Infection : Virtool:Win32/Obfuscator.xz

Résolu/Fermé
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014 - 10 mars 2014 à 00:26
kingk06 Messages postés 10277 Date d'inscription mercredi 12 juin 2013 Statut Membre Dernière intervention 17 mars 2015 - 11 mars 2014 à 23:03
Bonjour à tous,

Je viens de m'inscrire sur ce site car je pense être infecté par le virus obfuscator.xz, par un jeu (nba2k14) que l'on m'a passé il y a un peu plus de 2 mois. Je viens seulement de m'en rendre compte, après une analyse complète de mon ordinateur par kasperky (trouvé dans le fichier rld.dll du jeu).
Je sollicite donc votre aide afin éradiquer ce virus de manière définitive, et je voulais également savoir s'il y avait un risques pour mes mots de passes ou autre...
En espérant trouver un oeil attentif sur ce forum, je compte sur vous...
Merci par avance !

13 réponses

kingk06 Messages postés 10277 Date d'inscription mercredi 12 juin 2013 Statut Membre Dernière intervention 17 mars 2015 535
10 mars 2014 à 00:52
Bonsoir,

Scan ZHPDiag :

Nous allons utiliser cet outil de diagnostic pour voir tous les problèmes


Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau ==> regarde ici comme faire

Cliquez ensuite sur le fichier téléchargé pour exécuter l'installation du logiciel.
Laissez vous guider lors de l'installation en laissant les réglages par défaut,

==> Surtout, n'oublie pas d'installer son icône sur le bureau l'icône est en forme de parchemin

Suite à ces actions,l'outil a créé"2°"raccourcis ( ZHPFix, ZHPDiag )


Pour exécuter une analyse complète, cliquez sur l'icône bureau "ZHPDiag" représentant un "parchemin".

Dans l'interface du logiciel, cliquez sur le bouton "Configurer" pour accéder aux réglages.

Cliquez ensuite sur bouton "Loupe +" en bas à gauche, pour lancer un Diagnostic Full options. ==> ICI IMAGE

L'analyse s'effectue, patientez quelques minutes pendant le travail de l'outil indiqué par "Traitement en cours..."

A l'issue de l'analyse qui sera indiquée dans l'interface du programme, 100%, le rapport va s'ouvrir dans le bloc note. =>

==>NOTE: Il faut héberger ce rapport qui se trouve sur le bureau, celui-ci étant trop long pour être posté sur le forum Pour héberger le rapport Rendez vous sur le site Cjoint=> https://www.cjoint.com/ si le premier lien ne marche pas ici=>http://pjjoint.malekal.com/

==> Pour t'aider a héberger le rapport<==
https://www.commentcamarche.net/faq/29493-utiliser-cjoint-pour-heberger-des-fichiers
==> tutorial zhpdiag<==

Le rapport ZHPDiag.txt sera aussi sur votre bureau. En cas de nécessité, il est sauvegardé dans C:\ZHP\ZHPDiag.txt.


cnet=>

[*] Héberge le rapport [b][u]ZHPDiag.txt/u/b sur [url=http://www.commentcamarche.net/faq/29493-utiliser-cjoint][b]Pour t'aider a héberger le rapport/b/url
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
10 mars 2014 à 10:50
Bonjour,
Merci pour ton aide. J'ai oublié de préciser que j'ai immédiatement supprimé le fichier rld.dll, et aussi hier kaspersky m'a indiqué avoir bloqué un cheval de troie... Pour finir, je ne sais pas si cela a un rapport mais au démarrage mon disque est utilisé à 100%, et ce pendant environ 5 minutes. Ensuite ça se calme et ça recommence de temps en temps. Aussi je ne sais pas s'il est normal d'avoir autant de processus lancé nommés "Hôte de service", c'est pourquoi je me permet aussi de joindre une capture d'écran de mon gestionnaire de tâche car cela m'inquiète...
Pour finir j'aimerai savoir si je peux continuer à me connecter à internet avec ce PC ou si c'est vraiment trop risqué.
Merci encore !
Voici les liens :
ZHPDiag : https://www.cjoint.com/?0CkkUig1xvh
Gestionnaire de tâches : https://www.cjoint.com/?0CkkWJ1UVH6
PS : j'ai refais des analyses complètes avec kaspersky et Mbam, sans résultat
0
kingk06 Messages postés 10277 Date d'inscription mercredi 12 juin 2013 Statut Membre Dernière intervention 17 mars 2015 535
10 mars 2014 à 12:29
bonjour,

poste moi le rapport de Mbam stp

Tu as des adwares fais ce qui suit, dans l'ordre

1)Télécharge ==> AdwCleaner (de Xplode) sur ton bureau

Double-clique sur l'icône présente sur ton bureau pour le lancer (Vista/7/8 --> Clic droit et "Exécuter en tant qu'administrateur")
Clique sur le bouton "Scanner"

Lorsque l'analyse est terminée, il est indiqué "En attente. Veuillez décocher les éléments...." au dessus de la barre de progression
Clique sur le bouton Nettoyer

Accepte le message de fermeture des applications

Valide, après lecture, la fenêtre d'information sur les PUP/LPI
Accepte le message de redémarrage

Patiente durant la suppression
Le PC va redémarrer et un rapport s'ouvrira automatiquement dans le bloc-notes après redémarrage Copie/colle son contenu dans ta prochaine réponse

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

___________________________________________________________>>>

On va utiliser un outil en complément à Adwcleaner:

==> 2) Télécharge ici ==>Junkware Removal Tool

si ça marche pas lien direct ici => http://thisisudax.org/downloads/JRT.exe

==> (ne clique pas sur télécharger, le téléchargement va débuter automatiquement)

==> Enregistre-le sur ton bureau.==> regarde ici comme faire

==> Ferme toutes les applications en cours.

==> Ouvre JRT.exe et appuie sur Entrée : si tu es sous Windows Vista, 7 ou 8, ouvre-le en faisant : clic droit => Exécuter en tant qu'administrateur.

==> Patiente le temps que l'outil travaille : le bureau va disparaître quelques instants, c'est tout à fait normal.

-> À la fin de l'analyse, un rapport nommé JRT.txt va s'ouvrir. Héberge-le comme ceci http://www.forum-entraide-informatique.com/support/cjoint-com-tutoriel-t2939.html et poste le lien obtenu dans ta prochaine réponse.si le premier lien ne marche pas ici => http://pjjoint.malekal.com/

==>Tutoriel :=> ICI JRT

==> Aide JRT ici <==

3)
Désactive ton antivirus
    * Télécharge Shortcut_Module.exe (de g3n-h@ckm@n) sur ton bureau.

    * Lance Shortcut_Module, exécuter en tant qu'administrateur sous Windows : 7/8 et Vista

Note : Patiente le temps du scan


    * Copie et colle le contenu du rapport C:\Shortcut_Module_xx_xx_xx_xx_xx_xx.txt (les "x" étant des chiffres)
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
10 mars 2014 à 18:48
voila mon rapport mbam, fait hier soir : https://www.cjoint.com/?0CksNeAo1GM
et le rapport adwcleaner de tout a l'heure : https://www.cjoint.com/?0CksQQf1Wxt
pour ce dernier, il n'y avait pas de rapport nommés adwcleaner[S1].txt comme tu me l'avais indiqué, mais adwcleaner[R0] ou [R1] ou [S0]. J'ai donc choisi le fichier adwcleaner[S0] puisque c'est celui qui avait été ouvert par défaut.
Je poste la suite bientôt.
Merci de ta disponibilité en tout cas...

PS: je ne voudrait pas être trop lourd, mais je m'inquiète quand au risques que je cours avec ce virus, d'autant plus que j'ai acheté cet ordinateur il y a peu...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
Modifié par pedrolio36 le 10/03/2014 à 19:20
Bon comme je suis un boulet j'ai fait 2 rapports, car pour le premier j'ai oublié d'exécuter JRT en tant qu'administrateur. C'est le deuxième qui a été exécuté en tant qu'administrateur :
- https://www.cjoint.com/?0CktqwsHCkP
- https://www.cjoint.com/?0CktrvtVlnV

Là je m'occupe de Shortcut Module et le poste dès que c'est fait
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
10 mars 2014 à 19:36
je viens d'essayer de faire le rapport de ShortCut, mais en plein milieu (je suis sous Windows 8.1), j'ai eu droit à un écran bleu (erreur 0xc000021a si je ne me trompe pas). Dois-je insister ? et dois-je désactiver mon antivirus même pendant le scan de ShortCut Module ?
0
kingk06 Messages postés 10277 Date d'inscription mercredi 12 juin 2013 Statut Membre Dernière intervention 17 mars 2015 535
10 mars 2014 à 20:14
Dois-je insister ? et dois-je désactiver mon antivirus même pendant le scan de ShortCut Module ?
oui !

après une analyse complète de mon ordinateur par kasperky (trouvé dans le fichier rld.dll du jeu).

Ce genre de fichier sont considéré par les anti virus comme étant soit corrompus soit des virus, parce que la plupart du temps un rld.dll est utilisé pour le crackage des jeux.

Il faut que tu regarde dans ton Windows defender ou autre, comment il considère ton fichier. C'est quoi comme iso ?
tu supprimes l'iso ou tu l'as refait en virant le fichier.
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
10 mars 2014 à 23:05
Je ne sais pas comment Widnows Defender considère ce fichier car je l'ai supprimé... je crois que Kaspersky le prenais pour un cheval de troie, ou un ver je ne sais plus trop.
Quand à l'iso, justement ce qui m'a étonné c'est que je n'ai jamais eu besoin de monter une image avec daemon tools, il n'y a pas de fichier iso dans le dossier du jeu...
J'espère avoir répondu à ta question ce n'est pas spécialement mon domaine de prédilection...
Ce que je peux te dire c'est qu'il y a des fichiers exe ; spc ; txt ; dll ; bnk ; cdf ; iff ; mov et bin...
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
10 mars 2014 à 23:26
Voila le rapport de ShortCut, je l'avais posté un peu plus tôt à 2 reprises en faisant copier coller, mais je crois que ça n'a pas été validé, le voila en cjoint : https://www.cjoint.com/?0Ckxx3spcUu
0
kingk06 Messages postés 10277 Date d'inscription mercredi 12 juin 2013 Statut Membre Dernière intervention 17 mars 2015 535
11 mars 2014 à 00:10
Avertissement : Ces instructions ne concernent que cet ordinateur. Elles ne doivent pas être appliquées sur un autre sous peine de l'endommager
Le temps de téléchargement du script a été volontairement limité à 4 jours passé ce délai il ne sera plus disponible



Clique sur ce lien ==> http://cjoint.com/data3/3ClafHjQczw.htm
Sur la page qui s'ouvre clic droit et Tout sélectionner
Refais un clic droit et Copier

Lances ZHPFix, exécuter en tant qu'administrateur sous Windows : 7/8 et Vista


1- Clique sur Importer
2- Puis Clic sur "GO"

Confirmes les nettoyages des données en cliquant sur "Oui"
Une fois le scan terminé rends toi sur le bureau, le fichier ZHPFixReport à été crée.
Héberge le rapport ZHPFixReport sur https://www.cjoint.com/ puis copie/colle le lien fourni dans ta prochaine réponse.
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
11 mars 2014 à 08:57
0
kingk06 Messages postés 10277 Date d'inscription mercredi 12 juin 2013 Statut Membre Dernière intervention 17 mars 2015 535
11 mars 2014 à 12:45
Re,

"Kaspersky le prenais pour un cheval de troie"
je suppose que c'est parce que ce fichier est un faux positif.

si tu veut tu peu...analyser les fiches ici tuto => https://forum.security-x.fr/tutoriels-317/(tutoriel)-analyser-un-fichier-avec-virustotal/

Ce sera juste un fichier que l'anti-virus prend comme un virus, ce n'est pas un virus, juste permettre ou de l'ignorer. Sauf si vous remarquez des changements dans la performance ou le comportement du pc !

De ce que je peux voir cela est lié à des jeux piratage. Cela permet de contourner le système où les jeux ont besoin d'un code pour être joué. Donc, je ne peux que supposer votre jeu était une copie pirate.

Voilà quelqu'un avec le même problème, essayez d'apprendre sur elle.
https://www.sevenforums.com/ ...

Ceci ne devrait pas être un virus. La seule raison pour laquelle Windows Defender ou Kaspersky ramasse à cause de la façon dont il utilise le code. Essayez d'ajouter à la liste d'exclusion en tant qu'administrateur.
===================================================
Il n'y a plus aucune trace d'infection ce parti pour la finale ;)

il nous reste encore à finaliser, voici la procédure =>

=>SFTGC: (permet simplement de supprimer les fichiers temporaires.)

=>Télécharger SFTGC.exe Enregistrez le fichier sur le bureau.==> regarde ici comme faire


=> SFTGC compatible avec XP, Vista, Windows 7 et 8 en 32 et 64 bits.

Sous XP:

=> Faire un double clic sur le fichier.

=> Sous les autres versions de Windows:

=> Faire un clic droit sur le fichier et choisir Exécuter en tant qu'administrateur.

=>lancer le nettoyage, cliquer sur Go.

=>Après le nettoyage, un rapport s'ouvrira.

=>Le rapport est sur le bureau (SFT.txt)

=> Pour le poster, hébergez-le ici => https://www.cjoint.com/ si le premier lien ne marche pas ici => http://pjjoint.malekal.com/
Important! Si SFTGC vous invite à redémarrer, s'il vous plaît le faire immédiatement. Si ce n'est pas invité, redémarrez manuellement la machine de toute façon à assurer un nettoyage complet.



ensuite fais ceci =>

1)Désinstallation des outils de désinfection
Télécharges Delfix ici Delfix

Exécutes le en tant qu'administrateur(si tu es sous xp double clic sur le fichier téléchargé) puis une fois sur l'interface coches les cases suivantes


=> Réactive l'Uac (juste pour Vista, Seven et W8)
=> Supprimer les outils de désinfection (coché par défaut)
=> Réinitialisation des paramètres système
=> purger la restauration du système


Cliques ensuite sur Exécuter puis patientes pendant le processus de suppression.

Le rapport sera enregistré dans le presse-papier et sur le disque dur (C:\DelFix.txt).
Poste le rapport ==> https://www.cjoint.com/


Sois prudent et bon surf!
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
11 mars 2014 à 17:55
Ok super ! Alors je me suis inquiété pour rien... Enfin je préfère ça que d'avoir de réels problèmes...
En tout cas merci encore, et désolé de t'avoir fait perdre ton temps...
je poste les 2 derniers rapports dès que c'est fait...
(et je vais aller acheter le jeu, il n'est plus très cher maintenant ^^)
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
11 mars 2014 à 17:59
0
pedrolio36 Messages postés 11 Date d'inscription lundi 10 mars 2014 Statut Membre Dernière intervention 11 mars 2014
11 mars 2014 à 18:02
et enfin le lien delfix : https://www.cjoint.com/?3Clscl41c8F
un grand merci encore une fois,
bonne continuation
0
kingk06 Messages postés 10277 Date d'inscription mercredi 12 juin 2013 Statut Membre Dernière intervention 17 mars 2015 535
11 mars 2014 à 23:03
N'oubliez pas de mettre votre sujet en résolu merci.=>
https://www.commentcamarche.net/infos/25917-marquer-un-fil-de-discussion-comme-etant-resolu/

Sois prudent et bon surf!
0