Infecté windows sécurity alert (thinkpoint)

Résolu/Fermé
chercheur38 Messages postés 2 Date d'inscription vendredi 22 octobre 2010 Statut Membre Dernière intervention 27 octobre 2010 - 22 oct. 2010 à 09:22
chercheur38 Messages postés 2 Date d'inscription vendredi 22 octobre 2010 Statut Membre Dernière intervention 27 octobre 2010 - 27 oct. 2010 à 15:28
Bonjour,

Je suis infecté depuis hier par windows security alert qui me bloque tout.
J'ai eu la fenêtre thinkpoint où je n'ai pas cliqué!
J'ai fait un scan avec ZHPDIAG que je vous transmet par ci-joint:
http://www.cijoint.fr/cjlink.php?file=cj201010/cij2hYb85W.txt

Merci beaucoup pour votre aide!
Cordialement.
A voir également:

35 réponses

plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
22 oct. 2010 à 09:41
salut


* Télécharge sur le bureau [url=https://www.luanagames.com/index.fr.html][b]RogueKiller[/b][/url] (par tigzy)
*[b] Sous XP Home[/b], télécharger également [url=https://www.luanagames.com/index.fr.html]Cette archive[/url]. la dézipper sur le bureau. Les 2 fichiers extraits doivent être à côté de RogueKiller.
Vous n'avez pas à cliquer dessus ou les lancer!
* Quitte tous tes programmes en cours
* Lance RogueKiller.exe.
* Lorsque demandé, tape [b]1 [/b] et valide
* Si le programme demande pour supprimer le proxy, tapez[b]1[/b] si vous êtes sûr que ce n'est pas vous qui l'avez mis, sinon taper 2
* Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
* Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

NOTE: taper [b]2[/b] pour mode suppression
NOTE: S'il y a un proxy de trouvé , taper 1 pour la suppression


puis


* Télécharge Malwarebytes
http://www.malwarebytes.org/mbam/program/mbam-setup.exe
* Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
* Fais la mise à jour du logiciel (elle se fait normalement à l'installation)
* Lance une analyse complète en cliquant sur "Exécuter un examen complet"
* Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"
* L'analyse peut durer un bon moment.....
* Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"
* Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"
* Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

* Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée
0
chercheur38
22 oct. 2010 à 18:01
Merci, Ploplus
Je n'était pas chez moi pour te répondre.
J'ai fait (à tout hasard) un MBAM et il a trouve et supprimé 4 fichiers.
Je te joins le rapport:


Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4904

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

21/10/2010 23:02:51
mbam-log-2010-10-21 (23-02-51).txt

Type d'examen: Examen complet (I:\|J:\|K:\|L:\|)
Elément(s) analysé(s): 237501
Temps écoulé: 37 minute(s), 33 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
I:\Documents and Settings\JMB\Application Data\hotfix.exe (Rogue.FakeMSE) -> Quarantined and deleted successfully.
I:\Documents and Settings\JMB\Local Settings\Temp\cdce.exe (Rogue.FakeMSE) -> Quarantined and deleted successfully.
I:\Documents and Settings\JMB\Local Settings\Temporary Internet Files\Content.IE5\X059VK50\gtovqub[1].htm (Rogue.FakeMSE) -> Quarantined and deleted successfully.
I:\Documents and Settings\JMB\Local Settings\Temporary Internet Files\Content.IE5\X059VK50\gtovqub[2].htm (Rogue.FakeMSE) -> Quarantined and deleted successfully.
e (Trojan.Orsam) -> Quarantined and deleted successfully.

Je vais quand même faire un scan avec rkiller!
0
chercheur38
22 oct. 2010 à 18:14
Voilà, j'ai donc fait rkiller et voici le rapport:
RogueKiller V2.2.0 by Tigzy
contact at www.sur-la-toile.com
mail: tigzy44<at>hotmail<dot>fr
Remontées: https://www.luanagames.com/index.fr.html

Operating System: Windows XP (5.1.2600 Service Pack 3) version 32 bits
Mode: Scan

Bad processes:

Found:
\...\Internet Settings\ ProxyServer :

Finished

Est-ce bien nettoyé?
Cordialement.
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
22 oct. 2010 à 18:52
salut

supprile le rapport que tu as de rkiller.

quand tu as lancer Rkiller, et qu'il ta demander de supprimer le proxy, tu as taper 1 ?

bref si tu as pas de proxy et ou si tu sais meme pas ce que c'est, relance rkiller et quand il te demande pour le proxy, tu tape 1

et reposte le rapport

puis

desactive ton antivirus et TOUTES tes protections

clic droit sur l'url ci dessous et choisit enregistré la cible du lien sous
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

tu choisit l'emplacement du BUREAU et tu RENOMME le fichier en ton prenom par exemple

puis lance combofix, suit les indications, il te sera demander d'installer la console de recuperation, fait le puis
DEBRANCHE LE CABLE INTERNET ou la wifi et poursuit la recherche des nuisibles

une fois le scan fait enregsitre le rapport et poste le ici dans ta prochaine reponse

ATTENTION : si ton PC a des dysfocntionnement a la suite de combofix, REDEMARRE TON PC et tout rentera dans l'ordre
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
chercheur38
22 oct. 2010 à 19:08
J'ai fait un autre rkiller et voici ce qu'il me dit:


http://www.cijoint.fr/cjlink.php?file=cj201010/cij3FrbMg9.docx

Qu'en penses-tu?

En fait, j'ai deux PC branché sur une livebox, est-ce l'explication pour le proxy?
Sinon à quoi sert-il?
Cordialament.
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
22 oct. 2010 à 19:15
re

un proxy c'est sa : https://fr.wikipedia.org/wiki/Proxy

dans ton cas utiliser par un malware bref oublie sa pour l'instant et passe a combofix stp et poste le rapport suite EXACTEMENT ce qui a marquer
0
chercheur38
22 oct. 2010 à 20:16
J'ai fait comme tu as dit. Changer de nom de logiciel sur le bureau, puis J'ai eu une fenêtre erreur avec une croix.
Le PC a ensuite redemarrer. Un fenêtre vide style cmd s'est affichée .
Je n'ai pas pu aller plus loin.
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
22 oct. 2010 à 21:02
re

réessaye, au pire redemarre ton PC au bip tapote F8et choisit mode sans echec et réessaye poste bien le rapport à la fin
0
chercheur38
22 oct. 2010 à 21:26
C'est bon je te joint le rapport combofix:

http://www.cijoint.fr/cjlink.php?file=cj201010/cijsGN7LRq.txt

Merci.
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
22 oct. 2010 à 22:08
ok

reposte un nouveau ZHPdiag heberger, on va faire un script pour supprimer ce qui reste
0
chercheur38
22 oct. 2010 à 22:42
Voici le rapport ZHPDIAG:
http://www.cijoint.fr/cjlink.php?file=cj201010/cijlRzufAN.txt

Merci.
0
chercheur38
22 oct. 2010 à 23:05
J'ajoute que je n'ai jamais téléchargé msn messenger et qu'il apparait dans des lignes.
Si on peut les supprimmer c'est OK!
J'ai entendu parler d'un virus transmis par msn messenger!!??
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
Modifié par plopus le 23/10/2010 à 11:15
slt

Crée un fichier avec le bloc-note, clic droit sur le bureau et choisit nouveau/document texte
tu NOMME le fichier CFscript
copie colle le contenu INTEGRAL qui ce trouve a l'interieur du lien dans ton nouveau fichier texte (blocnote) :


http://www.cijoint.fr/cj201010/cij7WFRgpY.txt


Sauvegarde bien le fichier, a oter de l'icone de combofix avec le nom suivant : CFScript.txt
Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe (que tu a renommer)
tu reste clic dessus le fichier Cfscript et tu le depose sur l'icone de combofix renommé

Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

une fois le rapport posté


- Telecharge et installe CCleaner
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
- une fois installer, lance le
- va dans option/avancé et decoche la ligne "effacer les fichier plus vieux que...."
- et nettoie plusieurs fois dans les onglets regsitre et nettoyeur plusieurs fois jusqu' a trouver 0erreur


puis configure ton antivir comme sa : https://www.commentcamarche.net/faq/16831-tutoriel-configuration-optimale-d-antivir-personal
fait une mise ajour des signature de virus a l'ecran d'accueil d'antivir puis lance un scan, supprime tous ce qu'il trouve et poste le rapport

puis


Télécharge AD-Remover (de C_XX) sur ton Bureau.
https://www.androidworld.fr/
:!: Déconnecte toi et ferme toutes les applications en cours :!:
* Double-clique sur l'icône AD-Remover
* Au menu principal, clique sur "Nettoyer"
* Confirme le lancement de l'analyse et laisse l'outil travailler
* Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report-CLEAN.txt )

(CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )


apres avoir poster les rapports dit moi comment va ton PC ?
0
chercheur38
23 oct. 2010 à 10:38
Merci pour la réponse, je m'y colle!
0
chercheur38
23 oct. 2010 à 11:33
Je te joins le rapport:
http://www.cijoint.fr/cjlink.php?file=cj201010/cij5U2xhWa.txt
0
chercheur38
23 oct. 2010 à 11:39
J'ai fait le nettoyage avec ccleaner mais je n'arrive pas à supprimer une ligne qui revient à chaque fois que je la supprimme:
Extension de fichiers invalide {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} - HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
23 oct. 2010 à 12:47
re


pas grave pour CCleaner, passe a ADremover ensuite ce n'est pas fini
0
chercheur38
23 oct. 2010 à 13:11
Voilà le rapport antivir:

http://www.cijoint.fr/cjlink.php?file=cj201010/cij47gcNHe.txt

Merci,
je vais faire ad R.
0
chercheur38
23 oct. 2010 à 13:47
Voici le rapport AD-R:
http://www.cijoint.fr/cjlink.php?file=cj201010/cijU0hvNt1.txt
0
plopus Messages postés 5962 Date d'inscription jeudi 1 janvier 2009 Statut Contributeur sécurité Dernière intervention 11 mars 2012 293
23 oct. 2010 à 19:02
slt



relnace malwarebyte va dans onglet 'mise ajour' et clic sur rechercher patiente le temps qu'elle s'installe puis fait un scan RAPIDE et poste le rapport

ensuite poste un nouveau ZHPdiag


as tu encore des problemes ?( il reste des choses a virer encore)
0