Trojan.ransom.ED et Malwarebytes

Résolu/Fermé
Akorion Messages postés 132 Date d'inscription vendredi 20 juillet 2007 Statut Membre Dernière intervention 7 juin 2017 - 31 janv. 2013 à 14:36
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 - 1 févr. 2013 à 22:45
Bonjour,

Pour une raison que j'ignore, mon Malwarebytes pro depuis un mois environ, ne conserve pas "activer la protection du système de fichier" et "activer le blocage des sites web malveillants".
Alors que je pensais après avoir redémarré l'ordinateur et fait un contrôle de Malwarebytes que tout était dans l'ordre, il s'est "redéconnecté" et c'est Comodo qui m'a alerté d'un intrusion : trojan.ransdon.ED.

J'ai fait vérifier le système par GDataTotalcare, mon anti-virus : qui n'a rien détecté, puis par Malwarebytes qui m'a trouvé trojan.ransdon.ED en deux endroits : User/wgsggsdgsdgsd.exe et Appdata/java/deployment/cache.

J'ai tout supprimé, mais en allant sur le net, je me suis rendu compte que ce trojan pouvait être coriace.
Je souhaiterais donc savoir si quelqu'un pourrait m'aider à vérifier que mon système d'exploitation est bel et bien propre.

Merci d'avance pour toutes vos réponses,

Amicalement, Akorion.

A voir également:

6 réponses

jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
31 janv. 2013 à 14:47
bonjour, postes un zhpdiag pour voire si problème !!

Ouvre ce lien et télécharge ZHPDiag :

https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/


Enregistres le sur ton Bureau.

Une fois le téléchargement achevé

pour XP, double-clique sur ZHPDiag

pour Vista,et seven tu fais un clic droit sur l'icône et exécute en tant qu'administrateur.

N'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!

Cliques sur la loupe pour lancer l'analyse.

si tu as un message te demandant la validation pour SIGCHECK acceptes avec OK cela est pour nous faire un rapport plus complet et pouvoir en faire une lecture plus approfondis

Laisses l'outil travailler, il peut être assez long

A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.


Fermes ZHPDiag en fin d'analyse.


Pour me le transmettre clique sur ce lien :

https://www.cjoint.com/


Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

ou directement en choisissant bureau et ZHPDiag.txt clique dessus

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://cjoint.com/data/0KAoeRbq7Szgg.htm

est ajouté dans la page.

Copie ce lien dans ta réponse.


et si problème passe par celui ci : http://pjjoint.malekal.com/
0
Akorion Messages postés 132 Date d'inscription vendredi 20 juillet 2007 Statut Membre Dernière intervention 7 juin 2017 8
31 janv. 2013 à 15:04
Merci à toi jacques.gache pour la rapidité de ta réponse.


Voici le lien : https://www.cjoint.com/?0AFpcFz1iWl
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
31 janv. 2013 à 17:45
bonjour , tu fais se qui suit , merci

1) passes ad-remover mode NETTOYER

Déactives ton anti-virus et anti-spyware le temps du scan

Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


Télécharge Ad-Remover sur ton bureau: (Merci à l'équipe TeamXscript)

http://security-domain.be/download/telech.php?id=3

ou

https://www.androidworld.fr/



/!\ Ferme toutes tes applications ouvertes. /!\

Double clique sur le fichier que tu viens de télécharger, à l'écran qui apparait, clique sur "Nettoyer".
Laisse travailler l'outil.
Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.



( Le rapport est sauvegardé sous C:\Ad-report-clean.log )



2) passes adwcleaner mode SUPPRESSION


Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.

si problème avec la sécurité de internet explorer regarde se lien : http://general-changelog-team.fr/fr/accueil/58-multilangue/securite/214-fausse-alerte-du-filtre-smartscreen-sur-le-telechargement-d-adwcleaner

Lance le, clique sur [Suppression] puis patiente le temps du scan.

Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt





3) passes pré scan

Attention !!! : Seuls ces liens sont officiels ne pas telecharger l'outil sur d'autres liens !!
Attention !!! : cet outil peut etre détecté à tort comme virus
Attention !!! : cet outil est puissant suivre scrupuleusement les instructions ci-dessous


tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail. Il y aura une extinction du bureau pendant le scan --> pas de panique.

Désactive toutes tes protections si possible , antivirus , sandbox , pare-feux , etc....: https://forum.pcastuces.com/default.asp

telecharge et enregistre Pre_Scan sur ton bureau :

http://www.archive-host.com (renommé winlogon)

ou

http://www.security-helpzone.com/Tools/g3n/winlogon.exe (renommé winlogon)


si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Scan|Kill"

si l'outil est bloqué par l'infection utilise cette version avec ces autres extensions :

http://www.archive-host.com

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut que des fenêtres noires clignotent , laisse-le travailler.

Laisse l'outil redemarrer ton pc.

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra à la racine de ton disque système ( généralement C:\ )

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur https://www.cjoint.com/ puis donne le lien obtenu en echange sur le forum où tu te fais aider



4) postes un nouveau zhpdiag de contrôle MAIS EN COCHANT TOUS AU TOURNEVIS et pour finaliser le nettoyage



Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!


coches tous au tournevis http://sd-4.archive-host.com/membres/up/89820622056365782/zhpdiag_tournevis_.jpg



Cliques sur la loupe pour lancer l'analyse.

si tu as un message te demandant la validation pour SIGCHECK acceptes avec OK cela est pour nous faire un rapport plus complet et pouvoir en faire une lecture plus approfondis

Laisses l'outil travailler, il peut être assez long

A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.


Fermes ZHPDiag en fin d'analyse.


Pour me le transmettre clique sur ce lien :

https://www.cjoint.com/


Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

ou directement en choisissant bureau et ZHPDiag.txt clique dessus

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :
0
Akorion Messages postés 132 Date d'inscription vendredi 20 juillet 2007 Statut Membre Dernière intervention 7 juin 2017 8
31 janv. 2013 à 20:30
Bonsoir...

Cela a pris un peu de temps, désolé.

Tout a très bien marché sauf Comodo qui s'est mis à TOUT refuser et le pavé tactile qui s'est bloqué^^

J'ai tout déconnecté puis redémarré : plus de problème!

Voici les 4 liens que tu m'as demandé :

AD-remover : https://www.cjoint.com/?3AFungXLTpA

ADW-cleaner : https://www.cjoint.com/?3AFupwJSdzk

Winlogon : https://www.cjoint.com/?3AFuqTinzOk

ZHPDiag : https://www.cjoint.com/?3AFurXLtXIn

J'espère avoir tout fait comme il faut^^

Merci à toi, Akorion
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
31 janv. 2013 à 22:34
bonjour tu es dans qu'elle région ??

bon pour moi cela est bon !! on finalise !! et tu pourras mettre ton sujet en résolu au niveau de ton premier message


1) delfix pour supprimer les outils utiliser et leurs rapports


télécharge delfix ( merci xplode)

compatible avec Windows XP, Vista, 7, 8 versions 32 & 64 bits.

lances delfix

coche Réactiver l'UAC

et coche Suppression des outils de désinfection

et coche Purger la restauration système

une fois fais tu cliques droit sur un espace vide de ton bureau

et puis nouveau document texte

tu l'ouvre et tu fais clique droit dedans et copier

normalement tu devrait avoir le rapport de delfix tu me le postes

par le biais d'un hébergeur !!

http://pjjoint.malekal.com/




2) vérifies la mise à jour de adobe reader

tu ouvres adobe reader , et puis sur aide , et rechercher les mises à jour

ou si tu préfère !

Sie öffnen Adobe Reader und klicken Sie dann auf Hilfe und suchen Sie nach Updates




3) fais un nettoyage avec ccleaner et les réglages donnés

je te fais pas la traduction !!! lol !! mdr !!

comme tu as déjà ccleaner je te donnes juste les réglage !!


.double-cliques sur l'icône de Ccleaner pour l'ouvrir
.une fois ouvert tu cliques sur option et puis avancé
.tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
.cliques sur nettoyeur
.cliques sur windows et dans la colonne avancé
.cochesla première case vieilles données du perfetch que celle-la
.cliques sur analyse une fois l'analyse terminé
.cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
.cliques maintenant sur registre et puis sur rechercher les erreurs
.laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
.il te demande de sauvegarder OUI
.tu lui donnes un nom pour pouvoir la retrouver et enregistre
.cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
.il supprime et fermer tu vériffis en relancant rechercher les erreurs
.tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
.tu peux fermer Ccleaner

pour aider si besion tutoriel: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php
0
Akorion Messages postés 132 Date d'inscription vendredi 20 juillet 2007 Statut Membre Dernière intervention 7 juin 2017 8
1 févr. 2013 à 07:26
Bonjour,

Und ich wohne in Deutschland, ja genau, ganz recht! Danke für die Übersetzung ^^

Voici le lien demandé pour Delfix : https://www.cjoint.com/?3Bbhragbkib

Tout le reste a été fait comme indiqué.

Un grand merci à toi pour ton aide rapide et efficace. Il ne me reste plus qu'à comprendre pourquoi Malwarebyte se désactive régulièrement...

Une très bonne journée, Akorion.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
1 févr. 2013 à 21:47
je me doutais que tu était en Allemagne car ton windows est installer en allemand !!!

malwarebytes se déactive tu as la version pro ?? en essai ou tu as acheté la licence ??
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Akorion Messages postés 132 Date d'inscription vendredi 20 juillet 2007 Statut Membre Dernière intervention 7 juin 2017 8
1 févr. 2013 à 22:28
J'ai la version pro depuis presque deux ans : rien à dire sauf depuis quelques semaines où la protection du système fichier et des sites web malveillants se déconnecte - cela a dû arriver 4/5 fois - d'où d'ailleurs je pense mes petits problèmes d'infection.

Aujourd'hui, j'ai allumé et éteint l'ordi. deux fois - pas de problème. Mais hier, il était une fois déconnecté.

Je ne sais pas si cela va durer, à quoi c'est dû, etc...
Mais parfois, sur des forums, il me bloque image et vidéo. Aussi, manuellement, le temps de les regarder, je déconnecte les protections - sans oublier de les remettre juste après. Mais je ne vois pas en quoi cette petite manip peut affecter le logiciel.

J'en suis là.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
Modifié par g3n-h@ckm@n le 1/02/2013 à 22:45
salut Jacques

j'ai renforcé le filtre sur ces lignes , elles ne devraient plus apparaitre

Shortcut possibly infected : C:\ProgramData\Startmenü\Programs\RealNetworks\RealPlayer.lnk : C:\Program Files (x86)\Real\RealPlayer\realplay.exe -> /launch:start_menu


¤¤¤¤¤¤¤¤¤¤_Pre_Scan_Concept_¤¤¤¤¤¤¤¤¤¤
0