Virus backdoor et Worm + bug fichier script

Résolu/Fermé
Max - 19 mars 2011 à 11:23
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 20 mars 2011 à 12:20
Bonjour, depuis 3 jours je suis très embêté par des virus qui se sont incrustés dans mon ordi, bien qu'ils ne m'empêchent pas de l'utiliser.


Ça a commencé le 16/03/11, Microsoft Security Essentials m'a signalé (sans scan de ma part) "Backdoor:Win32/VB.LU". Je l'ai donc supprimé selon les conseils de MSE (mais depuis il est réapparu 6 fois).
Le même jour, l'ordi me met un message d'erreur "Impossible de trouver le fichier script C:\User\Max\AppData\Local\Temp\invs.vbs", Code : 80070002, source : (null), accompagné de 2 petites fenêtres intitulées "Error 5" et contenant "Error 5 : Accès refusé" Ça m'affiche ça à chaque fois que je démarre l'ordi et plusieurs fois dans la journée.
Le soir, MSE m'a trouvé une autre saloperie (toujours sans scan de ma part) : "Worm:Win32/Ainslot.A", qu'il me recommande de mettre en quarantaine, ce que j'ai fait (mais après vérification, il ne se trouve pas dans la quarantaine, de plus MSE me l'a signalé 4 autres fois).


Hier, un ami est venu pour m'aider à régler le problème, s'y connaissant bien mieux que moi.
Il m'a fait installer MBAM, mais la version que j'avais datait de 2008 et la MAJ refusait de s'exécuter (soit disant problème de connexion internet alors que j'arrivais à aller sur internet via firefox, et que j'arrivais à mettre à jour MSE). Etait-ce ces virus qui me refusaient la MAJ?
Mon ami m'a fait déconnecter internet pour éviter l'entrée d'autres virus (clef WI-Fi enlevée).
Dans la nuit, j'ai fait un scan avec MBAM (version 2008) --> il a trouvé 2 fichiers infectés :
C:Users\Max\AppDate\Local\Temp\svhost.exe (heuristic.reserved.world.exploit)
C:Users\Max\AppData\Roaming\rundll32.exe (heuristic.reserved.world.exploit)


Ce matin, j'ai fait un scan avec MSE qui n'a strictement rien trouvé.
J'ai ensuite mis à jour manuellement MBAM, puis fait un scan avec --> il a trouvé 10 infections :
1 clefs de registre : HKEY_CURRENT_USER\Software\VB and VBA Program Setting \ SrVID
9 fichiers :
d:\Max\documents\Phoenix\Phx-data\Res\EmuCfg.exe (Trojan.Agent)
d:\Max\documents\Phoenix\Phx-data\Res\GCFMgr.exe (Trojan.Agen)
d:\Max\documents\Phoenix\Phx-data\Res\RICO.exe (Backdoor.Bot)
d:\Max\documents\Phoenix\Phx-data\Res\ss.exe (Backdoor.Bot)
d:\Max\documents\Phoenix\Phx-data\Res\EMUS\Rev\steamclient.dll (Trojan.Dropper.PGen)
d:\Max\Jeux\jeux gameboy\emulateurs\Nosgba\No$gba 2.6a\herramientas\nds top system 0.2\nds top system.exe
C:\User\Max\AppData\Roaming\data.dat (stolen data)
C:\User\Max\AppData\Roaming\rundll32.exe (Trojan.Agent)
C:\User\Max\AppData\Local\Temp\svhost.exe (heuristic.reserved.world.exploit).


Suite à ça, il faut que je redémarre l'ordi, je m'exécute, mais une fois ma cession lancée, MSE retrouve le virus "Worm:Win32/Ainslot.A" (sans scan de ma part) et toujours la même erreur "Impossible de trouver le fichier script C:\User\Max\AppData\Local\Temp\invs.vbs"


Je relance à nouveau un scan avec MBAM qui cette fois ne trouve rien. Nouveau scan MSE en cours, mais sans grand espoir.


Voilà je vous demande donc de l'aide,oh puissants dieux en informatique, pour résoudre ce problème.



A voir également:

17 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 11:24
Salut,


Bienvenue.
Voici la procédure à suivre.
Prière de lire attentivement les instructions pour les suivre correctement.
Bien poster les rapports comme demandés afin de pouvoir les analyser.


ETAPE 1 :
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
!!! Malwarebyte doit être à jour avant de faire le scan !!!


ETAPE 2 :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

* Lance OTL
* Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
CREATERESTOREPOINT
nslookup www.google.fr /c

* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.
0
Il sert à quoi ce logiciel OTL?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 11:55
A voir ce qui tourne sur le PC pour décelé les malwares...
Le mauvais grains du bon grain..
0
Voilà déjà le rapport de MBAM :

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6092

Windows 6.0.6002 Service Pack 2
Internet Explorer 7.0.6002.18005

19/03/2011 10:04:15
mbam-log-2011-03-19 (10-04-15).txt

Type d'examen: Examen complet (C:\|D:\|G:\|)
Elément(s) analysé(s): 337590
Temps écoulé: 38 minute(s), 11 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 9

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\SrvID (Malware.Trace) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
d:\Max\documents\Phoenix\Phx_data\Res\EmuCfg.exe (Trojan.Agent) -> Quarantined and deleted successfully.
d:\Max\documents\Phoenix\Phx_data\Res\GCFMgr.exe (Trojan.Agent) -> Quarantined and deleted successfully.
d:\Max\documents\Phoenix\Phx_data\Res\RICO.exe (Backdoor.Bot) -> Quarantined and deleted successfully.
d:\Max\documents\Phoenix\Phx_data\Res\ss.exe (Backdoor.Bot) -> Quarantined and deleted successfully.
d:\Max\documents\Phoenix\Phx_data\Res\Emus\Rev\steamclient.dll (Trojan.Dropper.PGen) -> Quarantined and deleted successfully.
d:\Max\Jeux\jeux gameboy\emulateurs\Nosgba\No$gba 2.6a\herramientas\nds top system 0.2\nds top system.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully.
c:\Users\Max\AppData\Roaming\data.dat (Stolen.Data) -> Quarantined and deleted successfully.
c:\Users\Max\AppData\Roaming\rundll32.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Users\Max\AppData\Local\Temp\svhost.exe (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.
0
Et voilà pour OLT :

http://www.cijoint.fr/cjlink.php?file=cj201103/cijzOsFPcU.txt
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 12:29
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.
0
http://pjjoint.malekal.com/files.php?read=8ddc43a04161510
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 13:02
Envoie C:\Windows\System32\BrmUi.exe sur http://upload.malekal.com
0
Je l'ai envoyé mais j'ai pas de lien. Et j'ai pas trouvé BrmUi mais PrintBrmUi, c'est ce dernier que j'ai envoyé.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 13:23
OK change tes mots de passe....
car on te les a volé.

Ce soir ou demain, tu mets à jour Malwarebyte et tu fais un scan complet avec et tu postes le rapport ici.
0
Merci.
Comment t'as vu que je m'étais fait voler mes mots de passes?
Malwarebyte je l'ai déjà mis à jour ce matin.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 14:01
c:\Users\Max\AppData\Roaming\data.dat (Stolen.Data) -> Quarantined and deleted successfully.

c'est des fichiers type bifrose...
0
Tu sais même si je m'y connais un peu en informatique, les fichiers de types bifrose ça me dit pas grand chose.^^
0
Et j'ai remarqué que MSE ne me signale le virus "Worm:Win32/Ainslot.A" au démarrage que lorsque je me connecte à internet. Si je lance l'ordi sans la clef wi-fi de connectée, il me le détecte pas.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 14:06
c'est détecté dans quel fichier ?
0
Aucune idée, MSE me le détecte seulement au démarrage si j'ai la connections internet, et il me dit pas où il se localise. Si je réalise un scan de l'ordi, il me détecte rien. J'ai juste quand je fais "voir les détails" quand j'ai le message d'alerte, ça me dit que c'est grave, et dans éléments y'a "process:pid:3976". Si j'essais de le mettre en quarantaine, ça me dit que ça réussit mais je le vois pas dans la quarantaine.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 14:22
Relance OTL.
o sous Personnalisation, copie_colle le contenu du cadre ci dessous et clic Correction, un rapport apparraitra suite à l'operation que tu conserveras sur clé usb par exemple afin d'en coller le resultat:

:files
C:\Users\Max\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\rundll32 .exe


* redemarre le pc sous windows et poste le rapport ici

0
Voilà le rapport :

========== FILES ==========
C:\Users\Max\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\rundll32 .exe moved successfully.

OTL by OldTimer - Version 3.2.22.3 log created on 03192011_143233
0
Ca me détecte à nouveau Backdoor:Win32/VB.LU au (démarrage windows + internet).
Ca se situe dans:
file:C:\Users\Max\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\F3VNPH4M\java[1].exe
file:C:\Users\Max\AppData\Local\Temp\75290.exe
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 15:19
Sauvegarde tes documents importants.


Désactive les logiciels de protection (Antivirus, Antispywares) ensuite :

Télécharge Combofix sUBs : http://download.bleepingcomputer.com/sUBs/ComboFix.exe et sauvegarde le sur ton bureau et pas ailleurs!

Double-clic sur combofix, accepte la licence d'utilisation et laisse toi guider.

Eventuellement, installe la console de récupération comme cela est conseillé

Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.
Si le rapport ne passe pas, envoie le sur ce site : http://pjjoint.malekal.com/
et donne le lien ici :)

Tu as le tutorial sur ce lien pour t'aider : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

PS : si Combofix ne se lance pas, renomme le fichier Combofix et retente.

Si pas mieux, tente en mode sans échec sans prise en charge du réseau : Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.



0
Voilà le rapport de combofix.

http://pjjoint.malekal.com/files.php?id=283b26a54a9813

Par contre toutes les applications faut que je les exécute en tant qu'administrateur, sinon ça me marque ""Tentative d'opération non autorisée sur une clé du Registre marquée pour suppression". Et quand j'essais d'ouvrir des documents, ça marche pas puisque je peut pas les ouvrir en tant qu'administrateur, et ça me met le message que je viens de te préciser...
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 15:50
Redémarre l'ordinateur

zip le dossier c:\qoobox
envoie le zip sur http://upload.malekal.com

Est-ce que tu as encore des alertes?
0
Ça y est, je t'ai envoyé le dossier zippé qoobox.

J'arrive à nouveau à tout ouvrir sans besoin de le faire en tant qu'administrateur (grâce au redémarrage du pc) et pour le moment j'ai pas eu de nouvelles alertes, que ce soit par MSE automatiquement à l'ouverture de la cession ou par scan de MSE et MBAM que j'ai réalisés.
Tu crois que je peut brancher mes disque dur périphériques pour les nettoyer? Car je les ait branché plusieurs fois depuis que j'ai le virus depuis 3 jours, ils risquent donc d'être contaminés.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
Modifié par Malekal_morte- le 19/03/2011 à 16:07
attends pour le disque dur externe.
je suis en train de regarder ton rundll32 .exe
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 16:08
nan tu ne l'utilises pas

blah
Svchosted
?logdata=Infected from USB drive
?logdata=Infected
FILE_
?logdata=Executed payload
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 16:08
Ton infection est donc une infection qui se propage par disques amovibles (clefs USB, disque dur externe, carte flash etc..).
Les disques amovibles que tu as insérés dans l'ordinateur quand celui-ci était infecté ont été infectés à leur tour.

Le simple faite d'ouvrir le poste de travail et de double-cliquer sur ta clef USB/disque dur externe va réinfecter ton système.
Tu trouveras un lien explicatif sur la propagation de ces infections, comment s'en protéger etc.... à partir de ces liens :

https://forum.malekal.com/viewtopic.php?t=5544&start=

Il te faut maintenant nettoyer tes clefs USB/disques dur externes, pour cela suis le tutorial USBFix.
Suis bien le tutorial dans l'ordre : Désactive bien Autorun/Autoplay, insère tes clefs USB et disque dur externe que tu as pour les nettoyer.
Poste les rapports sur cijoint.fr et donne les adresses.

L'adresse du tutorial : https://www.malekal.com/usbfix-supprimer-virus-usb/

0
Rapport pour ma clef usb :
http://pjjoint.malekal.com/files.php?id=f55145e1911488

Rapport pour un disque dur externe:
http://pjjoint.malekal.com/files.php?id=46fcf4f1fe91115

Rapport pour un autre disque dur externe:
http://pjjoint.malekal.com/files.php?id=fbb50ed50651215

J'ai besoin de les nettoyer?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
19 mars 2011 à 16:45
ils ont pas l'air infecté :)

J'ai envoyé ton fichier aux AV.
Utilise un peu ton PC voir si tu as encore des détections.
0
En attendant que tu me repondes, j'ai nettoyé ma clef usb (les rapports que je t'avais envoyé c'était avant le nottoyage, juste une recherche de virus) et on dirait qu'il a supprimé des virus:
http://pjjoint.malekal.com/files.php?id=2b2df2b7dd588
0
Et voilà les autres:
http://pjjoint.malekal.com/files.php?id=1cde8dee2f15811

http://pjjoint.malekal.com/files.php?id=067c6b494981513
0
Pas d'autres alertes graves pour le moment, seuls quelques logiciels type crack ou keygen détectés comme malveillant dans mes disques durs. Mais pas de nouvelle de backdoor et autres worm.
Merci pour ton aide très précieuse.
Tu dis que t'as envoyé mon fichier aux AV, c'est quoi?

Vu comme tu m'as suivit et les liens que tu m'as donnés pour poster, télécharger, les didactitiels...je me demandais si c'est ton job de porter secours aux informaticiens du dimanche ou si t'es un simple particulier au grand coeur?

Voilà encore merci beaucoup pour ton assistance.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 628
20 mars 2011 à 12:20
Tu dis que t'as envoyé mon fichier aux AV, c'est quoi?

yep.
C'est un bot : https://forum.malekal.com/viewtopic.php?t=31926&start=

Change tes mots de passe.

Fais plus attention à l'avenir....

Maintiens tes logiciel à jour c'est important, utilise ce programme : /faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
Absolument à faire.

Les antivirus ne font pas tout en ce qui concerne la sécurité de ta machine (mettre à jour ses logiciels etc etc)
La meilleur protection reste de connaître les infections pour pouvoir les éviter et avoir de bonne habitude.
Donc faut se documenter.

Un peu de lecture pour éviter les infections :
- connaitre et éviter les infections : https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
- sécuriser son PC : http://forum.malekal.com/comment-securiser-son-ordinateur.html
- lire : http://www.commentcamarche.net/faq/27128-malwares-quels-enjeux-version-synthese

Ce qu'il ne faut pas faire :
Je télécharge n'importe quoi - je m'infecte :
https://forums.commentcamarche.net/forum/affich-19719198-onglets-pub-intempestifs#14
https://forums.commentcamarche.net/forum/affich-18347759-le-nouveau-avast-sonne-trop-souvent#9
Je télécharge depuis n'importe où - je m'infecte : https://forums.commentcamarche.net/forum/affich-19916973-clickpotato-vlc-virus#6
Recommandations sur la sécurité : https://forums.commentcamarche.net/forum/affich-18680013-windows-7-et-antispyware#1

Fonctionnement de quelques catégories de malwares :
https://forums.commentcamarche.net/forum/affich-17725521-virus-programme-troyen
https://forums.commentcamarche.net/forum/affich-17746390-concernant-la-propagation-des-virus

Si tu as des questions sur le fonctionement des malwares.
N'hésite pas.
0