Type d'examen: Examen complet (C:\|D:\|)
Elément(s) analysé(s): 239493
Temps écoulé: 1 heure(s), 17 minute(s), 27 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\3FWHZQA3LT (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\SMH2B46TDP (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\3fwhzqa3lt (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\handlerfix70700en00.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\smh2b46tdp (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
vu

tu peux vider la quarantaine

.............

? Télécharge OTM (OldTimer) sur ton Bureau :
http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/
? Double-clique sur OTM.exe afin de le lancer.
? Copie (Ctrl+C) le texte suivant ci-dessous :


:files


C:\Users\Célestine\AppData\Local\Windows Server
C:\Users\Célestine\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729

:commands
[emptytemp]
[start explorer]
[reboot]


? Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.
? Clique maintenant sur le bouton MoveIt! puis ferme OTM

Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.

? Poste le rapport situé dans ce dossier : C:\_OTM\MovedFiles\

*Le nom du rapport correspond au moment de sa création : date_heure.log

0
Miss Nethelie
 
All processes killed
========== FILES ==========
C:\Users\Célestine\AppData\Local\Windows Server folder moved successfully.
C:\Users\Célestine\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729 folder moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrator
->Flash cache emptied: 0 bytes

User: All Users

User: AppData

User: Célestine
->Temp folder emptied: 53178285 bytes
->Temporary Internet Files folder emptied: 483279814 bytes
->Java cache emptied: 4570317 bytes
->FireFox cache emptied: 63240932 bytes
->Apple Safari cache emptied: 17755136 bytes
->Flash cache emptied: 187831 bytes

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 56504 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Invité
->Temp folder emptied: 28230859 bytes
->Temporary Internet Files folder emptied: 451756088 bytes
->Java cache emptied: 59463 bytes
->FireFox cache emptied: 110721834 bytes
->Flash cache emptied: 124519 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 23861709 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50540 bytes
RecycleBin emptied: 11407 bytes

Total Files Cleaned = 1 180,00 mb


OTM by OldTimer - Version 3.1.16.1 log created on 10092010_204823
0
Utilisateur anonyme
 
faisable avec OTL = 1 tool de moins
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
je me doutais que tu interviendrais

j'avais la flemme de chercher...
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
Miss Nethelie

as tu encore ces fichiers dans la session invité ?
0
Miss Nethelie
 
Hum des fichiers normaux genre de la music des images des docs etc ? oui...
0
Miss Nethelie
 
tu parlais peut-être de ceux là...
C:\ProgramData\ezsidmv.dat
C:\Users\Célestine\AppData\Roaming\wklnhst.dat
ils sont toujours là
0
Miss Nethelie
 
Ou de ceux la peut-être
C:\Users\Célestine\AppData\Local\Windows
C:\Users\Célestine\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729
Quand je les tape dans "executer" ils ont pas l'air de trouver le fichier...
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
0
Miss Nethelie
 
Aaaah ok ^^'

Bon c'est un peu complexe, il n'est plus dans mes programmes mais en fouillant dans "les icones et les notifications qui apparaissent dans la barre des taches" et j'ai trouvé "handlerfix70700en00.exe Antimalware Doctor Protection Center" et "handlerfix70700en00.exe Antimalware Doctor" donc je sais pas si il est parti completement
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
Télécharge SEAF ( de C__XX ) sur ton bureau :

ici http://pagesperso-orange.fr/NosTools/C_XX/SEAF.exe


* Double clique sur "SEAF.exe" ( clique droit et "Exécuter en tant qu'administrateur" pour Vista / 7 ) pour lancer l'outil.

* Dans l'encardré blanc " Entrez ci dessous...." copie/colle ceci :

handlerfix70700en00.exe


* Au niveau des " options des fichiers ", fait les réglages suivant :
> A "Calculer le checksum" , choisis : MD5
> Coche la case devant " Info. supplémentaire ".
> Coche la case devant " Afficher les ADS "

* Au niveau des " options du registre " :
> coche " chercher également dans le registre "

( ne touche à aucun autre réglage )

* Clique sur " Lancer la recherche " et laisse travailler l'outil ...
( cela peut-être plus ou moins long suivant les cas ).

--> Une fois terminé, une fenêtre avec un log .txt va s'afficher. Enregistre ce rapport de façon à le retrouver facilement ( sur le bureau par exemple ). Sinon il sera en outre sauvegardé à la racine de ton disque dur ( ici > C:\SEAFLog.txt )
0
Miss Nethelie
 
1. ========================= SEAF 1.0.0.8 - C_XX
2.
3. Commencé à: 01:34:05 le 10/10/2010
4.
5. Valeur(s) recherchée(s):
6. handlerfix70700en00.exe
7.
8. (!) --- Calcul du Hash "MD5"
9. (!) --- Informations supplémentaires
10. (!) --- Affichage des ADS
11. (!) --- Recherche registre
12.
13. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
14.
15. Aucun fichier trouvé
16.
17.
18. ====== Entrée(s) du registre ======
19.
20. Aucun élément dans le registre trouvé
21.
22. =========================
23.
24. Fin à: 01:36:58 le 10/10/2010 ( E.O.F )
25.
26. =========================
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
SEAF ne le vois pas

peux tu supprimer manuellement ces fichiers
0
Miss Nethelie
 
Oh attends j'en ai refais un autre pour être sure de n'avoir pas fait d'erreur et j'ai trouvé quelque chose de différent:

1. ========================= SEAF 1.0.0.8 - C_XX
2.
3. Commencé à: 01:48:01 le 10/10/2010
4.
5. Valeur(s) recherchée(s):
6. handlerfix70700en00.exe
7.
8. (!) --- Calcul du Hash "MD5"
9. (!) --- Informations supplémentaires
10. (!) --- Affichage des ADS
11. (!) --- Recherche registre
12.
13. ====== Fichier(s) (TC: Date de création, TM: Date de modification, DA, Dernier accès) ======
14.
15. Aucun fichier trouvé
16.
17.
18. ====== Entrée(s) du registre ======
19.
20.
21. [HKU\S-1-5-21-3281196454-1858286291-4274000369-501\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache]
22. "C:\Users\Invité\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729\handlerfix70700en00.exe"="handlerfix70700en00"
23.
24. [HKU\S-1-5-21-3281196454-1858286291-4274000369-501_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache]
25. "C:\Users\Invité\AppData\Roaming\CB6CB97B6E80F65EC5695DEF1799D729\handlerfix70700en00.exe"="handlerfix70700en00"
26.
27. =========================
28.
29. Fin à: 01:49:49 le 10/10/2010 ( E.O.F )
30.
31. =========================
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
bon

gen m'a viré mon post alors on fait Ccleaner

Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

* Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse
0
Miss Nethelie
 
Oh mais j'ai déjà fait la manip avec OTM pas trop grave j'espere ?
0
Utilisateur anonyme
 
non ca n'a rien changé à ton systeme
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
fais Ccleaner....au moins ca fera partir GEN !
(sourire)
0
Miss Nethelie
 
"voulez vous créer une sauvegarde des clés du registre qui vont être supprimées", je fais oui ?
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
oui dans le doute
0
moment de grace Messages postés 29042 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
 
ok

as tu encore ce qui te génait

les icones et les notifications qui apparaissent dans la barre des taches" et j'ai trouvé "handlerfix70700en00.exe Antimalware Doctor Protection Center" et "handlerfix70700en00.exe Antimalware Doctor


CONTRIBUTEUR SECURITE

Désinfection = diagnostic + traitement + finalisation
"Restez" jusqu'au bout...merci
0
Miss Nethelie
 
J'ai bien peur que oui; il apparait toujours
0