Impossible de supprimer un Win32:Malware-Gen

Fermé
Valar - 11 août 2012 à 16:01
 Valar - 14 août 2012 à 20:13
Bonjour,

J'ai un problème depuis ce matin avec une infection classée "haute dangerosité".
Avast a détecté un malware de type Win32 depuis ce matin localisé dans /C:Windows/Installer dont le processus est services.exe et qui tente sans arrêt de me connecter à un site malveillant.
MBAM et Avast le détecte simultanément toutes les 5 minutes depuis plusieurs heures et le bloque sans arrêt, mais pas moyen de m'en débarrasser.
De plus il s'accumule dans la zone de quarantaine et je ne sais pas si c'est toujours le même ou bien d'autres qui s'ajoutent.
Quelqu'un pourrait-il me venir en aide s'il vous plaît ?


voici trois captures si ça peut servir:


http://img11.hostingpics.net/pics/455732malware.png
http://img11.hostingpics.net/pics/242326quarantaine.png
http://img11.hostingpics.net/pics/575193malwareMBAM.png

Merci d'avance

37 réponses

Utilisateur anonyme
12 août 2012 à 15:25
passe outre le message
0
daccord normalement il y a aucun risque jai tout viré et je ne trouve aucune trace d'avast sur mon ordi.
donc j'appuie sur "ok" ?
0
Utilisateur anonyme
12 août 2012 à 15:42
oué
0
voilà c'est fini l'apparence de windows 7 est revenue
le son est réactivé et le diagnostic + restauration système refonctionnent
je n'ai pas encore reconnecté l'ordi à internet

que dois je faire maintenant pour être sûr que tout soit redevenu normal et sans infection ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
12 août 2012 à 16:19
ben j aimerais bien lire le rapport comme demandé
0
ah oui euh attend faut que je le trouve et que je le mette sur clé car je l'ai pas vu sur le bureau le rapport.

edit: je n'ai trouvé aucun rapport nul part
est ce normal ? sous quel nom dois je chercher ?
0
Utilisateur anonyme
12 août 2012 à 18:34
c'est ecrit....faut tout lire jusqu'au bout avant de lancer un outil

c:\combofix.txt
0
jai bien lu sauf qu'il n'y a pas de combofix.txt, nul part....
0
Utilisateur anonyme
12 août 2012 à 21:21
tu serais pas tombé dans une session temporaire ? tous tes documents sont là ?
0
oui tout est là sauf ce rapport, je comprends pas je crois que je suis maudit ^^
je relance combofix pour voir si jai un rapport cette fois?
0
Utilisateur anonyme
12 août 2012 à 21:43
en mode sans echec alors
0
voilà je suis de retour sur mon ordi, j'ai démarré en mode sans échec mais aucun rapport n'apparaît
dois je repasser combofix pour qu'il me fasse un rapport ?
0
Utilisateur anonyme
13 août 2012 à 22:27
fais...
0
voilà enfin le fameux rapport
http://pjjoint.malekal.com/files.php?id=20120814_i10v10v15n10y11
visiblement il restait des infections
0
Utilisateur anonyme
14 août 2012 à 17:00

__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

ClearJavaCache::

Folder::
c:\users\Brice\AppData\Roaming\Icaxxi
c:\users\Brice\AppData\Roaming\Ecbyn
c:\users\Brice\AppData\Roaming\Rykyyd

Firefox::
FF - prefs.js: network.proxy.http - 110.138.146.30
FF - prefs.js: network.proxy.http_port - 8080

RegLock::
[HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]


------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix comme sur cette : illustration

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
daccord je fais ça
sinon pour le malware situé dans c:/windows/installer combofix l'a supprimé ?
0
voilà le rapport demandé après avoir réalisé ce que tu as demandé

http://pjjoint.malekal.com/files.php?id=20120814_z9c9o9o15m14
0