Packed.Win32.Black.a

Fermé
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014 - 31 déc. 2011 à 19:29
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 7 janv. 2012 à 09:59
Bonjour,

J'ai téléchargé tout à l'heure un dossier zip censé contenir un fichier mp3.

Lorsque j'ai demandé à Mozilla d'ouvrir le dossier de destination, je me suis retrouvé directement dans le dossier Zip avec un programme au nom bizarre à l'intérieur : " NvCD6nPlVldã.exE ". Et rien d'autre. Pas de fichier mp3. Et surtout, Mozilla ne m'a pas envoyé dans mon dossier " Mes téléchargements ", mais bien directement dans le dossier Zip. Cela m'a surpris. Étant plutôt parano par nature, j'ai décidé de supprimer manuellement le programme sans l'ouvrir. Puis j'ai supprimé le dossier zip, vide.

Je me suis tout de suite inquiété d'avoir ouvert le dossier Zip. Je me suis par ailleurs rappelé qu'il n'est pas nécessaire de cliquer sur les fichiers ou les programmes pour activer les virus et troyens nouvelle génération. Certains se mettent en route automatiquement dès qu'ils sont dans la machine (c'est ce qu'on appelle l'autorun je crois).

Alors pour en avoir le coeur net, je suis retourné sur le site, j'ai retéléchargé le dossier Zip sur mon PC. Et sans l'ouvrir cette fois, j'ai demandé à Kaspersky de le scanner. Mon antivirus a détecté deux menaces et les a supprimées. Voici son rapport détaillé :

---------------------------

Type : cheval de troie (2)

Packed.Win32.Black.a Réparés 31/12/2011 17:47:19
Packed.Win32.Black.a Supprimés 31/12/2011 17:74:19


Packed.Win32.Black.a
Objet : c\documents and settings\administrateur\mes documents\téléchargements\david bowie - thursday's child.zip
Etat : Réparés


Packed.Win32.Black.a
Objet : c\documents and settings\administrateur\mes documents\téléchargements\david bowie - thursday's child.zip//NvCD6nPlVldã.exE
Etat : Supprimés

---------------------------


J'ai donc bien eu la confirmation que le dossier contenait des programmes malveillants. Je suis allé voir rapidement sur le web et il semble que le troyen Packed.Win32.Black.a soit un programme très coriace et nuisible.

Quand j'ai ouvert le dossier zip après le passage de Kaspersky, il était vide (contenance : 1 ko, rien à l'intérieur). Mon antivirus avait éliminé le programme, et moi j'ai décidé d'éliminer le dossier.

***

Je continue à paranoïer. Parce qu'autant Kaspersky a viré ce truc à mon second téléchargement, autant je ne l'avais pas sollicité du tout la première fois. J'ai tout supprimé moi-même. Ce programme a été présent sur mon PC quelques minutes. J'ai accédé au dossier zip, enclenchant peut-être quelque chose sans le savoir.

Mon antivirus a détecté deux chevaux de troie, l'un associé au dossier Zip, l'autre au programme, or la première fois j'ai éliminé le programme sans l'ouvrir. Mais le dossier Zip, lui, a été ouvert.

Enfin bref, voici mes questions : est-ce que le fait d'avoir accédé au dossier Zip la première fois, d'être entré à l'intérieur, a pu activer le cheval de troie (le ou les d'ailleurs) ?

Est-ce que le fait d'avoir éliminé le programme manuellement me garanti qu'il n'est plus sur mon PC ? Comment faire un scann complet et efficace de ma machine ? Avoir un fichier infecté me pose un vrai problème. J'espère avoir été clair. Merci d'avance !

Bapuji



71 réponses

Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
2 janv. 2012 à 23:19
Ce que je vais faire maintenant : tâcher de reconstituer un CD de Windows "générique", indépendant de la marque. Je vais voir si je peux faire ça.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
2 janv. 2012 à 23:22
PS : À une étape de ma création de CD, on me demande de créer à la racine de C: un dossier que je nommerai "installXP". Qu'est-ce que la racine ? C4est juste C:/ ? Je pense que oui mais je préfère en être certain. On fait parfois de grosses bourdes pour une question de vocabulaire.

Je fais les deux scanns que tu m'as demandés juste après.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
Modifié par Lyonnais92 le 2/01/2012 à 23:53
Re,

oui, la racine du disque, c'est C:\

Et oui, le disque de réinstallation sert à réinstaller "départ usine" (comme la partition de restauration).
@+
Science sans conscience n'est que ruine de l'âme. Rabelais
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 01:23
Je devrais réussir à fabriquer ce CD de redémarrage Windows XP, par contre sur quel support est-ce que tu me conseilles de le graver ? CD ou DVD ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 07:51
Un petit mot avant de partir au travail. J'ai pu créer le disque original Windows XP. J'ai essayé de rebooter avec le disque en suivant le tuto de commentcamarche pour réparer XP avec le CD.

https://www.commentcamarche.net/informatique/windows/25-verifier-et-reparer-des-fichiers-systeme-avec-windows-10/

Problème : je n'arrive jamais à l'étape 5. Au lieu de me demander si je veux réparer, XP me demande sur quelle partition je veux installer Windows XP (sachant qu'il détecte la version présente, puisqu'il me précise, lorsque je clique sur C:/ qu'il y a déjà une version de XP.

----------------------------------------------------------

À cet instant j'en suis là :

- Impossible de réparer XP avec le CD en suivant les tuto dispos.
- Impossible de démarrer en mode sans échec.
- Impossible de restaurer le système à une date précédente.

- Mozilla rame tellement que je préfère ne plus m'en servir
- Microsoft office met 10 mn à s'ouvrir (10 vraies minutes, ça n'est pas une expression)
- Et d'une façon générale, mon poste PC rame à mort pendant mes 10 premières minutes de connexion
- J'ai d'ores et déjà supprimé Windows Live qui pesait trop
- Internet explorer me permet encore de naviguer, bien que lentement.

----------------------------------------------------------

Très honnêtement, je suis déprimé.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 08:02
Tu m'as dit, plus haut : après sauvegarde, commence par un scan chkdsk /f. Un scann avec ? Et comment ? Et que signifie chkdsk ?
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 08:25
Mon log Roguekiller (je n'y vois pas de processus malicieux, ce qui, quelque part, est encore pire pour moi !) :

RogueKiller V6.2.2 [31/12/2011] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: https://www.luanagames.com/index.fr.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Administrateur [Droits d'admin]
Mode: Recherche -- Date : 03/01/2012 08:22:47

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 4 ¤¤¤
[DNS] HKLM\[...]\ControlSet001\Parameters\Interfaces\{2380DE8B-80B3-42D2-B541-7DEAE4C4FC16} : NameServer (212.30.96.108) -> FOUND
[DNS] HKLM\[...]\ControlSet002\Parameters\Interfaces\{2380DE8B-80B3-42D2-B541-7DEAE4C4FC16} : NameServer (212.30.96.108) -> FOUND
[DNS] HKLM\[...]\ControlSet003\Parameters\Interfaces\{2380DE8B-80B3-42D2-B541-7DEAE4C4FC16} : NameServer (212.30.96.108) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [LOADED] ¤¤¤

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: +++++
--- User ---
[MBR] 0d635afa1f3ab1c897a17747f2742e7f
[BSP] 7c54f9ebaaa8e86ecadcf9cdbee8c064 : MBR Code unknown
Partition table:
0 - [ACTIVE] NTFS [VISIBLE] Offset (sectors): 63 | Size: 152875 Mo
1 - [XXXXXX] FAT32 [VISIBLE] Offset (sectors): 298600155 | Size: 7155 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1].txt >>
RKreport[1].txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
3 janv. 2012 à 08:50
Bonjour,

qu'il n'y ait pas de problème sur le MBR est une bonne nouvelle.

Au bout de 10 mn, l'ordi se remet à fonctionner normalement ou ça rame aussi ?

Quand ça rame au démarrage, quel est le processus qui occupe la CPU ?

Pour chkdsk (check disk, examen du dique), Exécuter et tu tapes chkdsk /f

Il va te dire qu'il ne peut pas le faire de suite et te demander si tu veux redémarrer.

Tu dis OK
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
3 janv. 2012 à 08:56
Re,

tu n'as pas l'écran que l'on voit ici au point 4) :

https://forums.cnetfrance.fr/tutoriels-windows-7-8-et-autres-sytemes/3247-reparer-windows-xp

Si tu l'as, tu tapes R

===

Avant, tu fais ce qui est dit ici :

https://forums.cnetfrance.fr/tutoriels-logiciels-et-applis/431-sfc-scannow-verifier-les-fichiers-systemes

C'est de la "réparation locale" par rapport à une "réparation générale".
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 15:55
Re,

Non, je n'ai malheureusement pas l'écran qu'on voit au point 4. J'ai bien tenté 243-sfc-scannow-verifier-les-fichiers-systemes, avec mon disque XP, il scanne presque tout, mais arrivé à la fin, il me dit que des fichiers Windows ne correspondent plus aux originaux et me demande d'insérer le disque 2 (que je n'ai pas, et pour cause... je n'ai que ce nouveau disque Windows XP recréé). Je suis donc obligé de laisser mon PC en l'état.

Quelque chose a attiré mon attention pendant que je créais ce disque Windows : Microsoft.net Framework 2.0. Quand j'ai chargé le programme (dotnetfx) et que j'ai voulu le lancer, on m'a spécifié que Framework existait déjà sur mon PC et qu'il était impossible de faire cohabiter deux versions. J'ai donc du abandonner l'installation. J'ai quand même placé dotnetwork dans mon CD de lancement, mais j'ai du sauter cette étape (qui, si j'en crois le tuto, prend du temps).

Je vais relancer avec chkdsk, je reviens de suite après.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 15:57
PS : Oui, je trouve aussi que c'est une bonne chose pour le MBR.

PS² : Il me semble, mais peut-être que je dis des conneries, que c'est Kaspesrky qui rame à mort. Je vais tenter un boot en désactivant KIS, puis une désinsiatllation et une réinstallation de KIS 2012.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 16:18
Bon, j'ai rebooté avec chkdsk \f, et à moins que je ne me trompe, rien de probant. Au démarrage, on a l'impression qu'on passe, l'espace de deux secondes, en mode sans échecs, puis retour à l'écran bureau, et rien ne se passe. Quand je cherche à le lancer avec executer, rienn on me dit à nouveau que c'est impossible.

Voici les processus qui prennent de la puissance à ma machine si j'en crois le gestionnaire des tâches :

svchost system --- 78 380 ko
wuaucllt.exe ------ 37 884 ko
avp.exe ---------- ça varie de 10 000 à 4000 ko.

Avp c'est Kaspersky je crois, et là lors de ce boot je m'étais déconnecté d'Internet et j'avais coupé Kaspersky. Lorsque ma machine ne rame pas, lorsque tout ça se calme (au bout de 10 mn), et si je ne lance pas un programme problématique, elle est même 100 fois plus rapide qu'avant.

Je suppose donc qu'il y a un problème bien ciblé par rapport au lancement de certains programmes, qui empêche la restauration, le mode sans échecs, etc.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 16:29
Et qui fait ramer et sauter microsoft Office presque systématiquement, ce qui est très problématique dans mon cas... Dès qu'un processus se lance en fait, ça pose problème. Même Explorer rame à mort.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 16:50
Je commence à désespérer. J'envisage de tout formater, même si ça me frustre d'avoir passé 4 jours presque complets là-dessus pour en arriver là. Mais c'est à n'y rien comprendre...
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 17:31
Au bout d'une heure et demi, mon PC présente des performances plus normales.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
3 janv. 2012 à 22:40
J'ai fini par réinstaller le système. Mon PC a retrouvé une vitesse de croisière normale. Seuls hics :

- Je me retrouve avec un PC windows XP sp2 au lieu d'un sp3
- Microsoft Office bogue en lançant un assistant d'installation à chaque fois que j'ouvre un document (et c'est terriblement agaçant)

J'ai l'impression que ce fichier mp3 que j'ai voulu récupéré est parti pour me pourrir tout le mois de janvier...
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
3 janv. 2012 à 23:03
Bonsoir,

tu vas trouver le SP3 ici :

https://www.commentcamarche.net/telecharger/systemes-d-exploitation/20759-sp3-windows-xp/

Je voudrais un rapport RogueKiller option 1 (recherche).
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
4 janv. 2012 à 22:25
Bonsoir Lyonnais,

Avant de refaire des scans, je finis de remettre mon PC sur pied.

Les bonnes nouvelles :

- SP3 et toutes les mises à jour (plus de 200 !) sont installées correctement. Je suis revenu à ma configuration initiale.

- J'ai désinstallé totalement puis réinstallé Microsoft Office : le programme marche sans sauter. Je peux donc retravailler.

- J'ai défragmenté les disques (ils en avaient besoin). Ma mémoire dispo est considérable.

- Ma machine est beaucoup plus rapide qu'avant, elle est même plus rapide qu'avant mon problème, elle fait moins de bruit. C'est incomparable.

La mauvaise nouvelle :

- Je ne peux plus me servir de mon imprimante. Les documents à imprimer restent coincés dans la boîte de dialogue avec " erreur - impression en cours ".

Ce que j'ai déjà fait :

Après quelques petites recherches, je me suis dit que le problème venait forcément du port LTP1 lui-même, puisque le driver était ok (c'est celui que j'avais avant de formater) et qu'il semblait que la connexion ne se faisait juste pas entre la machine et l'imprimante.

Afin de savoir s'il s'agissait d'un problème de branchement physique (prise défectueuse) ou de configuration système, j'ai regardé dans le gestionnaire de périphériques : aucun port imprimante de quelque nature que ce soit n'apparaît, ni LTP1 ni rien.

J'ai donc décidé d'aller voir dans le BIOS si ceux-ci étaient activés (ENABLE). Une fois dans le Setup du BIOS, quelle surprise de voir qu'aucun périphérique intégré n'apparaît !! Je n'ai même pas la possibilité de les activer.

Je me demande ce qui s'est passé. Pourquoi mon port LTP1 a-t-il totalement disparu, y compris du BIOS ? Je suis dans un cul-de-sac. À ce stade je ne sais pas quoi faire.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
4 janv. 2012 à 22:54
Bonsoir,

ton imprimante est sur un port USB ou un port parallèle ?

Désinstalle la dans le Panneau de configuration et réinstalle la.
0
Bapuji Messages postés 52 Date d'inscription samedi 31 décembre 2011 Statut Membre Dernière intervention 20 mai 2014
5 janv. 2012 à 00:47
Elle est sur un port parallèle, de type LTP1. Elle l'a toujours été.

Je viens de la désinstaller et de la désinstaller une dizaine de fois de suite sur le panneau de configuration. Rien, toujours le même message. J'ai l'impression que pour une raison inconnue, mon PC n'identifie juste plus du tout la présence dudit port LTP1, même dans le Setup du Bios.

Je me demande ce que ça signifie, et s'il y a quelque chose à faire.
0