Infection Dropper .Generic_c.MMI

Résolu/Fermé
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012 - 16 juil. 2012 à 20:20
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012 - 17 juil. 2012 à 12:04
Bonjour,

Je recherche de l'aide pour me débarasser de ce cheval de troi détecté par AVG. Malwarebytes' Anti-Malware n'a lui rien détecté. Le processus reconnu comme la menace est services.exe du répertoire c:\\windows\system32 qui est normalement son dossier de base. De plus, des fenêtres de publicité s'ouvrent sans raisons.

Je ne sais pas quoi faire donc toute aide est la bienvenue.

Merci d'avance.



6 réponses

kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
16 juil. 2012 à 20:33
Bonsoir,

Tu es infecté par la dernière variante de Sirefef/ZeroAccess

== == == == == == == == == == == == == == == == == == == == == ==

Sauvegarde tes documents les plus importants.

== == == == == == == == == == == == == == == == == == == == == ==

1. Télécharge ComboFix de sUBs.
TRÈS IMPORTANT : Enregistre ComboFix.exe sur le Bureau.

IMPORTANT : Ferme toutes tes applications en cours et désactive temporairement les programmes de protection (Antivirus, Antispywares, etc...).
Ils pourraient interférer avec l'outil, un clic droit sur l'icône du programme prés de l'heure permet généralement de le faire, sinon se reporter ici : http://assiste.forum.free.fr/viewtopic.php?t=27097

Si besoin, imprime ce dont tu auras besoin, car ensuite toutes les fenêtres doivent être fermées.

● Lance ComboFix
● Accepte la licence d'utilisation et laisse toi guider par le programme.
● Accepte d'installer la console de récupération (sous XP)
● A la fin ComboFix indique l'emplacement du rapport et l'ouvre spontanément.

Le rapport se trouve normalement à la racine du disque: C:\ComboFix.txt

Notes :

▸ Ne rien faire et ne rien toucher pendant le travail de l'outil, risque de plantage complet de l'ordinateur.
▸ Ne pas relancer Combofix, si l'outil ne fonctionne pas, revenir sur le forum pour de nouvelles instructions.
▸ Si après le redémarrage, ComboFix indique des erreurs au sujet d'éléments à supprimer, redémarrer à nouveau le système.


Aide : Comment utiliser ComboFix

2. Héberge le rapport sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
http://threat-rc.com/
https://textup.fr/
Tu obtiendras un lien que tu me donneras dans ton prochain message afin que je puisse le consulter.

A +
1
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
16 juil. 2012 à 20:53
Ok merci j'essaye ça tout de suite!! Merci !!
0
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
16 juil. 2012 à 22:17
Voila le résultat:
lien
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
16 juil. 2012 à 22:22
Ton lien est vide, il faut héberger le rapport.

A +
0
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
16 juil. 2012 à 22:28
Normalement ça marche.
http://cjoint.com/12ju/BGqwpZcP2Oq.htm
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
16 juil. 2012 à 22:33
ok,

L'infection principale a été supprimée, on va traiter ce qui reste, les adwares.
Il faut être vigilant quand on installe un programme, jamais via des liens publicitaires. Bannir les diverses barres d'outils ou moteurs de recherches, etc....proposées lors de l'installation : https://forum.malekal.com/viewtopic.php?t=33776&start=

1. Désinstalle si encore présents et si possible :

IMinent Toolbar
SweetIM
Sweetpacks 

Aide : Comment désinstaller un programme

2. Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
● Lance AdwCleaner
- Sous XP double-clic sur l'icône pour lancer l'outil.
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
● Clique sur Suppression
● Patiente le temps du scan, accepte de redémarrer si l'outil le demande
● Le rapport doit s'ouvrir spontanément.

Le rapport est sauvegardé à la racine du disque C:\AdwCleaner[S1].txt

Poste le rapport, A +
0
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
16 juil. 2012 à 22:36
Je fais cela tout de suite. Merci. Tu assures.
0
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
16 juil. 2012 à 22:52
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
16 juil. 2012 à 22:56
On peut dire que nous avons bien avancé.
Nous allons utiliser cet outil de diagnostic pour voir si tout est ok maintenant.

Télécharge OTL (de OldTimer) sur ton Bureau.

Ferme toutes tes applications en cours

● Lance OTL.exe, l'interface principale s'ouvre.
● Dans la section Rapport en haut à droite de la fenêtre, coche Rapport minimal
● Coche la case Tous les utilisateurs
Laisse tous les autres paramètres par défaut
● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

msconfig 
/md5start
services.*
/md5stop
%ALLUSERSPROFILE%\Application Data\*.exe /s 
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s 
%SYSTEMDRIVE%\*.exe 
CREATERESTOREPOINT 

● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
● 2 rapports vont s'ouvrir au format bloc-note :
▸ ▸ OTL.txt (qui sera affiché) ainsi que Extras.txt (réduit dans la barre des tâches)
Ne les poste pas sur le forum, ils seraient trop long
● Héberge les sur un des sites suivants :
https://www.cjoint.com/
http://pjjoint.malekal.com/
http://threat-rc.com/
https://textup.fr/
● Tu obtiendras 2 liens que tu me donneras dans ton prochain message.

Aide : Tutorial OTL (par Malekal)

A +
0
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
16 juil. 2012 à 22:57
C'est parti.
0
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
16 juil. 2012 à 23:15
Voila les deux rapports:
OTL.txt: https://www.cjoint.com/?BGqxmLOfBkI

Extras.txt: https://www.cjoint.com/?BGqxoIbuEFk
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
16 juil. 2012 à 23:40
ok,

1. Désinstalle uTorrentControl2 Toolbar (lié à un adware/PUP)

https://forum.malekal.com/viewtopic.php?t=6173&start=

2. Relance OTL

● Dans la partie "Personnalisation", copie/colle les instructions hébergées ici
● Clique sur le bouton Correction.
● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
● Accepte en cliquant sur OK.
● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

Tu peux le retrouver le fichier à la racine du disque dans ce dossier : C:\_OTL\MovedFiles

3. Fait un scan de contrôle avec Malwarebytes qui est déjà installé sur ton système.
Effectue la mise à jour, lance un examen rapide et supprime les éléments trouvés.
Tuto : https://forum.security-x.fr/archives/(tutoriel)-malwarebyte's-anti-malware/?PHPSESSID=bl3ngphatppbfl2g9p5j9fnppb

4. Poste les 2 rapports et dis moi comment va ton pc

A +
0
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
Modifié par tienne_753 le 17/07/2012 à 00:49
Je n'ai pas réussi a désinstaler uTorrentControl2 Toolbar avec ccleaner et le désinstallateur windows.

Voici le rapport de OTL: https://www.cjoint.com/?BGraV5yJ4z3

Maintenant le rapport Mbam: https://www.cjoint.com/?BGraMqBFtWn

En tout cas je n'ais plus de publicité ou de message d'AVG.

Merci pour ton aide et bonne soiré.
0
kalimusic Messages postés 14014 Date d'inscription samedi 7 novembre 2009 Statut Contributeur sécurité Dernière intervention 20 novembre 2015 3 027
17 juil. 2012 à 07:40
Bonjour,

== == == == == == DÉSINSTALLATION DES OUTILS == == == == == ==

1. Relance AdwCleaner en tant qu'administrateur
● Clique sur Désinstallation

2. Ouvre la commande Exécuter en pressant Windows + R
● Dans la boite de dialogue, tape ComboFix /Uninstall
● Valide par Ok puis suivre les invites à l'écran.
● Un message confirme que ComboFix a été désinstallé.

3. Lance OTL

● Dans la partie "Personnalisation", copie/colle :

:commands
[clearallrestorepoints]

● Clique sur le bouton Correction.

4. Relance OTL
● Clique sur le bouton Purge outils
● Puis sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
● Supprime les outils et les rapports restants éventuellement sur ton Bureau


== == == == == == == == == == MISES A JOUR == == == == == == == == == ==

Vérifie que les logiciels pouvant présenter des failles de sécurité sont à jour, c'est par ce biais que les infections arrivent :

https://www.malekal.com/maintenir-java-adobe-reader-et-le-player-flash-a-jour/ ou bien tu peux utiliser cet outil : Vérifier et mettre à jour facilement les logiciels à risque avec SX Check&Update

!! Décoche les cases proposant des logiciels partenaires pendant les installations !!

Important : Désinstalle les anciennes versions de Java si tu en as encore installées.
https://www.java.com/fr/download/help/remove_olderversions.html


== == == == == == == == == == == == == == == == == == == == == ==

La sécurité de son PC, c'est quoi ? (par Malekal)

== == == == == == == == == == == == == == == == == == == == == ==

Bonne continuation
0
tienne_753 Messages postés 42 Date d'inscription vendredi 30 avril 2010 Statut Membre Dernière intervention 17 juillet 2012
17 juil. 2012 à 12:04
C'est bon tout est fait. Encore un grand merci.
0