Virus alureon

Bonjour,

depuis quelques temps, mon Pc rame; l'antivirus avast a detecte 3 fichier infecté par alureon; puis je supprimer ces fichiers?
ce sont des fichiers windows/system32/gasfkyeqnyneuj.d11; avast propose de les supprimer; mais qd je dis oui, il me dit: ce sont des fichiers windows; Etes vous sur???
peut on m'aider

22 réponses

Résumé de la discussion

Des utilisateurs rencontrent des ralentissements sur un PC équipé de Windows Vista lorsque Avast détecte des fichiers infectés par Alureon, notamment gasfkyeqnyneuj.d11 situés dans Windows/system32 et en demande la suppression. Le récit décrit un doute persistant sur la sécurité après la suppression proposée par Avast et des messages indiquant des fichiers système, avec conseils de nettoyage et d'analyse. Plusieurs solutions évoquées dans les échanges incluent l'analyse complète, l'utilisation d'outils de désinfection et de suppression supplémentaires, puis une vérification du système afin d'éviter une rechute ou des traces résiduelles. En cas de doute, des conseils complémentaires suggèrent d’exécuter successivement plusieurs outils réputés et de vérifier les journaux d’événements, afin de confirmer l’état réel des fichiers et éviter les suppressions par erreur.

Bobot (l’IA à votre service)
  1. Bonjour

    Fait ceci:

    Télécharge TDSSKiller

    *Créez un nouveau dossier sur votre bureau puis décompressez l'archive dedans
    * Lancez le programme en cliquant sur TDSSKiller.exe, l'analyse se fait automatiquement, si l'infection est détectée, des éléments cachés (= hidden) seront alors affichés.

    Si TDSS.tdl2 est détecté: l'option delete sera cochée par défaut.
    Si TDSS.tdl3 est détecté: assure toi que Cure est bien cochée.
    Si TDSS.tdl4(\HardDisk0\MBR) est détecté: assure toi que Cure est bien cochée.
    Si Rootkit.Win32.ZAccess.* est détecté : règle sur "cure" en haut , et "delete" en bas
    Si Suspicious file est indiqué, laisse l''option cochée sur Skip
    une fois qu'il a terminé , redémarre s'il te le demande pour finir de nettoyer

    sinon , ferme TDSSKiller et le rapport s'affichera sur le bureau

    Poste moi son rapport à l'issue; merci

    @+
    1. TDSSKiller trouve 2 infections :
      rootkit.win32.TDSS.tdl2 - service : gasfkycvobpcul -objets malveilllants; propose de le supprimer (delete). Je peux????

      locked file -service : sptd- propose de passer 'skip)
      je ne trouve pas "cure" en haut:
      est ce que je continue.... avec delete pour le premier et skip pour le second????
      1. Oui;mais:

        Je veux voir le rapport complet.
    2. rapport détaillé envoyé en faisant "répondre" sur ma messagerie;
      si j'essaye de te l'envoyer direct sur le forum, impossible; j'ai essayé de le compresser, mais j'ai un message : les paramètres de sécurité actuels ne vous permettent pas de télécharger cefichier;
      je débute et sais pas trop comment faire; j'espère que tu le recois
      merci
      1. Re

        Pour transmettre le rapport clique sur ce lien :

        http://pjjoint.malekal.com/

        https://www.cjoint.com/

        Clique sur Parcourir et cherche le fichier : Nom_complet_du_fichier (Fichier demandé )
        Clique sur Ouvrir.

        Clique sur "Cliquez ici pour déposer le fichier".

        Un lien de cette forme :

        http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

        est ajouté dans la page.

        Copie ce lien dans ta réponse.

        @+
        1. j'ai transmis (je crois ) le rapport ci dessous le lien
          merci

          http://pjjoint.malekal.com/files.php?id=20120114_n9c6w7m11c5
          1. Re

            Rapport Incomplet ;-((

            As tu encore des alertes?

            @+
            ---------Contributeur Sécurité---------
            On a tous été un jour débutant dans quelque chose.
            Mais le savoir est la récompense de l'assiduité.
            1. j'ai tout éteint et relance; j'ai relancé ensuite TDSSKiller; il n'y a plus q'une seule erreur ; la deuxième '(normal skip)je la laisse;
              tu dis premier rapport incomplet; désolée, je n'ai rien d'autre ; je récupère ce rapport sur C:
              je te transmets le nouveau rapport généré -ci dessous le nouveau lien

              qu'en es t il du premier fichier infecté?; l'ai je supprimé? était il important?
              je dis ça parce qu'après avoir rallumé mon ordi, avant de relancer tdsskiller, tout a planté (?);j'ai dû débrancher tout, et redémarrer;
              je voudrai ensuite relancer avast (qui me trouvait 3 erreurs); mais c'est bien plus long que tdsskiller
              à plus ; en tout cas, merci mille fois pour ce temps donné;

              http://pjjoint.malekal.com/files.php?id=20120114_p6s7z6t14c9
              1. Re

                Qui t'as demandé de relancer TDSSkiller?

                1)Pour vérifier les mises à jour logiciels à appliquer sur ton PC
                https://www.flexera.com/products/operations/software-vulnerability-management.html
                Divers liens te seront proposés pour les logiciels non à jour.


                2)
                Télécharge DelFix de Xplode

                * Lance le.
                * A l'invite, [Suppression]
                * Un rapport va s'ouvrir à la fin, colle le dans la réponse

                Ensuite pour le désinstaller ; tu relances et tu passes à l'option [Désinstallation]

                3)Purge la restauration sur Vista.
                Comment faire :

                https://www.commentcamarche.net/faq/13214-vista-desactiver-reactiver-la-restauration-systeme-de-vista

                Cela supprime toutes traces des diverses infections ;et permettra une éventuelle restauration sans infections

                4)Relance une analyse avec ton antivirus à jour et poste moi son rapport;merci.

                @+
                1. jai relancé TDSSKiller pour voir si j'avais encore des alertes (ta question)
                  1 - j'ai lancé secunia - effectivement plein demise à jour à faire; (j'ai pas encore fait bien sûr<;
                  2 - le rapport Delfix ci dessous :
                  je continue; j'en suis au 3
                  # DelFix v8.7 - Rapport créé le 14/01/2012 à 18:04:12
                  # Mis à jour le 01/12/11 à 20h par Xplode
                  # Système d'exploitation : Windows Vista (TM) Ultimate (32 bits)
                  # Nom d'utilisateur : Administrateur - LHSWEET-0PQ7BB6 (Administrateur)
                  # Exécuté depuis : C:\Users\Administrateur\Downloads\delfix.exe
                  # Option [Suppression]

                  ~~~~~~ Dossiers(s) ~~~~~~

                  ~~~~~~ Fichier(s) ~~~~~~

                  Supprimé : C:\rapport.txt
                  Supprimé : C:\TDSSKiller.2.7.1.0_14.01.2012_16.58.02_log.txt
                  Supprimé : C:\Users\Administrateur\Downloads\tdsskiller.zip
                  Supprimé : C:\Windows\system32\404Fix.exe
                  Supprimé : C:\Windows\system32\o4Patch.exe
                  Supprimé : C:\Windows\system32\VACFix.exe
                  Supprimé : C:\Windows\system32\VCCLSID.exe
                  Supprimé : C:\Windows\system32\IEDFix.exe
                  Supprimé : C:\Windows\system32\IEDFix.C.exe
                  Supprimé : C:\Windows\system32\Agent.OMZ.Fix.exe
                  Supprimé : C:\Windows\system32\WS2Fix.exe
                  Supprimé : C:\Windows\system32\Process.exe
                  Supprimé : C:\Windows\system32\SWReg.exe
                  Supprimé : C:\Windows\system32\SWSC.exe
                  Supprimé : C:\Windows\system32\SWXCacls.exe
                  Supprimé : C:\Windows\system32\SrchSTS.exe
                  Supprimé : C:\Windows\system32\Dumphive.exe

                  ~~~~~~ Registre ~~~~~~

                  ~~~~~~ Autres ~~~~~~

                  -> Prefetch Vidé

                  *************************

                  DelFix[S1].txt - [1259 octets] - [14/01/2012 18:04:12]

                  ########## EOF - C:\DelFix[S1].txt - [1383 octets] ##########
                  -
                  1. Fait pour le mieux...

                    A ton avis pourquoi je mets des numéros?

                    @+
                2. oups; j'ai tout recommencé dans l'ordre cette fois; sur Microsoft Windows XP professional, encore 2 patches que je n'arrive pas à réinstaller avec windows updates : KB972581 et KB2288621; j'ai essayé de les télécharger plusieurs fois; ça a l'air de fonctionner; mais qd je relance secunia, ilme les trouve toujours inexistants???

                  je suis donc passé à l'étape 2; entre temps, j'ai lancé windows defender ; il m'a trouvé mon alureon et me l'a supprime (c'est ce que ça dit)

                  étape 2 : ci dessous le rapport :

                  # DelFix v8.7 - Rapport créé le 14/01/2012 à 23:37:03
                  # Mis à jour le 01/12/11 à 20h par Xplode
                  # Système d'exploitation : Microsoft Windows XP Service Pack 2 (32 bits)
                  # Nom d'utilisateur : Administrateur - LHSWEET-0PQ7BB6 (Administrateur)
                  # Exécuté depuis : C:\Users\Administrateur\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\NIG9S5T1\delfix[1].exe
                  # Option [Suppression]

                  ~~~~~~ Dossiers(s) ~~~~~~

                  ~~~~~~ Fichier(s) ~~~~~~

                  ~~~~~~ Registre ~~~~~~

                  ~~~~~~ Autres ~~~~~~

                  -> Prefetch Vidé

                  *************************

                  DelFix[S1].txt - [571 octets] - [14/01/2012 23:37:03]

                  ########## EOF - C:\DelFix[S1].txt - [694 octets] ##########

                  j'ai quand même vu apparaitre un message (qd j'allais sur messagerie , je crois : "IMBooster a cessé de fonctionné"; le PC a réparé tout seul; mais je voudrais savoir ce que c'est???
                  étape 3 à suivre demain ; je suis crevée. bed.
                  à plus et merci
                  1. Bonjour

                    Une fois le nettoyage de la restauration effectuée;tu lances une analyse avec ton antivirus à jour.
                    Communique moi le résultat;merci.

                    @+
                    1. scan minutieux avast détecte 3 erreurs graves (sévérité haute)que j'ai mis en atendant en quarantaine
                      ci dessous le détail (je sais pas copier le journal avast; pas trouvé comment faire;
                      C:Ussers/administrateur/downloadscodec.Setup_194.exe
                      menace : Win32:MalOb-IJ (Cryp)

                      C:Windows/ServiceProfiles/NetworkService/Appdata/Local/Temp/WER910A.tmp.dmp
                      menace : Win32:Zbot-BCW(trj)

                      C:Windows/ServiceProfiles/NetworkService/Appdata/Local/Temp/WERFD.tmp.hdmp
                      menace : Win32:Zbot-BCW(trj)

                      merci
                      1. Re

                        Ok ;plus d'alerte Alureon ;-)

                        Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

                        https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

                        Ou

                        https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

                        Serveur N°2

                        Ou

                        http://www.premiumorange.com/zeb-help-process/zhpdiag.html
                        en bas de la page ZHP avec un numéro de version.

                        Une fois le téléchargement achevé, dé zippe le fichier obtenu et place ZHPDiag.exe sur ton Bureau.

                        Double-clique sur l'icône pour lancer le programme. Sous Vista ou Seven clic droit « exécuter en tant que administrateur »

                        Clique sur la loupe pour lancer l'analyse.

                        Laisse l'outil travailler, il peut être assez long.

                        Ferme ZHPDiag en fin d'analyse.

                        Pour transmettre le rapport clique sur ce lien :

                        http://pjjoint.malekal.com/

                        https://www.cjoint.com/

                        Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

                        Sélectionne le fichier ZHPDiag.txt.

                        Clique sur "Cliquez ici pour déposer le fichier".

                        Un lien de cette forme :

                        http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

                        est ajouté dans la page.

                        Copie ce lien dans ta réponse.

                        Merci

                        A+
                        1. ci joint le lien pour avoir le rapport ZHPDIAG

                          http://pjjoint.malekal.com/files.php?id=ZHPDiag_20120115_s11r5y13m14g8

                          merci
                          1. Re

                            1)
                            Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
                            Lance le, clique sur [Suppression] puis patiente le temps du scan.
                            Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

                            Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

                            Les toolbars, c'est pas obligatoire ( par Malekal ) :https://forum.malekal.com/viewtopic.php?t=6173&start=


                            2)
                            Télécharge Malwaresbytes anti malware ici
                            http://www.malwarebytes.org/mbam.php

                            Bouton »Download free version »

                            * Installe le (choisis bien "français" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

                            (NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/

                            * Potasse le tuto pour te familiariser avec le prg :

                            https://forum.pcastuces.com/sujet.asp?f=31&s=3

                            (cela dis, il est très simple d'utilisation).

                            relance Malwaresbytes en suivant scrupuleusement ces consignes :

                            ! Déconnecte toi et ferme toutes applications en cours !

                            * Lance Malwarebyte's. Sous Vista et Seven (clic droit de la souris « exécuter en tant que administrateur »)

                            *Procèdes à une mise à jour

                            *Fais un examen dit "Complet"

                            --> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
                            --> à la fin tu cliques sur "Afficher les résultats" " .
                            --> Vérifie que tous les objets infectés soient validés, puis clique sur " supprimer la sélection " .

                            Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

                            Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwaresbytes, le dernier en date)

                            @+
                            1. le lien pour le rapport adwcleaner

                              http://pjjoint.malekal.com/files.php?id=20120115_j7d6y5u6o12

                              je continue, mais j'ai des messages que je ne comprend pas (et sur je n'avais aps) qu je vais sur internet ou ma messagerie;
                              erreur de script est survenu dns le script de cette page ligne32-caractère 2-bibliothèque non inscrite code 0- URL : http//toolbar.imminet.com/raido eect..... voulez cous continuer à exécuter le script oui ou non;
                              c'est quoi??????????
                              de même message : "IMBooster a cessé de fonctionné; c'est quoi????
                              1. Re

                                Des erreurs dues à la suppression de toutes ces barres d'outils qui ne servent à rien

                                Passe à Malwaresbytes;merci
                                1. impossible de monter malawarebytes; erreur : internet explorer ne peut pas ouvrir le site http//download.net.com/3001-8022

                                  quant au 2e lien donne, quand je clique dessus, message : la page n'existe pas;
                                  j'ai clique que le 3e lien pour essayer de télécharger malware, mais il me propose le telechargement de pilotes ? je sais pas si j'e dois faire;
                                  1. scan complet avast effectue; plus de virus; seul mesage: certains fichiers n'ont pas pu être scannés; l'archive est protégee par un mot de passe (erreur 42056)
                                    il s'agit d'adobe flash player que j'ai d^u réinstaller car je ne l'avais plus(?), et je n'accèdais plus à certains fichiers internet
                                    je l'ai desinstallé, nouveau scan,mais toujours ce messge
                                    sais pas recopier le fichier avact pour te l'envoyer; mais sûr - pas de virus et pc fonctionne nickel, si ce n'est qu'il faut que je remette adobe flash player;
                                    si tu connais la solution sur cette erreur 42056????
                                    en tous cas merci de ton aide; je suis contente d'avoir réussi à arranger un peu tout ça; j'ai même réussi à me débarasser des toolbars et des erreurs scripts (je savais même pas ce que c'était toolbar
                                    donc merci merci
                                    • 1
                                    • 2