Virus Win32:ramnit-F

Marie-Sophie -  
 Marie-Sophie -
Bonjour,

J'ai depuis hier un virus qui s'est installé sur mon PC. Il s'agit du virus Win32:Ramnit-F.
Quasiment toutes les secondes, je reçois un message m'indiquant qu'il y a un virus sur différents fichiers. Je ne peux rien faire à part fermer cette fenêtre, mais une autre revient de suite.

Quelqu'un aurait il une solution pour supprimer ce virus du PC?

Merci d'avance,

M-S
A voir également:

48 réponses

Utilisateur anonyme
 
pour être honette, jusqu'à présent, je n'ai vu le moindre d'ombre d'une infection Ramnit sur tes rapports !

mais ton pc est infecté, donc, il faut le nettoyer, si tu le souhaites !

à toi de voir !

1
Utilisateur anonyme
 
bonjour,
Ramnit est une vraie cochonnerie à virer !

la plus part du temps, ça finit par un reformatage,

on va tenter pour voir ce que ça donne !




* Télécharge USBFIX sur ton bureau (Merci à El Desaparecido)
http://eldesaparecido.com/tools/UsbFix.exe

ou ici :

https://toolslib.net


/!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

- Double-clique sur l'icône Usbfix située sur ton Bureau.
- Sur la page, clique sur le bouton :
« Recherche »

/!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir
- puis clique sur OK
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.
le rapport se trouve sur C:\ UsbFix.txt


0
Marie-Sophie
 
Jokertitcho, j'ai tenté de télécharger un antimalware (Malwarebytes), hélas je crois que le virus bloque tout!
J'arrive à accéder au site de téléchargement (01net) mais une fois que je clique sur le lien, rien n'apparait. Si je clique sur le lien de secours, j'ai le message "Petit problème... Firefox n'est pas parvenu à accéder à la page download.bleepingcomputer;com" il me suggère d'accéder à la page directement, ce que j'ai tenté, mais même problème...
Lorsque j'essaie d'aller directement sur le site de l'éditeur malwarebytes (en copie cache car sinon ça ne marche pas), la connexion échoue!!!
0
Profil bloqué
 
essais de demarrer en mode sans echec tu fais f8 quand tu demarre ton pc si tu vois le logo windows sans qu il t ai demander de demarrer en mode sans echec (safe mode) c'est loupé .et ensuite suis la procedure de elecronicien 69
0
Marie-Sophie
 
Electricien69, je vais tenter ta technique, j'espère que cela va fonctionner car je sais pas même reformater un PC ;)!!

Je travaille en parallèle avec un autre PC pour bien tout faire correctement. je te tiens au courant de l'avancée de la destruction du virus!!!
0
Profil bloqué
 
insiste sur le f8 plusieur plein de fois
0
Marie-Sophie
 
ok, donc je viens de faire le démarrage sans échec, en appuyant sur F8!
Maintenant je dois suivre la méthode d'Electricien69 à partir de ce mode? Ou y il une autre manip à faire?
0
Utilisateur anonyme
 
lis ceci, ça va te donner une idée de ce qui nous attend si ça ne marche pas !

https://www.commentcamarche.net/faq/30960-comment-se-debarrasser-de-ramnit


si tu vois que le rapport ne passe pas, héberge le sur Cjoint,


attention, mode de propagation est le support externe, dont la clé Usb !

évite d'utiliser un pc sain avec les fichiers de provenance d'un pc infecté par Ramnit !


il faut que tu puisses te connecter pour la désinfection via le pc infecté !


si tu rencontres des soucis, mets un message ici, on trouvera bien une solution pour tes soucis !


je m'absante, @++


0
kalimusic Messages postés 14619 Statut Contributeur sécurité 3 027
 
Bonjour Marie-Sophie,

Si tu es vraiment infecté par Ramnit, cesse toutes manipulations, le temps joue contre ton système. Ramnit est un virus au vrai sens du terme, il va infecter au fur et à mesure tout les exécutables. L'unique solution est d'essayer de désinfecter avec un CD-Live : https://forum.malekal.com/viewtopic.php?t=21820&start=
Sachant que le formatage est parfois nécessaire. Electricien 69 poursuivra avec toi

A +
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Marie-Sophie
 
Restons zen.....

Donc voici le lien du rapport d'UsbFix: http://cjoint.com/11dc/ALenXY0JDxF.htm
Je tente de me connecter avec le pc infecté pour pouvoir vous répondre.

Kalimusic, ta solution d'utiliser un CD-Live permet d'éviter le reformatage? Il s'agit de graver un Cd c'est ça?
Dois je quand même attendre l'aide d'Electricien69 après lecture du rapport?

Merci bcp en tout cas pour votre aide, ça fait plaisir d'être soutenue dans ces moments de panique!
0
Profil bloqué
 
pff tu vas te prendre la téte pour qu a la fin ce soit meme pas sure que tu y arrive je te conseil de formater et repartir a zero
0
Marie-Sophie
 
Je vais attendre l'analyse d'electricien69 pour voir ce qu'il pense du rapport.

Le terme "formatage" me fait un peu flipper... Ça veut dire que je dois faire une copie de ts mes fichiers avant de remettre à neuf mon PC? Je ne risque pas de perdre des données? Et qu'en est il des logiciels installés, ect...?

Le PC infecté viens de redémarrer en faisant une analyse d'avast. Il est en train de mettre en quarantaine tous les fichiers infectés... Mais c'est très long, vu le nombre de fichiers infectés, et ça ne va sûrement pas détruire le virus?
0
Utilisateur anonyme
 
relance Usbfix, clique sur suppression poste son rapport,


puis enchaine avec ceci :



* /!\ Utilisateur de Vista : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
Tuto : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac

Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau:
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

ou ici :
https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/


/!\Utilisateur de Vista et Windows 7 : Clique droit sur le logo de Malwarebytes' Anti-Malware, « exécuter en tant qu'Administrateur »

. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. Une fois la mise à jour terminé
. rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
. tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
. Tu cliques droit dans le cadre de la réponse et coller
. À la fin du scan, il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!

Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/


0
Utilisateur anonyme
 
UP !
0
Marie-Sophie
 
Jviens de voir ton comm Electricien69, donc j'annule la mise en quarantaine par avast et je redémarre en mode sans echec + internet pour faire tes manips ci-dessus? Ou je redemarre normalement?
0
Utilisateur anonyme
 
laisse le pc comme c'est, chaque demarrage ou redemarrage aggrave le cas !


ton système risque de ne plus répondre !


0
Marie-Sophie
 
Je ne suis pas cataloguée comme étant patiente, donc hélas je n'ai pas attendu la fin de la mise en quarantaine par avast. Heureusement, en redemmarant le PC, tout s'est déroulé correctement.

J'ai fait la "suppression" dans UsbFix, puis redémarré le PC (selon sa demande). J'ai eu le message: "Veuillez envoyer le fichier C:UsbFix_Upload_Me_PC-DE-USER.zip"
0
Marie-Sophie
 
Voici le rapport:

http://cjoint.com/?ALepiAkYf7b
0
Utilisateur anonyme
 
envoie ce fichier :

Veuillez envoyer le fichier C:UsbFix_Upload_Me_PC-DE-USER.zip"


ceci permet d'améliorer usbfix,

Merci de ta contrinution :D


enchaine avec MBAM :
https://forums.commentcamarche.net/forum/affich-23812096-virus-win32-ramnit-f#18


0
Utilisateur anonyme
 
Up !
0
Marie-Sophie
 
J'ai téléchargé avec succès Malwarebytes, il est en train d'effectuer l'analyse complète. Il en est à 60 000 éléments analysés depuis 10 minutes. Je copie le rapport d'analyse dès que c'est terminé.

En attendant, merci à tous de vous préoccuper de ce problème, et de m'accorder du temps pour le résoudre.
0
Utilisateur anonyme
 
on en parlera de problème résolu plus tard :D

en attendant, on se contante de nettoyer :D


0
Marie-Sophie
 
Voici le rapport:


Malwarebytes' Anti-Malware 1.51.2.1300
www.malwarebytes.org

Version de la base de données: 8307

Windows 6.0.6002 Service Pack 2
Internet Explorer 7.0.6002.18005

04/12/2011 16:40:14
mbam-log-2011-12-04 (16-40-13).txt

Type d'examen: Examen complet (C:\|D:\|E:\|F:\|G:\|)
Elément(s) analysé(s): 293200
Temps écoulé: 1 heure(s), 7 minute(s), 30 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 6

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_MICORSOFT_WINDOWS_SERVICE (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Micorsoft Windows Service (Trojan.Agent) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\AdVantage (Adware.Vomba) -> Value: AdVantage -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\Users\user\downloads\xvidsetup(2).exe (Adware.Hotbar) -> Quarantined and deleted successfully.
c:\Users\user\downloads\xvidsetup.exe (Adware.Hotbar) -> Quarantined and deleted successfully.
c:\Users\user\downloads\clickpotatoinstaller.exe (Adware.Hotbar) -> Quarantined and deleted successfully.
c:\Users\user\AppData\Local\Temp\is-LQN0F.tmp\dealio.exe (PUP.Dealio.TB) -> Quarantined and deleted successfully.
g:\PMD\Davran\photoshop\adobe_photoshop_cs2_keygen-paradox\keygen.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully.
g:\system volume information\_restore{2f48eace-bc8c-4bc1-a114-f79ead705dc4}\RP874\A0072997.exe (Trojan.Tracur.S) -> Quarantined and deleted successfully.
0
Utilisateur anonyme
 
relance MBAM, vide sa quarantaine,

? Télécharger et enregistre ADWcleaner sur ton bureau (Merci à Xplode) :

http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner


Lance le,
clique sur rechercher et poste son rapport.

0
Marie-Sophie
 
Le rapport de la recherche d'AdwCleaner est sur le lient suivant:

http://cjoint.com/?ALeq0qU8s2t
0
Utilisateur anonyme
 
relance ADWC, clique sur supprimer, poste son rapport :D


0
Marie-Sophie
 
Voici le lien du rapport de suppression d'Adwcleaner:

http://cjoint.com/?ALerlAg2HwY
0
Utilisateur anonyme
 
super,
on va voir s'il y a encore du restant !

* Télécharge ZHPDiag sur ton bureau :


https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
ou
https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
https://www.cjoint.com/

ou :
http://dl.free.fr
ou :
http://ww38.toofiles.com/fr/documents-upload.html
ou :
https://www.terafiles.net/


tuto zhpdiag :

http://www.premiumorange.com/zeb-help-process/zhpdiag.html


0
Malekal_morte- Messages postés 184348 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 691
 
Salut,

Apparemment une nouvelle vague de Ramnit par exploit sur site WEB (faut maintenir vos logiciels) à jour.

Saurais tu depuis quel site tu as choppé l'infection ?
Ca m'interresse.
0
Marie-Sophie
 
Salut,
Hélas je ne vais pas pouvoir t'aider... je ne sais pas du tout par quel site j'ai choppé le virus.
Je ne suis allée sur aucun nouveau site et je n'ouvre jamais de mails d'expéditeurs inconnus.
Je n'arrive pas à aller sur le lien dans ton post... Ca me met: "Petit problème... Firefox n'est pas parvenu à accéder à la page forum.malekal.com.", comme sur la plupart des sites depuis le virus.
0
Malekal_morte- Messages postés 184348 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 691
 
ok pas grave, merci :)

Le virus bloque certains sites :)
0
Marie-Sophie
 
Voici le nouveau rapport de ZHPDiag:

http://cjoint.com/?ALerGnJRejJ
0
Utilisateur anonyme
 
Update du 20/11/2011


zhpdiag n'est pas à jour !

relance le, clique sur la flèche verte pour lancer une mise à jour,


* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
https://www.cjoint.com/

ou :
http://dl.free.fr
ou :
http://ww38.toofiles.com/fr/documents-upload.html
ou :
https://www.terafiles.net/


tuto zhpdiag :

http://www.premiumorange.com/zeb-help-process/zhpdiag.html

0
Utilisateur anonyme
 
UP !
0
Marie-Sophie
 
Voici le nouveau rapport avec le logiciel mis à jour:

http://cjoint.com/?ALerP4aJS5d
0
Utilisateur anonyme
 
Télécharge et enregistre ce fichier sur ton bureau :

https://www.cjoint.com/?ALer0xXlfR6


* Lance ZHPFix via le raccourci sur ton Bureau

fais un glisser/ Déposer du fichier dans la fenêtre de zhpfix.



- Clique sur le bouton « GO » pour lancer le nettoyage,
- Copie/colle la totalité du rapport dans ta prochaine réponse
Tuto :

http://www.premiumorange.com/zeb-help-process/zhpfix.html









Rends toi sur l'un des sites ci-dessous :

https://www.virustotal.com/gui/
ou
https://virusscan.jotti.org/en
ou
https://www.virscan.org/



clique sur parcourir et cherche ces fichiers un par un :


C:\Windows\system32\drivers\nc06midi.sys

C:\Windows\system32\drivers\nc06_usb.sys

C:\Windows\system32\drivers\nc06_wdm.sys

clique sur send file
un rapport va s'élaborer ligne à ligne
attends un peu, il doit comprendre la taille du fichier envoyé
une fois le rapport complet, copie et colle les liens des rapports sur ton prochain message.
Merci










0
Marie-Sophie
 
Merci à TOI!

une fois le texte glissé dans la fenêtre ZHPFix, une autre fenêtre me demande si je veux désinstaller le produit? Oui ou Non? Du coup je n'ai pas encore de rapport.
0
Profil bloqué
 
je t avais dis de formater tu te serais moin pris la tete et ce serai deja fait ^^
0
Marie-Sophie
 
Tu as sûrement raison, je ne vois pas le bout du tunnel!
En gros, peux tu m'expliquer comment formater?
Vraiment les grandes lignes (si c'est possible) car je pense avoir assez abusé de votre temps!
0
Profil bloqué
 
disont que la methode de electronicien est bonne mais t'es meme pas sur d arrivé a tous eliminé et pour quelqu un de pas trop calé c'est long et complexe mais aprés pour formater il te suffit d avoir ton cd windows d origine que tu boot au demarrage c'est a dire que tu dois demarrer en premier avant ton systeme d exploitation .ensuite tu formate c'est a dire que tu efface la partition C et tu reinstall windows sur le C tu efface pour revenir au windows d'origine en gros tu n aura plus rien d installé pilote et mise a jour windows a refaire
0