Rapport de Malwarebytes

Pierre -  
 gen-hackman -
Bonjour,

Que faire à la suite de ce rapport de Malwarebytes? Dois-je supprimer la sélection?

Je vous remercie et vous souhaite une excellente journée.

Type d'examen: Examen rapide
Elément(s) analysé(s): 194339
Temps écoulé: 9 minute(s), 21 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 6
Valeur(s) du Registre infectée(s): 5
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\B60JHDGR6V (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\JP595IR86O (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\NtWqIVLZEWZU (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Handle (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> No action taken.

Valeur(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\.exe\shell\open\command\(default) (Hijack.ExeFile) -> Value: (default) -> No action taken.
HKEY_CLASSES_ROOT\secfile\shell\open\command\(default) (Rogue.MultipleAV) -> Value: (default) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Audio HD Driver (Trojan.Downloader) -> Value: Audio HD Driver -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Windows Update (Backdoor.IRCBot) -> Value: Windows Update -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\JP595IR86O (Trojan.FakeAlert) -> Value: JP595IR86O -> No action taken.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

31 réponses

  • 1
  • 2
Résumé de la discussion

Le rapport Malwarebytes fait état de multiples éléments infectés, notamment Trojan.FakeAlert, Hijack.Zones, Rogue.MultipleAV et Backdoor.IRCBot, avec des clés et valeurs de registre modifiées et des paramètres système compromis. Plusieurs réponses décrivent des actions proposées, allant de l'enregistrement du fichier sur le bureau à des manipulations comme la désactivation d'antivirus et l'utilisation d'un outil Pre_Scan pour analyser le système. Des éléments techniques comme la suppression de proxies via l'outil et le renommage de fichiers ou le déplacement du lien de téléchargement sont évoqués, mais leur fiabilité et leur sécurité restent discutables.

Bobot (l'IA à votre service)
  1. gen-hackman
     
    salut :

    desactive ton antivirus
    desactive Windows defender si présent
    desactive ton pare-feu

    Ferme toutes tes appilications en cours

    telecharge et enregistre ceci sur ton bureau :

    Pre_Scan

    s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

    Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

    Il se peut que l'outil soit un peu long sur la reattribution des fichiers tout depend combien tu en as , laisse-le travailler

    Poste Pre_Scan.txt qui apparaitra sur le bureau en fin de scan

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.
    0
    1. Pierre
       
      Ok, Je vais lancer l'outil.
      Je vais suivre la procédure.

      J'ignore ce que me dit Malwarebyte?
      0
    2. Pierre
       
      Gen-Hackman,

      voici le lien qui vous permettra d'accéder au rapport de Pre Scan.

      http://www.cijoint.fr/cjlink.php?file=cj201105/cijgNk2T3j.txt

      La procédure s'est bien passée.

      Qu'en pensez-vous?

      Merci
      0
  2. gen-hackman
     
    oui on le repassera à la fin pour verifier qu'on ait rien oublié :)
    0
  3. gen-hackman
     
    selectionne ce texte sans les lignes :
    ___________________________________________________
    processes::
    ApplicationUpdater.exe

    file::
    C:\Users\NICOLET\AppData\Local\53SAboIoKt0

    folder::
    C:\Program Files\Application Updater
    C:\Users\NICOLET\AppData\Roaming\FissaSearch
    C:\Users\NICOLET\AppData\Roaming\freeCompressor
    C:\Users\NICOLET\AppData\Roaming\OfferBox
    C:\Users\NICOLET\AppData\Local\Conduit
    C:\Users\NICOLET\AppData\Local\ConduitEngine
    C:\Users\NICOLET\AppData\Local\freecompressor Air

    ___________________________________________________

    copie-le (ctrl+c) puis lance Pre_Script qui est sur ton bureau

    colle dans le document texte qui s'ouvre , puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

    poste Pre_Script.txt qui apparaitra à coté de l'executable en fin de travail
    0
  4. Pierre
     
    C'est en cours. Merci pour votre aide.

    C'est normal que toutes les icônes du bureau aient disparu et que l'ordinateur semble "figé"?
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Pierre
     
    Combien de temps l'opération peut-elle durer en moyenne? Quelques heures?
    Pour l'instant, il ne se passe rien (en tout cas, rien ne s'affiche).

    Merci
    0
  7. gen-hackman
     
    heu ca aurait du finir depuis longtemps ^^

    ton bureau est revenu ?
    0
  8. Pierre
     
    Non, le bureau n'est pas revenu. Il n'y a plus d'icônes.
    0
  9. gen-hackman
     
    touche windows+R , tape explorer
    0
  10. gen-hackman
     
    regarde si tu as Pre_script.txt dans C:\
    0
  11. Pierre
     
    Et je vois cela comment?
    Quelle est la manip?
    0
  12. gen-hackman
     
    demarrer/poste de travail ou ordinateur et tu rentres dans le disque C:\
    0
  13. Pierre
     
    Oui Pre script txt dans C:/. Que faire?

    De plus, Anti Vir a détecté cela: Que faire?

    La recherche sur les fichiers sélectionnés commence :

    Recherche débutant dans 'C:\' <ACER>
    C:\Program Files\Acer GameZone\Backspin Billiards\Backspin.exe
    [RESULTAT] Contient le cheval de Troie TR/Generic.1815195
    C:\Program Files\Acer GameZone\Bricks of Egypt\Bricks of Egypt.exe
    [RESULTAT] Contient le cheval de Troie TR/Agent.626688.B
    C:\Users\NICOLET\Desktop\Keygen.exe
    [0] Type d'archive: NSIS
    [RESULTAT] Contient le cheval de Troie TR/Agent.cdm
    --> [TempDir]/explorer.exe
    [RESULTAT] Contient le cheval de Troie TR/Agent.cdm
    --> [TempDir]/Keygen.exe
    [RESULTAT] Contient le cheval de Troie TR/Black.Gen2
    Recherche débutant dans 'D:\' <DATA>

    Début de la désinfection :
    C:\Users\NICOLET\Desktop\Keygen.exe
    [RESULTAT] Contient le cheval de Troie TR/Black.Gen2
    [AVERTISSEMENT] Fichier ignoré.
    C:\Program Files\Acer GameZone\Bricks of Egypt\Bricks of Egypt.exe
    [RESULTAT] Contient le cheval de Troie TR/Agent.626688.B
    [AVERTISSEMENT] Fichier ignoré.
    C:\Program Files\Acer GameZone\Backspin Billiards\Backspin.exe
    [RESULTAT] Contient le cheval de Troie TR/Generic.1815195
    [AVERTISSEMENT] Fichier ignoré.
    0
  14. gen-hackman
     
    tu peux m'envoyer le rapport demandé comme précisé plus haut stp ?
    0
  15. Pierre
     
    Le logiciel Pre Script ne marche pas.

    Que faire?
    0
  • 1
  • 2