Virus Sacem ou similaire

Fermé
Aeneth - 17 août 2012 à 13:46
 Aeneth - 17 août 2012 à 16:23
Bonjour,

[Version longue]
Il semblerait que j'y aie droit à mon tour. A chaque démarrage (mode sans échec inclus), j'ai droit à une superbe fenêtre de mon navigateur web préféré m'indiquant que la page web demandée n'a pas pu être chargée. Après vérification, il semblerait que cette page apparaisse au lancement d'un processus "Roaming.exe *32". Le planter au lancement ne permet pas de régler le problème et de reprendre le contrôle de l'ordi.

[TL;DR]
Possible infection ransomware ou équivalent, voilà les .txt fournis par OTLPE.

OLT.txt http://pjjoint.malekal.com/files.php?id=20120817_q5f12b5w7e11
Extras.txt http://pjjoint.malekal.com/files.php?id=20120817_m10k15c12y5f8

Merci d'avance.
A voir également:

2 réponses

Utilisateur anonyme
17 août 2012 à 13:53
Bonjour

Ton rapport est inexploitable.

Tu reprends OTLPE avec ce script

* sous Custom Scan box
1) copie_colle le contenu du cadre ci dessous:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
cdrom.sys
disk.sys
ndis.sys
mountmgr.sys
aec.sys
rasacd.sys
mrxsmb10.sys
mrxsmb20.sys
termdd.sys
mrxsmb.sys
win32k.sys
storport.sys
IdeChnDr.sys
viasraid.sys
explorer.exe
winlogon.exe
wininit.exe
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
CREATERESTOREPOINT


* copie colle ce texte dans un fichier texte|bloc note que tu enregistres sur clé usb que tu brancheras sous reatogo tu pourras alors facilement le copier\coller.

* 2) Clic Run Scan pour démarrer le scan.
* Une fois terminé , le fichier se trouve là C:\OTL.txt
* Copie_colle le contenu dans ta prochaine réponse.


@+
0
Hop,

Voilà le rapport demandé.
Edit : on dirait qu'il est trop gros pour tenir sur un message unique. Voilà donc un lien comme la dernière fois
http://pjjoint.malekal.com/files.php?id=20120817_o13l13g7x13c9
0