Packed.Win32.Black.a

Fermé
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014 - 31 déc. 2011 à 19:29
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 7 janv. 2012 à 09:59
Bonjour,

J'ai téléchargé tout à l'heure un dossier zip censé contenir un fichier mp3.

Lorsque j'ai demandé à Mozilla d'ouvrir le dossier de destination, je me suis retrouvé directement dans le dossier Zip avec un programme au nom bizarre à l'intérieur : " NvCD6nPlVldã.exE ". Et rien d'autre. Pas de fichier mp3. Et surtout, Mozilla ne m'a pas envoyé dans mon dossier " Mes téléchargements ", mais bien directement dans le dossier Zip. Cela m'a surpris. Étant plutôt parano par nature, j'ai décidé de supprimer manuellement le programme sans l'ouvrir. Puis j'ai supprimé le dossier zip, vide.

Je me suis tout de suite inquiété d'avoir ouvert le dossier Zip. Je me suis par ailleurs rappelé qu'il n'est pas nécessaire de cliquer sur les fichiers ou les programmes pour activer les virus et troyens nouvelle génération. Certains se mettent en route automatiquement dès qu'ils sont dans la machine (c'est ce qu'on appelle l'autorun je crois).

Alors pour en avoir le coeur net, je suis retourné sur le site, j'ai retéléchargé le dossier Zip sur mon PC. Et sans l'ouvrir cette fois, j'ai demandé à Kaspersky de le scanner. Mon antivirus a détecté deux menaces et les a supprimées. Voici son rapport détaillé :

---------------------------

Type : cheval de troie (2)

Packed.Win32.Black.a Réparés 31/12/2011 17:47:19
Packed.Win32.Black.a Supprimés 31/12/2011 17:74:19


Packed.Win32.Black.a
Objet : c\documents and settings\administrateur\mes documents\téléchargements\david bowie - thursday's child.zip
Etat : Réparés


Packed.Win32.Black.a
Objet : c\documents and settings\administrateur\mes documents\téléchargements\david bowie - thursday's child.zip//NvCD6nPlVldã.exE
Etat : Supprimés

---------------------------


J'ai donc bien eu la confirmation que le dossier contenait des programmes malveillants. Je suis allé voir rapidement sur le web et il semble que le troyen Packed.Win32.Black.a soit un programme très coriace et nuisible.

Quand j'ai ouvert le dossier zip après le passage de Kaspersky, il était vide (contenance : 1 ko, rien à l'intérieur). Mon antivirus avait éliminé le programme, et moi j'ai décidé d'éliminer le dossier.

***

Je continue à paranoïer. Parce qu'autant Kaspersky a viré ce truc à mon second téléchargement, autant je ne l'avais pas sollicité du tout la première fois. J'ai tout supprimé moi-même. Ce programme a été présent sur mon PC quelques minutes. J'ai accédé au dossier zip, enclenchant peut-être quelque chose sans le savoir.

Mon antivirus a détecté deux chevaux de troie, l'un associé au dossier Zip, l'autre au programme, or la première fois j'ai éliminé le programme sans l'ouvrir. Mais le dossier Zip, lui, a été ouvert.

Enfin bref, voici mes questions : est-ce que le fait d'avoir accédé au dossier Zip la première fois, d'être entré à l'intérieur, a pu activer le cheval de troie (le ou les d'ailleurs) ?

Est-ce que le fait d'avoir éliminé le programme manuellement me garanti qu'il n'est plus sur mon PC ? Comment faire un scann complet et efficace de ma machine ? Avoir un fichier infecté me pose un vrai problème. J'espère avoir été clair. Merci d'avance !

Bapuji



71 réponses

del-crosseur Messages postés 466 Date d'inscription mercredi 19 août 2009 Statut Contributeur sécurité Dernière intervention 18 mars 2012 49
31 déc. 2011 à 19:34
Hello !

Télécharge puis installe

Malwarebytes' Antimalware et enregistre l'exécutable sur le bureau.

* Met-le à jour(très important ) , puis coche,"Exécuter un examen complet"
* Si une infection est trouvée, coche la case à coté et valide avec l'Onglet Supprimer la sélection
* Après la suppression , l'outil va surement te demander de redémarrer l'ordinateur -->accepte<--
* Il est conseillé de désactivé Tea-Timer si tu as Spybot-S&D juste le temps du scan.

Note: Voici comment faire: Lancez Spybot-S&D, passez en Mode avancé via le Menu Mode (en haut) ? cliquez sur Oui--> choisissez Outils dans la barre de navigation sur la gauche -->Résident et là vous pouvez décocher les cases situées devant les deux outils.

Poste le rapport final.

Ps:Au cas ou tu n'a pas le rapport suite à une erreur de manipulation ; relance Malwarebytes puis rends toi dans l'onglet "rapports/Logs" sélectionne le dernier puis Copier/Coller dans ta réponse

Puis :::

Télécharge ZHPDiag par Nicolas Coolman et sauvegarde-le sur le Bureau.


* Laisse toi guider lors de l'installation, n'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
* Le programme se lancera automatiquement à la fin , sinon:
* /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag:
« exécuter en tant qu'Administrateur »/!\
* Cliquer sur l'icône représentant une loupe(« Lancer le diagnostic »)

* Ne touche pas au pc lors du Scan ,celui-ci provoquerait un Gel du programme
* Enregistrer le rapport sur le Bureau à l'aide de l'icône représentant une disquette
* Va sur le site https://www.cjoint.com/

* Clique sur le bouton Parcourir et sélectionne le dernier rapport ZHPDiag.txt qui est sur ton bureau.
* Clique ensuite sur "Créer le lien Cjoint" pour déposer le fichier
* Patiente puis copie/colle dans ta réponse le lien qui apparait
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 19:36
Bonjour,

Merci pour ton aide. Je fais tout ça de suite et je te poursuis dès que c'est fait.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
31 déc. 2011 à 19:38
Bonjour,

as-tu fait un scan complet de tes partitions averc ton antivirus ?

Si non, fais le.

===

Si tu ne l'as pas, fais ceci (si tu l'as mets le à jour puis exécute le)


Télécharge Malware Byte's Antimalware https://www.malwarebytes.com/premium/

et installe le (assure toi qu'il se soit bien mis à jour avant de passer à la suite).

[*]Lance MBAM et sélectionne "Exécuter un examen rapide". Patiente le temps du scan.
[*]Une fois le scan terminé, sélectionne tout ce qu'il a trouvé et clique sur "Supprimer la sélection".
Si MBAM a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur Ok.
Enregistre le rapport[sur ton Bureau lorsqu'il s'affichera.

Poste le dans ta réponse.

===

Pour voir si il y a des restes :

Ouvre ce lien et télécharge ZHPDiag :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Enregistre le sur ton Bureau.

Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.

N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

Double clique sur le raccourci ZHPDiag sur ton Bureau.

/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

Clique sur la loupe pour lancer l'analyse.

Laisse l'outil travailler, il peut être assez long.

Ferme ZHPDiag en fin d'analyse.


Pour transmettre le rapport clique sur la flèche bleue.

Ton navigateur par défaut va s'ouvrir sur la page pjjoint.malekal.com (si il était resté ouvert, un onglet supplémentaire s'ouvre sur cette page).

Clique sur Parcourir et cherche le répertoire C:\ZHP

Sélectionne le fichier ZHPDiag.txt et clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Donne moi le lien qui figure dans la zone "L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est :"

Ce lien est de la forme https://pjjoint.malekal.com/files.php?id=ZHPDiag_20111209_j10f7x12v13v
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 20:08
Bonsoir Lyonnais92,

Merci pour ton aide. J'ignore ce qu'est " un scan complet de mes partitions averc mon antivirus ". Tu veux dire scanner tout mon PC ? Tout ce que j'ai suite à mon problème est le rapport détaillé d'activité que j'ai posé au départ. Dois-je tout scanner dès à présent ?

Je suis en train d'installer Malwarebytes' Antimalware comme del crosseur et toi me l'avez demandé.
0
del-crosseur Messages postés 466 Date d'inscription mercredi 19 août 2009 Statut Contributeur sécurité Dernière intervention 18 mars 2012 49
31 déc. 2011 à 20:42
Hello , suit les directives de Lyonnais92

Bonne désinfection ;)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 20:43
Bonsoir del-crosseur et le lyonnais92,

J'ai installé l'antimalware Malwarebytes, il a migré vers la version le plus récente, s'est mis à jour puis m'a demandé de redémarrer mon PC, ce que j'ai fait.

Le problème est que mon PC ne réagit plus du tout depuis. J'arrive sur le bureau, Malwarebytes apparaît, puis kaspersky, et là, gros bogue, impossible d'accéder ou d'enclencher quoi que ce soit. J'ai rebooté trois fois, et en désespoir de cause, j'ai fini par démarrer en mode sans échec. Kaspersky ne se met pas e marche automatiquement sous ce mode. Et là j'ai mis Malwarebytes en marche, pour un scann complet. Il est en cours (mais c'est lent au possible).

Je ne sais pas si j'ai bien fait.

Une telle lenteur est-elle normale ? Est-ce qu'il est possible que Kaspersky et Malwarebytes entrent en conflit ? Est-ce que les deux programmes sont trop lourds pou ma pauvre machine ?

Je vous écris depuis un autre PC, chez une voisine. Merci d'avance pou vos réponses, je commence à paniquer.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 20:47
Ah, je viens de voir le Del-crosseur a passé la main à Lyonnais 92. Je reprends donc mon post précédent sous une forme brève :

HELP !
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
31 déc. 2011 à 20:53
Re,

le scan complet va être très long.

Au prochain redémarrage, si tu ne peux pas accéder au mode normal, essaye le mode sans échec avec prise en charge réseau.

Tu auras accès à Internet.

Tu feras le scan avec ZHPDiag ensuite (après le scan de MBAM).
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 20:58
Mais j'ai donc bien fait de passer en mode sans échecs avec Malwarebytes ? Est-ce que le scann est aussi efficace qu'en mode normal ?
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
31 déc. 2011 à 20:59
Re,

non, mais pour le moment, on n'a pas le choix.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 21:05
Si je redémarre en mode sans échec avec prise en charge réseau., j'aurai accès à Internet mais Kaspersky sera HS. ça n'est pas un pb de naviguer sans protection ?

Je pensais virer Malwarebytes à la fin du scann après suppression des malware détectés et envoi du rapport, histoire d'alléger un peu ma machine.

Question con : pourquoi mon PC rame comme ça ? Est-ce que ça peut venir d'un conflit Malwarebytes / kaspersky, simplement le poids des deux programmes tyrop élevé ? Mon PC rame déjà bien habituellement avec Kaspersky.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
31 déc. 2011 à 21:08
Re,

tant que je n'ai pas de diagnostic, je ne sais pas pourquoi l'ordi rame.

Tu ne te serviras de l'ordi que pour les besoins de la désinfection.

MBAM ne prends pas de ressources si il n'est pas lancé.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 21:10
Je suis tes instructions et je te fais signe dès que j'ai quelque chose. Merci pour tout !
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 22:23
Re,

Voici le rapport MBAM. Je poursuis comme tu me l'as demandé.








Malwarebytes Anti-Malware (Essai) 1.60.0.1800
www.malwarebytes.org

Version de la base de données: v2011.12.31.04

Windows XP Service Pack 3 x86 NTFS (Mode sans échec)
Internet Explorer 8.0.6001.18702
Administrateur :: NOM-FB9B15D2723 [administrateur]

Protection: Désactivé

31/12/2011 20:25:55
mbam-log-2011-12-31 (20-25-55).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 284520
Temps écoulé: 1 heure(s), 11 minute(s), 48 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 22:25
J'ai désinstallé MBAM et je peux à nouveau réutiliser mon PC en mode normal. J'imagine que le ralentissement était dû à un conflit ou une incompatibilité entre Kaspersky et MBAM.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
31 déc. 2011 à 22:40
Re,

fais un scan avec ZHPDiag et poste le rapport comme dit.

Tu feras un scan de ton ordi avec Kaspersky ensuite.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 22:51
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
31 déc. 2011 à 23:10
Je suis en train de lire le rapport moi-même. Pas de trace du troyen de tout à l'heure, en revanche, je constate que ma mémoire RAM est très insuffisante, et je vois deux ou trois lignes gênantes que j'hésite à supprimer, notamment une toolbar de yahoo, et un programme appelé Torrent.exe.

J'attends l'arrivée d'un pro.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
31 déc. 2011 à 23:42
Re,

il y a des infections à nettoyer.

Tu as aussi de vieilles versions qui sont autant de failles de sécurité.

Si tu as des raisons de les garder, ne fais pas ZHPFix ci-dessous.

Il y a 2 vidéos "cachées" dans "Mes Vidéos".

Est ce que tu les vois en affichant les fichiers cachés ?

===

Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)
[HKCU\Software\pdfforge.org]
[HKLM\Software\pdfforge.org]
[HKLM\Software\Classes\TypeLib\{6C9945B7-1D19-46CB-88C0-45A24DF6CD6E}]
[HKLM\Software\Classes\TypeLib\{84B9B044-17C0-48FB-A300-C9747D5DF29C}]
[HKLM\Software\Classes\AppID\{F54A0D21-6A53-460C-8301-C694EC9E1033}]
[HKLM\Software\Classes\AppID\{F7BCCFD4-2FA6-477D-A1B0-EF7500B3C49E}]
O42 - Logiciel: J2SE Runtime Environment 5.0 Update 6 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0150060}
O42 - Logiciel: Java 6 Update 3 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160030}
O42 - Logiciel: Java 6 Update 5 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160050}
O42 - Logiciel: Java 6 Update 7 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160070}
O42 - Logiciel: Java 6 Update 2 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160020}
[HKLM\Software\Classes\AppID\NCTAudioCompress3.DLL]
[HKLM\Software\Classes\AppID\NCTAudioFormatSettings3.DLL]
[HKLM\Software\Classes\CLSID\{03F14321-8FED-4CBC-B01A-4B57FC199062}]
[HKLM\Software\Classes\CLSID\{2C6F7E96-73BC-47A5-9F51-B67F0BAFE24D}]
[HKLM\Software\Classes\CLSID\{4C58EB04-7B72-4D3D-A36E-66167A99BC31}]
[HKLM\Software\Classes\CLSID\{4EE0B011-604C-47F3-8F2B-39F79640B85E}]
[HKLM\Software\Classes\CLSID\{6BC38BF4-E84D-46E1-920B-42D31AEA617E}]
O4 - HKLM\..\Run: [PCDrProfiler] Clé orpheline




Déconnecte toi d'Internet et ferme toutes les applications ouvertes.


Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.

Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

Clique sur "Tous" puis sur "Nettoyer".

Laisse l'outil travailler.

Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.

Le rapport d'exécution va apparaître dans la fenêtre.

Copie le dans ta réponse.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
1 janv. 2012 à 02:50
Bonsoir, désolé pour l'absence, je profitais du temps pour corriger quelques petits trucs.

Alors, non, je n'ai pas de vidéos dans " Mes vidéos ", juste un dossier " Narration " vide que je n'ai jamais installé là. Que dois-je faire ? Comment faire apparaître ces vidéos et les supprimer ?

Je fais ce que tu m'as demandé avec les lignes pointées plus haut.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
1 janv. 2012 à 02:54
En fait je crois que mes deux vidéos cachées sont dans le dossier " Mes vidéos " des documents de All Users, dans Documents and Settings de C:\

Mais je ne suis pas certain que ce soit ça.
0