Trojan.Generic.8643894

Résolu
Bonjour,

Mon antivirus Bitdefender 2010 vient de détecter ce virus et n'arrive pas à l'éradiquer.
Il le détecte dans : <System>=>HKEY_LOCAL_MACHINE\SOFTWARE\CLASSES\FOLDER\SHELLEX\COLUMNHANDLERS\{F9DB5320-233E-11D1-9F84-707F02C10627}=>C:\PROGRAM FILES\FICHIERS COMMUNS\ADOBE\ACROBAT\ACTIVEX\PDFSHELL.DLL

Nom de la menace : Worm.Generic.421399

Que puis-je faire ?

Merci d'avance

30 réponses

Résumé de la discussion

Un utilisateur signale une détection par Bitdefender 2010 d'un ver Worm.Generic.421399, localisée dans une clé de registre et le fichier PDFSHELL.DLL d'Adobe Acrobat, sous Windows XP Pro SP3. Plusieurs réponses proposent des outils de nettoyage et des procédures de diagnostic, notamment relancer les scans, mettre à jour les outils ZHPDiag et ZHPFix, puis générer et partager les rapports. Les échanges détaillent ensuite des étapes complémentaires: exécuter Delfix, supprimer les restes, et redémarrer l’ordinateur pour relancer un scan avec des rapports à transmettre via des liens en ligne. En parallèle, des conseils évoquent aussi des soucis de mise à jour du logiciel de sécurité et d’instabilité du navigateur, suggérant de vérifier les versions et les compatibilités avant le nettoyage.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    On va faire un diagnostic de ton PC:

    Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

    /!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
    - Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
    - Si tu possèdes Avast 6 ou 7 comme antivirus, à l'alerte choisis "lancer normalement"
    - Si tu obtiens le message "Voulez-vous autoriser le programme suivant..." tu réponds Oui
    (/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
    - Clique sur le tournevis à droite et coche toutes les cases
    - Clique sur la loupe pour lancer l'analyse.
    - Laisse l'outil travailler, il peut être assez long.
    - Ferme ZHPDiag en fin d'analyse.
    - Pour transmettre le rapport clique sur ce lien: http://pjjoint.malekal.com/
    - Clique sur Parcourir et cherche le répertoire C:\ZHP
    - Sélectionne le fichier ZHPDiag.txt. puis clique sur "Ouvrir"
    - Ensuite Clique sur "Envoyer le fichier".
    - Copie le lien obtenu dans ta réponse.

    Smart
  2. Contributeur sécurité
    La version de ZHPDiag n'est pas jour.
    Relance ZHPDiag cil sur la flèche verte pour installer la mise à jour.
    N'oublie pas de cliquer sur le tournevis pour cocher toutes les cases. refais un scan et poste le rapport via ci-joint.

    Smart
    1. Contributeur sécurité
      Désinstalle Spybot Seatch & Destroy, il est inutile aujourd'hui et ne fait que ralentir ton PC ==>
      https://www.commentcamarche.net/faq/7371-desinstaller-proprement-spybot-search-and-destroy-1-6

      Article de malekal sur l'inutilité Spybot superAntispyware et Adaware:
      https://www.malekal.com/superantispyware-et-spybot-vs-malwarebyte/

      Ensuite je voudrais vérifier la présence d'un RootKit ou alors de restes. Tu vas faire ceci:

      * Télécharge TDSSKiller (de Kaspersky Labs) sur ton Bureau.
      * Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
      * Clique sur Start Scan pour démarrer l'analyse.
      * Si TDSS.tdl2 : l'option Delete sera cochée.
      * Si TDSS.tdl3 ou TDSS.tdl4 : assure toi que Cure soit bien cochée.
      * Si "Suspicious object" laisse l'option cochée sur Skip
      * Si Rootkit.Win32.ZAccess.* est détecté règle sur cure en haut , et delete en bas
      * Ensuite, clique sur Continue puis sur Reboot Now si nécessaire.
      * Un rapport s'ouvrira au redémarrage de l'ordinateur.
      * Copie/colle son contenu dans ta prochaine réponse.
      Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt

      Smart
      1. Bonjour

        Mon antivirus Bitdefender était en fin de licence et je l'ai remplacé par avast Internet sécurity ( en test gratuit ).

        Après un scan complet il n'a trouvé aucun problème. Celà change t'il quelque chose à la manip que tu m'as conseillé précédemment ?

        Merci d'avance
        1. Contributeur sécurité
          Il vaut mieux vérifier la présence du Rootkit ou des restes et les supprimer.

          De plus le rapport ZHPDiag montre que Ton ordinateur a des restes d'adware et des barres d'outils qu'il vaut mieux supprimer également

          Smart
          1. Contributeur sécurité
            OK. Ce sont surement des clés orphelines que l'on va supprimer manuellement. Maintenant on va s'occuper des adwares et barres d'outils inutiles.

            - Télécharge sur ton bureau AdwCleaner de Xplode
            - Lance AdwCleaner
            - Clique sur[Suppression]. Sauvegarde tout travail en cours puis accepte la fermeture des programmes en cours d'exécution.
            - Patiente le temps du nettoyage.
            - Une fois le scan fini, il te sera proposé de redémarrer.
            - Au redémarrage du PC, un rapport s'ouvrira. Poste le contenu dans ta prochaine réponse.
            - Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

            Smart
            1. Bonsoir

              Voici le lien du rapport de Adwcleaner.

              Par contre depuis 2 jours j'ai uns instabilité de Explorer 8 qui est tout d'abord très lent et par moment se bloque après un clignotement blanc et noir de la page explorer active.

              Ce blocage est aléatoire.

              Merci d'avance.

              Eric
              1. Contributeur sécurité
                Tu n'as pas donné le lien pour le rapport AdwCleaner

                Smart
                1. Contributeur sécurité
                  Relance ZHPDiag, clique sur la flèche verte pour installer la mise à jour, refais un scan et poste le rapport via pjjoint

                  Smart
                  1. Contributeur sécurité
                    On va supprimer les restes.

                    - Ferme toutes tes applications en cours
                    - Lance ZHPFix via le raccourci sur ton Bureau, (Si tu es sous Vista ou Windows 7 n'oublie pas clic droit ==> en tant qu'administrateur")
                    - Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
                    - Si tu obtiens le message "Voulez-vous autoriser le programme suivant..." tu réponds Oui
                    - Copie/colle les lignes en gras suivantes :

                    ----------------------------------------------------------
                    O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
                    O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe
                    O2 - BHO: (no name) - {243B17DE-77C7-46BF-B94B-0B5F309A0E64} Clé orpheline
                    O39 - APT:Automatic Planified Task - C:\WINDOWS\Tasks\GoogleUpdateTaskMachineCore.job
                    O39 - APT:Automatic Planified Task - C:\WINDOWS\Tasks\GoogleUpdateTaskMachineUA.job
                    O42 - Logiciel: Spybot - Search & Destroy 1.4 - (.Safer Networking Limited.) [HKLM] -- Spybot - Search & Destroy_is1
                    M3 - MFPP: Plugins - [Administrateur] -- C:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\oeh0nd43.default\searchplugins\wiseconvert-15-customized-web-search.xml
                    O2 - BHO: (no name) - {ef79f67a-6ad7-4715-a0f8-932fca442023} Clé orpheline
                    O69 - SBI: prefs.js [Administrateur - oeh0nd43.default] user_pref("extensions.enabledItems", "engine@conduit.com:3.2.5.2,{ef79f67a-6ad7-4715-a0f8-932fca442023}:3.2.5.2,{20a82645-c095-46e[...]
                    O69 - SBI: prefs.js [Administrateur - oeh0nd43.default] user_pref("weboftrust.search.ask.display", "Ask.com Web Search");
                    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{ef79f67a-6ad7-4715-a0f8-932fca442023}]
                    [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ef79f67a-6ad7-4715-a0f8-932fca442023}]
                    O43 - CFD: 04/09/2010 - 22:59:03 - [1,449] ----D C:\Program Files\BitDefender
                    O43 - CFD: 05/09/2010 - 18:13:39 - [1,114] ----D C:\Program Files\File Scanner LibrarySearch & Destroy) (Spybot -
                    O43 - CFD: 05/09/2010 - 18:13:42 - [0,918] ----D C:\Program Files\Misc. Support Library (Spybot - Search & Destroy)
                    O43 - CFD: 05/09/2010 - 18:13:39 - [2,981] ----D C:\Program Files\SDHelper (Spybot - Search & Destroy)
                    O43 - CFD: 22/01/2013 - 19:29:08 - [4,881] ----D C:\Program Files\Spybot - Search & Destroy
                    EmptyTemp
                    EmptyFlash
                    FirewallRAZ


                    ----------------------------------------------------------
                    - Clique sur l'icône représentant le presse-papier ("coller le presse-papier")
                    - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                    - Clique sur le bouton « GO » pour le lancer le nettoyage
                    - Copie/colle la totalité du rapport dans ta prochaine réponse

                    Et redémarre le PC

                    Smart
                    1. Contributeur sécurité
                      Ce n'est le rapport de ZHPFix
                      Il se trouve sur ton bureau ou alors dans ce dossier C:\ZHP et se nomme ZHPFix.txt
                      Il se peut qu'il y ait un numéro, si tu l'as passé plusieurs fois

                      Smart
                      1. Contributeur sécurité
                        Il semble que le ZHPfix a été exécuté, on v vérifier.

                        Relance ZHPDiag, clique sur la flèche verte pour la mise à jour. Refais un scan et poste le rapport via pjjoint

                        Smart
                        1. Contributeur sécurité
                          Tu n'as pas installé la dernière version de ZHPDiag.

                          Relance ZHPDiag, clique sur la flèche verte pour la mise à jour. Refais un scan et poste le rapport via pjjoint

                          Smart
                          • 1
                          • 2