Infection XP internet security 2011

Fermé
Granpier - 24 avril 2011 à 20:06
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 26 avril 2011 à 17:40
Bonjour à tous,

Voila, il y a environ deux mois j'ai eu l'immense privilège de récupérer ce rogue sur mon ordinateur (Samsung NC10) car j'avais arrêter les mises à jour Windows depuis déjà plusieurs mois :-(

Depuis ces quelques mois j'ai effectué pas mal de recherche à ce propos en trouvant la plupart des cas assez similaire au mien.

Procédons donc par étape afin d'être le plus précis dans les démarches que j'ai effectué:

- Un matin au réveil j'aperçois un petit bouclier dans ma barre de tâches et la je me dis c'est quoi cette "m*rde" --> petit clic droit pour quitter et la, se lance la fameuse fenêtre avec le scan qui se lance. Enfin bref ...

- A chaque redémarrage celle-ci est présente, j'essaye pourtant moult fois de le supprimer mais rien ne va. Du jour au lendemain cette icône ainsi que le rogue a disparut visuellement parlant!.

- En revanche Avira et MBAM ne peuvent toujours pas se lancer et là je me dis que c'est toujours pas fini...

- Depuis peu mon ordinateur ne reconnais pas ce que je branche sur ses ports USB (souris, DD, etc), L'ordinateur est de plus en plus lent (ex: 20sec pour un clic droit)

Le reformatage de la machine serait assez ennuyeux pour mes données mais aussi pour la réinstallation sachant que je ne possède pas de lecteur intégré.

J'ai donc suivi un tuto pour "roguekiller" et je vais vous poster mes rapport d'analyse et de quarantaine.


RAPPORT D'ANALYSE n°1


Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Pierre [Droits d'admin]
Mode: Recherche -- Date : 24/04/2011 18:57:49

Processus malicieux: 0

Entrees de registre: 4
[BLACKLIST] HKLM\[...]\services : vbmad8ae (vbmad8ae.sys) -> FOUND
[BLACKLIST] HKLM\[...]\services : vbmad8ae (vbmad8ae.sys) -> FOUND
[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (192.168.1.20) -> FOUND
[HJWBEM] HKCR\[...]\InprocServer32 : (winSxS\x86_Microsoft.Windows.Shell.HWEventDetector_6595b64144ccf1df_5.2.2.3_x-ww_5390e909\shsvcs.dll) -> FOUND

Fichier HOSTS:
127.0.0.1 localhost


Termine : << RKreport[1].txt >>
RKreport[1].txt



RAPPORT DE QUARANTAINE GLOBAL


Time : 24/04/2011 18:57:48
--------------------------
ERROR [vbmad8ae.sys.vir] -> vbmad8ae.sys
ERROR [vbmad8ae.sys.vir] -> vbmad8ae.sys


Time : 24/04/2011 18:59:23
--------------------------
ERROR [vbmad8ae.sys.vir] -> vbmad8ae.sys
ERROR [vbmad8ae.sys.vir] -> vbmad8ae.sys


Time : 24/04/2011 19:05:43
--------------------------


Time : 24/04/2011 19:17:20
--------------------------


Time : 24/04/2011 19:19:35
--------------------------


RAPPORT D'ANALYSE n°2


Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Pierre [Droits d'admin]
Mode: Suppression -- Date : 24/04/2011 18:59:23

Processus malicieux: 0

Entrees de registre: 4
[BLACKLIST] HKLM\[...]\services : vbmad8ae (vbmad8ae.sys) -> DELETED
[BLACKLIST] HKLM\[...]\services : vbmad8ae (vbmad8ae.sys) -> DELETED
[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (192.168.1.20) -> NOT REMOVED, USE PROXYFIX
[HJWBEM] HKCR\[...]\InprocServer32 : (winSxS\x86_Microsoft.Windows.Shell.HWEventDetector_6595b64144ccf1df_5.2.2.3_x-ww_5390e909\shsvcs.dll) -> REPLACED : (C:\WINDOWS\system32\wbem\wbemcore.dll)

Fichier HOSTS:
127.0.0.1 localhost


Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt



RAPPORT D'ANALYSE n°3, 4 et 5

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Pierre [Droits d'admin]
Mode: Recherche -- Date : 24/04/2011 19:05:43

Processus malicieux: 0

Entrees de registre: 1
[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (192.168.1.20) -> FOUND

Fichier HOSTS:
127.0.0.1 localhost


Termine : << RKreport[3].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt




Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Pierre [Droits d'admin]
Mode: Recherche -- Date : 24/04/2011 19:17:20

Processus malicieux: 0

Entrees de registre: 1
[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (192.168.1.20) -> FOUND

Fichier HOSTS:
127.0.0.1 localhost


Termine : << RKreport[4].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt



Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Pierre [Droits d'admin]
Mode: Suppression -- Date : 24/04/2011 19:19:35

Processus malicieux: 0

Entrees de registre: 1
[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (192.168.1.20) -> NOT REMOVED, USE PROXYFIX

Fichier HOSTS:
127.0.0.1 localhost


Termine : << RKreport[5].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt ; RKreport[5].txt






Après la première suppression j'ai lancé MBAM et le scan est resté actif plus de 1min30 mais sans faire la moindre analyse de fichier et si je veux maintenant utiliser MBAM ou avira je suis obligé de les réinstaller pour y avoir accès à la fin de l'installation (même problème qu'avant).

J'ai essayé de résoudre le problème par moi-même et je dois bien avouer que je suis un peu désespérer!
Si quelqu'un ou quelqu'une pour me venir en aide je lui serai extrêmement reconnaissant.

Merci à tous

Pierre

PS: comment dois-je faire pour laisser mes saut de ligne apparent lorsque je post






A voir également:

3 réponses

Salut,

Faut virer le proxy....

1)Supprimer le Proxy dans Internet Explorer.
Outils>>Options>>Connexions>>Bouton paramètres réseau>>serveur proxy(décocher utiliser un proxy...etc)


Proxy Firefox
OUTILS >>OPTIONS>> AVANCE, il y a un sous onglet RESEAU puis CONNEXION...à droite tu trouveras PARAMETRES...et dans paramètres, tu coches PAS DE PROXY...tu fais OK, tu fermes Firefox et ensuite tu le relances.

Ensuite relance MBAM et poste le rapport.....

a+
1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
24 avril 2011 à 20:30
tiens un archet :D
0
Bah oui c'est l'original....toujours non inscrit !!!! :D
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
24 avril 2011 à 20:36
héhé ... ^^'

content de te revoir poto :D

je me sauve, have fun with malwares ! ;o
0
Tu fais fort là.....une multitude de topics ouverts ....
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
24 avril 2011 à 23:33
je suis contrib sécu now poto :P
0
Merci pour ces quelques conseils,

J'ai effectué ce que tu m'as dit mais je n'avais déjà pas de proxy pour IE, firefox et chrome.

J'ai quand même relancer MBAM et c'est toujours le même message qui s'affiche:
"Windows ne parvient pas à accéder au périphérique, au chemin d'accès ou au fichier spécifié. Vous ne disposez peut être pas des autorisations appropriées pour avoir accès aux éléments"

Le seul moyen pour moi d'y avoir accès et de le réinstaller et de l'exécuter en fin d'installation. A partir de ce moment là la fenêtre s'ouvre mais lorsque je lance le scan, le programme se ferme.

Un ami a régler dans "msconfig" le démarrage en mode sélectif afin de pouvoir supprimer des service qui se lançaient aux démarrage du système.
Dois-je remettre en mode normal?

De plus je n'ai qu'une seule session sur mon ordinateur donc au démarrage ma session s'ouvre directement, or lorsque je suis en "mode sans échec"; au démarrage des sessions on me propose une session administrateur.
Sur les multitudes de forums que j'ai parcouru ils disaient bien d'effectuer les manoeuvres sur la session utilisateur...

Que dois-je faire?

Merci

Pierre
0
Quelqu'un aurait il une idée?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
26 avril 2011 à 17:40
Salut Pierre,

Archet9 ayant l'air absent ...

/!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEREUX /!\

Si tu utilises AVG, IL FAUT IMPÉRATIVEMENT LE DÉSINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.

Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\
_______________________________________________________________

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau
▶ Lance le
▶ Une fenêtre apparait : clique sur "Disable"
▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
_______________________________________________________________

/!\ IMPORTANT /!\
Désactive ton Antivirus, antispyware et Pare feu avant le scan avec Combofix :
https://forum.pcastuces.com/default.asp
https://www.bleepingcomputer.com/forums/t/114351/how-to-temporarily-disable-your-anti-virus-firewall-and-anti-malware-programs/
_______________________________________________________________

▶ Fais un clic droit sur le lien ci dessous, choisi "Enregistrer la cible du lien sous", comme destination : ton Bureau, change son nom (ton_pseudo.exe par exemple) :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

▶ Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

▶ ▶ SI TU ES SOUS WINDOWS XP, SURTOUT INSTALLES LA CONSOLE DE RÉCUPÉRATION
▶ ▶ Ne touche à rien (souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

▶ En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

▶ Une fois le scan achevé, un rapport va s'afficher : Poste son contenu
▶ ▶ /!\ Réactive la protection en temps réel de ton antivirus avant de te reconnecter à Internet. /!\

Notes:
-> Le rapport se trouve également là : C:\ComboFix.txt
-> tutoriel combofix
0