Ce fléau de MSE ...(mysecurityengine)

Résolu
Bonjour,
de même pour moi, j'ai été infecté par ce satané virus et je suis à bout de ressources pour l'extirper de mon PC , dernièrement(car j'ai fais beaucoup de tri et de manip ) j'ai utilisé c cleaner et malwarebytes la 1ere fois c bien passée certains virus ou autre on été supprimé mais toujours MSE en parefeu et identifié par windows comme antivirus ... pfff , je relance donc c cleaner, je supprime ce qu'il faut après le scan de 2 h ... je redémarre et là, plus rien ... toutes mes icônes sont les mêmes sur le bureau et ma barre de menu a disparu sous des rectangles bleus ... la souris ne répond plus ... du coup j'ai fais un redémarrage en mode sans échec qui n'a pas fonctionné , alors j'ai redémarré en trouvant le dernier point de restauration fiable, c-a -d avant le scan de 2 h , ouf j'ai accès à mon bureau ! par contre j'ai toujours ce virus my security engine , y a -t-il qqun qui pourrait m'aider S.V.P. ,?

52 réponses

Résumé de la discussion

Infection par le malware My Security Engine sur Windows XP, provoquant l'affichage d'icônes identiques et une barre des tâches cachée, avec une souris non réactive et une instabilité du système. Plusieurs outils ont été tentés, notamment CCleaner et Malwarebytes, suivis d'un redémarrage en mode sans échec et d'une restauration système, sans suppression complète du malware My Security Engine. Des solutions de balayage en ligne et des outils antivirus en ligne sont suggérés, avec des références à Kaspersky, ESET, Bitdefender et Panda comme options de diagnostic et de destruction. En cas de persistance, la coordination entre diagnostics externes et étapes de nettoyage est recommandée, et indices évoquant Java lors des scans soulignent des contraintes liées à la connectivité et Windows XP.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bonjour

    Télécharge ZHPDiag ( de Nicolas coolman ).
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

    Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

    Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

    Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

    Rend toi sur Cjoint : http://www.cijoint.fr/

    Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

    Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

    Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
    1. merci beaucoup !!!! voici le lien http://www.cijoint.fr/cjlink.php?file=cj201010/cijhjRbCsY.txt
      1. Contributeur sécurité
        ok

        plusieurs infections

        1)

        Téléchargez HostExpert sur votre Bureau :

        http://www.funkytoad.com/download/HostsXpert.zip

        ---> Décompressez-le (Cliquez droit >> Extraire ici)
        ---> Doublez-cliquez sur HostXpert pour le lancer
        ---> cliquez sur le bouton "Restore MS Hosts File" puis fermez le programme

        PS : Avant de cliquer sur le bouton "Restore MS Hosts File",
        vérifiez que le cadenas en haut à gauche est ouvert sinon vous allez avoir un message d'erreur.


        (pas de rapport)

        ....................

        2)

        Téléchargez USBFIX de El Desaparecido, C_xx

        http://pagesperso-orange.fr/NosTools/Chiquitine29/UsbFix.exe
        ou
        https://www.ionos.fr/?affiliate_id=77097

        /!\ Utilisateur de vista et windows 7 :
        ne pas oublier de désactiver Le contrôle des comptes utilisateurs
        https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac

        /!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

        Double clic sur le raccourci UsbFix présent sur le bureau .

        Choisir l'option2 suppression
        (d'autres options disponibles, voir le tutoriel).
        Laissez travailler l'outil.
        Le menu démarrer et les icônes vont disparaître.. c'est normal.

        Si un message te demande de redémarrer l'ordinateur fais le ...

        Au redémarrage, le fix se relance... laisses l'opération s'effectuer.

        Le bloc note s'ouvre avec un rapport, envoies le dans la prochaine réponse

        * Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

        ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

        * Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
        Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
        Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

        * Tuto : http://pagesperso-orange.fr/NosTools/usbfix.html

        UsbFix peut te demander d'uploader un dossier compressé à cette adresse : https://www.ionos.fr/?affiliate_id=77097

        Il est enregistré sur ton bureau.

        Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches.

        .................

        3)

        Relance MalwareByte's Anti-Malware (que tu pourras garder ensuite)

        . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
        . Si le pare-feu demande l'autorisation de se connecter pour malwarebytes, accepte
        . Une fois la mise à jour terminé
        . Rend-toi dans l'onglet, Recherche
        . Sélectionnes Exécuter un examen complet (examen assez long)
        . Cliques sur Rechercher
        . Le scan démarre.
        . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
        . Cliques sur Ok pour poursuivre.
        . Si des malwares ont été détectés, clique sur Afficher les résultats
        . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
        . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
        . Rends toi dans l'onglet rapport/log
        . Tu cliques dessus pour l'afficher, une fois affiché
        . Tu cliques sur edition en haut du boc notes, et puis sur sélectionner tous
        . Tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
        . tu cliques droit dans le cadre de la reponse et coller

        Si tu as besoin d'aide regarde ces tutoriels :
        Aide: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
        http://www.infos-du-net.com/forum/278396-11-tuto-malwarebytes-anti-malware-mbam


        CONTRIBUTEUR SECURITE

        Désinfection = diagnostic + traitement + finalisation
        "Restez" jusqu'au bout...merci
        1. Contributeur sécurité
          ok

          oublie hostXpert et fais ceci à la place

          ⇒ Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

          HOSTFix

          ⇒ Puis Lance ZHPFix depuis le raccourci du bureau .
          ⇒Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" )

          ⇒ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

          ⇒ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

          ⇒ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

          ⇒ Copie/Colle le rapport à l'écran dans ton prochain message

          ⇒ le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
          1. il suffisait de cliquer sur le cadenas pour l ouvrir ^^
        2. dsl accès refusé pour "nettoyer" sous zhp fix report et donc rien dans programfiles dans ce que tu as mis en gras il n'y avait qu'une ligne et qu'un mot est-ce normal ?
          1. Contributeur sécurité
            oui un seul mot...normal

            on y reviendra

            fais la suite usbfix et mbam mis à jour et on voit apres...
            1. voici le rapport d'usbfix ############################## | UsbFix 7.029 | [Suppression]

              Utilisateur: gaelle (Administrateur) # KORRIGAN [ ]
              Mis à jour le 07/10/10 par El Desaparecido / C_XX
              Lancé à 04:46:50 | 09/10/2010
              Site Web: http://www.teamxscript.org
              Contact: eldesaparecido@arx-services.com

              CPU: AMD Sempron(tm) 2800+
              Microsoft Windows XP Édition familiale (5.1.2600 32-Bit) # Service Pack 2
              Internet Explorer 8.0.6001.18702

              Pare-feu Windows: Activé
              Antivirus: My Security Engine [Enabled | Updated]
              Firewall: My Security Engine [Enabled]
              RAM -> 255 Mo
              C:\ (%systemdrive%) -> Disque fixe # 111 Go (69 Go libre(s) - 62%) [FDM92F8] # NTFS
              D:\ -> CD-ROM
              E:\ -> CD-ROM

              ################## | Éléments infectieux |

              Supprimé! C:\Recycler\S-1-5-21-1310915798-1974785163-2673799071-1006
              Supprimé! C:\Recycler\S-1-5-21-1481864831-1815830378-3117346345-1003
              Supprimé! C:\Recycler\S-1-5-21-3567902315-1288315704-927806440-1003
              Supprimé! C:\Recycler\S-1-5-21-3922548318-3028054843-4137886437-1003
              Supprimé! C:\Recycler\S-1-5-21-789336058-261903793-725345543-1003

              ################## | Registre |

              ################## | Mountpoints2 |

              Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{b25d9a36-1233-11dd-8811-001d0fb049d5}

              ################## | Listing |

              [06/08/2009 - 09:27:01 | D ] C:\0f8c0f823c58d71cc3f7e7404ce943ae
              [26/03/2006 - 13:14:10 | D ] C:\Acrobat3
              [03/02/2005 - 23:54:35 | N | 0] C:\AUTOEXEC.BAT
              [24/09/2010 - 22:36:57 | N | 216] C:\boot.ini
              [05/08/2004 - 14:00:00 | N | 4952] C:\Bootfont.bin
              [09/10/2010 - 03:03:42 | D ] C:\Config.Msi
              [03/02/2005 - 23:54:35 | N | 0] C:\CONFIG.SYS
              [12/03/2005 - 20:50:41 | N | 0] C:\DBS.TXT
              [09/10/2010 - 00:56:48 | D ] C:\Documents and Settings
              [13/08/2009 - 22:38:59 | D ] C:\Downloads
              [04/02/2005 - 00:44:33 | D ] C:\Drivers
              [09/10/2010 - 01:10:17 | ASH | 267968512] C:\hiberfil.sys
              [03/02/2005 - 23:54:35 | N | 0] C:\IO.SYS
              [08/11/2008 - 08:53:06 | N | 0] C:\log_lobby.txt
              [08/11/2008 - 08:53:06 | N | 0] C:\log_lobby_dumper.txt
              [03/02/2005 - 23:54:35 | N | 0] C:\MSDOS.SYS
              [24/08/2010 - 02:28:47 | D ] C:\MyAlbum
              [05/08/2004 - 14:00:00 | N | 47564] C:\NTDETECT.COM
              [05/08/2004 - 14:00:00 | N | 251712] C:\ntldr
              [09/10/2010 - 01:10:11 | ASH | 402653184] C:\pagefile.sys
              [09/10/2010 - 03:49:39 | D ] C:\Program Files
              [09/10/2010 - 04:52:00 | SHD ] C:\RECYCLER
              [15/07/2005 - 22:03:19 | N | 168] C:\setupfax.log
              [26/03/2009 - 15:47:47 | N | 268] C:\sqmdata00.sqm
              [27/03/2009 - 00:03:08 | N | 268] C:\sqmdata01.sqm
              [27/03/2009 - 14:54:44 | N | 268] C:\sqmdata02.sqm
              [27/03/2009 - 23:19:38 | N | 268] C:\sqmdata03.sqm
              [28/03/2009 - 13:56:51 | N | 268] C:\sqmdata04.sqm
              [07/03/2009 - 04:56:55 | N | 268] C:\sqmdata05.sqm
              [07/03/2009 - 16:19:48 | N | 268] C:\sqmdata06.sqm
              [07/03/2009 - 18:20:24 | N | 268] C:\sqmdata07.sqm
              [08/03/2009 - 01:02:38 | N | 268] C:\sqmdata08.sqm
              [08/03/2009 - 14:50:34 | N | 268] C:\sqmdata09.sqm
              [08/03/2009 - 23:07:35 | N | 268] C:\sqmdata10.sqm
              [23/03/2009 - 17:17:33 | N | 268] C:\sqmdata11.sqm
              [23/03/2009 - 19:14:37 | N | 268] C:\sqmdata12.sqm
              [24/03/2009 - 15:07:32 | N | 268] C:\sqmdata13.sqm
              [24/03/2009 - 22:25:10 | N | 268] C:\sqmdata14.sqm
              [25/03/2009 - 17:45:49 | N | 268] C:\sqmdata15.sqm
              [25/03/2009 - 22:34:52 | N | 268] C:\sqmdata16.sqm
              [26/03/2009 - 00:50:54 | N | 268] C:\sqmdata17.sqm
              [26/03/2009 - 03:55:13 | N | 268] C:\sqmdata18.sqm
              [26/03/2009 - 11:38:12 | N | 268] C:\sqmdata19.sqm
              [26/03/2009 - 15:47:47 | N | 244] C:\sqmnoopt00.sqm
              [27/03/2009 - 00:03:08 | N | 244] C:\sqmnoopt01.sqm
              [27/03/2009 - 14:54:43 | N | 244] C:\sqmnoopt02.sqm
              [27/03/2009 - 23:19:37 | N | 244] C:\sqmnoopt03.sqm
              [28/03/2009 - 13:56:50 | N | 244] C:\sqmnoopt04.sqm
              [07/03/2009 - 04:56:54 | N | 244] C:\sqmnoopt05.sqm
              [07/03/2009 - 16:19:48 | N | 244] C:\sqmnoopt06.sqm
              [07/03/2009 - 18:20:23 | N | 244] C:\sqmnoopt07.sqm
              [08/03/2009 - 01:02:37 | N | 244] C:\sqmnoopt08.sqm
              [08/03/2009 - 14:50:34 | N | 244] C:\sqmnoopt09.sqm
              [08/03/2009 - 23:07:35 | N | 244] C:\sqmnoopt10.sqm
              [23/03/2009 - 17:17:33 | N | 244] C:\sqmnoopt11.sqm
              [23/03/2009 - 19:14:37 | N | 244] C:\sqmnoopt12.sqm
              [24/03/2009 - 15:07:32 | N | 244] C:\sqmnoopt13.sqm
              [24/03/2009 - 22:25:10 | N | 244] C:\sqmnoopt14.sqm
              [25/03/2009 - 17:45:49 | N | 244] C:\sqmnoopt15.sqm
              [25/03/2009 - 22:34:52 | N | 244] C:\sqmnoopt16.sqm
              [26/03/2009 - 00:50:54 | N | 244] C:\sqmnoopt17.sqm
              [26/03/2009 - 03:55:13 | N | 244] C:\sqmnoopt18.sqm
              [26/03/2009 - 11:38:12 | N | 244] C:\sqmnoopt19.sqm
              [09/03/2005 - 18:31:24 | SHD ] C:\System Volume Information
              [02/07/2006 - 12:21:02 | D ] C:\TLCWIN
              [09/10/2010 - 04:52:00 | D ] C:\UsbFix
              [09/10/2010 - 04:52:01 | A | 1104] C:\UsbFix.txt
              [08/10/2010 - 20:48:51 | D ] C:\WINDOWS

              ################## | Vaccin |

              C:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)

              ################## | Upload |

              Veuillez envoyer le fichier: C:\UsbFix_Upload_Me_KORRIGAN.zip
              https://www.ionos.fr/?affiliate_id=77097
              Merci de votre contribution.

              ################## | E.O.F |
              1. scan en cours , merci déjà pour ton aide je ferais parvenir le reste dès que ce sera prêt, en attendant une pause s'impose ! merci encore
                1. bonjour! et voici le rapport mbam

                  Malwarebytes' Anti-Malware 1.46
                  www.malwarebytes.org

                  Version de la base de données: 4783

                  Windows 5.1.2600 Service Pack 2
                  Internet Explorer 8.0.6001.18702

                  09/10/2010 07:18:09
                  mbam-log-2010-10-09 (07-18-09).txt

                  Type d'examen: Examen complet (C:\|)
                  Elément(s) analysé(s): 209142
                  Temps écoulé: 1 heure(s), 14 minute(s), 35 seconde(s)

                  Processus mémoire infecté(s): 0
                  Module(s) mémoire infecté(s): 0
                  Clé(s) du Registre infectée(s): 0
                  Valeur(s) du Registre infectée(s): 0
                  Elément(s) de données du Registre infecté(s): 2
                  Dossier(s) infecté(s): 0
                  Fichier(s) infecté(s): 0

                  Processus mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Module(s) mémoire infecté(s):
                  (Aucun élément nuisible détecté)

                  Clé(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Valeur(s) du Registre infectée(s):
                  (Aucun élément nuisible détecté)

                  Elément(s) de données du Registre infecté(s):
                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

                  Dossier(s) infecté(s):
                  (Aucun élément nuisible détecté)

                  Fichier(s) infecté(s):
                  (Aucun élément nuisible détecté)
                  1. Contributeur sécurité
                    Fais un nouveau rapport ZHPdiag stp

                    Rend toi sur Cjoint : http://www.cijoint.fr/

                    Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

                    Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

                    Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

                    1. Contributeur sécurité
                      Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

                      [MD5.F5402CD47B7389DDC21F92119A906EEE] - (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\RUNDLL32.EXE [33792]
                      O47 - AAKE:Key Export SP - "D:\fscommand\Vividas.exe" [Disabled] .(.Pas de propriétaire - Pas de description.) (.not file.) -- D:\fscommand\Vividas.exe
                      O47 - AAKE:Key Export SP - "E:\fscommand\Vividas.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) (.not file.) -- E:\fscommand\Vividas.exe
                      O47 - AAKE:Key Export SP - "C:\Documents and Settings\All Users\Application Data\5a0a4ed\MS5a0a.exe" [Disabled] .(.Pas de propriétaire - Pas de description.) (.not file.) -- C:\Documents and Settings\All Users\Application Data\5a0a4ed\MS5a0a.exe
                      O42 - Logiciel: Favorit (uedjjqa) - (.Pas de propriétaire.) [HKLM] -- uedjjqa
                      O69 - SBI: SearchScopes [HKCU] {DDF3D357-1FB6-4952-B0A9-3B5D2F0FCEF2} [DefaultScope] - (Bing) - http://findgala.com


                      Puis Lance ZHPFix depuis le raccourci du bureau .

                      * Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

                      * Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

                      Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                      Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

                      Copie/Colle le rapport à l'écran dans ton prochain message

                      le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
                      1. Bonsoir,
                        ça y est, c'est fait ! voici :

                        Rapport de ZHPFix 1.12.3206 par Nicolas Coolman, Update du 04/10/2010
                        Fichier d'export Registre :
                        Run by gaelle at 09/10/2010 19:59:16
                        Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                        Contact : nicolascoolman@yahoo.fr

                        ========== Processus mémoire ==========
                        C:\WINDOWS\system32\RUNDLL32.EXE [33792] => Supprimé et mis en quarantaine

                        ========== Clé(s) du Registre ==========
                        O42 - Logiciel: Favorit (uedjjqa) - (.Pas de propriétaire.) [HKLM] -- uedjjqa => Clé supprimée avec succès
                        O69 - SBI: SearchScopes [HKCU] {DDF3D357-1FB6-4952-B0A9-3B5D2F0FCEF2} [DefaultScope] - (Bing) - http://findgala.com => Clé absente

                        ========== Valeur(s) du Registre ==========
                        O47 - AAKE:Key Export SP - "D:\fscommand\Vividas.exe" [Disabled] .(.) (.not file.) -- D:\fscommand\Vividas.exe => Valeur supprimée avec succès
                        O47 - AAKE:Key Export SP - "E:\fscommand\Vividas.exe" [Enabled] .(.) (.not file.) -- E:\fscommand\Vividas.exe => Valeur supprimée avec succès
                        O47 - AAKE:Key Export SP - "C:\Documents and Settings\All Users\Application Data\5a0a4ed\MS5a0a.exe" [Disabled] .(.) (.not file.) -- C:\Documents and Settings\All Users\Application Data\5a0a4ed\MS5a0a.exe => Valeur supprimée avec succès

                        ========== Récapitulatif ==========
                        1 : Processus mémoire
                        2 : Clé(s) du Registre
                        3 : Valeur(s) du Registre

                        End of the scan
                        1. Contributeur sécurité
                          bien

                          comment va le pc et tes soucis de départ ?
                          1. j'entends bien qu'il ne rame plus du tout par rapport à ce matin, sinon, je n'ai pas eu le temps de bien voir pour le reste
                            1. apparemment, je ne suis plus "hameçonné" quand je vais sur le net , car je n'ai ,apparemment plus ces fenêtres intempestives qui s'ouvrent en permanence, sinon, MSE est toujours pris en compte comme antivirus par windows
                              1. en plus le pc est beaucoup plus réactif/rapide !! cool !
                            2. Contributeur sécurité
                              sinon, MSE est toujours pris en compte comme antivirus par windows

                              Fais un nouveau rapport ZHPdiag stp

                              Rend toi sur Cjoint : http://www.cijoint.fr/

                              Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

                              Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

                              Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

                              • 1
                              • 2
                              • 3