Virus TR/Dropper.Gen
Résolu/Fermé
jmy1807
Messages postés
7
Date d'inscription
samedi 9 octobre 2010
Statut
Membre
Dernière intervention
9 octobre 2010
-
9 oct. 2010 à 09:28
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 9 oct. 2010 à 23:32
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 9 oct. 2010 à 23:32
A voir également:
- Dropper gen virus
- Youtu.be virus - Accueil - Guide virus
- Svchost.exe virus - Guide
- Win32:malware-gen ✓ - Forum Virus
- Operagxsetup virus ✓ - Forum Virus
- Faux message virus ordinateur - Accueil - Arnaque
13 réponses
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
9 oct. 2010 à 09:56
9 oct. 2010 à 09:56
Bonjour,
Cette détection par ton antivirus ne signifie pas que ton PC soit infecté.
L'antivirus peut avoir bloquer l'infection avant qu'elle ne se propage sur le PC.
On va vérifier cela.
Commence par ceci pour que je puisse avoir plus d'infos.
Télécharge OTL (de OldTimer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTL.scr
Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Double-clique sur OTL.scr pour le lancer.
Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
* Sélectionne l'option tous les utilisateurs.
* Dans la partie Personnalisation, copie/colle la liste suivante.
* Enfin, clique sur le bouton Analyse rapide.
* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)
Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.
A+
Cette détection par ton antivirus ne signifie pas que ton PC soit infecté.
L'antivirus peut avoir bloquer l'infection avant qu'elle ne se propage sur le PC.
On va vérifier cela.
Commence par ceci pour que je puisse avoir plus d'infos.
Télécharge OTL (de OldTimer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTL.scr
Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Double-clique sur OTL.scr pour le lancer.
Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
* Sélectionne l'option tous les utilisateurs.
* Dans la partie Personnalisation, copie/colle la liste suivante.
netsvcs Drivers32 msconfig activex /md5start iaStor.sys nvstor.sys atapi.sys iastorv.sys nvrd32.sys /md5stop %SYSTEMDRIVE%\*.exe %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %appdata% *.exe /s %APPDATA%\*. %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles %systemroot%\Tasks\*.job /lockedfiles CREATERESTOREPOINT
* Enfin, clique sur le bouton Analyse rapide.
* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)
Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
9 oct. 2010 à 19:11
9 oct. 2010 à 19:11
jmy1807,
Quelques explications sur ces détections.
C'est le même type d'in.fection que malwarebytes a détecté. Elle se trouve dans les points de restauration. Inactive et sans danger
C'est une détection sans danger. RocketDock est une barre d'outil 3D que tu dois avoir sur le PC.
-------------------------------------------------------------------------------
1/ As-tu fait l'analyse sur le site de virustotal comme je te l'avais indiqué ?
Si non, fais-le, stp.
2/ On va tout de même vérifier une chose pour ces détections de rootkits
Télécharge gmer sur ton bureau ( IMPORTANT )
http://www.gmer.net/#files
Précautions d'usage :
- Durant l'utilisation du logiciel, désactive tes protections actives ( antivirus, parefeu ). IMPORTANT.
- Ferme également toutes les applications actives dont ton navigateur.
# Double-clique sur l'exécutable téléchargé .
Si sous Vista , click droit sur l'exécutable et choisir exécuter en tant qu'administrateur.
# Le scan va se lancer de lui-même.
Si tu reçois un message t'indiquant la présence de rootkits, choisis oui pour effectuer une analyse complète du PC mais ne supprime rien.
# A la fin de l'analyse, clique sur save pour enregistrer le rapport
# Enregistre-le sur le bureau ( fichier .log )
Édite ce rapport dans ta prochaine réponse.
A+
Quelques explications sur ces détections.
C:\System Volume Information\_restore{ABCA2E18-4BCB-4F30-A63E-6586AC0FE8B0}\RP1180\A0288520.sys [RESULTAT] Contient le cheval de Troie TR/Rootkit.Gen3
C'est le même type d'in.fection que malwarebytes a détecté. Elle se trouve dans les points de restauration. Inactive et sans danger
C:\WINDOWS\BricoPacks\Vista Inspirat 2\RocketDock\hs_err_pid3340.log [RESULTAT] Contient le modèle de détection du virus de script HTML HTML/Ydergda.B
C'est une détection sans danger. RocketDock est une barre d'outil 3D que tu dois avoir sur le PC.
-------------------------------------------------------------------------------
1/ As-tu fait l'analyse sur le site de virustotal comme je te l'avais indiqué ?
Si non, fais-le, stp.
2/ On va tout de même vérifier une chose pour ces détections de rootkits
Télécharge gmer sur ton bureau ( IMPORTANT )
http://www.gmer.net/#files
Précautions d'usage :
- Durant l'utilisation du logiciel, désactive tes protections actives ( antivirus, parefeu ). IMPORTANT.
- Ferme également toutes les applications actives dont ton navigateur.
# Double-clique sur l'exécutable téléchargé .
Si sous Vista , click droit sur l'exécutable et choisir exécuter en tant qu'administrateur.
# Le scan va se lancer de lui-même.
Si tu reçois un message t'indiquant la présence de rootkits, choisis oui pour effectuer une analyse complète du PC mais ne supprime rien.
# A la fin de l'analyse, clique sur save pour enregistrer le rapport
# Enregistre-le sur le bureau ( fichier .log )
Édite ce rapport dans ta prochaine réponse.
A+
jmy1807
Messages postés
7
Date d'inscription
samedi 9 octobre 2010
Statut
Membre
Dernière intervention
9 octobre 2010
9 oct. 2010 à 12:37
9 oct. 2010 à 12:37
Merci d'avance voici les deux liens
http://www.cijoint.fr/cjlink.php?file=cj201010/cij7uV5IG8.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cijXurZHFR.txt
en parallèle j'ai lancé malwarebytes
je vous ferait part du résultat
merci
http://www.cijoint.fr/cjlink.php?file=cj201010/cij7uV5IG8.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cijXurZHFR.txt
en parallèle j'ai lancé malwarebytes
je vous ferait part du résultat
merci
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
9 oct. 2010 à 12:45
9 oct. 2010 à 12:45
Re,
Bonne initiative pour Malwarebytes.
je regarde les rapports d'OTL.
je verrais pour d'autres consignes lorsque tu auras posté le rapport de Malwarebytes.
A+
Bonne initiative pour Malwarebytes.
je regarde les rapports d'OTL.
je verrais pour d'autres consignes lorsque tu auras posté le rapport de Malwarebytes.
A+
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
jmy1807
Messages postés
7
Date d'inscription
samedi 9 octobre 2010
Statut
Membre
Dernière intervention
9 octobre 2010
9 oct. 2010 à 13:59
9 oct. 2010 à 13:59
Merci pour votre aide voici le rapport de malwarebytes
http://www.cijoint.fr/cjlink.php?file=cj201010/cijUUeo9Wv.txt
merci d'avance.
http://www.cijoint.fr/cjlink.php?file=cj201010/cijUUeo9Wv.txt
merci d'avance.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
9 oct. 2010 à 14:36
9 oct. 2010 à 14:36
jimy1807,
Le rapport de Malwarebytes montre que la restauration système a été touché.
Il faudra nettoyer cela.
On verra cela à la fin.
-------------------------------------------------------------------------
Relance OTL.exe.
* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :
* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log
-------------------------------------------------------------------------
Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
Le rapport de Malwarebytes montre que la restauration système a été touché.
Il faudra nettoyer cela.
On verra cela à la fin.
-------------------------------------------------------------------------
Relance OTL.exe.
* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :
:OTL O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found. O3 - HKU\S-1-5-21-1606980848-1960408961-1801674531-1004\..\Toolbar\ShellBrowser: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - No CLSID value found. [2010/10/05 12:54:31 | 000,000,215 | ---- | M] () -- C:\Documents and Settings\jeremy\Application Data\asdsada.bat :Commands [emptyflash] [emptytemp]
* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log
-------------------------------------------------------------------------
Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
jmy1807
Messages postés
7
Date d'inscription
samedi 9 octobre 2010
Statut
Membre
Dernière intervention
9 octobre 2010
9 oct. 2010 à 16:05
9 oct. 2010 à 16:05
Voici le log:
http://www.cijoint.fr/cjlink.php?file=cj201010/cijDSYTTC2.txt
http://www.cijoint.fr/cjlink.php?file=cj201010/cijDSYTTC2.txt
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
9 oct. 2010 à 16:16
9 oct. 2010 à 16:16
OK,
C'est tout bon.
Passe à Combofix.
A+
C'est tout bon.
Passe à Combofix.
A+
jmy1807
Messages postés
7
Date d'inscription
samedi 9 octobre 2010
Statut
Membre
Dernière intervention
9 octobre 2010
9 oct. 2010 à 16:39
9 oct. 2010 à 16:39
Voici le rapport de combofix
http://www.cijoint.fr/cjlink.php?file=cj201010/cijnOhRCO3.txt
merci
http://www.cijoint.fr/cjlink.php?file=cj201010/cijnOhRCO3.txt
merci
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
9 oct. 2010 à 17:08
9 oct. 2010 à 17:08
Re,
Combofix a bien fait le boulot et a montré une infection par un rootkit assez connu.
Il reste des choses à vérifier.
----------------------------------------------------------------
Il faudrait que tu analyses un fichier sur un site prévu pour cela.
Tu vas sur le site de VirusTotal et tu vas pouvoir analyser un fichier.
https://www.virustotal.com/gui/
# Copiez le chemin indiqué ci-dessous et le coller dans la zone à analyser :
Chemin : c:\windows\system32\4B367A1F19.sys
# Tu cliques ensuite sur envoyer le fichier.
# Tu postes le rapport de l'analyse ( pour cela, tu sélectionnes la zone de résultat --> click droit --> copier )
--------------------------------------------------------------
Puis, ensuite lance un scan complet avec ton antivirus.
poste le rapport obtenu.
A+
Combofix a bien fait le boulot et a montré une infection par un rootkit assez connu.
Il reste des choses à vérifier.
----------------------------------------------------------------
Il faudrait que tu analyses un fichier sur un site prévu pour cela.
Tu vas sur le site de VirusTotal et tu vas pouvoir analyser un fichier.
https://www.virustotal.com/gui/
# Copiez le chemin indiqué ci-dessous et le coller dans la zone à analyser :
Chemin : c:\windows\system32\4B367A1F19.sys
# Tu cliques ensuite sur envoyer le fichier.
# Tu postes le rapport de l'analyse ( pour cela, tu sélectionnes la zone de résultat --> click droit --> copier )
--------------------------------------------------------------
Puis, ensuite lance un scan complet avec ton antivirus.
poste le rapport obtenu.
A+
jmy1807
Messages postés
7
Date d'inscription
samedi 9 octobre 2010
Statut
Membre
Dernière intervention
9 octobre 2010
9 oct. 2010 à 18:56
9 oct. 2010 à 18:56
VOICI LE RAPPORT D'ANTIVIR
IL TROUVE MAINTENANT DEUX VIRUS
http://www.cijoint.fr/cjlink.php?file=cj201010/cijC48Wgrc.txt
merci d'avance
IL TROUVE MAINTENANT DEUX VIRUS
http://www.cijoint.fr/cjlink.php?file=cj201010/cijC48Wgrc.txt
merci d'avance
jmy1807
Messages postés
7
Date d'inscription
samedi 9 octobre 2010
Statut
Membre
Dernière intervention
9 octobre 2010
9 oct. 2010 à 23:10
9 oct. 2010 à 23:10
BONSOIR
Voici le rapport de virus total
http://www.cijoint.fr/cjlink.php?file=cj201010/cijLQsseyT.txt
voici le rapport de gmer
http://www.cijoint.fr/cjlink.php?file=cj201010/cijMuQoUvG.txt
bonne soirée a vous et merci encore
Voici le rapport de virus total
http://www.cijoint.fr/cjlink.php?file=cj201010/cijLQsseyT.txt
voici le rapport de gmer
http://www.cijoint.fr/cjlink.php?file=cj201010/cijMuQoUvG.txt
bonne soirée a vous et merci encore
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
9 oct. 2010 à 23:32
9 oct. 2010 à 23:32
jmy1807,
Les rapports sont nickel.
Le PC est propre maintenant.
---------------------------------------------------------------
1/ Enlève les outils utilisés.
Pour cela, lance OTL et clique sur purge outils.
Le PC va redémarrer pour supprimer les outils utilisés.
Vérifie que combofix.exe ( sur le bureau ) est bien supprimé ainsi que le dossier C:\Qoobox.
2/ Il est important de garder son PC à jour pour éviter les failles de sécurité.
Télécharge JavaRa de PaulMcLain et Fred De Vries.
https://javara.fr.malavida.com/
* Click droit sur l'archive JavaRa.zip et extraire sur le bureau.
* Un dossier sera crée. L'ouvrir et double-cliquer sur JavaRa.exe pour le lancer
* Choisis la langue ( français )
Une fenêtre va s'ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.
- Mise à jour :
* clique sur Recherche de mise à jour et choisis l'option Mettre à jour via jucheck.exe .
* Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
* Si oui, clique sur Installer puis suis les invites.
Note : Si tu n'y arrives pas avec cette option, choisis l'autre Mettre à jour via le site Internet de Sun ou alors sur le site suivant https://www.java.com/fr/download/manual.jsp
- Suppression des anciennes versions :
* Relance JavaRa.exe s'il le faut et choisis Effacer les anciennes versions
* Suis les invites.
* Il te sera précisé de la suppression les versions trouvées et supprimées
Un rapport sera crée. Poste-le.
3/ désinstalle la version 5 d'adobe reader via le panneau de configuration.
Puis mets à jour adobe reader.
https://get2.adobe.com/fr/reader/otherversions/
---------------------------------------------------------------------------------
Il faut maintenant que ton PC est propre et à jour nettoyer la restauration système et de créer un point propre pour une utilisation ultérieure.
Les points de restauration :
- Panneau de configuration --> Système --> Restauration du système
cocher " Désactiver la restauration .... " ( si elle est cochée sinon la décocher -- > valider -- > cocher )
Une fenêtre va s'ouvrir pour t'avertir que les poins de restauration existants seront supprimés.
Accepte.
Décoche ensuite « Désactiver la restauration .... » pour réactiver la restauration système
- Tu vas recréer un point de restauration propre.
Pour recréer un point de restauration :
Démarrer --> Programmes --> Accessoires --> Outils système --> Restauration système
Choisis "Créer un point de restauration". Suis les invites.
--------------------------------------------------------------------------------
Un peu de lecture : projet antimalwares : https://www.malekal.com/projet-antimalware-2/
Attention au P2P.
C'est le principal vecteur d'infections.
----------------------------------------------------------------------------------
Peux-tu mettre le sujet en résolu ? Merci.
En te souhaitant bonne lecture et bon surf.
Salut.
Les rapports sont nickel.
Le PC est propre maintenant.
---------------------------------------------------------------
1/ Enlève les outils utilisés.
Pour cela, lance OTL et clique sur purge outils.
Le PC va redémarrer pour supprimer les outils utilisés.
Vérifie que combofix.exe ( sur le bureau ) est bien supprimé ainsi que le dossier C:\Qoobox.
2/ Il est important de garder son PC à jour pour éviter les failles de sécurité.
Télécharge JavaRa de PaulMcLain et Fred De Vries.
https://javara.fr.malavida.com/
* Click droit sur l'archive JavaRa.zip et extraire sur le bureau.
* Un dossier sera crée. L'ouvrir et double-cliquer sur JavaRa.exe pour le lancer
* Choisis la langue ( français )
Une fenêtre va s'ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.
- Mise à jour :
* clique sur Recherche de mise à jour et choisis l'option Mettre à jour via jucheck.exe .
* Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
* Si oui, clique sur Installer puis suis les invites.
Note : Si tu n'y arrives pas avec cette option, choisis l'autre Mettre à jour via le site Internet de Sun ou alors sur le site suivant https://www.java.com/fr/download/manual.jsp
- Suppression des anciennes versions :
* Relance JavaRa.exe s'il le faut et choisis Effacer les anciennes versions
* Suis les invites.
* Il te sera précisé de la suppression les versions trouvées et supprimées
Un rapport sera crée. Poste-le.
3/ désinstalle la version 5 d'adobe reader via le panneau de configuration.
Puis mets à jour adobe reader.
https://get2.adobe.com/fr/reader/otherversions/
---------------------------------------------------------------------------------
Il faut maintenant que ton PC est propre et à jour nettoyer la restauration système et de créer un point propre pour une utilisation ultérieure.
Les points de restauration :
- Panneau de configuration --> Système --> Restauration du système
cocher " Désactiver la restauration .... " ( si elle est cochée sinon la décocher -- > valider -- > cocher )
Une fenêtre va s'ouvrir pour t'avertir que les poins de restauration existants seront supprimés.
Accepte.
Décoche ensuite « Désactiver la restauration .... » pour réactiver la restauration système
- Tu vas recréer un point de restauration propre.
Pour recréer un point de restauration :
Démarrer --> Programmes --> Accessoires --> Outils système --> Restauration système
Choisis "Créer un point de restauration". Suis les invites.
--------------------------------------------------------------------------------
Un peu de lecture : projet antimalwares : https://www.malekal.com/projet-antimalware-2/
Attention au P2P.
C'est le principal vecteur d'infections.
----------------------------------------------------------------------------------
Peux-tu mettre le sujet en résolu ? Merci.
En te souhaitant bonne lecture et bon surf.
Salut.