Win32/Ainslot.A
Chouchou
-
Malekal_morte- Messages postés 184347 Date d'inscription Statut Modérateur, Contributeur sécurité Dernière intervention -
Malekal_morte- Messages postés 184347 Date d'inscription Statut Modérateur, Contributeur sécurité Dernière intervention -
Bonjour,
Depuis une semaine environ Microsoft Security Essentials détecte une menace sur mon ordinateur. Il s'agit du fichier "Worm:Win32/Ainslot.A". Malgré une suppression réussie à chaque fois, l'alerte revient tous les jours. J'ai pourtant téléchargé les définitions de ce virus sur le site de Microsoft.
En plus de cela, une fenêtre s'est ouverte aujourd'hui sur mon PC, et un "hacker" m'a tranquillement expliqué que si je ne lui fournissais pas une somme d'argent (via audiotel), il endommagerait le pc/volerait des infos importantes/etc.
J'ai téléchargé Trojan Remover, qui a détecté un exécutable suspect dans le dossier "C:/Users/Moi/AppData/Roaming/Microsoft/Windows/Start Menu/Programs/Start Up". J'ai reconnu là un fichier douteux que j'ai exécuté par inadvertance il y a quelques jours, et je l'ai supprimé.
Malheureusement, MSE m'alerte toujours par rapport au Worm:Win32/Ainslot.A.
Que me conseillez-vous?
Merci d'avance
OS : Win7 32 bits
Depuis une semaine environ Microsoft Security Essentials détecte une menace sur mon ordinateur. Il s'agit du fichier "Worm:Win32/Ainslot.A". Malgré une suppression réussie à chaque fois, l'alerte revient tous les jours. J'ai pourtant téléchargé les définitions de ce virus sur le site de Microsoft.
En plus de cela, une fenêtre s'est ouverte aujourd'hui sur mon PC, et un "hacker" m'a tranquillement expliqué que si je ne lui fournissais pas une somme d'argent (via audiotel), il endommagerait le pc/volerait des infos importantes/etc.
J'ai téléchargé Trojan Remover, qui a détecté un exécutable suspect dans le dossier "C:/Users/Moi/AppData/Roaming/Microsoft/Windows/Start Menu/Programs/Start Up". J'ai reconnu là un fichier douteux que j'ai exécuté par inadvertance il y a quelques jours, et je l'ai supprimé.
Malheureusement, MSE m'alerte toujours par rapport au Worm:Win32/Ainslot.A.
Que me conseillez-vous?
Merci d'avance
OS : Win7 32 bits
10 réponses
Salut,
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
!!! Malwarebyte doit être à jour avant de faire le scan !!!
Supprime bien ce qui est détecté : bouton supprimer sélection.
et :
Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/
* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)
* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
!!! Malwarebyte doit être à jour avant de faire le scan !!!
Supprime bien ce qui est détecté : bouton supprimer sélection.
et :
Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/
* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)
* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.
Chouchou
Merci pour cette réponse rapide, je prépare ces analyses et je poste d'ici peu.
Avant de commencer les analyses j'ai installé ZoneAlarm. Je me disais que si le bonhomme essayait de ré-entrer sur mon PC, ça le gênerait. J'ai bien fait? En tout cas je pense conserver ce logiciel une fois le problème résolu! Le mix MSE+ZoneAlarm est-il possible?
Voici les résultats de l'analyse Malware Bytes:
Je redémarre le PC puis je lancerai l'analyse avec OTL.
Voici les résultats de l'analyse Malware Bytes:
Malwarebytes Anti-Malware (Essai) 1.60.1.1000 www.malwarebytes.org Version de la base de données: v2012.03.21.05 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 Thomas :: THOMAS [administrateur] Protection: Activé 21/03/2012 19:24:32 mbam-log-2012-03-21 (19-24-32).txt Type d'examen: Examen rapide Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM Options d'examen désactivées: P2P Elément(s) analysé(s): 236512 Temps écoulé: 7 minute(s), 54 seconde(s) Processus mémoire détecté(s): 0 (Aucun élément nuisible détecté) Module(s) mémoire détecté(s): 0 (Aucun élément nuisible détecté) Clé(s) du Registre détectée(s): 1 HKCU\Software\VB and VBA Program Settings\SrvID (Malware.Trace) -> Mis en quarantaine et supprimé avec succès. Valeur(s) du Registre détectée(s): 0 (Aucun élément nuisible détecté) Elément(s) de données du Registre détecté(s): 0 (Aucun élément nuisible détecté) Dossier(s) détecté(s): 0 (Aucun élément nuisible détecté) Fichier(s) détecté(s): 1 C:\Users\Thomas\AppData\Local\Temp\plugtemp\svchost.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès. (fin)
Je redémarre le PC puis je lancerai l'analyse avec OTL.
Voici les résultats du scan OTL :
OTL.txt :
http://pjjoint.malekal.com/files.php?id=20120321_n5x5q7q15d15
Extras.txt :
http://pjjoint.malekal.com/files.php?id=20120321_v11k15e7d10o14
OTL.txt :
http://pjjoint.malekal.com/files.php?id=20120321_n5x5q7q15d15
Extras.txt :
http://pjjoint.malekal.com/files.php?id=20120321_v11k15e7d10o14
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:
:OTL
PRC - [2010/11/05 02:58:15 | 001,169,224 | ---- | M] (Microsoft Corporation) -- C:\Users\Thomas\AppData\Local\Temp\plugtemp\Service.exe
IE - HKLM\..\SearchScopes,DefaultScope = {afdbddaa-5d3f-42ee-b79c-185a7020515b}
IE - HKU\S-1-5-21-1658641774-3079300541-1113360770-1000\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2552113
[2011/11/05 16:27:38 | 000,000,000 | ---D | M] (SweetIM Toolbar for Firefox) -- C:\Users\Thomas\AppData\Roaming\Mozilla\Firefox\Profiles\8cm61rof.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}
[2011/11/05 16:27:34 | 000,003,915 | ---- | M] () -- C:\Users\Thomas\AppData\Roaming\Mozilla\Firefox\Profiles\8cm61rof.default\searchplugins\sweetim.xml
[2011/04/05 19:59:23 | 000,001,583 | ---- | M] () -- C:\Users\Thomas\AppData\Roaming\Mozilla\Firefox\Profiles\8cm61rof.default\searchplugins\web-search.xml
[2011/12/19 16:45:41 | 000,000,000 | ---D | M] (No name found) -- C:\Program Files\Mozilla Firefox\extensions
O4 - HKU\S-1-5-21-1658641774-3079300541-1113360770-1000..\Run: [FacbookUpdate] C:\Users\Thomas\AppData\Roaming\FacbookUpdate.exe ()
:files
C:\Users\Thomas\AppData\Local\Temp\plugtemp\
* redemarre le pc sous windows et poste le rapport ici
Désinstalle Spybot et TrojanKiller sont inefficaces.
Refais un scan OTL et donne le rapport.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:
:OTL
PRC - [2010/11/05 02:58:15 | 001,169,224 | ---- | M] (Microsoft Corporation) -- C:\Users\Thomas\AppData\Local\Temp\plugtemp\Service.exe
IE - HKLM\..\SearchScopes,DefaultScope = {afdbddaa-5d3f-42ee-b79c-185a7020515b}
IE - HKU\S-1-5-21-1658641774-3079300541-1113360770-1000\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2552113
[2011/11/05 16:27:38 | 000,000,000 | ---D | M] (SweetIM Toolbar for Firefox) -- C:\Users\Thomas\AppData\Roaming\Mozilla\Firefox\Profiles\8cm61rof.default\extensions\{EEE6C361-6118-11DC-9C72-001320C79847}
[2011/11/05 16:27:34 | 000,003,915 | ---- | M] () -- C:\Users\Thomas\AppData\Roaming\Mozilla\Firefox\Profiles\8cm61rof.default\searchplugins\sweetim.xml
[2011/04/05 19:59:23 | 000,001,583 | ---- | M] () -- C:\Users\Thomas\AppData\Roaming\Mozilla\Firefox\Profiles\8cm61rof.default\searchplugins\web-search.xml
[2011/12/19 16:45:41 | 000,000,000 | ---D | M] (No name found) -- C:\Program Files\Mozilla Firefox\extensions
O4 - HKU\S-1-5-21-1658641774-3079300541-1113360770-1000..\Run: [FacbookUpdate] C:\Users\Thomas\AppData\Roaming\FacbookUpdate.exe ()
:files
C:\Users\Thomas\AppData\Local\Temp\plugtemp\
* redemarre le pc sous windows et poste le rapport ici
Désinstalle Spybot et TrojanKiller sont inefficaces.
Refais un scan OTL et donne le rapport.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Le log de OTL :
http://pjjoint.malekal.com/files.php?id=20120321_u10j13t13j5i14
Est-ce qu'on peut savoir si mes supports amovibles sont infectés? et comment les rendre sains si c'est le cas?
http://pjjoint.malekal.com/files.php?id=20120321_u10j13t13j5i14
Est-ce qu'on peut savoir si mes supports amovibles sont infectés? et comment les rendre sains si c'est le cas?
c'est possible pour les amovibles.
Ton truc, c'est du RAT.
Ca vole les mots de passe etc, ça peux aller apr clefs USB, c'est souvent proposé via des liens pourris (cracks et autres) sur des sites d'hébergement : mediafire, rapidshare etc.
Passe un coup d'USBFix en ayant la clef branchée : https://www.malekal.com/usbfix-supprimer-virus-usb/
Ton truc, c'est du RAT.
Ca vole les mots de passe etc, ça peux aller apr clefs USB, c'est souvent proposé via des liens pourris (cracks et autres) sur des sites d'hébergement : mediafire, rapidshare etc.
Passe un coup d'USBFix en ayant la clef branchée : https://www.malekal.com/usbfix-supprimer-virus-usb/
Ok, j'avais justement modifié tous les MDP stockés sur mon navigateur directement après la visite du bonhomme.
J'ai clairement identifié l'origine du truc (effectivement un fichier sur un site de DDL)... je m'en suis voulu tout de suite après l'avoir lancé.
Mon pc est clean du coup ? Je nettoie les supports USB et c'en est terminé ?
J'ai clairement identifié l'origine du truc (effectivement un fichier sur un site de DDL)... je m'en suis voulu tout de suite après l'avoir lancé.
Mon pc est clean du coup ? Je nettoie les supports USB et c'en est terminé ?
Aucun de mes supports amovibles n'était infecté, USBFix les a tous vacciné.
J'ai encore quelques questions pour finaliser cette intervention :
- puis-je supprimer les fichiers déplacés par OTL ? (ils sont à la racine de C)
- dois-je conserver malwarebytes, ou fait-il double emploi avec MSE? (ou dois-je au contraire supprimer MSE pour ne conserver que malwarebytes?)
- dois-je refaire mes points de restauration qui ont disparu? (j'ai lu sur un forum microsoft traitant de Ainslot.A qu'il était préférable de désactiver puis réactiver la fonction restauration pour rétablir les points ?)
Merci pour tout.
J'ai encore quelques questions pour finaliser cette intervention :
- puis-je supprimer les fichiers déplacés par OTL ? (ils sont à la racine de C)
- dois-je conserver malwarebytes, ou fait-il double emploi avec MSE? (ou dois-je au contraire supprimer MSE pour ne conserver que malwarebytes?)
- dois-je refaire mes points de restauration qui ont disparu? (j'ai lu sur un forum microsoft traitant de Ainslot.A qu'il était préférable de désactiver puis réactiver la fonction restauration pour rétablir les points ?)
Merci pour tout.