Win32-zbot-g

Résolu/Fermé
tonio49 - 11 oct. 2011 à 23:55
 Utilisateur anonyme - 14 oct. 2011 à 04:54
Bonjour,

J'ai un problème, AVG me détecte plein de chose en rapport avec win32-zbot-g mais alors que je lui demande de me le supprimer il m"alerte à nouveau de sa présence 2 min après !!

Que dois-je faire ?

quelqu'un peut-il m'aider svp ?

Merci


56 réponses

Utilisateur anonyme
12 oct. 2011 à 21:39
ok on doit avoir une nette amélioration là non ?
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
12 oct. 2011 à 22:00
oui bien sur, mon pc fonctionne plutôt bien. Merci
Dois-je réinstaller avg ou un autre antivirus ?
0
Utilisateur anonyme
12 oct. 2011 à 22:07
fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.


▶ Télécharge ici :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
12 oct. 2011 à 22:49
Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Version de la base de données: 7931

Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

12/10/2011 22:40:02
mbam-log-2011-10-12 (22-40-02).txt

Type d'examen: Examen complet (C:\|D:\|)
Elément(s) analysé(s): 199861
Temps écoulé: 19 minute(s), 32 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MICORSOFT_WINDOWS_SERVICE (Trojan.Agent) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\documents and settings\tony bazin\application data\PCtuto\updatepctuto\updatepctuto.exe (PUP.Tuto4PC) -> Quarantined and deleted successfully.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
une question :

tous tes peripheriques usb etaient bien branchés pendant drWeb ?

il les a tous scannés ?
¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_developpement_¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤_Pre_scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
12 oct. 2011 à 23:00
aie !! heu non !!
0
Utilisateur anonyme
12 oct. 2011 à 23:03
bon ben tu sais ce qu il te reste à faire.

supprime celui-ci et retelecharge-le
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
12 oct. 2011 à 23:05
ok ça marche !!
je pense que ça va me prendre du temps donc je vous souhaite une bonne soirée.
A demain et merci encore
0
Utilisateur anonyme
12 oct. 2011 à 23:06
pas de soucis :)
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
13 oct. 2011 à 08:39
c'est bon pour doc web :
http://www.cijoint.fr/cjlink.php?file=cj201110/cijjFZt0R8.zip

et Malwarebytes' Anti-Malware :

Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Version de la base de données: 7934

Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

13/10/2011 08:34:04
mbam-log-2011-10-13 (08-34-04).txt

Type d'examen: Examen complet (E:\|F:\|G:\|)
Elément(s) analysé(s): 156442
Temps écoulé: 1 minute(s), 56 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
Utilisateur anonyme
13 oct. 2011 à 08:55
ah ben voila ca doit deja mieux fonctionner là je presume :)
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
13 oct. 2011 à 08:57
Oui, y'a pas photo !!
0
Utilisateur anonyme
13 oct. 2011 à 09:03
supprime pre_scan et retente un passage avec apres re-telechargement
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
13 oct. 2011 à 09:13
ok :
http://www.cijoint.fr/cjlink.php?file=cj201110/cije8BrlJU.txt
0
desinstalle Adobe Reader 8

==============================

fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

Lance Pre_script , une page vierge va s'ouvrir.

selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
___________________________________________________
Kill::

Registry::
[-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\F:]
[-HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{4B8C28A7-A9BC-45F8-990D-21499EED643C}]
[-HKCU\Software\PCTuto]
[-HKLM\Software\ASKINSTALLER]
[-HKLM\Software\FREEzeFrog]
[-HKLM\Software\PCTuto]
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"1900:UDP"=-
"2869:TCP"=-

file::
C:\Documents and Settings\Tony Bazin\Local Settings\Application Data\acuolsuh.log
C:\Documents and Settings\Tony Bazin\Local Settings\Application Data\vfxnasbe.log
C:\Documents and Settings\Tony Bazin\Local Settings\Application Data\xtekwpsw.log

folder::
C:\DOCUMENTS AND SETTINGS\TONY BAZIN\LOCAL SETTINGS\Temp\1DD9D325-803FDA14-7341CA40-6A5042B8
C:\Scan
C:\Documents and Settings\Tony Bazin\Application Data\PCtuto
C:\Program Files\PCTuto

attrib::

___________________________________________________

colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_developpement_¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤_Pre_scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
13 oct. 2011 à 11:14
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 1.0.2.92 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤

Mise à jour : 08/10/2011 | 14.00 Par g3n-h@ckm@n
Utilisateur : Tony Bazin (Administrateurs)
Ordinateur : SAMSUNG
Système d'exploitation : Microsoft Windows XP (32 bits)
Internet Explorer : 7.0.5730.13
Mozilla Firefox : 7.0.1 (fr)

Switchs possibles :

processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
attrib:: | txt:: | Host:: | NsLook::
list:: | IP:: | ADS:: | Kill::

Script : 11:07:11

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤


Modification du registre effectuée

¤

Supprimé : C:\Documents and Settings\Tony Bazin\Local Settings\Application Data\acuolsuh.log
Supprimé : C:\Documents and Settings\Tony Bazin\Local Settings\Application Data\vfxnasbe.log
Supprimé : C:\Documents and Settings\Tony Bazin\Local Settings\Application Data\xtekwpsw.log

¤

Supprimé : C:\DOCUMENTS AND SETTINGS\TONY BAZIN\LOCAL SETTINGS\Temp\1DD9D325-803FDA14-7341CA40-6A5042B8
Supprimé : C:\Scan
Supprimé : C:\Documents and Settings\Tony Bazin\Application Data\PCtuto
Supprimé : C:\Program Files\PCTuto

¤

Disques externes : 138 Objets réattribués
Disque Local : 9 Objets réattribués
Utilisateurs : 0 Objets réattribués
ProgramFiles : 13 Objets réattribués
Music : 0 Objets réattribués
Pictures : 0 Objets réattribués
Videos : 0 Objets réattribués
Downloads : 0 Objets réattribués
Desktop : 0 Objets réattribués
Links : 0 Objets réattribués
Searches : 0 Objets réattribués
Contacts : 0 Objets réattribués
Saved Games : 0 Objets réattribués
Favorites : 0 Objets réattribués
Documents : 0 Objets réattribués
Windows : 276 Objets réattribués
StartMenu : 0 Objets réattribués
Librairies : 0 Objets réattribués
Quick Launch : 0 Objets réattribués
%AppData% : 10 Objets réattribués

¤

Fin : 11:08:38

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Utilisateur anonyme
13 oct. 2011 à 11:39
redemarre le pc puis :

Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Clique ici pour voir la Configuration

▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"

netsvcs
safebootminimal
safebootnetwork
%systemroot%\system32\config\*.exe /s
%systemroot%\system32\*.sys
HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa /s


▶ Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
13 oct. 2011 à 12:07
le voici :
http://www.cijoint.fr/cjlink.php?file=cj201110/cij6ft6FKC.txt
0
Utilisateur anonyme
13 oct. 2011 à 14:04
et le deuxieme ?
0
tonio232 Messages postés 72 Date d'inscription vendredi 1 avril 2011 Statut Membre Dernière intervention 5 novembre 2014 1
13 oct. 2011 à 14:15
lol !! ok d'accord j'en ai fait deux car j'avais oublié de cocher une case..
voici le rapport numéro un du coup :
http://www.cijoint.fr/cjlink.php?file=cj201110/cij9FAE3gI.txt
0