Infecté windows sécurity alert (thinkpoint)

Résolu
chercheur38 Messages postés 2 Statut Membre -  
chercheur38 Messages postés 2 Statut Membre -
Bonjour,

Je suis infecté depuis hier par windows security alert qui me bloque tout.
J'ai eu la fenêtre thinkpoint où je n'ai pas cliqué!
J'ai fait un scan avec ZHPDIAG que je vous transmet par ci-joint:
http://www.cijoint.fr/cjlink.php?file=cj201010/cij2hYb85W.txt

Merci beaucoup pour votre aide!
Cordialement.

35 réponses

  • 1
  • 2
Résumé de la discussion

Une infection par une alerte de sécurité Windows (ThinkPoint) bloque l’ordinateur sous Windows XP SP3 et l’analyse réalisée avec ZHPDiag permet de diagnostiquer l’infection et les premiers résultats orientent les mesures proposées. La meilleure réponse suggère d’exécuter ComboFix via un script CFScript, puis d’installer CCleaner, de nettoyer le système et de lancer une mise à jour des signatures antivirus, en partageant les rapports obtenus. Plusieurs participants discutent de l’usage sur un deuxième PC, d’éventuels proxy via Livebox et de Java; des outils complémentaires comme AD-Remover et ZHPFix sont évoqués. Certains intervenants signalent des difficultés liées à des résidus réapparissant et à des correspondances entre les deux postes, ce qui nécessite une vérification systématique des rapports ZHPdiag et des nettoyages répétés.

Généré automatiquement par IA
sur la base des meilleures réponses
  1. plopus Messages postés 49 Date d'inscription   Statut Contributeur sécurité Dernière intervention   293
     
    salut

    * Télécharge sur le bureau [url=https://www.luanagames.com/index.fr.html][b]RogueKiller[/b][/url] (par tigzy)
    *[b] Sous XP Home[/b], télécharger également [url=https://www.luanagames.com/index.fr.html]Cette archive[/url]. la dézipper sur le bureau. Les 2 fichiers extraits doivent être à côté de RogueKiller.
    Vous n'avez pas à cliquer dessus ou les lancer!
    * Quitte tous tes programmes en cours
    * Lance RogueKiller.exe.
    * Lorsque demandé, tape [b]1 [/b] et valide
    * Si le programme demande pour supprimer le proxy, tapez[b]1[/b] si vous êtes sûr que ce n'est pas vous qui l'avez mis, sinon taper 2
    * Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
    * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

    NOTE: taper [b]2[/b] pour mode suppression
    NOTE: S'il y a un proxy de trouvé , taper 1 pour la suppression

    puis

    * Télécharge Malwarebytes
    http://www.malwarebytes.org/mbam/program/mbam-setup.exe
    * Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
    * Fais la mise à jour du logiciel (elle se fait normalement à l'installation)
    * Lance une analyse complète en cliquant sur "Exécuter un examen complet"
    * Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"
    * L'analyse peut durer un bon moment.....
    * Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"
    * Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"
    * Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

    * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée
    0
  2. chercheur38
     
    Merci, Ploplus
    Je n'était pas chez moi pour te répondre.
    J'ai fait (à tout hasard) un MBAM et il a trouve et supprimé 4 fichiers.
    Je te joins le rapport:


    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4904

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    21/10/2010 23:02:51
    mbam-log-2010-10-21 (23-02-51).txt

    Type d'examen: Examen complet (I:\|J:\|K:\|L:\|)
    Elément(s) analysé(s): 237501
    Temps écoulé: 37 minute(s), 33 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 4

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    I:\Documents and Settings\JMB\Application Data\hotfix.exe (Rogue.FakeMSE) -> Quarantined and deleted successfully.
    I:\Documents and Settings\JMB\Local Settings\Temp\cdce.exe (Rogue.FakeMSE) -> Quarantined and deleted successfully.
    I:\Documents and Settings\JMB\Local Settings\Temporary Internet Files\Content.IE5\X059VK50\gtovqub[1].htm (Rogue.FakeMSE) -> Quarantined and deleted successfully.
    I:\Documents and Settings\JMB\Local Settings\Temporary Internet Files\Content.IE5\X059VK50\gtovqub[2].htm (Rogue.FakeMSE) -> Quarantined and deleted successfully.
    e (Trojan.Orsam) -> Quarantined and deleted successfully.

    Je vais quand même faire un scan avec rkiller!
    0
  3. chercheur38
     
    Voilà, j'ai donc fait rkiller et voici le rapport:
    RogueKiller V2.2.0 by Tigzy
    contact at www.sur-la-toile.com
    mail: tigzy44<at>hotmail<dot>fr
    Remontées: https://www.luanagames.com/index.fr.html

    Operating System: Windows XP (5.1.2600 Service Pack 3) version 32 bits
    Mode: Scan

    Bad processes:

    Found:
    \...\Internet Settings\ ProxyServer :

    Finished

    Est-ce bien nettoyé?
    Cordialement.
    0
  4. plopus Messages postés 49 Date d'inscription   Statut Contributeur sécurité Dernière intervention   293
     
    salut

    supprile le rapport que tu as de rkiller.

    quand tu as lancer Rkiller, et qu'il ta demander de supprimer le proxy, tu as taper 1 ?

    bref si tu as pas de proxy et ou si tu sais meme pas ce que c'est, relance rkiller et quand il te demande pour le proxy, tu tape 1

    et reposte le rapport

    puis

    desactive ton antivirus et TOUTES tes protections

    clic droit sur l'url ci dessous et choisit enregistré la cible du lien sous
    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    tu choisit l'emplacement du BUREAU et tu RENOMME le fichier en ton prenom par exemple

    puis lance combofix, suit les indications, il te sera demander d'installer la console de recuperation, fait le puis
    DEBRANCHE LE CABLE INTERNET ou la wifi et poursuit la recherche des nuisibles

    une fois le scan fait enregsitre le rapport et poste le ici dans ta prochaine reponse

    ATTENTION : si ton PC a des dysfocntionnement a la suite de combofix, REDEMARRE TON PC et tout rentera dans l'ordre
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. chercheur38
     
    J'ai fait un autre rkiller et voici ce qu'il me dit:

    http://www.cijoint.fr/cjlink.php?file=cj201010/cij3FrbMg9.docx

    Qu'en penses-tu?

    En fait, j'ai deux PC branché sur une livebox, est-ce l'explication pour le proxy?
    Sinon à quoi sert-il?
    Cordialament.
    0
  7. plopus Messages postés 49 Date d'inscription   Statut Contributeur sécurité Dernière intervention   293
     
    re

    un proxy c'est sa : https://fr.wikipedia.org/wiki/Proxy

    dans ton cas utiliser par un malware bref oublie sa pour l'instant et passe a combofix stp et poste le rapport suite EXACTEMENT ce qui a marquer
    0
  8. chercheur38
     
    J'ai fait comme tu as dit. Changer de nom de logiciel sur le bureau, puis J'ai eu une fenêtre erreur avec une croix.
    Le PC a ensuite redemarrer. Un fenêtre vide style cmd s'est affichée .
    Je n'ai pas pu aller plus loin.
    0
  9. plopus Messages postés 49 Date d'inscription   Statut Contributeur sécurité Dernière intervention   293
     
    re

    réessaye, au pire redemarre ton PC au bip tapote F8et choisit mode sans echec et réessaye poste bien le rapport à la fin
    0
  10. chercheur38
     
    C'est bon je te joint le rapport combofix:

    http://www.cijoint.fr/cjlink.php?file=cj201010/cijsGN7LRq.txt

    Merci.
    0
  11. plopus Messages postés 49 Date d'inscription   Statut Contributeur sécurité Dernière intervention   293
     
    ok

    reposte un nouveau ZHPdiag heberger, on va faire un script pour supprimer ce qui reste
    0
  12. chercheur38
     
    Voici le rapport ZHPDIAG:
    http://www.cijoint.fr/cjlink.php?file=cj201010/cijlRzufAN.txt

    Merci.
    0
  13. chercheur38
     
    J'ajoute que je n'ai jamais téléchargé msn messenger et qu'il apparait dans des lignes.
    Si on peut les supprimmer c'est OK!
    J'ai entendu parler d'un virus transmis par msn messenger!!??
    0
  14. plopus Messages postés 49 Date d'inscription   Statut Contributeur sécurité Dernière intervention   293
     
    slt

    Crée un fichier avec le bloc-note, clic droit sur le bureau et choisit nouveau/document texte
    tu NOMME le fichier CFscript
    copie colle le contenu INTEGRAL qui ce trouve a l'interieur du lien dans ton nouveau fichier texte (blocnote) :

    http://www.cijoint.fr/cj201010/cij7WFRgpY.txt

    Sauvegarde bien le fichier, a oter de l'icone de combofix avec le nom suivant : CFScript.txt
    Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe (que tu a renommer)
    tu reste clic dessus le fichier Cfscript et tu le depose sur l'icone de combofix renommé

    Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
    Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
    Ne touche à rien tant que le scan n'est pas terminé.
    Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

    une fois le rapport posté

    - Telecharge et installe CCleaner
    https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
    - une fois installer, lance le
    - va dans option/avancé et decoche la ligne "effacer les fichier plus vieux que...."
    - et nettoie plusieurs fois dans les onglets regsitre et nettoyeur plusieurs fois jusqu' a trouver 0erreur

    puis configure ton antivir comme sa : https://www.commentcamarche.net/faq/16831-tutoriel-configuration-optimale-d-antivir-personal
    fait une mise ajour des signature de virus a l'ecran d'accueil d'antivir puis lance un scan, supprime tous ce qu'il trouve et poste le rapport

    puis

    Télécharge AD-Remover (de C_XX) sur ton Bureau.
    https://www.androidworld.fr/
    :!: Déconnecte toi et ferme toutes les applications en cours :!:
    * Double-clique sur l'icône AD-Remover
    * Au menu principal, clique sur "Nettoyer"
    * Confirme le lancement de l'analyse et laisse l'outil travailler
    * Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report-CLEAN.txt )

    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    apres avoir poster les rapports dit moi comment va ton PC ?
    0
  15. chercheur38
     
    Merci pour la réponse, je m'y colle!
    0
  16. chercheur38
     
    Je te joins le rapport:
    http://www.cijoint.fr/cjlink.php?file=cj201010/cij5U2xhWa.txt
    0
  17. chercheur38
     
    J'ai fait le nettoyage avec ccleaner mais je n'arrive pas à supprimer une ligne qui revient à chaque fois que je la supprimme:
    Extension de fichiers invalide {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} - HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}
    0
  18. plopus Messages postés 49 Date d'inscription   Statut Contributeur sécurité Dernière intervention   293
     
    re

    pas grave pour CCleaner, passe a ADremover ensuite ce n'est pas fini
    0
  19. chercheur38
     
    Voilà le rapport antivir:

    http://www.cijoint.fr/cjlink.php?file=cj201010/cij47gcNHe.txt

    Merci,
    je vais faire ad R.
    0
  20. chercheur38
     
    Voici le rapport AD-R:
    http://www.cijoint.fr/cjlink.php?file=cj201010/cijU0hvNt1.txt
    0
  21. plopus Messages postés 49 Date d'inscription   Statut Contributeur sécurité Dernière intervention   293
     
    slt

    relnace malwarebyte va dans onglet 'mise ajour' et clic sur rechercher patiente le temps qu'elle s'installe puis fait un scan RAPIDE et poste le rapport

    ensuite poste un nouveau ZHPdiag

    as tu encore des problemes ?( il reste des choses a virer encore)
    0
  • 1
  • 2