Virus et mémoire physique

Fermé
Pluume Messages postés 11 Date d'inscription mercredi 11 septembre 2013 Statut Membre Dernière intervention 14 septembre 2013 - 11 sept. 2013 à 16:31
Pluume Messages postés 11 Date d'inscription mercredi 11 septembre 2013 Statut Membre Dernière intervention 14 septembre 2013 - 11 sept. 2013 à 17:32
Bonjour à tous,


Tout d'abord, je suis consciente qu'il existe de nombreux sujets sur mon soucis. Aussi, veuillez m'excuser si le sujet n'est pas à sa bonne place, j'ai à l'heure actuelle deux soucis et je ne sais pas s'ils sont liés.

Le premier est qu'à chaque démarrage, Avast me détecte un "Keygen.exe" dans le répertoire C:\Windows comme étant un élément dangereux "FileRepMalware" ou "Win32:PUP-Gen".

Le second est que ma mémoire physique est utilisée entre 40% et 60%. Le processus le plus gourmand après Firefox est svchost.exe. J'ai déjà lu qu'il était normal que ce processus soit présent plusieurs fois ainsi que le fait qu'il consomme pas mal de mémoire puisqu'il cache en réalité plusieurs processus. Le soucis, c'est qu'auparavant, je ne consommais pas autant. Mon PC est un PC Portable Dell XPS 17 de 4Go de RAM, processeur i5, qui a maintenant deux ans d'infographie et de développement derrière lui, je conçois donc aisément qu'il ne soit plus aussi rapide qu'auparavant. Seulement, je trouve qu'il consomme trop, même pour un PC de deux ans.

Récemment, j'ai décidé de faire le ménage dans mon PC puisque le disque dur était presque rempli. J'ai donc libéré énormément de place et fais le tri dans ce que j'avais. J'en ai profité pour faire un scan personnalisé avec Avast ainsi qu'un scan au démarrage. Il m'a trouvé 1 fichier infecté que j'ai supprimé. J'ai aussi passé un coup de MalwareBytes qui m'a trouvé 4 fichiers infectés que j'ai également supprimé.

Le soucis du "Keygen.exe" à chaque démarrage n'est arrivé qu'après le scan d'Avast. Auparavant, je n'ai jamais eu cette alerte. Pendant le scan, il ne l'a pas détecté.

Je me demandais donc si vous pouviez m'aider à retirer ce virus qui, malgré les mises en quarantaine d'Avast, reviens à chaque démarrage. Aussi, si quelqu'un avait une piste pour la mémoire physique et svchost.exe, je suis preneuse (je pensais peut-être à une piste de type malware).


Merci d'avance à ceux qui pourront m'apporter leur aide.

8 réponses

g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
11 sept. 2013 à 16:36
salut Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

ton fichier keygen

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.
0
Pluume Messages postés 11 Date d'inscription mercredi 11 septembre 2013 Statut Membre Dernière intervention 14 septembre 2013
11 sept. 2013 à 16:41
Merci de ta réponse :)

Le soucis, c'est que je ne vois pas ce fameux Keygen.exe dans mon répertoire C:\Windows. Je ne sais pas si cela est dû au fait que Avast me l'a mis en quarantaine.
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
11 sept. 2013 à 16:49
Télécharge et enregistre (lien direct) http://general-changelog-team.fr/fr/downloads/finish/20-outils-de-xplode/2-adwcleaner ADWCleaner sur ton bureau :

Lance le,(Pour vista/7/8 => clic droit "executer en tant qu'administrateur") puis clique sur scan

une fois fait , clique sur nettoyer et poste C:\Adwcleaner[Sx].txt

0
Pluume Messages postés 11 Date d'inscription mercredi 11 septembre 2013 Statut Membre Dernière intervention 14 septembre 2013
Modifié par Pluume le 11/09/2013 à 17:08
Me revoilà, après un petit scan, nettoyage et redémarrage.

Ci-dessous, le fichier log :

# AdwCleaner v3.003 - Rapport créé le 11/09/2013 à 16:56:17
# Mis à jour le 07/09/2013 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : Miyu - MIYU_X
# Exécuté depuis : C:\Users\Miyu\Downloads\Programs\adwcleaner.exe
# Option : Nettoyer

***** [ Services ] *****


***** [ Fichiers / Dossiers ] *****

Dossier Supprimé : C:\ProgramData\Babylon
Dossier Supprimé : C:\ProgramData\boost_interprocess
Dossier Supprimé : C:\ProgramData\AlawarWrapper
Dossier Supprimé : C:\Users\Miyu\AppData\Local\Babylon
Dossier Supprimé : C:\Users\Miyu\AppData\Local\TempDir
Dossier Supprimé : C:\Users\Miyu\AppData\LocalLow\facemoods.com

***** [ Raccourcis ] *****


***** [ Registre ] *****

Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\escort.DLL
Clé Supprimée : HKLM\SOFTWARE\Classes\facemoods.facemoodsHlpr
Clé Supprimée : HKLM\SOFTWARE\Classes\facemoods.facemoodsHlpr.1
Clé Supprimée : HKLM\SOFTWARE\Classes\Prod.cap
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskInstallChecker_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\AskInstallChecker_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\facemoodssrv_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\facemoodssrv_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_messenger-plus_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_messenger-plus_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_theme-hospital_RASAPI32
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Tracing\SoftonicDownloader_pour_theme-hospital_RASMANCS
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{5B1881D1-D9C7-46DF-B041-1E593282C7D0}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{64182481-4F71-486B-A045-B233BD0DA8FC}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{DDE2C74F-58CC-4D71-8CE1-09DEBB8CFB78}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{A9379648-F6EB-4F65-A624-1C10411A15D0}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{F16AB1DB-15C0-4456-A29E-4DF24FB9E3D2}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{09C554C3-109B-483C-A06B-F14172F1A947}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{116BA71C-8187-4F15-9A1F-C9D6289155D1}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{2974C985-8151-4DE5-B23C-B875F0A8522F}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0D7562AE-8EF6-416D-A838-AB665251703A}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{4327FABE-3C22-4689-8DBF-D226CF777FE9}
Clé Supprimée : HKCU\Software\Softonic
Clé Supprimée : HKCU\Software\YahooPartnerToolbar
Clé Supprimée : HKLM\Software\Babylon

***** [ Navigateurs ] *****

-\\ Internet Explorer v10.0.9200.16660

Paramètre Restauré : HKLM\SOFTWARE\Microsoft\Internet Explorer\Search [SearchAssistant]

-\\ Mozilla Firefox v22.0 (fr)

[ Fichier : C:\Users\Miyu\AppData\Roaming\Mozilla\Firefox\Profiles\b1a2yi4k.default\prefs.js ]

Ligne Supprimée : user_pref("browser.search.defaultenginename", "Facemoods Search");
Ligne Supprimée : user_pref("extensions.facemoods.aflt", "_#ddr");
Ligne Supprimée : user_pref("extensions.facemoods.firstRun", false);
Ligne Supprimée : user_pref("extensions.facemoods.lastActv", "22");
Ligne Supprimée : user_pref("extensions.wrc.SearchRules.ask.com.style", ".WRCN {display:none} #yui-main .tsrc_vnru .title + .WRCN, #yui-main #teoma-results .title + .WRCN {display:inline !important; background: url(\"I[...]
Ligne Supprimée : user_pref("extensions.wrc.SearchRules.ask.com.url", "^hxxp(s)?\\:\\/\\/(.+\\.)?ask\\.com\\/.*");
Ligne Supprimée : user_pref("extensions.wrc.SearchRules.rambler.ru.style", ".WRCN {display:none} .search-results .title + .WRCN {display:inline !important; background: url(\"IMAGE\") right no-repeat}");
Ligne Supprimée : user_pref("keyword.URL", "hxxp://www.plusnetwork.com/?sp=faddr&q=");

-\\ Google Chrome v

[ Fichier : C:\Users\Miyu\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [4601 octets] - [11/09/2013 16:55:26]
AdwCleaner[S0].txt - [4193 octets] - [11/09/2013 16:56:17]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [4253 octets] ##########




Je suis étonnée de voir des choses genre "facemoods" alors que je suis une utilisatrice avertie, que je ne télécharge pas n'importe quoi, et que je n'installe jamais ce genre de publiciels. D'ailleurs, je ne les ai jamais vu sur mon PC..
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
11 sept. 2013 à 17:15
lol ^^

passe JRT : http://www.security-helpzone.com/gen-hackman/tutos-canneds/junkware-removal-tool/
0
Pluume Messages postés 11 Date d'inscription mercredi 11 septembre 2013 Statut Membre Dernière intervention 14 septembre 2013
11 sept. 2013 à 17:25
Désolé de ma question, mais quel est ce logiciel ? Inconnu au bataillon pour moi :)
0
g3n-h@ckm@n Messages postés 13238 Date d'inscription jeudi 31 janvier 2013 Statut Membre Dernière intervention 24 février 2022 948
11 sept. 2013 à 17:28
un complement d'adwcleaner
0
Pluume Messages postés 11 Date d'inscription mercredi 11 septembre 2013 Statut Membre Dernière intervention 14 septembre 2013
Modifié par Pluume le 11/09/2013 à 17:41
Je me demande comment on peut avoir ces toolbar sans s'en apercevoir. Je ne les ai jamais vu dans mon navigateur Oo

JRT est en train de checker.



Edit : le scan est terminé, voilà les logs :

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Junkware Removal Tool (JRT) by Thisisu
Version: 5.5.9 (09.07.2013:1)
OS: Windows 7 Home Premium x64
Ran by Miyu on 11/09/2013 at 17:31:18,99
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~




~~~ Services



~~~ Registry Values



~~~ Registry Keys

Successfully deleted: [Registry Key] HKEY_CLASSES_ROOT\Interface\{2CE4D4CF-B278-4126-AD1E-B622DA2E8339}
Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\yuna software
Successfully deleted: [Registry Key] HKEY_LOCAL_MACHINE\Software\yuna software



~~~ Files



~~~ Folders

Successfully deleted: [Folder] "C:\Program Files (x86)\yuna software"
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{098D9365-C2AD-4492-BE02-5F51A4751B27}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{130BC5C2-2DE8-4FC9-8084-B54AA600CBFA}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{6397B3F5-9404-4E26-85C2-A97B4E83595D}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{7C948630-0F56-4D94-86A2-1FED63BD0CD8}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{B47A8F40-AD56-44BB-BDD9-00F98B334000}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{BAB1812D-7927-4F22-97BB-86662320C1DC}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{D43F0730-A796-4D90-AE36-E1ACE4C70FF6}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{E0A2ABB5-1827-4E75-9388-6BC273621024}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{E811E19C-F446-47B6-8495-4C93BAE8FFC1}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{EFEF469F-14B4-4D7F-B20A-0553DE4DBF7C}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{F03FE7D4-8483-4921-A0EE-D00E40CD1CC3}
Successfully deleted: [Empty Folder] C:\Users\Miyu\appdata\local\{F7705955-1719-43AC-A158-9F272936B944}



~~~ FireFox

Emptied folder: C:\Users\Miyu\AppData\Roaming\mozilla\firefox\profiles\b1a2yi4k.default\minidumps [359 files]



~~~ Event Viewer Logs were cleared





~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
Scan was completed on 11/09/2013 at 17:39:31,40
End of JRT log
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
0