System Progressive Protection, ZeroAccess, Root.MBR, etc

Résolu
galileo87 Messages postés 28 Statut Membre -  
 Utilisateur anonyme -
Bonjour,



Je ne sais pas depuis quand l'infection a commencé mais le comportement du PC est devenu critique récemment avec "System Progressive Protection".

J'ai essayé de suivre les conseils pour les premiers soins avec RogueKiller puis TDSSKiller et je ne vois plus apparaître ZeroAccess, mais Root.MBR est toujours là !

Il y a encore des traces de System Progressive Protection et des processus mngr.exe tournent/redémarrent inlassablement.

Je viens de télécharger et exécuter ZHPDiag, mais je ne sais pas quoi faire du fichier log ! (si vous pouvez m'aider, merci d'écrire lentement et sans sauter trop d'étapes car je n'ai jamais fait ça ;-)

Merci à tous, par avance.

52 réponses

  • 1
  • 2
  • 3
Résumé de la discussion

Infection par System Progressive Protection sur Windows XP avec Firefox 17.0, laissant Root.MBR et des processus mngr.exe malgré RogueKiller et TDSSKiller, et une analyse ZHPDiag dont le log reste à interpréter. Plusieurs approches ont été suggérées: relancer ADWC et supprimer les infections, puis utiliser RogueKiller et TDSSKiller, suivi d’un diagnostic complémentaire avec ZHPDiag afin d’interpréter le fichier log. D’autres interventions recommandent Malwarebytes Anti-Malware et AdwCleaner pour éliminer les éléments détectés, puis de vérifier les mises à jour et de redémarrer l’ordinateur pour finaliser le nettoyage. Des retours ultérieurs indiquent que des actions ciblées comme le renommage de fichiers et des scans répétés ont permis d’obtenir des rapports plus propres et une meilleure stabilité du système après redémarrage.

Bobot (l'IA à votre service)
  1. Utilisateur anonyme
     
    heuu, je ne comprend spas,

    tu viens demander de l'aide pour nettoyer ton pc !

    je te file une procedure de nettoyage mais tu ne fais que de tête !

    il n'y avait pas besoin de passer combofix, tu l'as fait !

    là, je te demande de passer à zhpfix :

    https://forums.commentcamarche.net/forum/affich-26556864-system-progressive-protection-zeroaccess-root-mbr-etc#7

    tu me sors que tu as passé MBAM et ADWC !

    Babylon, Claro et Vshar sont des adwares et des logiciels de pup !

    ces barres sont juste pour le téléchargement !!!

    je ne vois pas l'inrerrêt de nettoyer ton pc, si tu veux juste conserver ces infections !

    tu seras de nouveau infecté par le rogue, il n'y aura plus de point de retours,

    bref, à toi de voir !

    2
  2. Utilisateur anonyme
     
    bonsoir,

    * [*] Télécharger et enregistre RogueKiller sur le bureau
    https://www.luanagames.com/index.fr.html (by tigzy)

    [*] Quitter tous les programmes
    [*] Lancer RogueKiller.exe.
    [*] Attendre que le Prescan ait fini ...
    [*] Cliquer sur Scan. Cliquer sur Rapport et copier coller le contenu du notepad

    Note : Si Roguekiller ne se lance pas, change son nom en Winlogon.

    Tuto :
    http://tigzyrk.blogspot.fr/2012/10/fr-roguekiller-tutoriel-officiel.html

    1
  3. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  4. galileo87 Messages postés 28 Statut Membre
     
    RogueKiller V8.3.1 [Nov 25 2012] par Tigzy
    mail : tigzyRK<at>gmail<dot>com
    Remontees : http://www.geekstogo.com/forum/files/file/413-roguekiller/
    Site Web : https://www.luanagames.com/index.fr.html
    Blog : http://tigzyrk.blogspot.com/

    Systeme d'exploitation : Windows XP (5.1.2600 Service Pack 3) 32 bits version
    Demarrage : Mode normal
    Utilisateur : guillaume [Droits d'admin]
    Mode : Recherche -- Date : 26/11/2012 21:10:25

    ¤¤¤ Processus malicieux : 2 ¤¤¤
    [SUSP PATH] mngr.exe -- C:\Documents and Settings\All Users\Application Data\Browser Manager\2.5.911.18\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\mngr.exe -> TUÉ [TermProc]
    [SUSP PATH] mngr.exe -- C:\Documents and Settings\All Users\Application Data\Browser Manager\2.5.911.18\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\mngr.exe -> TUÉ [TermProc]

    ¤¤¤ Entrees de registre : 0 ¤¤¤

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

    ¤¤¤ Driver : [CHARGE] ¤¤¤

    ¤¤¤ Infection : Root.MBR ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    --> C:\WINDOWS\system32\drivers\etc\hosts

    127.0.0.1 localhost

    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: ST3200822A +++++
    --- User ---
    [MBR] c1ce7f520578f30bdcdd234ef6a8b926
    [BSP] 8a9582ba44c8de601ccc1f8860b64c32 : Xpaj MBR Code!
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 162242 Mo
    1 - [XXXXXX] UNKNOWN (0x77) [VISIBLE] Offset (sectors): 332272395 | Size: 18018 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[10]_S_26112012_211025.txt >>
    RKreport[10]_S_26112012_211025.txt ; RKreport[8]_S_26112012_084756.txt ; RKreport[9]_S_26112012_180937.txt
    0
  5. Utilisateur anonyme
     
    tu t'es servi de Roguekiller en mode suppression,

    remets moi un nouveau rapport de zhpdiag s'il te plait

    0
  6. galileo87 Messages postés 28 Statut Membre
     
    oui, RogueKiller en mode Scan, puis suppression. TDSSKiller en mode "cure". ComboFix...

    Voici le nouveau rapport ZHPDiag
    https://znk85f.1fichier.com/

    Merci pour tes conseils !
    0
  7. Utilisateur anonyme
     
    installe la dernière version de java et Adobe rader depuis leurs sites dédiés !

    désinstale les anciennes versions de java de ton pc !

    tu as 511 Mo de ram !!!

    * Lance ZHPFix via le raccourci sur ton Bureau

    * * Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans Zhpfix :
    ---------------------------------------------------------

    O3 - Toolbar: (no name) - [HKLM]{EF99BD32-C1FB-11D2-892F-0090271D4F88} . (...) -- (.not file.)
    [HKCU\Software\AppDataLow\Software\Smartbar]
    [HKCU\Software\Conduit]
    [HKCU\Software\Softonic]
    O43 - CFD: 26/11/2012 - 04:27:43 - [0,000] R---D C:\Documents and Settings\guillaume\Menu Démarrer\Programmes\Outils d'administration
    [HKCU\Software\Softonic]
    [MD5.83DE1ABA61074DA70F5011D28610B18D] - (...) -- C:\Documents and Settings\All Users\Application Data\Browser Manager\2.5.911.18\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\mngr.exe [2402840] [PID.]
    M3 - MFPP: Plugins - [guillaume] -- C:\Program Files\Mozilla FireFox\searchplugins\babylon.xml
    R0 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.claro-search.com
    O23 - Service: Browser Manager (Browser Manager) . (...) - C:\Documents and Settings\All Users\Application Data\Browser Manager\2.5.911.18\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\mngr.exe
    O42 - Logiciel: Browser Manager - (.Bit89 Inc.) [HKLM] -- {15D2D75C-9CB2-4efd-BAD7-B9B4CB4BC693}
    [HKCU\Software\DataMngr_Toolbar]
    [HKLM\Software\Babylon]
    [HKLM\Software\Boxore]
    O43 - CFD: 24/11/2012 - 02:17:29 - [0] ----D C:\Program Files\Software
    O43 - CFD: 28/04/2012 - 19:33:24 - [0,014] ----D C:\Documents and Settings\guillaume\Application Data\Babylon
    O43 - CFD: 24/11/2012 - 00:16:53 - [0,001] ----D C:\Documents and Settings\guillaume\Menu Démarrer\Programmes\Browser Manager
    O43 - CFD: 14/11/2012 - 21:00:53 - [0,007] ----D C:\Documents and Settings\guillaume\Menu Démarrer\Programmes\System Progressive Protection
    O64 - Services: CurCS - 12/11/2012 - C:\Documents and Settings\All Users\Application Data\Browser Manager\2.5.911.18\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\mngr.exe - Browser Manager (Browser Manager) .(...) - LEGACY_BROWSER_MANAGER
    O69 - SBI: prefs.js [guillaume - atyk9ko1.default] user_pref("extensions.BabylonToolbar_i.newTab", true);
    O69 - SBI: prefs.js [guillaume - atyk9ko1.default] user_pref("extensions.BabylonToolbar_i.newTabUrl", "");
    O69 - SBI: SearchScopes [HKCU] {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} [DefaultScope] - (Claro Search) - http://www.claro-search.com
    O43 - CFD: 14/11/2012 - 21:00:53 - [0,007] ----D C:\Documents and Settings\guillaume\Menu Démarrer\Programmes\System Progressive Protection
    [HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
    [HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ecdf796-c2dc-4d79-a620-cce0c0a66cc9}]
    [HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{628F3201-34D0-49C0-BB9A-82A26AEFB291}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FCBCCB87-9224-4B8D-B117-F56D924BEB18}]
    [HKLM\Software\Google\Chrome\Extensions\pgafcinpmmpklohkojmllohdhomoefph]
    [HKLM\Software\Boxore]
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{15D2D75C-9CB2-4EFD-BAD7-B9B4CB4BC693}]
    C:\Program Files\Software
    C:\Documents and Settings\guillaume\Application Data\Babylon
    C:\Documents and Settings\guillaume\Local Settings\Application Data\Software
    SR - | Auto 2402840 | (Browser Manager) . (...) - C:\Documents and Settings\All Users\Application Data\Browser Manager\2.5.911.18\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\mngr.exe
    [MD5.0E86A0CFCD1588AA0D6048EEF38F04D9] - (.McAfee, Inc. - McAfee Security Scanner Scheduler.) -- C:\Program Files\McAfee Security Scan\3.0.287\SSScheduler.exe [271808] [PID.]
    SS - | Demand 11/09/2012 234776 | (McComponentHostService) . (.McAfee, Inc..) - C:\Program Files\McAfee Security Scan\3.0.287\McCHSvc.exe
    O42 - Logiciel: McAfee Security Scan Plus - (.McAfee, Inc..) [HKLM] -- McAfee Security Scan
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\System Progressive Protection]
    EmptyTemps
    EmptyClsid


    ----------------------------------------------------------
    * Clique sur l'icone représentant le presse-papier (L'icone entre l'appareil photo et le parchemin, en haut à droite de la page d'outil)

    - Clique sur le bouton « GO » pour lancer le nettoyage,
    - Copie/colle la totalité du rapport dans ta prochaine réponse
    Tuto :

    http://www.premiumorange.com/zeb-help-process/zhpfix.html

    0
  8. galileo87 Messages postés 28 Statut Membre
     
    Bonjour et merci pour les tuyaux,

    j'ai téléchargé reader (pour java, c'était ok) et j'ai fait le ménage dans les anciennes versions ; il y avait de quoi faire...

    en m'inspirant d'autres posts du forum, j'ai passé Malwarebytes et adwcleaner

    avant de refaire un ZHPDiag

    ensuite, j'ai repris dans ton message toutes les lignes qui étaient encore présentes dans le rapport ZHPDiag pour les soumettre à ZHPFix

    voici le rapport (?) ou du moins ce que j'ai trouvé là où il était censé être...
    --------------------
    Rapport de ZHPFix 1.3.07 par Nicolas Coolman, Update du 13/11/2012
    Fichier d'export Registre :
    Run by guillaume at 27/11/2012 09:40:40
    Windows XP Home Edition Service Pack 3 (Build 2600)

    ========== Dossier(s) ==========

    ========== Récapitulatif ==========

    End of clean in 00mn 05s

    ========== Chemin de fichier rapport ==========
    C:\ZHP\ZHPFix[R1].txt - 27/11/2012 09:40:45 [354]

    --------------------

    Est ce qu'il y a une raison de ne pas soumettre à ZHPFix toutes les lignes O69... pour Babylon, claro et vshare ?
    0
  9. galileo87 Messages postés 28 Statut Membre
     
    Pardon, m'sieur, je le f'rais plus...

    Excuses faites, mon tout premier message indiquait que j'avais déjà passé 2-3 bricoles,
    en suivant ça (sauf erreur, toujours possible, et que je te prie par avance de bien vouloir accepter le cas échéant, en suivant la variante : RK, TDDS..., ComboFix)
    http://tigzyrk.blogspot.fr/search?q=zeroaccess

    Lien que j'avais trouvé dans un autre post sur le site sur lequel nous échangeons présentement.

    Comme un nouveau scan laissait entrevoir la possibilité de problème persistant, qui ne s'appelait plus ZeroAccess mais Root.MBR, j'ai continué à chercher, la plupart du temps sur le site où nous sommes...

    J'ai fini par déposer une demande d'aide.

    ... et c'est dans d'autres posts que j'ai suivi les recommandations MBAM et ADWC... à tord, sans doute, mais sans mauvaise intention initale.

    Tu m'écris :
    "Babylon, Claro et Vshar sont des adwares et des logiciels de pup !

    ces barres sont juste pour le téléchargement !!!

    je ne vois pas l'inrerrêt de nettoyer ton pc, si tu veux juste conserver ces infections ! "

    Là, c'est moi qui ne comprends pas. La journée a été dure pour tout le monde...
    J'ai vu dans le fichier qu'il y a plein de lignes qui commencent par O69 et qui contiennent babylon/claro/vshare... je demande juste s'il ne faut pas TOUTES les traiter avec ZHPFix et tu me réponds que je veux les conserver !? (ou alors je n'ai vraiment pas compris)

    En résumé, il ne faut pas forcément prendre la mouche. Ce n'est absolument pas un reproche mais comme nos premiers échanges étaient espacés de 5' et que ta réponse (avant dernière) est arrivée 1h40 après mon message, et que surtout, je ne suis pas familier de ce site et de ces pratiques (réelles, hein, je ne parle pas de charte), je ne savais pas trop que faire...

    Mea culpa !! Si j'ai d'autres péchés à confesser, ça sera pour le prochain post. ;-)

    Et en ce qui me concerne, sans rancunes !!!
    0
  10. galileo87 Messages postés 28 Statut Membre
     
    OK, ça roule.

    J'ai soumis dans ZHPFix, puis confirmé la suppression des données.

    Le PC s'est arrêté et lors du redémarrage, message erreur Windows pour :
    C:\DOCUME~1\GUILLA~1\LOCALS~1\Temp\WER3dfe.dir00\Mini112712-02.dmp
    C:\DOCUME~1\GUILLA~1\LOCALS~1\Temp\WER3dfe.dir00\sysdata.xml

    et.... je ne sais pas où trouver le rapport !
    Désolé, je ne le fais pas exprès.
    0
  11. Utilisateur anonyme
     
    redémarre le pc une ou deux fois pour voir ce qu'il dit !

    0
  12. galileo87 Messages postés 28 Statut Membre
     
    Après une mise en veille (pause repas oblige!), je viens de reprendre et le PC a redémarré tout seul... sans le message d'erreur windows cette fois.

    Pas de nouvelle, pour l'instant, du fichier rapport de ZHPFix (si je le trouve, je le mets là)

    Je vais essayer de redémarrer 1 fois ou 2 puis je fais une (nouvelle) pause....
    0
  13. galileo87 Messages postés 28 Statut Membre
     
    2 redémarrages...

    1er = ok, sans mes windows... rien de spécial

    2e = retour du msg windows (le même que précédemment)

    je vais essayer une nouvelle mise en veille. De retour vers 23h...

    est ce qu'il faut que je passe un scan (lequel?) ?
    si je n'ai pas de réponse, je ne fais rien, je suis "under control" :-))
    0
  14. Utilisateur anonyme
     
    je te propose d'arrêter le pc complétement, puis le redémarrer après, on verra si le message s'affiche de nouveau :D

    0
  15. galileo87 Messages postés 28 Statut Membre
     
    après la veille (+ longue que prévue)... redémarrage intempestif du PC, avec la fenêtre erreur (sérieuse) de windows.

    je suis tes conseils : j'arrête tout, puis je démarre.
    0
  16. Utilisateur anonyme
     
    si tu vois que la situation continue comme ça, relance Zhpfix,

    fais glisser ta sourie sur la lettre "Q", en haut de la fênetre de zhpfix,

    l'info bulle t'indique la restauration de la quarantaine,

    restaure ce qu'on vient de supprimer,

    redémarre le pc pour voir !

    on resupprimera ce qui est infectieux !

    0
  17. galileo87 Messages postés 28 Statut Membre
     
    les démarrages du PC ne sont pas tous accompagnés du msg d'alerte windows (aléatoire?)

    en revanche, les réveils de mise en veille semblent provoquer (systématiquement) un arrêt/relance du PC.

    j'ai supposé qu'on est dans "la situation continue"...

    j'ai ouvert ZHPFix, et cliqué sur Q pour restaurer la quarantaine.

    je viens de redémarrer le PC, sans msg windows (mais comme indiqué plus haut, ce n'était/est pas systématique...)
    0
  18. Utilisateur anonyme
     
    ok,

    remets moi un nouveau zhpdiag pour voir l'état du pc !

    si les messages n'apparaissent plus, on nettoie, mais à petite dose !

    0
  • 1
  • 2
  • 3