[Virus]Savoir si mon nettoyage est ok

Fermé
jonesclem Messages postés 6 Date d'inscription lundi 15 janvier 2007 Statut Membre Dernière intervention 16 janvier 2007 - 15 janv. 2007 à 11:42
salwa5 Messages postés 7452 Date d'inscription jeudi 30 novembre 2006 Statut Contributeur Dernière intervention 18 août 2012 - 16 janv. 2007 à 18:10
Bonjour,

J'ai été infecté récemment sous WIN XP SP2 par un virus qui s'est déclanché suite à un lancement d'un .exe qui a première vue ne paraissait pas louche. L'ayant passé à l'antivirus et compte-tenu du nom, ce fichier à passé outre ma vigilence habituelle malheureusement.

Lors de l'infection :

- un fichier Explorer.exe avec une tête d'Alien s'est rajouté dans Menu>Programmes>Démarrage.

- le registre et la commande executer de windows ont été bloqué (avec message bloqué par admin alors que je suis admin).

- le gestionnaire de tâches aussi bloqué.

- des points d'interrogations se sont rajoutés dans la barre des tâches à côté de l'horloge.


Pour m'en sortir:
------------------
Je n'ai pas réussi à trouver le nom du vers ou du virus. J'ai simplement trouvé sur le net des VBS pour récup le menu executer, l'accès au gestionnaire de tâches etc. J'ai donc pu supprimer le processus Explorer.exe en cause > ce qui m'a permis de le supprimer dans le dossier demarrage.

J'ai également en mode sans échec réalisé un scan avec avast, spybot et smitfraud qui ont cleané la base de registre notamment.

Je suis enfin aller dans la base de registre ds USER>CONTROL PANEL>INTERNATIONAL pour changer les clés ou les ???? étaient ajoutés dans mon horloge.

Maintenant:
-------------

Tout semble fonctionner correctement maintenant, aucun virus détecté ni script malveillant.
Cependant, je voudrais être sur que plus rien de vilain ne tourne et n'envoi des infos sur le net ou me contamine en silence car je sais pas si c'est louche mais dans mes processus, explorer.exe, svchost.exe par exemple sont mentionnés en majuscules EXPLORER.exe, SVCHOST.exe etc..J'ai regardé sur plusieurs pc et c'est jamais en majuscule...

--> Pouvez-vous me donner des conseils pour checker le nettoyage et voir si une réinstall de windows serait superflue ou pas?

Merci d'avance pour votre réponse.!! J'ai trouvé des posts sur différents élements de mon virus mais pas tous à la fois...
J'espère que mon problème aidera d'autres personnes ;-)
A voir également:

8 réponses

salwa5 Messages postés 7452 Date d'inscription jeudi 30 novembre 2006 Statut Contributeur Dernière intervention 18 août 2012 1 646
15 janv. 2007 à 13:19
bonjour fait un scan kaspersky https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr

Clic sur l'image Kaspersky Online Scanner
Clic sur J'accepte
Installes le ActiveX
Tu attends que la mise à jour se termine, une fois terminé,
clic sur Suivant
Clic sur Paramètres d'analyse
Coche la case Étendue >> Ok
Clic sur Poste de travail pour faire un scan complet
Une fois le scan fini à 100%, clic sur Enregistrer rapport
sous...
Enregistrer le rapport au format .txt (en nom tu mets rapport ou
ce que tu veux et en type tu choisis fichier texte (*.txt)
Tu ouvres le fichier que tu viens de sauvegarder, copie et colle
le rapport ici si tu es infecté

a++++
0
jonesclem Messages postés 6 Date d'inscription lundi 15 janvier 2007 Statut Membre Dernière intervention 16 janvier 2007
15 janv. 2007 à 14:14
Merci pour cette réponse salwa..
Je vais le faire ce soir.

Est-ce qu'à première vue le fait que explorer.exe, svchost.exe et d'autres processus windows soient en majuscule est un signe alarmant?

Qu'est-ce qui peut faire qu'ils ont été renommés par exemple?

Merci
0
salwa5 Messages postés 7452 Date d'inscription jeudi 30 novembre 2006 Statut Contributeur Dernière intervention 18 août 2012 1 646
15 janv. 2007 à 14:21
non y'a rien de machant :) qu'ils soit en majuscule ou en minuscule c'est pareille :)

a+++
0
jonesclem Messages postés 6 Date d'inscription lundi 15 janvier 2007 Statut Membre Dernière intervention 16 janvier 2007
15 janv. 2007 à 23:19
J'ai scanné avec kaspersky online et à priori rien d'alarmant.

Il me dit que c'est infecté mais je pense que c'est parce qu'il ne reconnait pas les exe qui correspondent à des tools connus.

Voici le log, quel est ton avis? Merci ! :

KASPERSKY ON-LINE SCANNER REPORT
Monday, January 15, 2007 11:15:29 PM
Système d'exploitation : Microsoft Windows XP Home Edition, Service Pack 2 (Build 2600)
Kaspersky On-line Scanner version : 5.0.83.0
Dernière mise à jour de la base antivirus Kaspersky : 15/01/2007
Enregistrements dans la base antivirus Kaspersky : 258619
-------------------------------------------------------------------------------

Paramètres d'analyse:
Analyser avec la base antivirus suivante: étendue
Analyser les archives: vrai
Analyser les bases de messagerie: vrai

Cible de l'analyse - Poste de travail:
C:\
D:\
E:\
F:\

Statistiques de l'analyse:
Total d'objets analysés: 79555
Nombre de virus trouvés: 2
Nombre d'objets infectés: 6 / 0
Nombre d'objets suspects: 0
Durée de l'analyse: 00:47:53

Nom de l'objet infecté / Nom du virus / Dernière action
C:\WINDOWS\system32\config\system.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\software.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\default.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SAM.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SECURITY.LOG L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SYSTEM L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SOFTWARE L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\DEFAULT L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SysEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\AppEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\SecEvent.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\config\Antivirus.Evt L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA L'objet est verrouillé ignoré
C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\edb.log L'objet est verrouillé ignoré
C:\WINDOWS\system32\CatRoot2\tmp.edb L'objet est verrouillé ignoré
C:\WINDOWS\system32\h323log.txt L'objet est verrouillé ignoré
C:\WINDOWS\system32\LogFiles\HTTPERR\httperr1.log L'objet est verrouillé ignoré
C:\WINDOWS\Temp\_avast4_\Webshlock.txt L'objet est verrouillé ignoré
C:\WINDOWS\Temp\Perflib_Perfdata_3a0.dat L'objet est verrouillé ignoré
C:\WINDOWS\Debug\PASSWD.LOG L'objet est verrouillé ignoré
C:\WINDOWS\Sti_Trace.log L'objet est verrouillé ignoré
C:\WINDOWS\wiaservc.log L'objet est verrouillé ignoré
C:\WINDOWS\wiadebug.log L'objet est verrouillé ignoré
C:\WINDOWS\WindowsUpdate.log L'objet est verrouillé ignoré
C:\WINDOWS\SchedLgU.Txt L'objet est verrouillé ignoré
C:\WINDOWS\SoftwareDistribution\ReportingEvents.log L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\NetworkService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\LocalService\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\NTUSER.DAT L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\ntuser.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Historique\History.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Historique\History.IE5\MSHist012007011520070116\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Temporary Internet Files\Content.IE5\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Application Data\Microsoft\Windows\UsrClass.dat.LOG L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\Cache\_CACHE_MAP_ L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\Cache\_CACHE_001_ L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\Cache\_CACHE_002_ L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Local Settings\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\Cache\_CACHE_003_ L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Cookies\index.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\search.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\history.dat L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\urlclassifier2.sqlite L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\parent.lock L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\cert8.db L'objet est verrouillé ignoré
C:\Documents and Settings\Clément\Application Data\Mozilla\Firefox\Profiles\wkuuxfsu.default\key3.db L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\report\Protection résidente.txt L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\nshield.log L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\AshWebSv.ws L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\log\aswMaiSv.log L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\aswResp.dat L'objet est verrouillé ignoré
C:\Program Files\Alwil Software\Avast4\DATA\Avast4.db L'objet est verrouillé ignoré
D:\System Volume Information\MountPointManagerRemoteDatabase L'objet est verrouillé ignoré
D:\XP_UTILS\kf141.zip/keyfinder.exe/data.rar/xpkey.exe Infecté : not-a-virus:PSWTool.Win32.RAS.a ignoré
D:\XP_UTILS\kf141.zip/keyfinder.exe/data.rar/officekey.exe Infecté : not-a-virus:PSWTool.Win32.RAS.a ignoré
D:\XP_UTILS\kf141.zip/keyfinder.exe/data.rar Infecté : not-a-virus:PSWTool.Win32.RAS.a ignoré
D:\XP_UTILS\kf141.zip/keyfinder.exe Infecté : not-a-virus:PSWTool.Win32.RAS.a ignoré
D:\XP_UTILS\kf141.zip ZIP: infecté - 4 ignoré
D:\XP_UTILS\smitfraud\SmitfraudFix\Reboot.exe Infecté : not-a-virus:RiskTool.Win32.Reboot.f ignoré

Analyse terminée.
0
salwa5 Messages postés 7452 Date d'inscription jeudi 30 novembre 2006 Statut Contributeur Dernière intervention 18 août 2012 1 646
15 janv. 2007 à 23:22
oui aparement ton ordi est clean :)

as tu d'autre dysfonctionement?

a+++
0
jonesclem Messages postés 6 Date d'inscription lundi 15 janvier 2007 Statut Membre Dernière intervention 16 janvier 2007
16 janv. 2007 à 09:57
Bonjour,

Apparement je n'ai pas d'autre dysfonctionnement.
Compte-tenu de la description que j'ai faite dans mon premier post, est-ce que tu as des remarques par rapport à ton expérience et à ce type de problème.

Je me demande quand même quel est la portée de ce virus. Est-ce que c'est juste pour faire chier la personne qui clique sur le .exe en bloquant plusieurs fonctions où le but de ce virus est aussi de faire autre chose de plus malveillant?

Quel est par exemple l'intéret pour ce .exe de rajouter des ??? à côté de l'horloge windows et empêcher de le désactiver en bloquant le gestionnaire de tâches et l'accès au registre.

As-tu déjà entendu parler de ce explorer.exe avec une icone de tête d'alien?

Merci d'avance ;-)
0
salwa5 Messages postés 7452 Date d'inscription jeudi 30 novembre 2006 Statut Contributeur Dernière intervention 18 août 2012 1 646
16 janv. 2007 à 14:35
bonjour a mon avis tu etait infecté par le virus Win32/Gael

pour plus d'info jette un coup d'oeil ici
https://www.bitdefender.com/premium-services/virus-and-spyware-removal.html

traduction goggle:

http://translate.google.com/...


et la :

http://www.microsoft.com/security/encyclopedia/details.aspx?name=Win32/Gael

traduction google :

http://translate.google.com/...


a+++
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
jonesclem Messages postés 6 Date d'inscription lundi 15 janvier 2007 Statut Membre Dernière intervention 16 janvier 2007
16 janv. 2007 à 16:31
J'ai lu les infos du virus Gael. Il ne parle pas de blocage de regedit ou gestionnaire des tâches malheureusement...

Est-ce que ce type de virus touche aux fichiers persos en dehors des fichiers systèmes?


Par rapport au log posté et les manip que j'ai déjà réalisé pour m'en débarasser, est-ce que tu penses qu'il y a encore un risque d'infection quelque part sur les ports ou autre?

Je voudrais juste savoir si à ce stade une réinstall de windows est justifiée ou pas pour toi?

Merci !
0
salwa5 Messages postés 7452 Date d'inscription jeudi 30 novembre 2006 Statut Contributeur Dernière intervention 18 août 2012 1 646
16 janv. 2007 à 16:50
bonjour :) je vais essayé de repondre a toute tes questions

J'ai lu les infos du virus Gael. Il ne parle pas de blocage de regedit ou gestionnaire des tâches malheureusement... 


et ben si justement le registre c'est un executable sous le nom de regedit.exe ainsi que le gestionaire de tache = taskmgr.exe
donc c normal que le virus bloque le registre et le gestionaire puisque ce sont des executable !!

Est-ce que ce type de virus touche aux fichiers persos en dehors des fichiers systèmes? 


ce virus touche tout les fichiers.exe que ce sois des fichier system comme par exemple le registre ( regedit.exe)

ou des fichier personale comme par exemple ton antivirus ****.exe ( je ne connais pas ton antivirus :p)


Par rapport au log posté et les manip que j'ai déjà réalisé pour m'en débarasser, est-ce que tu penses qu'il y a encore un risque d'infection quelque part sur les ports ou autre? 


difficile de te repondre puisque je ne sais pas exactement ce que t'as fait , aparamenet ton ordi est clean puisque le scan en ligne kaspersky n'as rien detecté mais pour enlevé le doute tu peu faire d'autre scan en ligne

chez secuser

http://www.secuser.com/outils/antivirus.htm

et chez panda :

https://www.pandasecurity.com/?ref=www.pandasoftware.com/activescan/fr/activescan_principal.htm

Tutorial a suivre ( provenant du site a Malekal_Morte ) :

https://www.malekal.com/scan-antivirus-ligne-nod32/#mozTocId237368



Je voudrais juste savoir si à ce stade une réinstall de windows est justifiée ou pas pour toi?


a mon avis ce n'est pas necessaire puisque ton ordi fonctione correctement :)

a+++
0
jonesclem Messages postés 6 Date d'inscription lundi 15 janvier 2007 Statut Membre Dernière intervention 16 janvier 2007
16 janv. 2007 à 18:03
Ok merci.

Sinon pas de feedback sur le explorer.exe à tête d'alien?

J'ai été infecté par un faux générateur de clé en .exe

Si il a infecté tous les .exe de mon disque est-ce que ce ne veut pas dire qu'il reste un menace tout de même?

Mes fichiers persos non .exe sont-ils clean à priori? Si c'est le cas je peux réistaller windows après sauvegarde de ces fichiers sains non?

Merci ;-)
0
salwa5 Messages postés 7452 Date d'inscription jeudi 30 novembre 2006 Statut Contributeur Dernière intervention 18 août 2012 1 646
16 janv. 2007 à 18:10
ree :)

concernant explorer avec tete d'alien , je ne connais pas :p j'ai jamais entendu parlé d'un truc pareil

Si il a infecté tous les .exe de mon disque est-ce que ce ne veut pas dire qu'il reste un menace tout de même? 


si tu as bien supprimé le virus donc il ne reste aucune menace

Mes fichiers persos non .exe sont-ils clean à priori? Si c'est le cas je peux réistaller windows après sauvegarde de ces fichiers sains non? 


difficile pour moi de repondre , il faudrais faire des scan en ligne pour savoir si ton pc est propre :) . donc fait le scan panda + secuser si ces deux la ne revele rien donc on peu conclure que ton ordi est propre

si t'arrive pas a executer certain fichiers je peu te conseillé quelque scripts pour reparer les exe

J'ai été infecté par un faux générateur de clé en .exe 


NB : il faut Toujour analyser les fichiers telecharger depuis un peer to peer (emule , kazza ... ect) avant de les executer ;)

a+++
0