Probable infection trojan TR/Sirefef.BV.2

Résolu/Fermé
SGOUGOU - 30 mars 2012 à 15:51
SGOUGOU Messages postés 84 Date d'inscription mardi 10 novembre 2009 Statut Membre Dernière intervention 1 octobre 2012 - 1 oct. 2012 à 21:55
Bonjour,

Je pense être infecté, quelqu'un pourrait m'aider svp ?

A voir également:

99 réponses

Il n y a plus de problème notable pour le moment.
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
24 sept. 2012 à 21:52
¶ Rends toi sur VirusTotal.com
¶ Clique sur "Choose file", navigue jusqu'au fichier suivant et valide : rnupgagent.exe
Chemin : C:\Users\SGOUGOU\AppData\Roaming\Real\Update\UpgradeHelper\RealPlayer\10.20\agent\rnupgagent.exe

¶ Clique sur "Scan it". Si le site t'indique que le fichier a déjà été analysé (File already analysed), choisis "Reanalyse".
¶ Lorsque l'analyse sera terminée, tu verras apparaitre le taux de détection (Detection Ratio). A ce moment là, copie le lien de la page (dans la barre d'adresse) et colle le dans ta prochaine réponse sur le forum.

Si tu ne trouves pas le fichier, fais ceci :
¶ Menu Démarrer --> Panneau de configuration --> Options des dossiers --> Affichage
¶ Coche "Afficher les fichiers et dossiers cachés", décoche "Masquer les extensions de fichiers connus", décoche "Masquer les fichiers protégés du Système", puis valide.
¶ Tu pourras à nouveau masquer les fichiers cachés une fois la manipulation terminée, si tu le souhaites.
0
Bonjour, voici le lien :

https://www.virustotal.com/file/fcdcd311f39b4c8fb5a1d21e54dbe1dc8e7ba9d00feccef44f8f1b9159d84278/analysis/1348559932/
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
25 sept. 2012 à 18:30
Impeccable ;)

Ce script va cibler certains éléments à supprimer :

¶ Ouvre ce lien, sélectionne le script en entier et copie le (Édition --> Copier)
¶ Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en tant qu'administrateur"
¶ Clique sur l'icône représentant le presse-papier (« coller le presse-papier »)
¶ Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
>>les lignes ci-dessus sont celles qui doivent apparaître dans la fenêtre de ZHPFix. Si ce n'est pas le cas, ne surtout pas cliquer sur le bouton GO. Il faut veiller à bien copier les lignes.<<
¶ Clique sur le bouton « GO » pour lancer le nettoyage,
¶ Copie/colle la totalité du rapport dans ta prochaine réponse
Pour t'aider
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Le voici :

Rapport de ZHPFix 1.3.01 par Nicolas Coolman, Update du 22/09/2012
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-25-09-2012-18-34-58.txt
Run by SGOUGOU at 25/09/2012 18:34:57
Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
Web site : http://nicolascoolman.skyrock.com/



========== Clé(s) du Registre ==========
SUPPRIME Key: HKCU\Software\AppDataLow\Software\Softonic_France
ERREUR Key****: HKLM\Software\Softonic_France
ERREUR Key****: Service: Bonjour Service

========== Valeur(s) du Registre ==========
ABSENT MWPS Value: FilterAdministratorToken
ABSENT MWPS Value: EnableUIADesktopToggle
ABSENT MWPE Value: HonorAutoRunSetting
ABSENT RunValue: QuickTime Task
ABSENT RunValue: TkBellExe
ABSENT RunValue: iTunesHelper
ABSENT Valeur Standard Profile: FirewallRaz :
ABSENT Valeur Domain Profile: FirewallRaz :
Aucune valeur présente dans la clé d'exception du registre (FirewallRaz)

========== Dossier(s) ==========
SUPPRIME Folder: c:\users\sgougou\appdata\locallow\softonic_france
SUPPRIME Folder: C:\Users\SGOUGOU\AppData\Local\TempDNXH69GFDTC0
SUPPRIME Temporaires Windows:

========== Fichier(s) ==========
SUPPRIME Temporaires Windows:


========== Récapitulatif ==========
3 : Clé(s) du Registre
9 : Valeur(s) du Registre
3 : Dossier(s)
1 : Fichier(s)


End of clean in 00mn 30s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 01/04/2012 23:49:52 [2825]
C:\ZHP\ZHPFix[R2].txt - 25/09/2012 18:34:58 [1418]
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
25 sept. 2012 à 20:21
Tu peux refaire une analyse ZHPDiag, stp (héberge le rapport).
0
http://pjjoint.malekal.com/files.php?id=ZHPDiag_20120925_i12w812e8q15
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
26 sept. 2012 à 09:51
Bonjour

Pour le script, tu avais bien lancé ZHPFix clique droit exécuter en tant qu'administrateur ?

Peux-tu refaire une analyse avec OTL cette fois, en hébergeant le rapport.
0
Bonjour, oui, j'avais bien exécuté le zhpfix dans mon dossier zhp.
Voici le lien otl :
http://cjoint.com/12sp/BIAoDsXvURz.htm
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
26 sept. 2012 à 19:21
¶ Télécharge USBFix (de El desaparecido et C_XX) sur ton Bureau
Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3 etc...) sans les ouvrir
¶ Fais un clic droit sur le programme USBFix et choisis 'Exécuter en tant qu'administrateur'
¶ Au menu principal, clique sur "Recherche"
¶ Laisse travailler l'outil jusqu'au bout
¶ A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse.
0
SGOUGOU Messages postés 84 Date d'inscription mardi 10 novembre 2009 Statut Membre Dernière intervention 1 octobre 2012 8
26 sept. 2012 à 19:49
############################## | UsbFix V 7.097 | [Recherche]

Utilisateur: SGOUGOU (Administrateur) # HAL
Mis à jour le 02/09/2012 par El Desaparecido
Lancé à 19:38:51 | 26/09/2012

Site Web: https://www.sosvirus.net/
Forum: http://forum.eldesaparecido.com
Fichier suspect ? : http://eldesaparecido.com/upload.php
Contact: contact@eldesaparecido.com

OS: (6.0.6002 32-Bit) # Service Pack 2
WB: Windows Internet Explorer 9.0.8112.16421

SC: Security Center Service [Enabled]
WU: Windows Update Service [Enabled]
AV: Avira Desktop [(!) Disabled | Updated]
FW: Windows FireWall Service [Enabled]

C:\ (%systemdrive%) -> Disque fixe # 924 Go (620 Go libre(s) - 67%) [] # NTFS
F:\ -> CD-ROM
G:\ -> Disque amovible # 924 Mo (111 Mo libre(s) - 12%) [MP3] # FAT32
H:\ -> Disque fixe # 75 Go (20 Go libre(s) - 26%) [CD - DVD - PHOTO] # NTFS

################## | Processus Actif |


################## | Éléments infectieux |


################## | Registre |

Présent! HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoDrives
Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoDrives

################## | Mountpoints2 |



################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F |
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
26 sept. 2012 à 21:39
Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3 etc...) sans les ouvrir
¶ Fais un clic droit sur le programme USBFix et choisis 'Exécuter en tant qu'administrateur'.
¶ Au menu principal, clique sur "Suppression"
¶ Ton Bureau va disparaitre, puis l'ordinateur va redémarrer : c'est normal
¶ Laisse travailler l'outil jusqu'au bout
¶ A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse.

Tu pourras reprendre Ici et finir (ce que tu n'as pas fait), pour MKV c'est pas la peine puisque la vaccination sera faite par USBFix.
0
SGOUGOU Messages postés 84 Date d'inscription mardi 10 novembre 2009 Statut Membre Dernière intervention 1 octobre 2012 8
27 sept. 2012 à 15:10
Bonjour, voici le rapport usbfix :

Bonjour, voici le rapport usbfix :
############################## | UsbFix V 7.097 | [Suppression]

Utilisateur: SGOUGOU (Administrateur) # HAL
Mis à jour le 02/09/2012 par El Desaparecido
Lancé à 13:02:24 | 27/09/2012

Site Web: https://www.sosvirus.net/
Forum: http://forum.eldesaparecido.com
Fichier suspect ? : http://eldesaparecido.com/upload.php
Contact: contact@eldesaparecido.com

OS: (6.0.6002 32-Bit) # Service Pack 2
WB: Windows Internet Explorer 9.0.8112.16421

SC: Security Center Service [Enabled]
WU: Windows Update Service [Enabled]
AV: Avira Desktop [(!) Disabled | Updated]
FW: Windows FireWall Service [Enabled]

C:\ (%systemdrive%) -> Disque fixe # 924 Go (619 Go libre(s) - 67%) [] # NTFS
F:\ -> CD-ROM
G:\ -> Disque amovible # 924 Mo (111 Mo libre(s) - 12%) [MP3] # FAT32
H:\ -> Disque fixe # 75 Go (20 Go libre(s) - 26%) [CD - DVD - PHOTO] # NTFS
I:\ -> Disque fixe # 932 Go (702 Go libre(s) - 75%) [CD - DVD - PHOTO ] # NTFS

################## | Processus Actif |


################## | Processus Stoppés |


################## | Éléments infectieux |

Non supprimé ! C:\$RECYCLE.BIN\S-1-5-18
Supprimé! C:\$RECYCLE.BIN\S-1-5-21-2508603879-1909622676-3938768959-1000

(!) Fichiers temporaires supprimés.

################## | Registre |

Supprimé! HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoDrives
Supprimé! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoDrives

################## | Mountpoints2 |


################## | Listing |

[27/09/2012 - 14:40:49 | SHD ] C:\$RECYCLE.BIN
[18/09/2006 - 23:43:36 | N | 24] C:\autoexec.bat
[10/05/2010 - 19:32:05 | RAD ] C:\autorun.inf
[08/05/2010 - 20:03:19 | D ] C:\Boot
[11/04/2009 - 08:36:36 | RASH | 333257] C:\bootmgr
[24/09/2012 - 00:50:05 | D ] C:\Config.Msi
[18/09/2006 - 23:43:37 | N | 10] C:\config.sys
[28/01/2010 - 15:22:07 | D ] C:\Documentation
[02/11/2006 - 15:02:03 | SHD ] C:\Documents and Settings
[08/05/2010 - 18:32:34 | D ] C:\Intel
[27/09/2012 - 11:24:36 | ASH | 2459639808] C:\pagefile.sys
[21/01/2008 - 04:32:31 | D ] C:\PerfLogs
[22/09/2012 - 19:11:50 | D ] C:\Program Files
[05/09/2012 - 21:47:45 | D ] C:\ProgramData
[21/09/2012 - 17:53:02 | D ] C:\Qoobox
[27/09/2012 - 13:29:04 | SHD ] C:\System Volume Information
[30/03/2012 - 20:13:33 | D ] C:\TDSSKiller_Quarantine
[22/11/2011 - 09:59:41 | D ] C:\Temp
[23/06/2011 - 05:22:42 | D ] C:\Update
[27/09/2012 - 14:41:01 | D ] C:\UsbFix
[27/09/2012 - 14:41:02 | A | 2474] C:\UsbFix.txt
[17/06/2010 - 10:51:18 | D ] C:\Users
[24/09/2012 - 00:49:12 | D ] C:\Windows
[25/09/2012 - 20:26:50 | D ] C:\ZHP
[17/09/2012 - 12:10:13 | D ] C:\_OTL

################## | Vaccin |

C:\Autorun.inf -> Vaccin créé par UsbFix (El Desaparecido)

################## | Upload |

Veuillez envoyer le fichier: C:\UsbFix_Upload_Me_HAL.zip
http://eldesaparecido.com/upload.php
Merci de votre contribution.

################## | E.O.F |
0
Pour java, toujours impossible à supprimer, donc je passe, ras le bol...;)
Pour, mkv, je passe.
Pour l'optimisation, je passe, car je l'ai déjà fait avant.
Pour ccleaner, il reste toujours une extension inutilisée qui revient sans cesse, malgré la correction, donc je passe...
J'aborde le reste...
0
Je suis bloqué au niveau de la purge du système, je n'ai pas case "Désactiver la restauration du système sur tous les lecteurs".
Que dois je faire ?
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
27 sept. 2012 à 18:15
Bonjour

Télécharge OneClick2RP (de Laddy) sur ton bureau.

*Double clic sur OneClick2RP pour l'exécuter (Clic-droit choisir Exécuter en tant qu'administrateur sous Vista/Seven)
*Clic sur créer (patiente pendant la création du point de restauration)
*Clic sur le bouton "Purger", l'outil de nettoyage de windows va s'ouvrir
*Choisis ton disque dur principal en général (C:\) ... Patiente pendant le scan...
*Rends toi dans l'onglet "Autres options"
*Dans la zone restauration système, clic sur le bouton nettoyer puis sur le bouton Supprimer.
*Les points de restauration système seront purgés sauf le dernier créé.
0
Cela ne marche pas, line 719, error, the requested action with this object has failed...
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
27 sept. 2012 à 18:39
Tu as toujours OTL sur le PC ?
0
Non
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
28 sept. 2012 à 21:52
Bonsoir

Pour purger les points de restauration, fais ceci :

Menu démarrer tape : cmd (exécuter en tant qu'administrateur)

1)Tape : vssadmin Resize ShadowStorage /For=C: /On=C: /Maxsize=500MB

Valide par la touche entrée

2)Tape : vssadmin Resize ShadowStorage /For=C: /On=C: /Maxsize=3GB

Valide par la touche entrée

Ensuite rends-toi sur cette page et suis le tuto pour créer un nouveau point de restauration.
0
Bonjour, voilà, je crois avoir fait le tour, j'ai fini.
Je peux mettre en résolu ?
0
Ah oui, et merci pour le update checker, qui est 100 fois mieux que secunia !
0
SGOUGOU Messages postés 84 Date d'inscription mardi 10 novembre 2009 Statut Membre Dernière intervention 1 octobre 2012 8
1 oct. 2012 à 14:35
Autre petite question, n'ayant rien à voir avec le problème, je voudrais changer mon pseudo, est ce possible ?
Comment faire ?
Si non, dois je ouvrir un autre profil, et supprimer l'ancien ?
Votre forum commence à vraiment me plaire, et je pense y revenir à l'avenir pour d'autres questions, vu la qualité des modérateurs, des réponses, et la rapidité !
Encore merci.
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
1 oct. 2012 à 18:54
Bonjour

Autre petite question, n'ayant rien à voir avec le problème, je voudrais changer mon pseudo, est ce possible ?
Comment faire ?
Si non, dois je ouvrir un autre profil, et supprimer l'ancien ?
Votre forum commence à vraiment me plaire, et je pense y revenir à l'avenir pour d'autres questions, vu la qualité des modérateurs, des réponses, et la rapidité ! 
Là je ne saurais te dire, mieux vaut que tu contacte un modérateur et lui poser la question par MP :)

Bonjour, voilà, je crois avoir fait le tour, j'ai fini.
Je peux mettre en résolu ?
Impeccable !
Tu peux mettre le sujet en Résolu, bon surf à toi ;)

A++
0
SGOUGOU Messages postés 84 Date d'inscription mardi 10 novembre 2009 Statut Membre Dernière intervention 1 octobre 2012 8
1 oct. 2012 à 19:16
Dernière question, mes parents ont un gros problème avec leur pc, je leur ai dit que j'essaierais de voir ce que je peux faire avec le forum, j'ai ouvert un sujet https://forums.commentcamarche.net/forum/affich-26177969-infecte mais la personne m'invite a carrément tout réinstaller, mais si je peux éviter, est ce que vous seriez d'accord pour y jeter un oeil et me donner votre pronostic ?
A choisir, je préfère dans la mesure du possible faire un "nettoyage/réparation" avec vous (même si c'est long), plutôt que de passer direct par la case "réinstallation windows".
Voilà, si vous ne voulez pas, tant pis merci quand même.
0
loumax91 Messages postés 3182 Date d'inscription mardi 14 juin 2011 Statut Contributeur sécurité Dernière intervention 14 avril 2019 474
1 oct. 2012 à 20:01
Je t'ai répondu ;)

PS:
N'oublies pas de clore ce sujet :)
0
SGOUGOU Messages postés 84 Date d'inscription mardi 10 novembre 2009 Statut Membre Dernière intervention 1 octobre 2012 8
1 oct. 2012 à 21:55
Merci !

Je n'ai pas de "marquer comme résolu"...:(
0