Dorkbot ...

Fermé
Alban C. - 7 nov. 2013 à 17:48
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 8 nov. 2013 à 18:09
Bonjour,

Je suis infecté par Dorkbot , j'ai le problème déjà évoqué auparavant c'est à dire fichiers qui sont cachés dans mes disques durs externes etc..

Mais j'ai un peu laissé traîné le problème inconscient de l'ampleur qu'il a prenait et du coup j'ai mon pc et mon ordi portable plus 2 disques durs qui sont infectés...

J'ai déjà formaté mon ordi portable et mes deux disques durs externes mais comme l'autre ordi était infecté (il n'est pas relié à internet et pas d'antivirus c'est uniquement en branchant les disques durs externes que le virus s'est propagé) et que je ne le savais pas le virus est réapparu..

J'ai un peu fais le boulot et je retiendrai la leçon de mettre également un antivirus même sur un ordi dédié à la mao non connecté à internet.

Si quelqu'un veut bien m'aider en me faisant un utilisant usbfix par exemple, je me montrerai des plus réactif !!

Merci d'avance

Alban C.

8 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
7 nov. 2013 à 17:49
Salut,

Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et copie/colle le rapport ici dans une nouvelle réponse.
!!! Malwarebyte doit être à jour avant de faire le scan !!!
Coche tout ce qui est détecté en faisant un clic droit sur la liste puis cocher tout
puis bouton supprimer sélection pour tout supprimer.

si Malwarebytes demande de redémarrer le PC, redémarre le avant de passer à l'étape suivante.


puis:


Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :



netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
services.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
CREATERESTOREPOINT
nslookup https://www.google.fr/?gws_rd=ssl /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs



* Clique sur le bouton Analyse.

* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
Je répète : donne le lien du rapport pjjoint ici en réponse.

NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE


0
Wahou ! ok je fais ça au plus vite merci !!
0
Voici premièrement le rapport malware :

Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2013.11.07.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 10.0.9200.16721
Alban Claudin :: ALBANCLAUDIN [administrateur]

07/11/2013 18:05:32
mbam-log-2013-11-07 (18-05-32).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 204786
Temps écoulé: 10 minute(s), 22 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 4
HKCR\AppID\{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3} (PUP.Optional.Delta.A) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\BabylonToolbar (PUP.Optional.BabylonToolBar.A) -> Mis en quarantaine et supprimé avec succès.
HKCU\Software\DataMngr (PUP.Optional.DataMngr.A) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\INSTALLCORE (PUP.Optional.InstallCore.A) -> Mis en quarantaine et supprimé avec succès.

Valeur(s) du Registre détectée(s): 1
HKCU\Software\InstallCore|tb (PUP.Optional.InstallCore.A) -> Données: 0G2Y1R2X0G1M2S1M0G1S1H -> Mis en quarantaine et supprimé avec succès.

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 1
C:\Users\Alban Claudin\AppData\Roaming\Babylon (PUP.Optional.Babylon.A) -> Mis en quarantaine et supprimé avec succès.

Fichier(s) détecté(s): 2
C:\Users\Alban Claudin\AppData\Local\Bundled software uninstaller\bi_client.exe (PUP.Optional.Somoto.A) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Alban Claudin\AppData\Roaming\Babylon\log_file.txt (PUP.Optional.Babylon.A) -> Mis en quarantaine et supprimé avec succès.

(fin)
0
Fichier otl

http://pjjoint.malekal.com/files.php?id=20131107_r11j9n9h9d10

Fichier Extra

http://pjjoint.malekal.com/files.php?id=20131107_z10q14l9t14s10

Merci d'avance !!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
8 nov. 2013 à 11:22
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:OTL
[2013/08/07 23:00:00 | 000,000,000 | ---D | M] (cacaoweb) -- C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\cacaoweb@cacaoweb.org
[2013/08/13 22:50:48 | 000,007,882 | ---- | M] () (No name found) -- C:\Users\Alban
[2013/03/09 17:00:40 | 001,548,288 | ---- | M] () -- C:\Users\Alban Claudin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Captvty.exe
:Commands
[emptytemp]
[reboot]

* poste le rapport ici


~~~

Zip le dossier C:\_OTL
Ouvre Mon Ordinateur / Poste de travail => Disque C
Tu dois voir le dossier _OTL, ouvre le.
Là tu dois voir un dossier MovedFiles - NE PAS OUVRIR.
Dessus, fais : Clic droit / Envoyer vers dossier compressé.
Cela va créer un fichier MovedFiles.zip
Envoie ce fichier MovedFiles.zip sur http://upload.malekal.com

Ne pas envoyer OTL.exe qui se trouve sur le bureau, bien ouvrir Mon Ordinateur / Poste de travail puis le disque C.


0
rapport ;

All processes killed
========== OTL ==========
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\defaults\preferences folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\defaults folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\chrome\skin folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\chrome\locale\fr-FR folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\chrome\locale\es-ES folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\chrome\locale\en-US folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\chrome\locale\de-DE folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\chrome\locale folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\chrome\content folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@***\chrome folder moved successfully.
C:\Users\Alban Claudin\AppData\Roaming\mozilla\Firefox\Profiles\y2cah3x6.default\extensions\***@*** folder moved successfully.
File C:\Users\Alban not found.
C:\Users\Alban Claudin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Captvty.exe moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrator

User: Alban Claudin
->Temp folder emptied: 105692609 bytes
->Temporary Internet Files folder emptied: 388 bytes
->Java cache emptied: 39745 bytes
->FireFox cache emptied: 40134230 bytes
->Flash cache emptied: 9600 bytes

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 42393744 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 78433817 bytes
RecycleBin emptied: 88639 bytes

Total Files Cleaned = 254,00 mb


OTL by OldTimer - Version 3.2.69.0 log created on 11082013_155229

Files\Folders moved on Reboot...
C:\Users\Alban Claudin\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
C:\Users\Alban Claudin\AppData\Local\Microsoft\Windows\Temporary Internet Files\counters.dat moved successfully.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...





+fichier MovedFiles.zip bien envoyé sur http://upload.malekal.com

Merci
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
8 nov. 2013 à 17:03
Le PC n'a pas l'air infecté :)
0
Oh .. Donc je suppose que l'autre pc est infecté et qu'il a infecté mes disques durs externes mais que ca ne se transmet pas à mon pc alors ...
Merci
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 629
8 nov. 2013 à 18:09
fais un scan malwarebytes dessus et donne le rapport déjà pour voir.
0