Rapport Avira 6 virus, 2 fichiers supprimés

Break -  
 Break7 -
Bonjour,

J'ai téléchargé Avira Antivir tout récemment et j'ai fais un scan. Ce scan m'a donné ce résultat :

36168 Les répertoires ont été contrôlés
631694 Des fichiers ont été contrôlés
6 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
2 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
0 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
0 Impossible de scanner des fichiers
631688 Fichiers non infectés
8122 Les archives ont été contrôlées
0 Avertissements
184 Consignes
650964 Des objets ont été contrôlés lors du Rootkitscan
191 Des objets cachés ont été trouvés

J'ai lu sur un forum qu'il ne fallait pas s'inquiéter des objets cachés (quoiqu'une confirmation serait bienvenue) mais ce qui me tracasse sont les 6 virus détectés. Une fois le scan terminé, il m'a ouvert une fenêtre avec 2 virus que je pouvais mettre en quarantaine (je les ai supprimés à la place) mais... ou sont les 4 autres ???

Merci d'avance pour vos conseils...

56 réponses

  • 1
  • 2
  • 3
Résumé de la discussion

Le cœur du problème est que Avira Antivir signale six virus après le scan, mais seulement deux éléments peuvent être mis en quarantaine et les quatre autres restent invisibles. Plusieurs réponses recommandent d’employer RogueKiller pour nettoyer les éléments malveillants, générer le rapport RKreport et suivre les options de suppression, et d’essayer à nouveau un balayage avec l’outil. D’autres avis préconisent Malwarebytes Anti-Malware pour un balayage complet et, le cas échéant, l’usage d’AD-Remover ou d’autres outils pour éliminer les restes dans des emplacements critiques tels que les entrées Run et les raccourcis. En complément, des éléments cachés et des entrées de démarrage persistantes peuvent exister hors des listes visibles, nécessitant une vérification manuelle des clés de registre et des tâches planifiées.

Bobot (l'IA à votre service)
  1. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Eh ben t'es encore bien infecté.

    Télécharge ce tool : http://batchdhelus.open-web.fr/programme/MalwaresUploader.exe
    Puis tu coches Malekal à gauche
    Dans le cadre en bas, copie/colle les chemins des fichiers suivants :

    C:\Users\Sakisha\Protection1252.exe

    et tu cliques sur Upload en bas

    ~~

    ▶ Télécharge sur le bureau RogueKiller (par tigzy)

    ▶ ▶ Sous Windows XP, double clic gauche

    ▶ ▶ Sous Vista/Seven, clique droit, lancer en tant qu'administrateur

    ▶ Quitte tous tes programmes en cours
    ▶ Lance RogueKiller.exe.
    ▶ Un scan se lance, puis tu verra d''indiqué dans la fenêtre
    ♦ 1. Recherche (écrit en vert)
    ♦ 2. Suppression(écrit en rouge)
    ♦ 3. Hosts RAZ (écrit en rouge)
    ♦ 4. Proxy RAZ (écrit en rouge)
    ♦ 5. DNS RAZ (écrit en rouge)
    ♦ 6. Raccourcis RAZ (écrit en rouge)
    ♦ 0. Quitter (écrit en vert)
    A ce moment tape 1 et valide

    ▶ Une fois terminé, un rapport (RKreport1.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse.
    ▶ Utilise l'option 0 pour fermer RogueKiller à ce moment là.

    ▶ Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois ou a changer son nom en winlogon.exe

    Tutoriel : http://forums-fec.be/entraide/viewtopic.php?f=55&t=24
    1
  2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Hello avec le rapport complet ça serait mieux
    0
  3. Break
     
    Le site me dit d'écrire correctement sans faire de faute si je copie mon rapport... comment je fais ?
    0
    1. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      Héberge le sur cjoint.com
      0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. Break
     
    http://cjoint.com/?0Kuooy3qVqe

    Le voici !
    0
  6. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    C'était un exploit java.

    Nous allons effectuer un diagnostic de ton PC:

    Télécharge ZHPDiag

    ▶ Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et "Exécuter ZHPDiag"

    ▶ Clique sur l'icône représentant un tournevis vert et coche tout, puis sur l'icone représentant une loupe (« Lancer le diagnostic »)

    ▶ Durant le scan, accepte l'installation de SigCheck

    ▶ Une fois le scan aux 100%, ferme ZHPDiag. Héberge le rapport ZHPDiag.txt présent sur ton bureau.

    Voici comment procéder

    ▶ Rends toi sur pjjoint.malekal.com
    ▶ Clique sur le bouton Parcourir
    ▶ Sélectionne le fichier que tu veux héberger et clique sur Ouvrir
    ▶ Clique sur le bouton Envoyer
    ▶ Un message de confirmation s'affiche (L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015

    ▶ Copie le lien dans ta prochaine réponse.

    Tutoriel : http://forums-fec.be/entraide/viewtopic.php?f=55&t=13

    A bientôt.
    0
    1. Navid_92 Messages postés 778 Statut Membre 87
       
      Tu as sûrement été sur un site dans lequel une fenêtre java s'est affiche te demande "Accepter ~ Refuser" ? (DRIVE-BY JAVA)
      0
  7. Break
     
    Merci. J'ai tout fait, et voici le lien du rapport :

    http://pjjoint.malekal.com/files.php?id=ZHPDiag_f5j5n5y8x11b12l13p11o6j11s11r10g11r14x10q14c13b7k10i13
    0
  8. Break
     
    Ah... bon sang, encore tout ça a télécharger ? Okay... et après je pourrais les supprimer ou je dois tout garder ? Autre question, le seul chemin que je devrais coller c'est ça ? C:\Users\Sakisha\Protection1252.exe ?
    Et j'ai pas compris à quoi va servir le tool... ? ><
    0
    1. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      ça m'a tout l'air d'un rogue, et ça va l'envoyer chez malekal et les éditeurs d'antivirus pour analyse et prise en charge.
      0
  9. Break
     
    Et y'a pas de dangers pour moi côté confidentialité ?

    Y'a aucun autre moyen ?

    Ah, et puisque j'y suis autant faire ma culture : qu'est-ce qu'un rogue ?
    0
  10. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Un rogue est un faux logiciel de sécurité.
    Non, pas de problème de confidentialité, t'inquiète pas.
    0
  11. Break
     
    Voici mon rapport avec RogueKiller !

    RogueKiller V6.1.10 [18/11/2011] par Tigzy
    mail: tigzyRK<at>gmail<dot>com
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 64 bits version
    Demarrage : Mode normal
    Utilisateur: Sakisha [Droits d'admin]
    Mode: Recherche -- Date : 20/11/2011 15:26:55

    ¤¤¤ Processus malicieux: 1 ¤¤¤
    [SUSP PATH] Protection1252.exe -- C:\Users\Sakisha\Protection1252.exe -> KILLED [TermProc]

    ¤¤¤ Entrees de registre: 11 ¤¤¤
    [SUSP PATH] HKCU\[...]\Run : tempHome (C:\Users\Sakisha\AppData\Local\Temp\racourci.vbe) -> FOUND
    [SUSP PATH] HKCU\[...]\Run : Protection (C:\Users\Sakisha\Protection1252.exe) -> FOUND
    [SUSP PATH] HKUS\S-1-5-21-3070037912-2032824382-4025090170-1000[...]\Run : tempHome (C:\Users\Sakisha\AppData\Local\Temp\racourci.vbe) -> FOUND
    [SUSP PATH] HKUS\S-1-5-21-3070037912-2032824382-4025090170-1000[...]\Run : Protection (C:\Users\Sakisha\Protection1252.exe) -> FOUND
    [SUSP PATH] Protection.lnk : C:\Users\Sakisha\Protection.exe -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
    [HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
    [HJ] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
    [HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> FOUND
    [HJ] HKCU\[...]\NewStartPanel : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> FOUND

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

    ¤¤¤ Driver: [NOT LOADED] ¤¤¤

    ¤¤¤ Infection : ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    127.0.0.1 localhost
    ::1 localhost

    Termine : << RKreport[1].txt >>
    RKreport[1].txt
    0
  12. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    ok

    si tu peux recommencer la manip avec malware uploader pour ce fichier :

    C:\Users\Sakisha\AppData\Local\Temp\racourci.vbe

    merci d'avance

    ~~

    Relance RogueKiller option 2 puis poste le rapport. Ferme le rapport, option 0 ça va fermer roguekiller correctement.

    ~~

    ▶ Télécharge MBAM et installe le selon l'emplacement par défaut
    https://www.malwarebytes.com/mwb-download/
    ▶ Effectue la mise à jour et lance Malwarebytes' Anti-Malware

    ▶ ▶ Si tu n''arrive pas à le mettre à jour, télécharge ce fichier , ferme MBAM, et exécute le

    ▶ Clique dans l'onglet du haut "Recherche"
    ▶ Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
    ▶ Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

    A la fin de l'analyse, si MBAM n'a rien trouvé :

    ▶ Clique sur OK, le rapport s'ouvre spontanément

    Si des menaces ont été détectées :

    ▶ Clique sur OK puis "Afficher les résultats"
    ▶ Choisis l'option "Supprimer la sélection"
    ▶ Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
    ▶ Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
    ▶ Sinon le rapport s'ouvre automatiquement après la suppression

    Quelque soit le résultat, copie/colle le rapport dans le prochain message

    Tutoriel : http://forums-fec.be/entraide/viewtopic.php?f=55&t=10
    0
  13. Break
     
    Malware refuse le C:\Users\Sakisha\AppData\Local\Temp\racourci.vbe

    Il me dit qu'il faut choisir un fichier valide.
    0
  14. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    rends toi là : C:\Users\Sakisha\AppData\Local\Temp
    tu fais clic droit -> envoyer vers -> dossier compressé sur racourci.bve
    puis tu mets ça dans malware uploader :

    C:\Users\Sakisha\AppData\Local\Temp\racourci.zip
    0
  15. Break
     
    Attennd attend, je dois mettre TOUT CA en dossier zip ? O__O
    0
    1. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      tu fais clic droit -> envoyer vers -> dossier compressé sur racourci.bve
      0
  16. Break
     
    sur racourci.bve ? C'est à dire ? ><

    Désolé.
    0
    1. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      Dans le dossier temp tu dois avec le fichier racourci.vbe

      tu fais un clic droit dessus.
      0
    2. Break
       
      Bon alors je dois avoir un problème mais je ne vois absolument pas ou est ce racourci.bve... (et je crois qu'il manque un mot dans ta phrase)
      0
    3. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      laisse tomber, passe à la suite.
      0
    4. Break
       
      À partir de ou alors ? Oo (encore désolé...)
      0
  17. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Ton infection venait d'une faille Java.
    L'installation s'est déroulée silencieusement par une faille dans ta console java donc.
    Le but étant de récupérer les dernières adresses visitées pour trouver l'adresse WEB source de ton infection pour la transmettre aux éditeurs d'antivirus : http://www3.malekal.com/malwares/

    Pour cela, télécharge Mozilla History View : http://www.nirsoft.net/utils/mozillahistoryview.zip si tu navigue sur firefox, ou IE History view http://www.nirsoft.net/utils/iehv.zip si tu navigue sur internet explorer.
    Lance le et trie les adresses par date de visite (cliquer sur la colonne : Last visit ou Modifier)
    Sélectionne les adresses Web du jour et clic sur la disquette en icone dans la barre d'icone.
    Enregistre le fichier url.txt sur ton bureau.
    Pour le transmettre :

    * Soit copier/coller ici si ça te gène pas.
    * Soit en message privé.
    * Soit Envoie url.txt sur http://upload.malekal.com

    ~~

    Il ya encore des adwares.

    Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
    Lance le, clique sur [Recherche] puis patiente le temps du scan.
    Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

    Note : Le rapport est également sauvegardé sous C:\AdwCleaner[R1].txt

    Tutoriel : http://forums-fec.be/entraide/viewtopic.php?f=55&t=16
    0
  18. Break
     
    Okay merci. Vu que j'ai utilisé internet explorer jusqu'à hier, on va faire avec celui-là (après une attaque de virus et avoir immédiatement redémarré en mode sans échec pour faire une restauration, j'ai décidé de changer). J'ai juste quelque petites questions :
    -qu'est-ce que tu entends par "sélectionner les adresses du jour" ? je ne suis pas forcément allé sur le site en question hier ou aujourd'hui, non ?
    - qu'est-ce que sont des adwares ?
    - et enfin, tu m'as fait télécharger un tas de trucs, ma question à présent est : lesquels dois-je garder et quand dois-je les utiliser ? À quoi me serviront-ils ? (mes connaissances étant limitées, je ne comprends pas la portée totale de leur capacités)
    0
  19. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    En effet, il me faudrait les adresses d'hier :)
    Un adware est un publiciel, il t'affiche des pubs à ton insu ou modifie la page d'accueil de ton navigateur, mais peut également rediriger tes recherches ou t'installer une toolbar.

    De tous les outils que nous utilisons, seul un tu pourras conserver, c'est malwarebytes, les autres étant "portables" (ne nécessitent pas d'installation) il sont mis à jour régulièrement , il faut donc les retélécharger.
    0
  20. Break7 Messages postés 13 Date d'inscription   Statut Membre Dernière intervention  
     
    Historique envoyé. je m'occupe du prochain rapport.
    0
  • 1
  • 2
  • 3