'TR/Crypt.XPACK.Gen' [trojan]

théa75 -  
 gen-hackman -
Bonjour à tous,

Ce matin, mon antivirus (Avira Antivir Personnal) a trouvé ceci :

Dans le fichier 'C:\ProgramData\Microsoft\Search\Data\Applications\Windows\tmp.edb'
un virus ou un programme indésirable 'TR/Crypt.XPACK.Gen' [trojan] a été détecté.
Action exécutée : Refuser l'accès.
Je pensais retrouver ce trojan en quarantaine, mais il y était pas !

J'ai donc ensuite lancé Malwarebytes qui n'a rien trouvé d'anormal et lancé ccleaner pour nettoyer, et jusque là mon Pc portable fonctionnait parfaitement.
j' ai pensé que tout était rentré dans l'ordre et j'ai fermé mon Pc.

Mais en le rallumant cet après midi, j'ai remarqué que la mise à jour de l'antivirus n'avait pas été faite, j'ai voulu la faire manuellement, mais il est impossible pour moi de faire ce téléchargement ou un autre (j'ai voulu télécharger Hijackthis, là aussi impossible) !

Quelqu'un pourrait-il m'aider SVP ? D'avance merci !

A voir également:

79 réponses

théa75
 
Voilà le rapport de Gmer :

GMER 1.0.15.15530 - http://www.gmer.net
Rootkit scan 2011-02-26 12:29:49
Windows 6.1.7600
Running: mejsq3py.exe


---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\00271378eb43
Reg HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\00271378eb43 (not active ControlSet)

---- Files - GMER 1.0.15 ----

File C:\My Lockbox 0 bytes

---- EOF - GMER 1.0.15 ----
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
rien par là

utilise cet outil pour voir

http://download.eset.com/special/EConfickerRemover.exe
0
théa75
 
Là encore impossible a téléchargé !
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
fais clic droit sur le lien
enregistrer la cible sous et renomme le MDG.exe
puis enregistre le sur le bureau
0
théa75
 
J'ai pu le télécharger en le renommant, mais lors du lancement il me dit que MDG.exe n'est pas une application Win32 valide !

J'ai fait clic pour résoudre les problèmes de compatibilité, mais ça ne fonctionne pas !
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
0
théa75
 
Même en mode sans échec, ça ne fonctionne pas !

Et me répète la même chose : MDG.exe n'est pas une application Win32 valide !

J'ai fait clic droit pour résoudre le problème de compatibilité et ça ne fonctionne pas !
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
* Télécharge sur le bureau RogueKiller (par tigzy)
https://www.luanagames.com/index.fr.html


*( Sous Vista/Seven,clique droit, lancer en tant qu'administrateur )

* Quitte tous tes programmes en cours
* Lance RogueKiller.exe.
* Lorsque demandé, tape 2 et valide puis l'option 4
* Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
* Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

tu peux également le renommer roguekiller. com ou firefox.exe
0
théa75
 
J'ai reussi à le télécharger en le renommant (xxx.com) mais même après plusieurs essais Roguekiller ne se lance pas !
Et ça me dit la même chose : Roguekiller n'est pas une application Win32 valide !
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
en mode sans echec aussi ?
0
théa75
 
Oui même en mode sans échec !

c'est un truc de fou cette histoire !
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
grrrr

* Téléchargez FindyKill sur le Bureau.

http://www.teamxscript.org/findykillTelechargement.html

ou

http://teamxscript.changelog.fr/FindyKill.html

* Double-cliquez sur FindyKill présent sur le Bureau.

* Choisissez l'option 1 (Recherche).

* Laissez travailler l'outil.

* Ensuite postez le rapport FindyKill.txt qui apparaîtra (si vous avez créé un sujet sur un forum pour vous faire aider).

* Note : Le rapport FindyKill.txt est sauvegardé à la racine du disque (C:\FindyKill.txt).

(CTRL+A pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller)

* Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

* Tuto : http://pagesperso-orange.fr/NosTools/index.html

0
théa75
 
Bon lui j'ai réussi à le lancer ! ouf !

Voici le rapport :


############################## | FindyKill V5.052 |

# User : Cynthia (Administrateurs) # CYNTHIA-PC
# Update on 23/10/2010 by El Desaparecido
# Start at: 15:35:55 | 26/02/2011
# Website : http://www.teamxscript.org/
# Contact : eldesaparecido@teamxscript.org

# Intel(R) Core(TM) i7 CPU Q 720 @ 1.60GHz
# Microsoft Windows 7 Édition Familiale Premium (6.1.7600 64-bit) #
# Internet Explorer 8.0.7600.16385
# Windows Firewall Status : Disabled

# C:\ # Disque fixe local # 448,65 Go (375,69 Go free) [OS] # NTFS
# D:\ # Disque fixe local # 465,76 Go (465,39 Go free) [DATA] # NTFS
# E:\ # Disque fixe local # 16,82 Go (2,74 Go free) [RECOVERY] # NTFS
# F:\ # Disque fixe local # 99,02 Mo (95,15 Mo free) [HP_TOOLS] # FAT32
# G:\ # Disque CD-ROM
# H:\ # Disque fixe local # 141,04 Go (57,4 Go free) [City] # NTFS
# I:\ # Disque amovible # 3,73 Go (3,48 Go free) [CITY] # FAT32

################## | Eléments infectieux |

I:\autorun.inf

################## | Registre |


################## | Etat |

# Affichage des fichiers cachés : OK

# Mode sans echec : OK

# Uac : OK

# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
# Wlansvc -> Start = 2 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# windefend -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )

################## | ! Fin du rapport # FindyKill V5.052 ! |
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ca va pas beaucoup nous aider

1)

! Déconnecte toi et ferme toutes application en cours (navigateur compris ) .


* Double clique sur setup.exe de Findykill présent sur ton bureau pour lancer l'outil.

* Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

* Au second menu choisis l'option 2 (suppression) et tape sur [entrée]

* Le pc va redémarrer automatiquement ...

? le programme va travailler, ne touche à rien ... , ton bureau ne sera pas accessible c est normal !

? Poste le rapport qui apparaît à la fin ( le rapport est sauvegardé aussi sous C:\FindyKill.txt)

Si le Bureau ne réapparaît pas, presse Ctrl + Alt + Suppr , Onglet "Fichier" , "Nouvelle tâche" , tape explorer.exe et valide

___________

2)

on supprime tous les outils

Télécharge DelFix sur ton bureau.

http://www.teamxscript.org/too/Xplode/DelFix.exe


1. Lance le, choisis le bouton SUPPRESSION

2. Patiente pendant le scan jusqu'à l'ouverture du rapport.

3. Copie/Colle le contenu du rapport dans ta prochaine réponse.

Note : Le rapport se trouve également sous C:\DelFixSearch

____________

3)

Télécharge OTL de OLDTimer

http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/


enregistre le sur ton Bureau.

Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.

Coche les 2 cases Lop et Purity

Coche la case devant tous les utilisateurs

règle age du fichier sur "60 jours"

dans la moitié gauche , mets tout sur "tous"

ne modifie pas ceci :

"fichiers créés" et "fichiers Modifiés"


Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

Clique sur Parcourir et cherche le fichier ci-dessus.

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.


0
théa75
 
J'ai un petit problème le rapport de findykill à disparu !
Au moment ou j'allais le posté il a mystérieusement disparu du bureau pas moyen de le trouvé !

Surtout que le scan a été plutôt très long !

Voici le rapport OTL :

http://www.cijoint.fr/cjlink.php?file=cj201102/cijFmWKY1O.txt

Voici le rapport Extra :

http://www.cijoint.fr/cjlink.php?file=cj201102/cijzVoKmIo.txt

voilà le rapport delfix :

# DelFix v7.4 - Rapport créé le 26/02/2011 à 19:55
# Mis à jour le 09/02/11 à 23h par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits) [version 6.1.7600]
# Nom d'utilisateur : Cynthia - CYNTHIA-PC (Administrateur)
# Exécuté depuis : C:\Users\Cynthia\Downloads\DelFix.exe
# Option [Suppression]


~~~~~~ Dossier(s) ~~~~~~

-> C:\Qoobox\BackEnv ... ACL modifié avec succès.
Supprimé : C:\Qoobox
Supprimé : C:\FyK
Supprimé : C:\Program Files (x86)\ZHPDiag
Supprimé : C:\Program Files (x86)\trend micro\Hijackthis
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\Users\Cynthia\Downloads\THEA.exe <-- Combofix
Supprimé : C:\ComboFix.txt
Supprimé : C:\FyK.txt
Supprimé : C:\Windows\grep.exe
Supprimé : C:\Windows\PEV.exe
Supprimé : C:\Windows\NIRCMD.exe
Supprimé : C:\Windows\MBR.exe
Supprimé : C:\Windows\sed.exe
Supprimé : C:\Windows\SWREG.exe
Supprimé : C:\Windows\SWSC.exe
Supprimé : C:\Windows\SWXCACLS.exe
Supprimé : C:\Windows\zip.exe
Supprimé : C:\Users\Cynthia\Desktop\combofix rapport théa_25.02.2011.txt
Supprimé : C:\Users\Cynthia\Desktop\HiJackThis.lnk
Supprimé : C:\Users\Cynthia\Desktop\hijackthis.log
Supprimé : C:\Users\Cynthia\Desktop\RogueKiller.com.exe
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Cynthia\Downloads\hijackthis_hijackthis_2.0.4_anglais_17891.msi

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.cfxxe
Clé Supprimée : HKLM\Software\swearware
Clé Supprimée : HKLM\Software\Classes\.cfxxe
Clé Supprimée : HKLM\Software\Classes\cfxxefile
Clé Supprimée : HKLM\Software\TrendMicro\Hijackthis
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe

~~~~~~ Autre ~~~~~~

-> Prefetch vidé

########## EOF - "C:\DelFixSuppr.txt" - [2145 octets] ##########
0
théa75
 
Pour le rapport, ça me dit qu'il a été modifié ou déplacé mais je n'ai rien fait !

je n'ai plus accès aux notes récentes, comme si tout a été effacé !
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
on tourne en rond

vois si tu peux restaurer ton pc à une date antérieure au début de tes soucis

regarde ce lien et suis Restauration depuis Windows

https://www.malekal.com/restauration-systeme-windows/
0
théa75
 
Bonjour !

J'utilise depuis ce matin mon Pc et plus aucun problèmes !

Je n'ai pourtant pas fait de restauration ! J'ai juste enlevé la batterie toutes la nuit !

Je sais pas quoi en pensé ! On arrête là ou on fait d'autres vérifications ?

Merci encore !
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
hello

Je sais pas quoi en pensé !

moi non plus

On arrête là ou on fait d'autres vérifications ?


pour moi c'est ok, juste creer un nouveau point de restauration si ca reste bon, pour y revenir au besoin
0
théa75
 
Ok ! Merci pour tout !
0
thea75
 
Après une accalmie, me voilà de retour avec toujours les mm problèmes !

J'ai voulu restauré mon Pc, comme tu l'avais conseillé mais c'est impossible !

A chaque essais, il me répond :

" la restauration a échoué car il manque un fichier".

Pourtant aucun problèmes lors de la création du point de restauration !

Lorsque je regarde dans le tableau du choix du point de restauration, il indiqué ceci :

"Microsoft Remote Desktop Service (Printer) 06/21/2006 6.1.7600.16385" - "Type : Pilote"

Il est impossible de faire des téléchargement des MàJ de mon antivirus ainsi que des outils de détections (CCleaner & Malwarebytes)

Donc retour case à la case départ ! Que faire ?
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
refais le test pour voir

http://consultaide.e-monsite.com/rubrique,conficker-simples-tests,355935.html
0