Infection (comp bizarre, prog au démarrage)

Résolu/Fermé
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 - Modifié par thib79 le 31/08/2012 à 00:09
 Utilisateur anonyme - 1 sept. 2012 à 17:36
Bonjour,
je pense ^^etre infecté.

J'ai des problèmes pour lancer minecraft depuis quelques jours, j'ai également un problème avec la touche ^^ qui me met deux ^ directement, lorsque je fais une recherche google avec firefox (par exemple : virustotal) et que je clique sur le premier résultat il me renvoie sur google.fr (seulement pour certaines recherches) et puis pour finir j'ai remarqué qu'un programme bizarre c'était "taper l'incruste" au démarrage.

C:\Documents and Settings\Thibault\Application Data\Ehimy\ricu.exe

Après avoir analysé sur novirusthanks (comme je ne peux pas allé sur virustotal), le fichier en ressort "CLEAN".

Je poste par conséquent un rapport ZHPDiag. : https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120830_d10e15t6g5o12

Si quelqu'un peut me venir en aide, je lui en serait très reconnaissant.

Merci

PS : je n'ai pas encore fait d'analyse avec avira et malwarebytes. Si ça doit ^^etre fait il suffit de me le dire ;) (smiley volontaire contrairement à tout ces ^^ qui s'incruste dans mes messages )

edit : je précise également la présence de dossiers et fichiers ayant attiré mon attention

C:\Documents and Settings\Thibault\Application Data\Xeluub\egpei.cyu
C:\Documents and Settings\Thibault\Application Data\Ezyrgi (Vide)

La date de modification de ces dossiers/fichiers est très proches de ricu.exe

A voir également:

34 réponses

Utilisateur anonyme
31 août 2012 à 00:11
salut tu es infecté et il faudra que tu changes tous tes mots de passe une fois la desinfection faite

====

Attention !!! : cet outil peut etre détecté à tort comme virus
Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous

tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail.

Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....

telecharge et enregistre Pre_Scan sur ton bureau :

http://forums-fec.be/gen-hackman/Pre_Scan.exe

mirroirs :

http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan
http://www.archive-host.com

Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

http://forums-fec.be/gen-hackman/Pre_Scan.pif

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

Il est possible que l'outil fasse redemarrer ton pc plusieurs fois , laisse-le faire

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 00:53
Merci de m'aider g3n-h@ckm@n.

Je poste à partir d'un autre PC. Pre_Scan semble bloqué sur HKCR\Applications\wmplayer.exe

Que dois-je faire ?

Ps : "il faudra que tu changes tous tes mots de passe une fois la désinfection faite "
Tu peut pas savoir à quel point mon stress est monté en lisant ce passage...
0
Utilisateur anonyme
31 août 2012 à 00:55
laisse tourner pour l instant ...
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 01:01
Ok pour info ça fait 20 minutes que c'est bloqué.
0
Utilisateur anonyme
31 août 2012 à 01:05
l'antivirus est avast ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
Modifié par thib79 le 31/08/2012 à 01:07
Non j'ai avira antivir sur le pc infecté. Je précise que je l'avais désactiver avant de lancer Pre_Scan.
0
Utilisateur anonyme
31 août 2012 à 01:09
relance-le en mode sans echec
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 01:13
Ok, je ferme Pre_Scan comment ?
0
Utilisateur anonyme
31 août 2012 à 01:15
redemarre à la sauvage
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 01:20
Pre_Scan me propose plusieurs options au lieu d'analyser ?
0
Utilisateur anonyme
31 août 2012 à 01:23
Kill
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 01:26
Merci, ça m'avais presque manqué ces séances de désinfection (sarcasme).
Pendant que ça tourne, aurait tu une idée de comment j'ai pu attraper un telle infection. Je suis pourtant prudent à la limite de la paranoïa pour certains même...
0
Utilisateur anonyme
31 août 2012 à 01:32
mmmmmmmmmmmmmmmmm........ bah t'as du faire l'andouille avec un cr*ck j'imagine....
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 01:47
J'ai pas installé de logiciel particulier récemment. La seule chose que j'ai installé est un jeu indépendant découvert dans un dossier consacré au meilleur découverte du mois sur un site très renommé d'informatique. L'infection n'as pas pu avoir lieu sur une page web ou autre ? Est ce que l'infection à un rapport avec ce ricu.exe ? (Le savoir me permettrait notamment de savoir vers quand j'ai été infecté)

PS : J'ai eu maintes fois l'occasion de faire l'andouille quand je n'étais que très peu averti mais je t'avouerais que là, je ne comprend pas d'où ça peut venir.

En tout cas merci pour ton aide, parce qu'il faut le dire sans toi et CCM, je serais dans une sacrée galère (je me serais même peut être pas rendu compte de l'infection).
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 02:04
L'ordinateur a redémarrer et Pre_Scan s'est lancée m'est il semble bloqué comme précédemment. Est ce que j'aurais du lancer le mode sans echec au redémarrage ?
0
Utilisateur anonyme
31 août 2012 à 02:11
mmmmmmmmmmmm...........mouais.....
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 02:25
Je refais donc l'opération en prenant soin de lancer le mode sans echec au redémarrage ?
0
Utilisateur anonyme
31 août 2012 à 02:29
vi ^^
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 02:39
désolé si tu trouves que je suis un peu chiant ;)
0
Utilisateur anonyme
31 août 2012 à 02:40
ménon ^^
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 04:16
Après d'innombrables essais, le voici : https://pjjoint.malekal.com/files.php?id=20120831_w7k7o11v5i15
0
Utilisateur anonyme
31 août 2012 à 09:31
tu peux expliquer "innombrables essais" ?
0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
Modifié par thib79 le 31/08/2012 à 13:33
C'était une pointe d'humour concernant les deux essais raté. Au troisième j'ai attendu devant mon pc pour lancer le mode sans echec pour que Pre_Scan finisse sans bloquer.
0
Utilisateur anonyme
31 août 2012 à 20:01
Télécharge et enregistre ADWcleaner sur ton bureau :

ADWCleaner (Merci à Xplode)

Lance le,

(Pour vista et seven => clic droit "executer en tant qu'administrateur")

clique sur suppression et poste son rapport.

0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
31 août 2012 à 21:55
Voila le rapport :

# AdwCleaner v2.000 - Rapport créé le 31/08/2012 à 21:26:45
# Mis à jour le 30/08/2012 par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : Thibault - P4X-492
# Mode de démarrage : Normal
# Exécuté depuis : C:\Documents and Settings\Thibault\Bureau\adwcleaner.exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****

Dossier Supprimé : C:\Documents and Settings\All Users\Application Data\Trymedia
Dossier Supprimé : C:\Documents and Settings\Thibault\Application Data\pdfforge

***** [Registre] *****

Clé Supprimée : HKCU\Software\Softonic

***** [Navigateurs] *****

-\\ Internet Explorer v8.0.6001.18702

Restauré : [HKCU\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]
Restauré : [HKU\S-1-5-18\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]
Restauré : [HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]
Restauré : [HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes - DefaultScope]

-\\ Mozilla Firefox v15.0 (fr)

Nom du profil : default
Fichier : C:\Documents and Settings\Thibault\Application Data\Mozilla\Firefox\Profiles\h9i9zcf7.default\prefs.js

C:\Documents and Settings\Thibault\Application Data\Mozilla\Firefox\Profiles\h9i9zcf7.default\user.js ... Supprimé !

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[S2].txt - [1463 octets] - [31/08/2012 21:26:45]

########## EOF - C:\AdwCleaner[S2].txt - [1523 octets] ##########


PS : J'en suis encore à chercher comment j'ai été infecté, je voulais savoir s'il était possible de se faire infecté en se connectant à un serveur minecraft ? Sinon si tu as vu des indices indiquant l'origine de l'infection, je suis preneur ;)
0
Utilisateur anonyme
31 août 2012 à 22:05
pas evident de savoir reellement d'ou vient une infection....

<
fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.


▶ Télécharge ici :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)


0
thib79 Messages postés 329 Date d'inscription mardi 6 mars 2007 Statut Membre Dernière intervention 18 novembre 2016 13
1 sept. 2012 à 00:51
Voici le rapport. Comme il ne m'as trouvé que Pre_Scan je ne l'est pas supprimé.

Malwarebytes Anti-Malware (PRO) 1.62.0.1300
www.malwarebytes.org

Version de la base de données: v2012.08.31.12

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Thibault :: P4X-492 [administrateur]

Protection: Activé

31/08/2012 22:23:14
mbam-log-2012-09-01 (00-47-29).txt

Type d'examen: Examen complet (C:\|D:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM | P2P
Options d'examen désactivées:
Elément(s) analysé(s): 435897
Temps écoulé: 2 heure(s), 23 minute(s), 55 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 1
C:\Documents and Settings\Thibault\Bureau\winlogon.exe (Heuristics.Reserved.Word.Exploit) -> Aucune action effectuée.

(fin)
0
Utilisateur anonyme
1 sept. 2012 à 10:00
ok tu peux supprimer winlogon manuellement :)

des soucis persistent ?
0