Trojan.Ransom et Pum.UserWload détectés avec MalwareBytes

Résolu/Fermé
ninouche59 Messages postés 6 Date d'inscription lundi 3 décembre 2012 Statut Membre Dernière intervention 3 décembre 2012 - 3 déc. 2012 à 13:38
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 1 sept. 2013 à 21:40
Bonjour,

Après avoir lancé une recherche rapide (l'examen complet faisant systématiquement planter mon pc) ces deux infections se sont affichées dans les résultats, mais il m'est impossible de les supprimer, même après avoir relancé trois fois la suppression, et après avoir effectué une recherche puis une suppression avec Adwcleaner ...

Savez-vous comment supprimer ces infections ?

Merci d'avance =)

10 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
3 déc. 2012 à 13:49
Salut,

Poste les rapports Malwarebyte et AdwCleaner.
0
ninouche59 Messages postés 6 Date d'inscription lundi 3 décembre 2012 Statut Membre Dernière intervention 3 décembre 2012
3 déc. 2012 à 14:54
Je viens de relancer la recherche Adwcleaner

# AdwCleaner v2.011 - Rapport créé le 03/12/2012 à 13:55:12
# Mis à jour le 02/12/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits)
# Nom d'utilisateur : sérèna - ASUS
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\sérèna\Downloads\adwcleaner (1).exe
# Option [Recherche]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****


***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16455

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v14.0.1 (fr)

Nom du profil : default
Fichier : C:\Users\sérèna\AppData\Roaming\Mozilla\Firefox\Profiles\othc8uth.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

-\\ Google Chrome v23.0.1271.95

Fichier : C:\Users\sérèna\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

-\\ Opera v12.11.1661.0

Fichier : C:\Users\sérèna\AppData\Roaming\Opera\Opera\operaprefs.ini

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [1122 octets] - [03/12/2012 13:55:12]

########## EOF - C:\AdwCleaner[R1].txt - [1182 octets] ##########










Puis, j'ai relancé la suppression


# AdwCleaner v2.011 - Rapport créé le 03/12/2012 à 13:57:15
# Mis à jour le 02/12/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits)
# Nom d'utilisateur : sérèna - ASUS
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\sérèna\Downloads\adwcleaner (1).exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****


***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16455

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v14.0.1 (fr)

Nom du profil : default
Fichier : C:\Users\sérèna\AppData\Roaming\Mozilla\Firefox\Profiles\othc8uth.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

-\\ Google Chrome v23.0.1271.95

Fichier : C:\Users\sérèna\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

-\\ Opera v12.11.1661.0

Fichier : C:\Users\sérèna\AppData\Roaming\Opera\Opera\operaprefs.ini

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [1251 octets] - [03/12/2012 13:55:12]
AdwCleaner[S2].txt - [1184 octets] - [03/12/2012 13:57:15]

########## EOF - C:\AdwCleaner[S2].txt - [1244 octets] ##########





Pour le rapport MalwareBytes

Malwarebytes Anti-Malware (Essai) 1.65.1.1000
www.malwarebytes.org

Version de la base de données: v2012.12.02.03

Windows 7 x64 NTFS
Internet Explorer 9.0.8112.16421
sérèna :: ASUS [administrateur]

Protection: Activé

03/12/2012 14:47:24
mbam-log-2012-12-03 (14-53-03).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 206422
Temps écoulé: 5 minute(s), 29 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 2
HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows|Load (PUM.UserWLoad) -> Données: C:\Users\SRNA~1\LOCALS~1\Temp\msytuezz.com -> Aucune action effectuée.
HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows|Load (Trojan.Ransom) -> Données: C:\Users\SRNA~1\LOCALS~1\Temp\msytuezz.com -> Aucune action effectuée.

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
3 déc. 2012 à 15:05
Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :



netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs




* Clique sur le bouton Analyse.

NE PAS COPIER/COLLER LE RAPPORT ICI - LIRE JUSQU'AU BOUT
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.

0
ninouche59 Messages postés 6 Date d'inscription lundi 3 décembre 2012 Statut Membre Dernière intervention 3 décembre 2012
3 déc. 2012 à 15:32
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
3 déc. 2012 à 16:04
Relance OTL.
o sous Persfonnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:OTL
O2:[b]64bit:[/b] - BHO: (Google Toolbar Helper) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.)
O2:[b]64bit:[/b] - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\5.2.4204.1700\swg64.dll (Google Inc.)
O2 - BHO: (Google Toolbar Notifier BHO) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files (x86)\Google\GoogleToolbarNotifier\5.2.4204.1700\swg.dll (Google Inc.)
O3:[b]64bit:[/b] - HKLM\..\Toolbar: (Google Toolbar) - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files (x86)\Google\Google Toolbar\GoogleToolbar_64.dll (Google Inc.)
F3:[b]64bit:[/b] - HKU\S-1-5-21-3372574417-1541245516-1166148381-1000 WinNT: Load - (C:\Users\SRNA~1\LOCALS~1\Temp\msytuezz.com) - File not found
F3 - HKU\S-1-5-21-3372574417-1541245516-1166148381-1000 WinNT: Load - (C:\Users\SRNA~1\LOCALS~1\Temp\msytuezz.com) - File not found
O4 - HKU\S-1-5-21-3372574417-1541245516-1166148381-1000..\Run: [askp] "c:\user\public\local\w_ayuda.exe" File not found
O4 - HKU\S-1-5-21-3372574417-1541245516-1166148381-1000..\Run: [Facebook Update] C:\Users\sérèna\AppData\Local\Facebook\Update\FacebookUpdate.exe (Facebook Inc.)
O4 - HKLM..\Run: [tray32] C:\Windows\system32\netdd\registry\mru\dllhost.exe File not found


* redemarre le pc sous windows et poste le rapport ici


Je pense que tu devrais changer tes mots de passe WEB (Facebook, mail etc) et jeux en ligne.
Peuvent avoir été récupérés.
0
ninouche59 Messages postés 6 Date d'inscription lundi 3 décembre 2012 Statut Membre Dernière intervention 3 décembre 2012
3 déc. 2012 à 16:08
Le rapport sans avoir redémarré :

========== OTL ==========
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{AF69DE43-7D58-4638-B6FA-CE66B5AD205D}\ deleted successfully.
C:\Program Files (x86)\Google\GoogleToolbarNotifier\5.2.4204.1700\swg.dll moved successfully.
Registry value HKEY_USERS\S-1-5-21-3372574417-1541245516-1166148381-1000\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\Load:C:\Users\SRNA~1\LOCALS~1\Temp\msytuezz.com deleted successfully.
Registry value HKEY_USERS\S-1-5-21-3372574417-1541245516-1166148381-1000\Software\Microsoft\Windows\CurrentVersion\Run\\askp deleted successfully.
Registry value HKEY_USERS\S-1-5-21-3372574417-1541245516-1166148381-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Facebook Update deleted successfully.
C:\Users\sérèna\AppData\Local\Facebook\Update\FacebookUpdate.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\tray32 deleted successfully.

OTL by OldTimer - Version 3.2.69.0 log created on 12032012_160640




Je redémarre et renvoie le rapport.

(Merci beaucoup, ainsi ça m'a peut-être évité le pire avec mes données bancaires.)
0
ninouche59 Messages postés 6 Date d'inscription lundi 3 décembre 2012 Statut Membre Dernière intervention 3 décembre 2012
3 déc. 2012 à 16:18
Le rapport MalwareBytes après redémarrage :

Malwarebytes Anti-Malware (Essai) 1.65.1.1000
www.malwarebytes.org

Version de la base de données: v2012.12.02.03

Windows 7 x64 NTFS
Internet Explorer 9.0.8112.16421
sérèna :: ASUS [administrateur]

Protection: Activé

03/12/2012 16:17:32
mbam-log-2012-12-03 (16-17-32).txt

Type d'examen: Examen éclair
Options d'examen activées: Mémoire | Démarrage | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: Registre | Système de fichiers | P2P
Elément(s) analysé(s): 169073
Temps écoulé: 28 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)



Merci beaucoup !
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
3 déc. 2012 à 16:21
:)


Sécurise ton PC !

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=

Passe le mot à tes amis !

~~

Filtrer les PUPs/Adwares les plus fréquents avec HOSTS Anti-PUPs/Adwares : http://www.malekal.com/2012/01/10/hosts-anti-pupsadware/

~~

Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html
0
ninouche59 Messages postés 6 Date d'inscription lundi 3 décembre 2012 Statut Membre Dernière intervention 3 décembre 2012
3 déc. 2012 à 16:25
Merci pour ton aide, et pour tous les liens destinés à maintenir la sécurité sur mon pc.

Cependant, il me reste une question :
Le pc d'un ami s'est mis récemment à ramer et mal fonctionner, je vais donc utiliser les outils de contrôles que j'ai moi-même utilisés.
Si je trouve ces mêmes infections, je pourrai utiliser les mêmes scripts ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
3 déc. 2012 à 16:27
Pas de prb.

Soumets les rapports de scan, mais ne fais pas de suppression avec OTL, tu peux avec Adwcleaner.
0
siamchang Messages postés 1 Date d'inscription dimanche 1 septembre 2013 Statut Membre Dernière intervention 1 septembre 2013
1 sept. 2013 à 17:17
Bonjour, j'avais exactement le même problème que Ninouche, avec les deux mêmes cochonneries trojan.ransom et pum.userwload. J'essaye votre technique avec OTL, en revanche, impossible de poster mes rapports sur le site malekal, une fois inscrit, l'accès m'est interdit!?!! Pouvez-vous m'aider s'il vous plait?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 656
1 sept. 2013 à 21:40
Donne le rapport de scan OTL.
0