Trojan System Check (TR/Crypt.XPACK.Gen)

Résolu
valioukha Messages postés 15 Statut Membre -  
 Utilisateur anonyme -
Bonjour,

Depuis le 26/03/2012 à 00h26, mon PC est infecté par un trojan, il avait été identifié par mon antivirus Avira Antivir Personal (j'avais cliqué sur supprimer cependant l'antivirus n'a pas effectué sa suppression mais plutôt l'a exécuté).

J'étais en train de surfer via Firefox sur des sites normalement sans trop de danger (si possible j'irai vérifié l'historique pour savoir sur quel site exactement il a été téléchargé en temporaire).

Croyant que mon antivirus l'avait supprimé j'ai laissé tranquille le PC pendant pas mal de temps et dès que je suis revenu le navigateur Firefox avait disparu laissant place à plein de fenêtres d'erreurs / d'alertes windows en cascade et des icônes près de l'horloge.

Le bureau n'avait plus aucune icône sauf ceux du trojan.
J'ai donc lancé Hijackthis / Ccleaner / Malwarebytes Anti-Malware afin de bloquer / supprimer les processus / les clés de registres qui s'auto-exécutent au démarrage de Windows.
Après cela j'ai constaté que je n'avais plus rien dans mes disques dur et un menu démarrer vide.
J'ai lancé Google Chrome pour me renseigner sur ce trojan et j'ai rapidement trouvé un poste ressemblant à mon cas (https://forums.commentcamarche.net/forum/affich-24794194-systeme-check-probleme
J'ai donc suivi la réponse de g3n-h@ckm@n avec son programme Pre Scan.
Cela fait maintenant presque 3 semaines que le programme est lancé (étape : Recherche fichiers cachés), cependant mon PC a redémarré à cause des mises à jour automatique de Windows et au redémarrage le programme n'a pas repris son cours.

Donc j'aimerai savoir s'il est possible de reprendre là où il s'est arrêté et comment, j'ai un dossier Pre_Scan dans C:/ contenant plusieurs dossiers (Hide / LNKS / Quarantine / Save_Scan) et fichiers.
Est-ce que les contenus dans les dossiers LNKS et Quarantine vont être supprimés car il s'agit de mes raccourcis de bureau et de dossiers de programmes non dangereux ?

Merci d'avance pour l'aide que vous m'accorderez.

A voir également:

12 réponses

Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Ce sont des scans du 26/03.
Là maintenant plus rien n'est détecté ? :)


~~

Pour les raccourcis.


[*] Télécharger sur le bureau https://www.luanagames.com/index.fr.html (by tigzy)
[*] Quitter tous les programmes
[*] Lancer RogueKiller.exe.
[*] Attendre que le Prescan ait fini ...
[*] Lance un scan afin de débloquer le bouton Suppression à droite.
[*] Relance RogueKiller et fais "Raccourcis RAZ" à droite.

et pendant qu'on y est :

Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt
2
valioukha Messages postés 15 Statut Membre
 
Effectivement il s'agit bien du rapport du 26/03, j'effectue à l'instant même un examen complet avec Malwarebytes ensuite je ferai de même avec Avira.
Je posterai les deux rapports dès que possible.
Puis ce sera au tour de RogueKiller et AdwCleaner.
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
A mon avis, t'es pas infecté.
Si c'était le cas, t'aurais pas attendu 15 jours pour venir ici :)
0
valioukha Messages postés 15 Statut Membre
 
Bah normalement j'ai été assez rapide pour éviter les casses en supprimant déjà les processus lancés et les clés de démarrage.
Par contre il y a surement quelques petits "bugs" à réparer.
Déjà le rapport de Malwarebytes montre aucune infection :

------------------------------------------------------
Malwarebytes Anti-Malware 1.61.0.1400
www.malwarebytes.org

Version de la base de données: v2012.04.18.04

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Valioukha :: VALIOK [administrateur]

18/04/2012 16:40:09
mbam-log-2012-04-18 (16-40-09).txt

Type d'examen: Examen complet (C:\)
Options d'examen activées: Système de fichiers | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: Mémoire | Démarrage | Registre | Heuristique/Extra | P2P
Elément(s) analysé(s): 263091
Temps écoulé: 4 hour(s), 3 minute(s), 28 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
-----------------------------------------------------

Viendra ensuite celui d'Avira.
0
valioukha Messages postés 15 Statut Membre
 
Bonjour,

Donc voici le rapport d'Avira :

------------------------------------------------------------------------------------------------------
Avira Free Antivirus
Date de création du fichier de rapport : mercredi 18 avril 2012 20:49

La recherche porte sur 3668575 souches de virus.

Le programme fonctionne en version intégrale illimitée.
Les services en ligne sont disponibles.

Détenteur de la licence : Avira AntiVir Personal - Free Antivirus
Numéro de série : 0000149996-ADJIE-0000001
Plateforme : Windows XP
Version de Windows : (Service Pack 3) [5.1.2600]
Mode Boot : Démarré normalement
Identifiant : SYSTEM
Nom de l'ordinateur : VALIOK

Informations de version :
BUILD.DAT : 12.0.0.207 41963 Bytes 20/02/2012 15:58:00
AVSCAN.EXE : 12.1.0.20 492496 Bytes 15/02/2012 13:03:39
AVSCAN.DLL : 12.1.0.19 64976 Bytes 20/02/2012 13:10:04
LUKE.DLL : 12.1.0.19 68304 Bytes 15/02/2012 13:03:46
AVSCPLR.DLL : 12.1.0.22 100048 Bytes 15/02/2012 13:03:39
AVREG.DLL : 12.1.0.36 229128 Bytes 18/04/2012 10:48:09
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 07:05:36
VBASE001.VDF : 7.11.0.0 13342208 Bytes 14/12/2010 13:04:02
VBASE002.VDF : 7.11.19.170 14374912 Bytes 20/12/2011 13:04:09
VBASE003.VDF : 7.11.21.238 4472832 Bytes 01/02/2012 10:47:30
VBASE004.VDF : 7.11.26.44 4329472 Bytes 28/03/2012 10:47:46
VBASE005.VDF : 7.11.26.45 2048 Bytes 28/03/2012 10:47:46
VBASE006.VDF : 7.11.26.46 2048 Bytes 28/03/2012 10:47:46
VBASE007.VDF : 7.11.26.47 2048 Bytes 28/03/2012 10:47:46
VBASE008.VDF : 7.11.26.48 2048 Bytes 28/03/2012 10:47:46
VBASE009.VDF : 7.11.26.49 2048 Bytes 28/03/2012 10:47:46
VBASE010.VDF : 7.11.26.50 2048 Bytes 28/03/2012 10:47:46
VBASE011.VDF : 7.11.26.51 2048 Bytes 28/03/2012 10:47:46
VBASE012.VDF : 7.11.26.52 2048 Bytes 28/03/2012 10:47:47
VBASE013.VDF : 7.11.26.53 2048 Bytes 28/03/2012 10:47:47
VBASE014.VDF : 7.11.26.107 221696 Bytes 30/03/2012 10:47:47
VBASE015.VDF : 7.11.26.179 224768 Bytes 02/04/2012 10:47:48
VBASE016.VDF : 7.11.26.241 142336 Bytes 04/04/2012 10:47:49
VBASE017.VDF : 7.11.27.41 247808 Bytes 08/04/2012 10:47:50
VBASE018.VDF : 7.11.27.107 161280 Bytes 12/04/2012 10:47:51
VBASE019.VDF : 7.11.27.159 148992 Bytes 13/04/2012 10:47:51
VBASE020.VDF : 7.11.27.201 207360 Bytes 17/04/2012 10:47:52
VBASE021.VDF : 7.11.28.3 237568 Bytes 18/04/2012 10:47:53
VBASE022.VDF : 7.11.28.49 193536 Bytes 18/04/2012 10:47:54
VBASE023.VDF : 7.11.28.50 2048 Bytes 18/04/2012 10:47:54
VBASE024.VDF : 7.11.28.51 2048 Bytes 18/04/2012 10:47:54
VBASE025.VDF : 7.11.28.52 2048 Bytes 18/04/2012 10:47:54
VBASE026.VDF : 7.11.28.53 2048 Bytes 18/04/2012 10:47:54
VBASE027.VDF : 7.11.28.54 2048 Bytes 18/04/2012 10:47:54
VBASE028.VDF : 7.11.28.55 2048 Bytes 18/04/2012 10:47:54
VBASE029.VDF : 7.11.28.56 2048 Bytes 18/04/2012 10:47:54
VBASE030.VDF : 7.11.28.57 2048 Bytes 18/04/2012 10:47:55
VBASE031.VDF : 7.11.28.70 6656 Bytes 18/04/2012 10:47:55
Version du moteur : 8.2.10.52
AEVDF.DLL : 8.1.2.2 106868 Bytes 15/02/2012 13:03:25
AESCRIPT.DLL : 8.1.4.17 446842 Bytes 18/04/2012 10:48:08
AESCN.DLL : 8.1.8.2 131444 Bytes 18/04/2012 10:48:07
AESBX.DLL : 8.2.5.5 606579 Bytes 18/04/2012 10:48:09
AERDL.DLL : 8.1.9.15 639348 Bytes 15/02/2012 13:03:25
AEPACK.DLL : 8.2.16.9 807287 Bytes 18/04/2012 10:48:07
AEOFFICE.DLL : 8.1.2.27 201082 Bytes 18/04/2012 10:48:05
AEHEUR.DLL : 8.1.4.19 4673910 Bytes 18/04/2012 10:48:05
AEHELP.DLL : 8.1.19.1 254327 Bytes 18/04/2012 10:47:57
AEGEN.DLL : 8.1.5.27 422261 Bytes 18/04/2012 10:47:57
AEEXP.DLL : 8.1.0.29 82293 Bytes 18/04/2012 10:48:09
AEEMU.DLL : 8.1.3.0 393589 Bytes 15/02/2012 13:03:20
AECORE.DLL : 8.1.25.6 201078 Bytes 18/04/2012 10:47:56
AEBB.DLL : 8.1.1.0 53618 Bytes 15/02/2012 13:03:20
AVWINLL.DLL : 12.1.0.17 27344 Bytes 15/02/2012 13:03:40
AVPREF.DLL : 12.1.0.17 51920 Bytes 15/02/2012 13:03:38
AVREP.DLL : 12.1.0.17 179920 Bytes 15/02/2012 13:03:38
AVARKT.DLL : 12.1.0.23 209360 Bytes 15/02/2012 13:03:34
AVEVTLOG.DLL : 12.1.0.17 169168 Bytes 15/02/2012 13:03:35
SQLITE3.DLL : 3.7.0.0 398288 Bytes 15/02/2012 13:03:52
AVSMTP.DLL : 12.1.0.17 63440 Bytes 15/02/2012 13:03:39
NETNT.DLL : 12.1.0.17 17104 Bytes 15/02/2012 13:03:47
RCIMAGE.DLL : 12.1.0.13 4449488 Bytes 15/02/2012 13:04:25
RCTEXT.DLL : 12.1.0.16 99792 Bytes 15/02/2012 13:04:25

Configuration pour la recherche actuelle :
Nom de la tâche...............................:
Fichier de configuration......................: c:\program files\avira\antivir desktop\setupprf.dat
Documentation.................................: par défaut
Action principale.............................: interactif
Action secondaire.............................: ignorer
Recherche sur les secteurs d'amorçage maître..: marche
Recherche sur les secteurs d'amorçage.........: marche
Recherche dans les programmes actifs..........: marche
Recherche en cours sur l'enregistrement.......: marche
Recherche de Rootkits.........................: marche
Contrôle d'intégrité de fichiers système......: arrêt
Fichier mode de recherche.....................: Tous les fichiers
Recherche sur les archives....................: marche
Limiter la profondeur de récursivité..........: 20
Archive Smart Extensions......................: marche
Types d'archives divergents...................: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox, +ISO 9660,
Heuristique de macrovirus.....................: marche
Heuristique fichier...........................: avancé
Fichiers à exclure............................: \\SUPERSTAR\USERS\Public\Downloads\Logiciels_Utiles\software_informer.exe, C:\etc\frog creator tout\valrikworld\ValrikWorld\Valrik World.exe, C:\etc\sds\bin\steam.dll, C:\MBR_2011-04-01.bin, C:\MyMbr.dat, C:\Program Files\BitSpirit\MyUPnP.exe,
Catégories de dangers divergentes.............: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR,

Début de la recherche : mercredi 18 avril 2012 20:49

La recherche sur les secteurs d'amorçage maître commence :
Secteur d'amorçage maître HD0
[INFO] Aucun virus trouvé !
Secteur d'amorçage maître HD1
[INFO] Aucun virus trouvé !
Secteur d'amorçage maître HD2
[INFO] Aucun virus trouvé !
Secteur d'amorçage maître HD3
[INFO] Aucun virus trouvé !

La recherche sur les secteurs d'amorçage commence :

La recherche d'objets cachés commence.
Pilote caché
[REMARQUE] Une modification de la mémoire a été détectée, qui pourrait éventuellement être utilisée abusivement pour des accès fichiers cachés.

La recherche sur les processus démarrés commence :
Processus de recherche 'msdtc.exe' - '1' module(s) sont contrôlés
Processus de recherche 'dllhost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'dllhost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'vssvc.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avscan.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avshadow.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avguard.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avcenter.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avconfig.exe' - '1' module(s) sont contrôlés
Processus de recherche 'avgnt.exe' - '1' module(s) sont contrôlés
Processus de recherche 'sched.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'CTXFISPI.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'GoogleCrashHandler.exe' - '1' module(s) sont contrôlés
Processus de recherche 'DAP.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'GoogleToolbarNotifier.exe' - '1' module(s) sont contrôlés
Processus de recherche 'ctfmon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'SOUNDMAN.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'CRBroadCasting.exe' - '1' module(s) sont contrôlés
Processus de recherche 'CTXFIHLP.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'setup.exe' - '1' module(s) sont contrôlés
Processus de recherche 'TSVNCache.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Explorer.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'alg.exe' - '1' module(s) sont contrôlés
Processus de recherche 'WLIDSvcM.exe' - '1' module(s) sont contrôlés
Processus de recherche 'WLIDSVC.EXE' - '1' module(s) sont contrôlés
Processus de recherche 'uphclean.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'OTiReader.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'mDNSResponder.exe' - '1' module(s) sont contrôlés
Processus de recherche 'AppleMobileDeviceService.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'CTAudSvc.exe' - '1' module(s) sont contrôlés
Processus de recherche 'spoolsv.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Ati2evxx.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'svchost.exe' - '1' module(s) sont contrôlés
Processus de recherche 'Ati2evxx.exe' - '1' module(s) sont contrôlés
Processus de recherche 'lsass.exe' - '1' module(s) sont contrôlés
Processus de recherche 'services.exe' - '1' module(s) sont contrôlés
Processus de recherche 'winlogon.exe' - '1' module(s) sont contrôlés
Processus de recherche 'csrss.exe' - '1' module(s) sont contrôlés
Processus de recherche 'smss.exe' - '1' module(s) sont contrôlés


Fin de la recherche : mercredi 18 avril 2012 21:33
Temps nécessaire: 43:16 Minute(s)

La recherche a été effectuée intégralement

0 Les répertoires ont été contrôlés
48 Des fichiers ont été contrôlés
0 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
0 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
0 Impossible de scanner des fichiers
48 Fichiers non infectés
0 Les archives ont été contrôlées
0 Avertissements
1 Consignes
344569 Des objets ont été contrôlés lors du Rootkitscan
1 Des objets cachés ont été trouvés
------------------------------------------------------------------------------------------------------

Et maintenant celui de RogueKiller :

------------------------------------------------------------------------------------------------------------
RogueKiller V7.3.3 [22/04/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: https://www.luanagames.com/index.fr.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Valioukha [Droits d'admin]
Mode: Recherche -- Date: 23/04/2012 15:37:48

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 5 ¤¤¤
[HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_ShowPrinters (0) -> FOUND
[HJ] HKCU\[...]\Advanced : Start_ShowSetProgramAccessAndDefaults (0) -> FOUND

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [CHARGE] ¤¤¤
SSDT[41] : NtCreateKey @ 0x80578AB4 -> HOOKED (Unknown @ 0xF7A545AE)
SSDT[53] : NtCreateThread @ 0x80584D39 -> HOOKED (Unknown @ 0xF7A545A4)
SSDT[63] : NtDeleteKey @ 0x8059A5C9 -> HOOKED (Unknown @ 0xF7A545B3)
SSDT[65] : NtDeleteValueKey @ 0x805991E8 -> HOOKED (Unknown @ 0xF7A545BD)
SSDT[98] : NtLoadKey @ 0x805B8287 -> HOOKED (Unknown @ 0xF7A545C2)
SSDT[122] : NtOpenProcess @ 0x8057F93A -> HOOKED (Unknown @ 0xF7A54590)
SSDT[128] : NtOpenThread @ 0x80596743 -> HOOKED (Unknown @ 0xF7A54595)
SSDT[193] : NtReplaceKey @ 0x806571A8 -> HOOKED (Unknown @ 0xF7A545CC)
SSDT[204] : NtRestoreKey @ 0x80656D3D -> HOOKED (Unknown @ 0xF7A545C7)
SSDT[247] : NtSetValueKey @ 0x80580088 -> HOOKED (Unknown @ 0xF7A545B8)
IRP[IRP_MJ_INTERNAL_DEVICE_CONTROL] : atapi.sys -> HOOKED ([MAJOR] prosync1.sys @ 0xF79916E1)

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: WDC WD2500JB-22REA0 +++++
--- User ---
[MBR] 1cc2b0ae8bfe946df12d6ef53dde4bd7
[BSP] ae17ea75b79680b1489d2b59bbb2e898 : Windows XP MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 238464 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive1: HDS724040KLAT80 +++++
--- User ---
[MBR] 1096a4db2be10dc7dff02a6fe7fe53f9
[BSP] 92bf4ce5c9166fa210822a7cfcb2839b : Windows XP MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 381543 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive2: SAMSUNG HD403LJ +++++
--- User ---
[MBR] 86ef7b89433847cb9f0deb4963a9c9cd
[BSP] d568efb74520ceefe1908b4c552d193e : Windows XP MBR Code
Partition table:
0 - [ACTIVE] FAT16 (0x06) [VISIBLE] Offset (sectors): 63 | Size: 381551 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive3: SAMSUNG HD103UJ +++++
--- User ---
[MBR] c0d3acde506ceaae93973d2fefef2a50
[BSP] a89cdfc2dd01ab1d124d3648e1655af0 : Windows XP MBR Code
Partition table:
0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 953867 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1].txt >>
RKreport[1].txt
-------------------------------------------------------------------------------------------------------

J'ai donc cliqué sur Suppression pour réparer le registre.

-------------------------------------------------------------------------------------------------------
¤¤¤ Entrees de registre: 5 ¤¤¤
[HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REPLACED (2)
[HJ] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> REPLACED (1)
[HJ] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> REPLACED (1)
[HJ] HKCU\[...]\Advanced : Start_ShowPrinters (0) -> REPLACED (1)
[HJ] HKCU\[...]\Advanced : Start_ShowSetProgramAccessAndDefaults (0) -> REPLACED (1)
-------------------------------------------------------------------------------------------------------

Suite en cours...
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
yep et aussi très important :


Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=

Passe le mot à tes amis !

1
valioukha Messages postés 15 Statut Membre
 
Merci de votre aide, actuellement tout va bien, j'ai restauré les fichiers mis en quarantaine par Pre_Scan qui n'étaient pas dangereux.
Les programmes ont bien été mis à jour.
Et j'ajoute résolu à mon topic.
0
Utilisateur anonyme
 
possible d avoir le rapport quand meme ?
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Salut,

Antivir détecte encore des choses?
Tu peux poster le rapport Antivir ?

et Malwarebyte ?

Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
Utilisateur anonyme
 
salut fais ce que demande malekal...

retelecharge pre_scan et laisse-le finir son travail....si c 'est windows update qui l'a interrompu....
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Y a pas besoin de relancer PreScan.
Poste le rapport de scan Antivir et eventuellement celui de Malwarebyte s'il détecte des choses.
0
Utilisateur anonyme
 
ok c'est pour les fichiers cachés...
¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_Developpement_¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
_Pre_Scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0
valioukha Messages postés 15 Statut Membre
 
Ah tien Malekal bonjour ;).

Alors pour Antivir (aucun rapport (enfin sauf si les fichiers log se trouvent quelque part et à trouver) sinon juste 3 fois le même événement) j'ai ça :

------------------------------
Dans le fichier 'C:\Documents and Settings\Valioukha\Local Settings\Temp\lYLi6nIe24kzDh.exe'
un virus ou un programme indésirable 'TR/Crypt.XPACK.Gen' [trojan] a été détecté.
Action exécutée : Refuser l'accès
------------------------------

J'ai donc refait un scan dans le dossier temp et plus aucune trace du trojan.


Rapport de malwarebytes :
----------------------------------------
Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Version de la base de données: v2012.03.25.04

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Valioukha :: VALIOK [administrateur]

26/03/2012 01:10:52
mbam-log-2012-03-26 (01-10-52).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 237355
Temps écoulé: 23 minute(s), 51 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 9
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowControlPanel (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyComputer (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyDocs (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowRun (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Mauvais: (0) Bon: (1) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer|NoDesktop (PUM.Hidden.Desktop) -> Mauvais: (1) Bon: (0) -> Mis en quarantaine et réparé avec succès
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableTaskMgr (PUM.Hijack.TaskManager) -> Mauvais: (1) Bon: (0) -> Mis en quarantaine et réparé avec succès
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableTaskMgr (PUM.Hijack.TaskManager) -> Mauvais: (1) Bon: (0) -> Mis en quarantaine et réparé avec succès

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 2
C:\Documents and Settings\All Users\Application Data\bYXmuYDuwsvN.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Documents and Settings\Valioukha\Local Settings\Temp\vz15Q3OGBGJNUj.exe.tmp (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.

(fin)

----------------------------------------------

Par contre Pre_Scan affiche un menu donc je ne sais pas trop quoi faire avec.

Édition 12h50 : je veux bien faire une analyse complète avec Avira et Malwarebytes par contre cela risque de prendre du temps.
Sinon actuellement tous les dossiers et fichiers de mon HDD J:/ sont transparents et inaccessibles.
0
00lina00 Messages postés 31098 Statut Modérateur 1 101
 
Bonjour Gen,

Merci de laisser malekal aider cette personne : tu le sais, si tout le monde vient, le helper va être "désorienté".

0
Utilisateur anonyme
 
bah pre_scan aurait retabli les fichiers cachés automatiquement sans avoir à cliquer sur ci ou ca et ca aurait evité de telecharger 50 tools....vu qu il avait deja de toute maniere été téléchargé...enfin bon c'est comme vous voulez...je me retire.....
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Les rapports sont OK.

Par contre il y a surement quelques petits "bugs" à réparer.

Comme ?
Tu as quoi comme soucis?

Like the angel you are, you laugh creating a lightness in my chest,
Your eyes they penetrate me,
(Your answer's always 'maybe')
That's when I got up and left
0
valioukha Messages postés 15 Statut Membre
 
Bah à chaque redémarrage une erreur du Centre de Controle de ma carte graphique Ati Radeon.
Je dirai juste une mise à jour du pilote pourrait réparer ce problème mais j'ai eu des pilotes récents sur plusieurs PCs qui fesait un écran bleu au bout d'un certain temps donc j'ai préféré garder d'anciens pilotes qui eux fonctionnent.
Pour l'instant RogueKiller fait son Raccourcis RAZ donc je n'ai toujours pas accès à mes dossiers du HDD J.
Pour l'instant je n'ai pas encore réutilisé les logiciels habituels donc je ne peux pas encore dire s'il y aura des problèmes d'où une probabilité de bugs à venir si ce que j'ai eu affectait ces derniers.
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
bha désactive le du démarrage pour ce que ça sert :/
Sinon effectivement le réinstaller
0
valioukha Messages postés 15 Statut Membre
 
Voilà le rapport Raccourcis RAZ de RogueKiller :

----------------------------------------------------------------------
RogueKiller V7.3.3 [22/04/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: https://www.luanagames.com/index.fr.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: Valioukha [Droits d'admin]
Mode: Raccourcis RAZ -- Date: 23/04/2012 17:41:51

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Driver: [CHARGE] ¤¤¤

¤¤¤ Attributs de fichiers restaures: ¤¤¤
Bureau: Success 234 / Fail 0
Lancement rapide: Success 0 / Fail 0
Programmes: Success 15 / Fail 0
Menu demarrer: Success 0 / Fail 0
Dossier utilisateur: Success 32850 / Fail 0
Mes documents: Success 139 / Fail 0
Mes favoris: Success 5782 / Fail 0
Mes images: Success 0 / Fail 0
Ma musique: Success 0 / Fail 0
Mes videos: Success 0 / Fail 0
Disques locaux: Success 706174 / Fail 2
Sauvegarde: [FOUND] Success 91 / Fail 0

Lecteurs:
[A:] \Device\Floppy0 -- 0x2 --> Skipped
[C:] \Device\HarddiskVolume1 -- 0x3 --> Restored
[D:] \Device\CdRom0 -- 0x5 --> Skipped
[E:] \Device\CdRom1 -- 0x5 --> Skipped
[F:] \Device\HarddiskVolume2 -- 0x3 --> Restored
[I:] \Device\HarddiskVolume3 -- 0x3 --> Restored
[J:] \Device\HarddiskVolume4 -- 0x3 --> Restored

¤¤¤ Infection : Rogue.FakeHDD ¤¤¤

Termine : << RKreport[4].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt

-----------------------------------------------------------------------

Tous les dossiers et icônes sont de nouveau visibles cependant j'ai toujours Accès refusé avec les dossiers comme si personne ne pouvait y accéder en clair aucune autorisation.
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Tous les dossiers et icônes sont de nouveau visibles cependant j'ai toujours Accès refusé avec les dossiers comme si personne ne pouvait y accéder en clair aucune autorisation.

C'est normal depuis Vista...
Tu dois pas cliquer sur les bons, tu vas surement dans les junctions...
0
valioukha Messages postés 15 Statut Membre
 
Euh ? Je suis sur Windows XP Pro. Et normalement j'ai accès à la totalité de tous les dossiers possibles mêmes cachés (System Volume Information...).
Mon dossier affiche "Le dossier est vide", et dans Propriétés puis onglet Sécurité il n'y a plus rien alors qu'avant il y avait Administrateurs / Créateur Propriétaire / System / Utilisateurs...
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
ha ça m'est fait penser à ça ton message.

System Volume Information <= t'es pas censé y avoir accès, par défaut y a que SYSTEM qui y a accès.
Après ut peux modifier les droits pour y avoir accès mais en tant normal, tu dois avoir un message accès refusé en allant dessus.

C'est le dossier qui contient les points de restauration.

Tu peux modifier les droits, mais ça n'a aucun interet.
0
valioukha Messages postés 15 Statut Membre
 
Oui ça je le sais bien mais là il s'agit de dossiers créés par moi-même sur un disque dur n'ayant pas le OS. En fait c'est presque tous les dossiers qui ont été restaurés avec RogueKiller donc qui étaient cachés par le trojan.

Voici des images :

Dossier bloqué :
http://patch-files.com/HDD_J_Dossiers_bloques.png

Autorisations normales sur les dossiers :
http://patch-files.com/Autorisations_normales.png

Autorisations manquantes sur les dossiers :
http://patch-files.com/Autorisations_manquantes.png
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
tu peux remettre les droits à partir du bouton ajouter ?

Si ça te dit que t'as pas les droits, vas dans paramètres avancés et onglet propriétaire.
Clic sur ton pseudo et réinitialise le propriétaire.
et retente.
0
valioukha Messages postés 15 Statut Membre
 
Bonjour, donc j'ai rajouté les droits sur les dossiers et tout est ré-accessible.

Sinon à propos de Pre_Scan, comment fait-on pour récupérer et remettre à leur place ce qui a été mis en quarantaine ?
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
il t'a viré des fichiers qui fallait pas ?
0
valioukha Messages postés 15 Statut Membre
 
Bah des logiciels non néfastes, des fichiers de jeux, des mises à jour, des fichiers tmp, des dll...
Pre_Scan aurait-il un bouton restauration ou du genre ?
Par contre je vois le trojan parmi ces fichiers mais avec l'extension.P_S.

Ah j'ai trouvé le rapport de Pre_Scan avec les fichiers mis en quarantaine et leur chemin respectif.
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Je sias pas je ne l'utilise pas :/
Contact genhackman...
0
valioukha Messages postés 15 Statut Membre
 
Sinon si tout va bien il suffit de supprimer les dossiers et log créés par RogueKiller / Adwcleaner etc ?
0
Utilisateur anonyme
 
je peux l'avoir hébergé sur http://pjjoint.malekal.com le rapport ?
0