Zoli virus Win32:Dropper-gen [Drp]

Résolu/Fermé
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 - 11 juil. 2014 à 01:22
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 13 juil. 2014 à 05:24
Bonjour,
Alors voilà: J'ai remarqué quelques soucis au niveau de mon ordinateur il y a peu: IMPOSSIBLE DE FAIRE LA MISE A JOUR WINDOWS... bizarre...
Plus récemment, je remarque des ralentissements pas possibles...
Enfin, après plusieurs scanns avast, un zoli petit invité surprise se fait remarquer... Win32:Dropper-gen [Drp]! Fixé sur le fichier de mise à jour windows... J'ai donc un peu peur de supprimer ce truc... QUELQU'UN PEUT-IL AIDER UN GARS DÉSESPÉRÉ???


Please...


Cordialement, un mec en galère.


6 réponses

juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 juil. 2014 à 01:25
Salut

Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections :

▶ Télécharge ici :OTL

▶ Fais un double clic sur l'icône pour le lancer (clic droit executer en tant qu'administrateur sous Vista, Windows 7 ou Windows 8). Vérifier que toutes les autres fenêtres sont fermées afin qu'il s'exécute sans interruption.

Clique ici pour voir la configuration

▶ Copie et colle le contenu de ce qui suit en gras dans la partie inférieure d'OTL "Personnalisation"


HKCU\Software
HKLM\Software
%Homedrive%\*
%Homedrive%\*.
%Userprofile%\*
%Userprofile%\*.
%Allusersprofile%\*
%Allusersprofile%\*.
%localappdata%\*
%localappdata%\*.
%Userprofile%\Local Settings\Application Data\*
%Userprofile%\Local Settings\Application Data\*.
%programFiles%\*
%programFiles%\*.
%Systemroot%\Temp\*.exe /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\system32\*.exe /lockedfiles
%systemroot%\system32\*.in*
%systemroot%\Tasks\*
%systemroot%\Tasks\*.
%systemroot%\system32\Tasks\*
%systemroot%\system32\Tasks\*.
%systemroot%\system32\drivers\*.sy* /lockedfiles
%systemroot%\system32\config\*.exe /s
%Systemroot%\ServiceProfiles\*.exe /s
%systemroot%\system32\*.sys
%temp%\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.exe /s
%ALLUSERSPROFILE%\Application Data\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.*
/md5start
explorer.exe
winlogon.exe
userinit.exe
svchost.exe
services.exe
winsock.*
/md5stop
msconfig
netsvcs
BASESERVICES
safebootminimal
safebootnetwork
CREATERESTOREPOINT
SAVEMBR:0
HKLM\Software\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command
HKLM\Software\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command
HKLM\Software\Clients\StartMenuInternet\Google Chrome\shell\open\command
dir "%Homedrive%\*" /S /A:L /C


▶ Clic sur Analyse.

A la fin du scan, 2 Bloc-Notes vont s'ouvrir avec les rapports (OTL.txt et extras.txt).

NE PAS COPIER/COLLER LE RAPPORT ICI - LIRE JUSQU'AU BOUT

Ces fichiers se trouvent à côté de l'exécutable OTL.exe

héberge OTL.txt et extra.txt sur CJOINT et donne les liens obtenus en échange

A+
1
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
12 juil. 2014 à 02:07
Salut

Bon je vais continuer avec toi (malgré que tu m'as fichu un vent) parce que sinon ça pue les dégâts.

1 :

Adobe Flash Player 10 Plugin => pas à jour, à désinstaller et voir pour la dernière version: https://get.adobe.com/flashplayer/?loc=fr (décocher l'offre facultative)
Java 7 Update 51 => pas à jour, à désinstaller
Java 7 Update 55 => pas à jour, à désinstaller aussi, mettre la dernière version : https://www.java.com/fr/download/linux_manual.jsp (attention à la proposition d'installation d'Ask Toolbar, à décocher durant l'instal')

2:

Total RAM: 8098 MB (13% free)
Faudrait ptête désinstaller deux ou trois trucs et gérer les applications qui se lancent au démarrage. Voir avec msconfig ou via ccleaner onglet "outils" puis "démarrage"

3 :

Désinstalle si présent dans le panneau de config "Movies Toolbar for Chrome"

4 :

/!\Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\

NOTE: tu dois TOUT sélectionner dans le script ci-joint
Tu commences bien à partir de Script ZHPFix jusqu'à EmptyTemp
Pour rappel, une fois le texte sélectionné, clic droit et Copier

SCRIPT ZHPFIX
G0 - GCSP: Preference [User Data\Default][HomePage] http://www.search.ask.com
O3 - Toolbar: (no name) - [HKLM]{318A227B-5E9F-45bd-8999-7F8F10CA4CF5}
O41 - Driver: (jcaedmxk) . (. - .) - C:\Windows\system32\drivers\jcaedmxk.sys (.not file.)
O41 - Driver: (liyhtnsj) . (. - .) - C:\Windows\system32\drivers\liyhtnsj.sys (.not file.)
O41 - Driver: (nkqaglzi) . (. - .) - C:\Windows\system32\drivers\nkqaglzi.sys (.not file.)
O41 - Driver: (szffspov) . (. - .) - C:\Windows\system32\drivers\szffspov.sys (.not file.)
O41 - Driver: (vjxcvvbi) . (. - .) - C:\Windows\system32\drivers\vjxcvvbi.sys (.not file.)
O43 - CFD: 29/10/2012 - 19:20:40 - [] ----D C:\Users\Lyokofan\AppData\Local\CRE
O43 - CFD: 31/05/2014 - 22:53:19 - [] ----D C:\ProgramData\InstallMate
O43 - CFD: 31/05/2014 - 22:53:19 - [] ----D C:\ProgramData\TopApp soft
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\BetterInstaller_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\BetterInstaller_RASMANCS
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Savings Sidekick-InternalInstaller_RASAPI32
HKLM\SOFTWARE\Wow6432Node\Microsoft\Tracing\Savings Sidekick-InternalInstaller_RASMANCS
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\somotomoviestoolbar1CR]
[HKLM\Software\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{21111111-1111-1111-1111-110011501160}]
C:\Users\Lyokofan\AppData\Local\Temp\Software
EMPTYTEMP

Lance zhpfix (via le clic droit -> exécuter en tant qu'administrateur sous Vista/7/8)

Clique sur "Importer" puis "GO"
Confirmes le nettoyage des données en cliquant sur "Oui".
Une fois le scan terminé rends toi sur le bureau, le fichier ZHPFixReport a été créé. Copie/colle son contenu dans ta prochaine réponse.

A+
1
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
12 juil. 2014 à 05:38
Merci à toi, je le fais tout de suite!
0
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
Modifié par RedJim le 12/07/2014 à 05:54
https://www.cjoint.com/?3GmfQ6oOI0d
Et désolé pour le vent...
0
Bluesmoothie Messages postés 409 Date d'inscription lundi 10 février 2014 Statut Membre Dernière intervention 3 août 2017 39
11 juil. 2014 à 01:28
Avant de faire quoi que ce soit on va établir un diagnostic de ton pc pour voir quel est son degré d'infection et apporter la solution la plus appropriée pour le désinfecter.

Scan ZHPDiag

Le rapport de ZHPDiag doit être posté en lien, il est trop long pour tenir dans une réponse.
Télécharge ZHPDiag (de Nicolas coolman)

Double clique sur le fichier téléchargé, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher Créer une icône sur le bureau)
Pour Vista Windows 7 et Windows 8 clic droit sur le fichier téléchargé et Exécuter en tant qu'administrateur
Deux icônes seront crées sur le bureau lors de son installation ZHPDiag et ZHPFix
Lance ZHPDiag en double cliquant sur son icône présente sur le bureau
Pour Vista Windows 7 et Windows 8 clic droit sur le raccourci de ZHPDiag et Exécuter en tant qu'administrateur
Clique sur Complet

Laisse le scan se dérouler.
Le scan terminé le rapport sera automatiquement sauvegardé sur le bureau sous ce nom ZHPDiag.txt
Sinon le rapport se trouvera aussi ici ==> c:\ZHP\ZHPDiag.txt


Pour poster le rapport en lien dans ta réponse utilise cet hébergeur de fichiers : https://www.cjoint.com/

Clique sur Parcourir et va jusqu'au rapport qui a été sauvegardé

Clic gauche dessus clique ensuite sur Ouvrir

Limite le temps de téléchargement à quatre jours
Clique sur Créer le lien joint
Une fois l'upload fini un lien apparaît clic droit dessus choisissez Copier dans le menu

Colle le lien dans ta prochaine réponse.


Note : En cas de problèmes avec Cjoint utilise cet autre hébergeur de fichiers http://pjjoint.malekal.com/
0
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
11 juil. 2014 à 01:32
Merci de l'aide, attends 2s comme j'ai dit, mon pc tourne au ralenti...
0
Bluesmoothie Messages postés 409 Date d'inscription lundi 10 février 2014 Statut Membre Dernière intervention 3 août 2017 39
11 juil. 2014 à 01:33
Ne t'inquiete pas tu a ton temp :)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 juil. 2014 à 01:34
Tu continues avec Bluesmoothie ou moi ?
0
Bluesmoothie Messages postés 409 Date d'inscription lundi 10 février 2014 Statut Membre Dernière intervention 3 août 2017 39
11 juil. 2014 à 01:36
On ne sera pas trop de 2 pour l'aider reste la ;)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 juil. 2014 à 01:39
Nan.
Tu prends un topik en charge, tu te démerdes. Surtout que je bosse pas avec ZHPDiag.
0
Bluesmoothie Messages postés 409 Date d'inscription lundi 10 février 2014 Statut Membre Dernière intervention 3 août 2017 39
11 juil. 2014 à 01:57
Ce pc est bien infecté, il faut être vigilant sur ce que tu valide lors de l'installation de logiciels gratuits, bien lire les conditions d'utilisation et ne pas accepter tout ce qui est proposé avec (cases pré-cochées). Évite aussi les téléchargements sur 01net, SourceForge, BrotherSoft ou Softonic cela t'évitera d'infecter ton pc à coup sûr.

La désinfection devra être suivie jusqu'au bout même si une amélioration est constatée, quand ce sera terminé je te préviendrais.

Tous les rapports demandés sans aucune exception doivent être postés en lien et dans la même réponse (si il y en a plusieurs) en utilisant cet hébergeur de fichiers : https://www.cjoint.com/

Procédure à suivre en entier

AdwCleaner Nettoyage

Télécharge AdwCleaner ( d'Xplode ) Enregistre ce fichier sur le bureau et pas ailleurs
Double clique sur AdwCleaner.exe qui est sur le bureau.
Pour Vista,Seven et Windows8 fais un clic droit sur le fichier téléchargé et Exécuter en tant qu'administrateur
Clique sur Scanner
Ce dernier terminé Clique sur Nettoyer Laisse l'outil travailler

Le nettoyage effectué, l'outil demandera un redémarrage du pc accepte.
Un rapport sera créé et sauvegardé sous C:\AdwCleaner[S0].txt Poste son contenu en lien dans ta prochaine réponse.


Scan Junkware Removal Tool

Télécharge Junkware Removal Tool enregistre ce fichier sur le bureau.
Ferme tout tes navigateurs Sous XP, double-clique sur l'icône et presse une touche lorsque cela sera demandé.
Sous Vista/7/8, clic droit et Exécuter en temps qu'administrateur.
NB: Le bureau disparaitra un instant, c'est normal.
Laisse le programme travailler ne touche plus à rien
Poste le rapport généré à la fin de l'analyse.
Tuto Ici


Scan Antimalware

Télécharge Malwarebytes Anti-Malware et enregistre-le sur le Bureau.
Double clic sur mbam-setup-2.0.0.1000.exe et suis les invites pour installer le programme.
Pour Vista/7/8/8.1 clic droit sur le raccourci de MalwareBytes' Anti-Malware et choisis Exécuter en tant qu'administrateur
Décoche la case devant Activer l'essai gratuit de Malwarebytes Anti-Malware Premium


Clique sur Terminer Malwarebytes se lancera automatiquement.
L'outil demandera une mise à jour de ses bases fais la
Si l'outil n'est pas en français clique en haut sur Settings puis sur Général settings et chosis à la ligne Language Français comme langue par défaut.
Après la fin de la mise à jour, clique sur le bouton Examen.
Coche Examen "Menaces" si ce n'est pas déjà fait
Clique sur Examiner maintenant


Un Examen Menaces va démarrer.
Quand l'examen est terminé, si des éléments ont été détectés, clique sur Appliquer les actions pour laisser MBAM nettoyer ce qui a été détecté.
Si l'outil demande un redémarrage accepte en clquant sur oui sur Oui.
Pour retrouver le rapport clique en haut sur Historique puis à gauche sur Jouraux de l'application
Coche la case devant Jourmal d'examen ayant la date la plus récente clique sur Afficher
Clique ensuite sur Exporter donne un nom à ce fichier clique pour terminer sur Enregistrer
Poste le contenu de ce rapport en utilisant cet hébergeur de fichiers : https://www.cjoint.com/
Comment poster un rapport de Malwarebytes 2.0



Nouveau scan ZHPDiag
Refais un scan avec ZHPDiag poste ensuite son rapport en lien.

Note : Tu as quatre rapports à poster.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
Modifié par juju666 le 11/07/2014 à 02:01
Heu ... ??
Y'a plus urgent à traiter qu'une pitite toolbar ...
M'enfin ... Mbam devrait éradiquer la backdoor
0
Bluesmoothie Messages postés 409 Date d'inscription lundi 10 février 2014 Statut Membre Dernière intervention 3 août 2017 39
11 juil. 2014 à 02:02
Je regarderait tes résultats demain A+
0
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
11 juil. 2014 à 02:04
Merci beaucoup, juste, pour AdwCleaner, il était déjà installé, mais pas sur le bureau...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
lilidurhone Messages postés 43343 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 18 septembre 2023 3 804
11 juil. 2014 à 09:02
Hello

Y a surtout aucun lien de téléchargement pour les outils ????
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 juil. 2014 à 10:38
C'est normal, il fait des copier/coller de ce qu'il trouve :)
0
lilidurhone Messages postés 43343 Date d'inscription lundi 25 avril 2011 Statut Contributeur sécurité Dernière intervention 18 septembre 2023 3 804
11 juil. 2014 à 11:14
Juju

Je peux mettre le lien pour Mbam au moins ?

Pour éviter qu'il aille s'infecter encore plus..
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
11 juil. 2014 à 11:44
Fait c'que tu veux lol
0
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
Modifié par RedJim le 11/07/2014 à 18:29
Je me suis déjà débrouillé mais par contre MBAM plante à l'exportation du journal...
0
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
11 juil. 2014 à 20:25
Impossible d'enregistrer le journal, je fais appliquer les actions sans exporter le rapport...
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
12 juil. 2014 à 13:10
Bien,

Comment se porte le PC ?
0
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
12 juil. 2014 à 18:13
Eh bien, ça va ça va, j'ai juste passé un coup de scan avast pour être sûr que tout est ok; résultat: Win32 Malware Gen... Je l'ai envoyé en quarantaine puis redémarré avec un scan avast au démarrage. A part ça, aucun souci.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
12 juil. 2014 à 18:38
Sur quel fichier ?
0
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
12 juil. 2014 à 18:49
Je me rappelle pas, mais rien d'important.
Tu me conseille de faire un truc en plus ou c'est bon?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
13 juil. 2014 à 02:16
Non logiquement c'est good :)

Néanmoins :

Passe un coup de delfix en cochant toutes cases : https://www.commentcamarche.net/telecharger/securite/7111-delfix/

~~

Fais des scans réguliers avec Malwarebytes, il est efficace.

~~

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
https://www.commentcamarche.net/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite

~~

Attention à ce que tu installes à l'avenir :
Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel gratuit en général ou via certains sites de téléchargement comme S0ft0nic.
L'éditeur touche de l'argent à chaque installation réussie de ces programmes additionnels (un genre de sponsoring), ton PC se retrouve avec des barres d'outils qui ralentissent le navigateur ou des adwares qui ouvrent des popups de publicités.
Dès lors, lorsque tu installes un programme, lis bien ce qui est proposé car tu risques d'installé des barres d'outils sans le savoir.

Lire Les PUPs/LPIs : https://www.malekal.com/adwares-pup-protection/

Passe le mot à tes amis !

~~

Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html

Bonne lecture et n'oublie pas d'indiquer que ton sujet est résolu :)
0
RedJim Messages postés 14 Date d'inscription vendredi 11 juillet 2014 Statut Membre Dernière intervention 13 mai 2015 10
13 juil. 2014 à 05:15
Eh bien je te remercie! Les logiciels cités sont à jour! Le sujet est marqué résolu!
Et merci à Bluesmoothie!
0