Virus qui reviennent sans cesse!!!

bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   -  
verni29 Messages postés 6805 Statut Contributeur sécurité -
Bonjour,

J'ai cliqué il y a quelques jour sur un mail venant de mon patron,depuis j'ai des virus qui se sont installés,j'ai beau les supprimer,les mettre en quarantaine, à chaque démarrage ils reviennent,sauf en mode sans echec ou ça marche super bien!

Que faire?j'ai entendu parler de hijacker, si quelqu'un peut m'aider...':(

36 réponses

  • 1
  • 2
Résumé de la discussion

Infection détectée après avoir cliqué sur un mail, des virus réapparaissent au démarrage malgré suppression, sauf en mode sans échec, sur un PC fonctionnant sous Windows XP. Plusieurs réponses recommandent une désinfection complète avec sfc /scannow, utilisation d'outils OTL et Combofix, puis un double balayage par MalwareBytes et un scanner en ligne pour valider l'état du système. Des conseils d'hygiène numérique ajoutent des mises à jour des logiciels et plugins (Java, Adobe, Secunia) et la suppression des anciennes versions pour prévenir de futures vulnérabilités après le nettoyage. Certaines interventions préconisent aussi de désactiver temporairement la restauration système pour refaire un point propre et éviter que des éléments malveillants ne soient restaurés lors d’un éventuel rollback.

Bobot (l'IA à votre service)
  1. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Bonjour,

    Télécharge OTL (de OldTimer) sur ton Bureau.
    http://oldtimer.geekstogo.com/OTL.scr

    Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.

    * Double-clique sur OTL.scr pour le lancer.
    Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
    * Sélectionne l'option tous les utilisateurs.
    * Dans la partie Personnalisation, copie/colle la liste suivante.

     netsvcs 
    Drivers32
    msconfig  
    activex
    /md5start  
    iaStor.sys 
    nvstor.sys 
    atapi.sys  
    iastorv.sys  
    userinit.exe
    winlogon.exe 
    wininit.exe
    explorer.exe
    /md5stop
    %SYSTEMDRIVE%\*.exe
    %ALLUSERSPROFILE%\Application Data\*. 
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %appdata% *.exe /s 
    %APPDATA%\*.  
    %systemroot%\*. /mp /s 
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    CREATERESTOREPOINT 


    * Enfin, clique sur le bouton Analyse rapide.

    * Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)

    Utilise un site comme http://cijoint.fr pour les déposer.
    indique ensuite les deux liens crées.

    A+
    0
  2. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    merci déjà,et voici le résultat

    http://www.cijoint.fr/cjlink.php?file=cj201101/cijMgFP0d6.txt

    http://www.cijoint.fr/cjlink.php?file=cj201101/cijum0stJs.txt
    0
  3. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    bidule123,

    Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    # Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
    # Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.

    # Lance Combofix.exe et suis les invites.
    # Il te sera demandé d'installer la console de récupération.
    Important. Fais le absolument.

    Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.

    # Une fois le scan fini, un rapport va apparaitre.

    Copie/colle ce rapport dans ta prochaine réponse.

    Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.

    A+
    0
  4. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    c'est fait, voilà :

    http://www.cijoint.fr/cjlink.php?file=cj201101/cijPvr8Kt8.txt
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    bidule123,

    Le PC était sacrément infecté.
    Combofix a fait une grande partie du travail mais pas complètement.

    ---------------------------------------------

    1/ Ouvre le bloc-notes ( demarrer --> tous les programmes --> accessoires --> bloc-notes ) et copie le texte en citation ci-dessous.

    KillAll::  
    
    https://forums.commentcamarche.net/forum/affich-20404809-virus-qui-reviennent-sans-cesse  
    Collect::[4]  
    c:\documents and settings\cyril\btlop.exe
    c:\documents and settings\cyril\dtlop.exe
    c:\windows\Nfaqea.exe
    c:\windows\1nK7SoU
    c:\windows\1wTHOsiO
    c:\windows\2786pE
    c:\windows\2dNJsAEgM
    c:\windows\4dpOWmSr4q
    
    DirLook::
    c:\documents and settings\LocalService\IETldCache  
    
    file::
    c:\windows\system32\ConduitEngine.tmp
    c:\windows\wininst.exe
    C:\regmem32.exe
    c:\windows\Tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job
    
    DDS::
    uStart Page = hxxp://www.searchqu.com/402
    uInternet Settings,ProxyServer = http=127.0.0.1:8074


    Menu Fichier --> enregistrer sous --> une boite de dialogue va s'ouvrir
    Il y a deux lignes en bas de la fenetre :
    - la première pour le nom : tape CFScript
    - la deuxième pour le type : vérifie l'onglet est bien sur les fichiers texte .txt

    Vérifie que tu as bien un fichier CFScript.txt sur ton bureau.

    2) Glisse/dépose le fichier sur ComBoFix comme indiqué sur ce lien
    http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif

    Suis les invites.

    # Ton bureau va disparaître à plusieurs reprises. Normal.
    # L'ordinateur va redémarrer et un rapport sera crée.
    # Poste le contenu dans ton prochain message.

    Note : Si tu ne le trouves pas, il est en C:\Combofix.txt

    A+
    0
  7. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    j'ai fait comme tu as dit,mais il me lance une fenetre en disant qu'un téléchargement incomplet est intervenu (tout ça en anglais)
    il faut copier coller à partir de quel endroit dans la citation?

    je mets en lien l'impr ecran

    https://imageshack.com/
    0
  8. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    bidule123,

    ComboFix doit se trouver sur le bureau et pas dans un dossier.
    déplace l'exécutable et place le sur le bureau.

    réessaie la manip.

    A+
    0
  9. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    je viens de le refaire,et toujorus le même message!serait ce un souci de copier coller?j'ai fait àprés le 4 entre crochets
    0
  10. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Bidulle123,

    retélécharge Combofix et cette fois-ci enregistre-le sur ton bureau.

    pour la manip, il te faut sélectionner tout ce qui est en gris clair.

    A+
    0
  11. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    j'ai retéléchargé,tout copié collé à partir de Kill all,et ça met tjs le même message!!
    0
  12. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Re,

    Tu as bien crée un fichier CFCript.txt comme indiqué ?
    Si ce n'est pas le cas, relis bien les consignes.

    ----------------------------------------

    Si tu as correctement fait cette manip puis essayer de glisser/déposer ce fichier sur l'icône de Combofix, on va dans ce cas supprimer la version existante et tu pourras ensuite retélécharger combofix.

    fais ceci dans ce cas :

    démarrer --> exécuter --> tape ComboFix /uninstall puis valide
    Attention à l'espace entre le x et le /

    Puis retélécharge Combofix , place le sur le bureau.
    Et refais la manip .

    poste le rapport.

    A+
    Allez jusqu'au bout de la procédure de désinfection.
    0
  13. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    j'ai tout refait
    je te mets l'impr écran pour que tu me dises si un truc cloche

    http://www.cijoint.fr/cjlink.php?file=cj201101/cijgP9Dwzq.txt
    0
  14. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Non, le fichier est bon.
    Tu n'arrives toujours pas à faire glisser le fichier sur ComboFix ?

    Si tu n'y arrives pas , on fera autrement.

    A+
    0
  15. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    non tjs pas :( je veux bien une solution autre si t'en as en stock!

    merci quand même :)
    0
  16. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    ui je viens de le faire mais ça ne marche toujours pas :(
    0
  17. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    bidule123,

    je viens de lire ces remarques.

    je te réponds rapidement.

    A+
    0
  18. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Bonjour, totebourne

    Et bonne année.

    la ligne au-dessus de Collect est facultative.
    Elle permet uniquement à Subs de connaitre la discussion qui a permis la remontée de fichiers.

    On la met ou pas.

    Sorcément, ce n'est pas bloquant.

    --------------------------------------

    Bidule123,

    Relance OTL.exe.

    * Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :

    :OTL
    IE - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.searchnu.com/402
    IE - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http=127.0.0.1:8074
    FF - prefs.js..browser.startup.homepage: "http://www.searchnu.com/402"
    O4 - HKLM..\Run: [Flash Media] C:\WINDOWS\System32\  ^  %%^^    ^%^% ^% ^ ^%^   % %%%^^^%% ^%.exe File not found
    O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [bueik] C:\Documents and Settings\cyril\bueik.exe File not found
    O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [buoek] C:\Documents and Settings\cyril\buoek.exe File not found
    O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [JP595IR86O] C:\Documents and Settings\cyril\Local Settings\Temp\Ncl.exe (Windows (R) Codename Longhorn DDK provider)
    O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [WHMDNR9LKK] C:\WINDOWS\Nfaqea.exe (Windows (R) Codename Longhorn DDK provider)
    O4 - Startup: C:\Documents and Settings\cyril\Menu Démarrer\Programmes\Démarrage\regmem32.exe ()
    O20 - Winlogon\Notify\reset5c: DllName - reset5c.dll - C:\WINDOWS\System32\reset5c.dll ()
    [2011/01/03 11:52:16 | 000,124,416 | ---- | C] (Microsoft Corporation) -- C:\Documents and Settings\cyril\dtlop.exe
    [2011/01/04 11:10:31 | 000,077,824 | ---- | C] (UserXP) -- C:\Documents and Settings\cyril\btlop.exe
    [2011/01/04 11:10:41 | 000,000,282 | -H-- | M] () -- C:\WINDOWS\tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job
    [2011/01/04 11:10:41 | 000,000,246 | -H-- | M] () -- C:\WINDOWS\tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job
    [2011/01/04 11:10:40 | 000,000,282 | -H-- | M] () -- C:\WINDOWS\tasks\{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}.job
    [2010/12/29 19:04:15 | 000,000,024 | ---- | M] () -- C:\Documents and Settings\cyril\Application Data\mchagw.dat
    [2010/03/19 18:29:16 | 000,002,866 | ---- | C] () -- C:\Documents and Settings\cyril\Local Settings\Application Data\gykdmnhq.exe
    [2010/03/09 17:24:14 | 000,000,011 | ---- | C] () -- C:\Documents and Settings\cyril\Local Settings\Application Data\sgsedpd.exe
    @Alternate Data Stream - 113 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2
    
    :Files
    c:\windows\1nK7SoU
    c:\windows\1wTHOsiO
    c:\windows\2786pE
    c:\windows\2dNJsAEgM
    c:\windows\4dpOWmSr4q
    c:\windows\system32\ConduitEngine.tmp
    c:\windows\wininst.exe
    C:\regmem32.exe
    C:\Documents and Settings\cyril\Local Settings\Temp\kyjrhkbts\
    
    :Commands
    [EMPTYTEMP]
    [EMPTYFLASH]


    * Puis clique sur le bouton Correction en haut de la fenêtre.
    * Laisse le programme travailler, le PC va redémarrer.

    Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
    sauvegarde-le sur ton Bureau et poste-le après redémarrage.

    Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
    Regarde suivant la date : mmjjaaaa_xxxxxxxx.log


    A+
    0
  19. bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
     
    voilà c'est fait! :)

    http://www.cijoint.fr/cjlink.php?file=cj201101/cijUkXv8hi.txt
    0
  20. verni29 Messages postés 6805 Statut Contributeur sécurité 180
     
    Re,

    On poursuit le nettoyage.

    1/ Relance OTL et choisis Analyse.
    Poste le rapport.

    2/ Télécharge AD-Remover de C_XX sur ton bureau :
    http://www.teamxscript.org/too/AD-R.exe

    Tu te déconnectes du net et ferme toutes les applications en cours.

    Sous Vista, il faut nécessairement désactiver l'UAC ou contrôle de compte utilisateur.
    Tuto : https://www.pcastuces.com/pratique/windows/vista/astuces/desactiver_uac.htm

    * Double-clique sur AD-R.exe .
    * Au menu principal, choisis l'option "nettoyer" pour effectuer le nettoyage .
    * Suis les invites.
    * Le PC va te demander de redémarrer pour procéder au nettoyage. Accepte

    Après redémarrage, un rapport va apparaitre. Poste le contenu dans ton prochain message.

    Note : Il se trouve en C:\AD-Report-Clean.log

    A+
    0
  • 1
  • 2