Ordinateur infectés

Zaktu Messages postés 37 Statut Membre -  
benurrr Messages postés 9766 Statut Contributeur sécurité -
Bonjour,

Mon ordinateur déconne fortement, j'ai des fenêtre internet qui s'ouvre ttes seules et une détection régulière de mon antivirus "Antivir" j'ai donc téléchargé Malwarebytes
et effectuer un scan rapide qui m'a détecté 16 Malwares/virus après suppression des problèmes identifié j'espérais qu'il n'y ait plus de problèmes malheureusement j'ai toujours ces mêmes fenêtres de démarrage internet qui subviennent pendant l'utilisation de mon ordinateur, je m'en remet donc à vous ....

Salutation, Zaktu

A voir également:

12 réponses

Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
 
Bonjour,

- comme tout bénévole de ce site, benurr a une vie en dehors

- tes logs montrent une infection particulièrement désagréable (file infector ramnit) qui peut lui nécessiter pas mal de travail pour élaborer sa réponse.

Le pronostic est sombre.

As-tu une sauvegarde de tes fichiers personnels ? Sinon, il faut en faire une.

Qu'as-tu comme CD/DVD de Windows si le formatage apparait comme la seule solution ?
1
benurrr Messages postés 9766 Statut Contributeur sécurité 107
 
salut

tu peut poster le rapport malwarbyte

Pour de plus amples informations, fait ceci stp

Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

Une fois le téléchargement achevé, dé zippe le fichier obtenu et place ZHPDiag.exe sur ton Bureau.

Double-clique sur l'icône pour lancer le programme. Sous Vista ou Seven clic droit « exécuter en tant que administrateur »

Clique sur la loupe pour lancer l'analyse.

Laisse l'outil travailler, il peut être assez long.

Ferme ZHPDiag en fin d'analyse.

Pour transmettre le rapport clique sur ce lien :

http://www.cijoint.fr/index.php
Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

Sélectionne le fichier ZHPDiag.txt.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.
0
Zaktu Messages postés 37 Statut Membre 8
 
Rapport ZHPDiag.txt :

http://www.cijoint.fr/cjlink.php?file=cj201011/cijITCONw2.txt

Rapport Malwarebytes :

http://www.cijoint.fr/cjlink.php?file=cj201011/cijznxbpNR.txt (effectué à 7h00)

http://www.cijoint.fr/cjlink.php?file=cj201011/cijA4UO8t6.txt (effectué à 9h00)
0
Zaktu Messages postés 37 Statut Membre 8
 
UP !!!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Zaktu Messages postés 37 Statut Membre 8
 
Ben Seven, Windows Xp quoi et comme sauvegarde je peux toujours utiliser un disque dur externe mais bon, j'aurais aimé ne pas arriver jusque la, comment on peut attraper ce type d'infection ?
0
benurrr Messages postés 9766 Statut Contributeur sécurité 107
 
salut a vous

merci Lyonnais92 d'etre passer

je confirme Le pronostic les discutions que j'ai suivie sur (file infector ramnit)

se sont terminer par un formatage mais en va faire notre possible pour éviter cela

en va commencer leger

Télécharge Ad-Remover sur ton bureau:
http://www.teamxscript.org/adremoverTelechargement.html

/!\ Ferme toutes tes applications ouvertes. /!\

Double clique sur le fichier que tu viens de télécharger, à l'écran qui apparait, clique sur "Nettoyer".
Laisse travailler l'outil.
Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.

( Le rapport est sauvegardé sous C:\Ad-report-clean.log )
0
Zaktu Messages postés 37 Statut Membre 8
 
Bonsoir,

Désolé pour le Up benurrr je viens de faire le nettoyage voici le rapport conclu :

======= RAPPORT D'AD-REMOVER 2.0.0.2,B | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 11/11/10 à 11:40
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 21:10:25 le 17/11/2010, Mode normal

Microsoft Windows 7 Édition Intégrale (X86)
Christopher@CHRISTOPHER-PC (Dell Inc. Latitude D620)

============== ACTION(S) ==============

Fichier supprimé: C:\Users\Christopher\AppData\Roaming\Mozilla\FireFox\Profiles\nc666hvg.default\searchplugins\askcom.xml
Dossier supprimé: C:\Program Files\Ask.com

(!) -- Fichiers temporaires supprimés.

-- Fichier ouvert: C:\Users\Christopher\AppData\Roaming\Mozilla\FireFox\Profiles\nc666hvg.default\Prefs.js --
Ligne supprimée:
Ligne supprimée:
Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
-- Fichier Fermé --

Clé supprimée: HKCU\Software\Ask.com
Clé supprimée: HKCU\Software\AppDataLow\Software\AskToolbar
Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}

Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}

============== SCAN ADDITIONNEL ==============

** Mozilla Firefox Version [3.5.15 (fr)] **

-- C:\Users\Christopher\AppData\Roaming\Mozilla\FireFox\Profiles\nc666hvg.default\Prefs.js --
browser.download.dir, D:
browser.search.selectedEngine, Google
browser.startup.homepage, hxxp://www.google.fr/
browser.startup.homepage_override.mstone, rv:1.9.1.15

========================================

** Internet Explorer Version [8.0.7600.16385] **

[HKCU\Software\Microsoft\Internet Explorer\Main]
Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Do404Search: 0x01000000
Enable Browser Extensions: yes
Local Page: C:\Windows\system32\blank.htm
Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
Show_ToolBar: yes
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\Main]
AutoHide: yes
Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Delete_Temp_Files_On_Exit: yes
Local Page: C:\Windows\System32\blank.htm
Search bar: hxxp://search.msn.com/spbasic.htm
Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
Start Page: hxxp://fr.msn.com/

[HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
Tabs: res://ieframe.dll/tabswelcome.htm
Blank: res://mshtml.dll/blank.htm

========================================

C:\Program Files\Ad-Remover\Quarantine: 3 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 16 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 17/11/2010 (3015 Octet(s))

Fin à: 21:11:36, 17/11/2010

============== E.O.F ==============
0
benurrr Messages postés 9766 Statut Contributeur sécurité 107
 
Telecharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Note importante :tu est sous Vista

la désactivation du Contrôle des comptes utilisateurs est obligatoire

Tuto : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac­er-l-uac

pour toute manipulation fait comme ceci( clic droit "exécuter en tant qu'administrateur" pour Vista/7 )

-> Double clique combofix.exe.
-> Tape sur la touche 1 (Yes) pour démarrer le scan.
-> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

NOTE : Le rapport se trouve également ici : C:\Combofix.txt

Avant d'utiliser ComboFix :

-> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

-> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

Une fois fait, sur ton bureau double-clic sur Combofix.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

-Attention Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes. risque de figer l'ordi

- En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

-> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

-> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

!\ Ne touche à rien tant que le scan n'est pas terminé. /!\ : risque de figer l'ordi (plantage complet)

::Si combofix detecte quelque chose et de demande a redémarrer tu accepte
0
Zaktu Messages postés 37 Statut Membre 8
 
Voici le rapport combofix :

http://www.cijoint.fr/cjlink.php?file=cj201011/cijLONZTM4.txt
0
benurrr Messages postés 9766 Statut Contributeur sécurité 107
 
télécharge Sophos Anti-Rootkit

http://www.sophos.fr/products/free-tools/sophos-anti-rootkit.html

En bas de la page, vous devez remplir quelques informations comme :

sa ne t'engage a rien

* votre nom & prénom
* votre adresse email
* et votre pays d'origine

Une fois ces informations remplies, clique sur le bouton Valider tout en bas à droite.

Cliquez sur "sarsfx.exe" que vous venez de télécharger. Sophos s'installera dans le répertoire "c:\SOPHTEMP\".

Pour lancer l'utilitaire, allez dans le répertoire d'installation et double-cliquez sur "sargui.exe"

Fenêtre de démarrage de Sophos Anti-Rootkit

Cliquez sur Start scan et laissez travailler.

Avertissement :
Pour que Sophos Anti-Rootkit accomplisse convenablement sa tâche, vous devez vous connecter en tant qu'Administrateur et que vous soyez seul. La solution est de redémarrer la machine et de vous logger en "Administrateur".
En effet les différent tests que nous avons effectués nous ont retourné un message de non accessibilité à la base de registre lorsque l'analyse s'effectue hors session administrateur ou lors de sessions multiples.

0
Zaktu Messages postés 37 Statut Membre 8
 
Fais =)
0
benurrr Messages postés 9766 Statut Contributeur sécurité 107
 
a t-il trouver quelque chose ?

si oui les a tu cocher pour qu'il supprime ?
0
Zaktu
 
Bonjour je pense que je vais céder au formatage de plus en plus de mes fichiers sont infectés tout mon C:// est infectés de tte part, je vais sauvegarder mon D:// sur DD externe et réinstaller Windows je pense être obligé de capituler .... ou faut t'il que j'attende encore ?
0
benurrr Messages postés 9766 Statut Contributeur sécurité 107
 
commence par sauvegarder tout se qui est important sans oublier de les vérifier pour ne pas sauvegarder l'infection

--------------Après

> Télécharge Dr.Web CureIt sur ton Bureau : ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe
- Double clique <drweb-cureit.exe> et ensuite clique sur <Analyse>;
- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
- De retour à la fenêtre principale : clique pour activer <Analyse complète>
- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autres). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
- Ferme Dr.Web Cureit
- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
- Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse.
0