Virus gendarmerie

Résolu
samy01b -  
Tigzy Messages postés 7983 Statut Contributeur sécurité -
Bonjour,

je suis egalemnt infecte , je suis perdu , help

8 réponses

Résumé de la discussion

Infection détectée sur Windows XP avec Internet Explorer 6, nécessitant une procédure de nettoyage et l’analyse de rapports pour identifier les composants malveillants et les entraves système. Plusieurs étapes et outils ont été proposés, notamment RogueKiller en mode sans échec avec prise en charge réseau, génération d’un RKreport.txt et tentative de restauration des options systèmes. Des analyses complémentaires par Malwarebytes ont été lancées, avec quarantaines, suppression de composants Trojan.BHO, et des rapports détaillés de détections, suivies de mesures de nettoyage des dossiers et programmes. En complément, des recommandations de sécurité et des outils additionnels (Delfix, PureRa) ont été suggérés, ainsi que des conseils pour la prévention future et la mise à jour des protections et des plug-ins.

Bobot (l'IA à votre service)
  1. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    * Télécharge sur le bureau RogueKiller : ici

    * Quitte tous les programmes en cours

    * Sous Vista/Seven , clic droit -> lancer en tant qu'administrateur

    * Sinon lance simplement RogueKiller.exe

    * Lorsque demandé, tape 2 et valide

    * Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable), donne-moi son contenu.

    * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois. Si vraiment cela ne passe pas, le renommer en winlogon.exe

    **relance-le et tape 6 :-)

    Redémarre ton pc et regarde si ça marche :-)
    2
    1. samy01
       
      RogueKiller V6.2.2 [31/12/2011] par Tigzy
      mail: tigzyRK<at>gmail<dot>com
      Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
      Blog: http://tigzyrk.blogspot.com

      Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
      Demarrage : Mode sans echec avec prise en charge reseau
      Utilisateur: SBOUZAHZAH [Droits d'admin]
      Mode: Suppression -- Date : 31/12/2011 12:50:43

      ¤¤¤ Processus malicieux: 1 ¤¤¤
      [SUSP PATH] explorer_XP_SP3.exe -- C:\WINDOWS\explorer_XP_SP3.exe -> KILLED [TermProc]

      ¤¤¤ Entrees de registre: 0 ¤¤¤

      ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

      ¤¤¤ Driver: [NOT LOADED] ¤¤¤

      ¤¤¤ Infection : ¤¤¤

      ¤¤¤ Fichier HOSTS: ¤¤¤
      127.0.0.1 localhost


      ¤¤¤ MBR Verif: ¤¤¤

      +++++ PhysicalDrive0: +++++
      --- User ---
      [MBR] a7849cd9ae67369765cfbd6c507a4cf1
      [BSP] bdedbae5849489a0ac98abd6cf85989f : Windows XP MBR Code
      Partition table:
      0 - [XXXXXX] UNKNW [VISIBLE] Offset (sectors): 16065 | Size: 150366 Mo
      1 - [ACTIVE] NTFS [VISIBLE] Offset (sectors): 293703344 | Size: 9665 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      Termine : << RKreport[2].txt >>
      RKreport[1].txt ; RKreport[2].txt
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      ok maintenant relance-le et tape 6 ;-)
      0
    3. samy01
       
      j"ai fais ce que tu m'as dit , j'ai toujours pas de bureau je suis obliger de lancer xpsp3 explorer.exe depuis le gestionnaires de taches pour avoir acces un dossier
      0
    4. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      tu as relance roguekiller et taper 6 ?
      0
    5. samy01
       
      oui c'est ce que j'ai fait
      0
  2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    Salut,
    Est-ce que tu peux démarrer en mode sans échec avec prise en charge réseau ?
    1
    1. samy01b
       
      Non je peux pqs demarrer en mode sans echec ni en invite de commande
      actuellement j essaie avec oltpe mais quand j arrive au rapport je ne sais plus faire
      0
  3. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    Alors essaye de faire cela :-)
    0
    1. samy01
       
      ok je l ai fais , merci je n ai plus le message dla police ; et plus de bureau que faire maintenant
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      Salut,
      Maintenant tu peux démarrer en mode sans échec avec prise en charge réseau ?
      0
    3. samy01
       
      si oui que dois faire?
      0
  4. Kuroni Messages postés 364 Date d'inscription   Statut Membre Dernière intervention   114
     
    Bonjour , il y a beaucoup de cas comme le tien.

    Tu peux chercher sur youtube comment l'enlever .

    Sa vient de ton explorateur windows qui est infecté.

    Lien 1 : https://www.youtube.com/watch?v=fLBF_3VhPYU

    Lien 2 : http://forum.malekal.com/ Ce forum fera ton bonheur.

    Bon courage et tient moi au courant

    Ps : Il fault changer le explorer machin , va voir sur la vidéo ;)
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    **Démarre l'ordinateur en mode sans échec avec prise en charge réseau

    *Télécharge Ransomfix (merci à Xplode) : ici

    *Lance-le. Il n'y a pas d'interface graphique : c'est normal :-)

    Un rapport sera créé sous C:\RansomFix_XXXX.txt ( XXXX correspond à la date et l'heure de création du rapport )

    *Donne-moi ce rapport ;-)
    0
    1. samy01
       
      voici le rapport de rasomfix
      # RansomFix v1.0 - Xplode
      # OS : Microsoft Windows XP Service Pack 3 (32 bits)
      # Username : SBOUZAHZAH - PORT-SAV1 (Administrateur)

      _____| Winlogon - Shell |_____

      Value : Explorer.exe [OK]

      _____| HKCU\..\Run |_____

      No bad key found

      _____| Explorer.exe |_____

      Checking explorer.exe...
      Found : C:\WINDOWS\explorer.exe [0xF2317622D29F9FF0F88AEECD5F60F0DD]
      [OK]

      _____| EOF |_____
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      Démarre ton ordi normalement et regarde si ton bureau est apparu :-)
      0
    3. samy01
       
      IMPEC Merci pour ton aide
      Super cool
      0
  7. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
     
    Attends :-)

    *Télécharge et installe Malwarebyte's Anti-Malware : ici

    -Met la base de définition à jour

    -Lance un scan complet (cela peut durer de quelques minutes à plusieurs heures )

    A la fin du scan, clique sur le bouton en bas à gauche Supprimez Selection.

    Et poste-moi le rapport dans ta prochaine réponse :-)

    ----------------------------------------------------------------------------------------------------
    Pour Désinstaller les outils de désinfections :

    ** Télécharge Delfix : ici puis exécute Delfix sur ton bureau.

    * Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message.

    * Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

    Après :

    ------------------------------------------------------------------------------------------------------

    * Télécharge PureRa (par l''editeur de JavaRa) : ici

    - Lance-le (clic droit "executer en tant qu''administrateur" pour Vista/7)

    - clique sur "Clean"

    - L''outil va faire son scan puis son nettoyage

    - à la fin du scan tu auras une ligne comme ca :

    Total space cleaned: 7657532 bytes

    - Donne moi juste cette ligne.

    ----------------------------------------------------------------------------------------------------

    Tu peux garder Malwarebyte's pour faire des nettoyages régulièrement .

    ------------------------------------------------------------------------------------------------------

    Un peu de lecture :

    Sécuriser son ordinateur : ici

    /!\ à faire /!\ Activer Détection PUP/LPI : ici

    ----------------------------------------------------------------------------------------------------
    Tu dois mettre à jour Adobe Flash Player et Java.

    **Il te faut un bon antivirus comme Avast ou Avira.

    N'oublie pas de mettre le sujet en ---> résolu <---

    Si tu as encore des problèmes n'hésite pas à revenir sur CCM :-)

    Et Bonne année =)

    -------> dr.pc1 <-------
    0
    1. samy01
       
      Voici le rapport de malwrebyte
      Windows XP Service Pack 3 x86 NTFS
      Internet Explorer 7.0.5730.13
      SBOUZAHZAH :: PORT-SAV1 [administrator]

      Protection: Enabled

      31/12/2011 16:03:32
      mbam-log-2011-12-31 (16-03-32).txt

      Scan type: Quick scan
      Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM
      Scan options disabled: P2P
      Objects scanned: 247419
      Time elapsed: 6 minute(s), 53 second(s)

      Memory Processes Detected: 0
      (No malicious items detected)

      Memory Modules Detected: 0
      (No malicious items detected)

      Registry Keys Detected: 9
      HKCR\AppID\{26A98AA8-07FE-46E6-B6DF-26704F3B895F} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\AppID\{80EF304A-B1C4-425C-8535-95AB6F1EEFB8} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\Typelib\{63334394-3DA3-4B29-A041-03535909D361} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\Interface\{2E4A04A1-A24D-45AE-ACA4-949778400813} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{15421B84-3488-49A7-AD18-CBF84A3EFAF6} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{15421B84-3488-49A7-AD18-CBF84A3EFAF6} (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\AppID\BHO_CPV.DLL (Trojan.BHO) -> Quarantined and deleted successfully.
      HKCR\AppID\BHO_MyJavaCore.DLL (Trojan.BHO) -> Quarantined and deleted successfully.
      HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\cmd.exe (Security.Hijack) -> Quarantined and deleted successfully.

      Registry Values Detected: 0
      (No malicious items detected)

      Registry Data Items Detected: 0
      (No malicious items detected)

      Folders Detected: 4
      C:\Documents and Settings\SBOUZAHZAH\Application Data\digifast (Trojan.Agent) -> Quarantined and deleted successfully.
      C:\Documents and Settings\SBOUZAHZAH\Application Data\Twain (Trojan.Matcash) -> Quarantined and deleted successfully.
      C:\Program Files\Jcore (Trojan.BHO) -> Quarantined and deleted successfully.
      C:\Program Files\WWShow (Trojan.Agent) -> Quarantined and deleted successfully.

      Files Detected: 0
      (No malicious items detected)

      (end)
      0
    2. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      Ok passe à la suite =)
      0
    3. samy01
       
      Total space cleaned: 1336320 bytes
      0
    4. dr.pc1 Messages postés 5077 Statut Contributeur 1 039
       
      ok
      Bonne année et @+
      0
    5. samy01
       
      Merci et a toi aussi Bonne ANNEE
      0