Virus Ukash - Trojans indestructibles!

Haltèrego Messages postés 3 Statut Membre -  
Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Chers internautes, bonjour !

Le pc de ma belle-soeur s'est infecté hier. Elle regardait un film en streaming sur le web et bam le virus Ukash lui a rappelé que les sites de streaming ne sont pas les lieux les plus sûrs.. (ça, c'est une bonne chose!). La fenêtre "Police nationale, veuillez payer l'amende de 1000 euros pour avoir vu un film en streaming" s'imposait en premier plan et l'empêchait de faire quoi que ce soit sur le pc.

Il s'agit d'un pc portable de 2 ans, tournant sous windows 7 familial premium. Les analyses de Malwarebytes Anti Malware et Spybot Search&Destroy n'ont rien donné. Ccleaner a été lancé également. Enfin, son antivirus Avira a été lancé plusieurs fois et a trouvé plusieurs infections de ce trojan (des fichiers du style wgsgsgsgsgsgs.exe ou .pad ont été mis en quarantaine et provenaient presque tous du dossier Recycle Bin ou Program data). Ces analyses ont été lancées en mode sans échec.

La fenêtre initiale du virus (Police nationale blabla) ne s'affiche plus mais toutes les quinze minutes, Avira annonce qu'il vient de détecter une nouvelle menace malgré la mise en quarantaine de nombreux fichiers après les diverses analyses d'Avira. Je me charge de l'aider donc mais étant limité au niveau informatique, je me tourne vers vous pour aider cette charmante demoiselle qui doit continuer à écrire son mémoire...

Merci BCP d'avance pour votre aide!

H.

1 réponse

  1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Salut,

    Elle regardait sur quel site ?

    Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections :

    Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

    * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
    (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

    Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

    * Lance OTL
    * En haut à droite de Analyse rapide, coche "tous les utilisateurs"
    * Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :

    netsvcs
    msconfig
    safebootminimal
    safebootnetwork
    activex
    drivers32
    %ALLUSERSPROFILE%\Application Data\*.
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %APPDATA%\*.
    %APPDATA%\*.exe /s
    %temp%\.exe /s
    %SYSTEMDRIVE%\*.exe
    %systemroot%\*. /mp /s
    %systemroot%\system32\consrv.dll
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\System32\config\*.sav
    /md5start
    explorer.exe
    winlogon.exe
    wininit.exe
    /md5stop
    HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
    HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
    CREATERESTOREPOINT
    nslookup www.google.fr /c
    SAVEMBR:0
    hklm\software\clients\startmenuinternet|command /rs
    hklm\software\clients\startmenuinternet|command /64 /rs


    * Clique sur le bouton Analyse.

    NE PAS COPIER/COLLER LE RAPPORT ICI - LIRE JUSQU'AU BOUT
    * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.

    0