Demande d'aide sur Win32:Ramnit-B et VBS:ExeD

Résolu
Muriel -  
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,

Je me retrouve d'après avast avec 2 virus: Win32:Ramnit-B et VBS:ExeDropper-gen [Trj]. Ils sont en zone quarantaine mais j'aimerai m'en débarasser. Comment dois-je faire? Merci de votre aide.

Muriel

72 réponses

  • 1
  • 2
  • 3
  • 4
Résumé de la discussion

Le problème est l’apparition de deux menaces détectées par Avast — Win32 Ramnit-B et VBS:ExeDropper-gen [Trj] — qui restent en quarantaine et nécessitent une procédure fiable pour être supprimées. Pourtant, les solutions essentielles consistent à mettre à jour Avast vers une version récente et à lancer un balayage complet sous Windows 7, en privilégiant les modes sûr et hors connexion si nécessaire. D’autres propositions recommandent Delfix et ZHPFix pour nettoyer les restes, puis un scan en ligne via ESET Online Scanner afin de confirmer l’absence de traces. En cas de doute, certaines situations exigent une réinstallation propre ou la vérification d’éléments non système comme des pilotes ou logiciels ASUS, afin d’éviter une réinfection après suppression.

Bobot (l'IA à votre service)
  1. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Restaurer ton pc va relancer l'infection. Mais si tu veux, tu peux le faire et repasser dr web :P
    1
  2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Désinstalle Avast 5 complètement : https://www.avast.com/fr-fr/uninstall-utility
    La quarantaine va sauter.

    Installe Avast 6 : http://www.commentcamarche.net/download/telecharger-151-avast

    Pour les autres logiciels attaqués, ben ouais pas le choix... :\
    .::. Membre Contributeur Commentçamarche .::.
    1
  3. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    quand t auras mis avast 6 dis le moi ;)
    1
  4. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Salut Muriel,

    T'as chopé l'un des pires virus... Faut espérer qu'on doive pas en arriver au formatage.

    Le scan suivant peut être très long, c'est normal

    ▶ Télécharge Dr Web CureIt sur ton Bureau :

    ▶ Double clique <drweb-cureit.exe> et ensuite clique sur <Analyse>;

    ▶ Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
    Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
    ▶ Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
    ▶ De retour à la fenêtre principale : clique pour activer <Analyse complète>
    ▶ Clique le bouton avec flèche verte sur la droite, et le scan débutera.
    ▶ Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
    ▶ Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
    ▶ Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
    ▶ Ferme Dr.Web Cureit
    ▶ Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
    ▶ Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse

    Bon courage.. et bonne chance ^^
    0
    1. Utilisateur anonyme
       
      Salut Juju
      Ramnit est en zone de quarantaine
      Je vais suivre
      Mauvais ce virus
      0
    2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      Salut Jawaryinti
      Oui mais... On peut s'attendre au pire avec lui
      Content que tu sois là :)
      ++
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Muriel
     
    Bon d'abord merci de prendre le temps de m'aider.

    J'ai donc fait ce que tu m'as indiqué et je ne peux finir le scan complet. J'ai un message d'erreur.

    b889d_xp.exe - erreur d'application

    L'instruction à 0x00aa0d29 emploie l'adresse mémoire 0x0361783e. La mémoire ne peut pas être en état 'read'.

    Cliquez sur ok pour terminer le programme.

    Puis nouvelle fenêtre et le début dit:

    Attention lors du scan système des virus ont été détectés (RC=3221225477.)

    Ensuite il me dit que le rapport se trouve sous un certain chemin sur C et drweb mais je n'ai que le logiciel sous drweb.
    0
  7. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Okey,

    Tu sais redémarrer en mode sans échec ?

    F8 quand ton pc démarre. Tu sélectionne Mode sans échec

    Tu relance le docteur web :P
    0
  8. Muriel
     
    Voilà ce qu'il me donne.

    Avast!-5[1].exe;C:\Documents and Settings\Asus\DoctorWeb\Quarantine;Trojan.StartPage.32448;Irréparable.Quarantaine.;
    0
  9. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Okey

    T'es en normal là donc ?

    Nous allons effectuer un diagnostic de ton PC:
    Télécharge ZHPDiag sur ton bureau :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    ou :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html
    ou :
    https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

    ▶ Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

    /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

    ▶ Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    ▶ Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    ▶ Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
    http://pjjoint.malekal.com/

    Si indispo:
    http://www.cijoint.fr/
    ou :
    http://ww38.toofiles.com/fr/documents-upload.html
    ou :
    https://www.cjoint.com/
    ou :
    https://www.casimages.com/

    ▶ Tuto zhpdiag :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    Hébergement de rapport sur pjjoint.malekal.com

    ▶ Rends toi sur pjjoint.malekal.com
    ▶ Clique sur le bouton Parcourir
    ▶ Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
    ▶ Clique sur le bouton Envoyer
    ▶ Un message de confirmation s'affiche (L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015 Copie le lien dans ta prochaine réponse.

    @+
    0
  10. Muriel
     
    Voilà.

    http ://pjjoint.malekal.com/files.php?id=dec18fd8b4118

    J'ai rajouté un espace entre http et les : pour pouvoir poster l'url.
    0
  11. Muriel
     
    J'y pense, est-ce qu'il faut aussi la liste de ce qui est en quarantaine avec Avast?
    0
  12. Utilisateur anonyme
     
    salut, je suis avec juju666 sur ton cas, en son absence, fais ce que je te demande:

    DR WEB est supprimer par avast c'est ca?
    0
  13. Muriel
     
    Non non. Il apparait avec un trojan quand je fais l'analyse. Mais avast fonctionne.
    0
  14. Muriel
     
    J'ai déjà Dr Web, c'est pas le même ou je relance celui que j'ai - donné par Juju - en désactivant Avast?
    0
    1. Utilisateur anonyme
       
      prends le mien, je sais pas d'ou juju666 sort son site de téléchargement, je connais pas (je dois me tromper mais dans le doute, prends le mien)

      :)
      0
    2. afideg Messages postés 10466 Date d'inscription   Statut Contributeur sécurité Dernière intervention   602
       
      Salut 91300

      Ta version française 5.00.3.04220 fait 15 Mo.
      Celle de juju666 en Version 6.00 fait 55,5 Mo.et démarre en mode "Protection renforcée".
      Et demande d'accepter une mise à jour.
      0
    3. Utilisateur anonyme
       
      oui mais dans le doute, je trouvais cela plus sage. :)
      0
  15. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Salut,

    Ma version vient du ftp de leur site web

    @+
    0
    1. Utilisateur anonyme
       
      va y continu hein :)
      0
    2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      pour ça faudrait que l'user réponde mouhahahahaha ^^
      0
  16. Muriel
     
    J'ai refait un scan rapide rien. Je refais un scan complet?

    Dans le genre croise les doigts vu le temps que ça prend....
    0
  17. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    C'est quoi ça? C:\Pass.txt

    Ce fix va cibler certains éléments non supprimés sur ton ordi:

    ▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

     O2 - BHO: Partner BHO Class [64Bits] - {83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} . (.Google Inc. - Partner application.) -- C:\ProgramData\Partner\Partner64.dll    
    O4 - HKLM\..\Run: [Setwallpaper] c:\programdata\SetWallpaper.cmd (.not file.)
    O43 - CFD: 09/09/2010 - 09:23:54 - [1516372] ----D- C:\ProgramData\Partner    
    O64 - Services: CurCS - (.not file.) - 6000101305F99 (6000101305F99)  .(...) - LEGACY_6000101305F99
    O64 - Services: CurCS - (.not file.) - 6000101306687 (6000101306687)  .(...) - LEGACY_6000101306687
    
    


    ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

    ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

    ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

    ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    ▶ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

    ▶ Copie/Colle le rapport à l'écran dans ton prochain message

    ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

    Ensuite:

    Nous allons réaliser une analyse complète de ton pc, en ligne:
    Rends toi sur ce lien, avec Internet Explorer :

    https://www.eset.com/

    ▶ Clique sur le carré vert "online scanner",
    ▶ Il recherchera ton navigateur pour voir s'il et compatible, une fois fait tu devras accepter les termes du contrat de licence, Accepte les
    ▶ Une fois acceptés tu pourras alors cliquer sur start, Il risque de te demander d'installer un contrôle Active X..Accepte le
    ▶Tu auras alors la page de paramètres d'analyse de l'ordinateur.Voici les paramètres à effectuer :

    ▶ ▶ Laisse cocher " Supprimer les menaces détectées "
    ▶ ▶ Coche la case " Analyser les archives "

    ▶ Clique sur le lien en bleu " Paramètre Avancés",

    ▶ Si elles ne sont pas cochées, coche ces cases :

    ▶ ▶ "Rechercher les applications potentiellement indésirables "
    ▶ ▶ "Rechercher les applications potentiellement dangereuses"
    ▶ ▶ "Activer la technologie Anti-Stealth (Anti-furtivité) "

    ▶ Décoche cette cases :

    ▶ ▶ utilisez des paramètres proxy manuel...

    ▶ une fois terminée, colle le rapport qui est stocké à cet emplacement :
    C:\Program Files\EsetOnlineScanner\log.txt

    /!\ Il se peut que le Scan soit très long /!\

    @+
    0
  18. Muriel
     
    Rapport de ZHPFix 1.12.3257 par Nicolas Coolman, Update du 05/03/2011
    Fichier d'export Registre : C:\ZHPExportRegistry-11-03-2011-16-43-23.txt
    Run by Asus at 11/03/2011 16:43:23
    Windows 7 Home Premium Edition, 64-bit (Build 7600)
    Web site : htt p://www.premiumorange.com/zeb-help-process/zhpfix.html
    Contact : nicolascoolman @yahoo.fr

    ========== Clé(s) du Registre ==========
    O2 - BHO: Partner BHO Class - {83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4} . (.Google Inc. - Partner application.) -- C:\ProgramData\Partner\Partner64.dll => Clé non supprimée
    [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4}] => Clé supprimée avec succès
    [HKCR\CLSID\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4}] => Clé supprimée avec succès
    O64 - Services: CurCS - (.not file.) - 6000101305F99 (6000101305F99) .(...) - LEGACY_6000101305F99 => Clé supprimée avec succès
    O64 - Services: CurCS - (.not file.) - 6000101306687 (6000101306687) .(...) - LEGACY_6000101306687 => Clé supprimée avec succès

    ========== Valeur(s) du Registre ==========
    O4 - HKLM\..\Run: [Setwallpaper] c:\programdata\SetWallpaper.cmd (.not file.) => Valeur supprimée avec succès

    ========== Dossier(s) ==========
    C:\ProgramData\Partner => Supprimé et mis en quarantaine

    ========== Fichier(s) ==========
    c:\programdata\partner\partner64.dll => Supprimé et mis en quarantaine
    c:\programdata\setwallpaper.cmd => Supprimé et mis en quarantaine

    ========== Récapitulatif ==========
    5 : Clé(s) du Registre
    1 : Valeur(s) du Registre
    1 : Dossier(s)
    2 : Fichier(s)

    End of the scan

    J'ai lancé l'autre, je transmets quand c'est fini. ^^
    0
  • 1
  • 2
  • 3
  • 4