Un Problème avec : "Backdoor:Win32/fynloski.A"

Résolu/Fermé
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014 - Modifié par Tak0LeP0ulpe le 3/08/2014 à 18:32
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014 - 4 août 2014 à 22:01
Bonjour,

Étant un flemmard endurci, je n'ai jamais vraiment eu la motivation pour me débarrasser de ce virus. Cependant, j'ai constaté une baisse des performances de mon pc, notamment au niveau des FPS ( ou IPS ) de certains jeux ( oui la ça me motive beaucoup plus! )
je chercher donc a nettoyer un max mon pc pour trouver d'ou viens ce problème.

Je l'ai donc détecté avec MSE ( Microsoft Security Essential ) Et l'ai supprimé... Une bonne quarantaine de fois...

En effet, il revient tous les jours.
J'ai regardé l'historique de mon Anti-virus, dans éléments détectés, j'ai ceci :

Trojan:MSIL/Abtitu.gen/A

j'aimerai donc de l'aide Pour me débarrasser de cette petite horreur!

concernant mas config, bien que je ne pense pas qu'elle soit utile, Je possède un asus notebook K72JT, tournant sur Windows 7

je suis prêt a fournir tout renseignement complémentaire utile a la dératisation du virus
Merci de votre aide :)

46 réponses

Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
4 août 2014 à 02:10
Re,

Voilà, comme j'ai déjà réinitialisé firefox Il y a quelques mois, et que j'ai ce backdoor depuis plus longtemps, je me suis penché sur chrome, que je sais infecté de toutes sortes d'horreurs.

j'ai tenté de le désinstaller via le panneau de configuration, mais impossible.
Le lien donné pour réinitialiser son navigateur ne fonctionne pas chez moi, j'ai donc cherché sur google.

Selon ce que j'ai trouvé, il suffirai que j'aille dans paramètres > paramètres avancés, puis tout en bas, comme selon cette image

https://www.cjoint.com/?DHebZfqG6Lz

Cependant, lorsque je vais dans mes paramètres avancés, cette option n'est pas présente :

https://www.cjoint.com/?DHeb6pomS9j

De plus, je vois un message m'informant que l'administrateur ( moi? ) a désactivé les mises à jours de chrome

Voilà, peut-être que je me fait des idées et que la réinitialisation n'est pas a cette place, mais après avoir cherché pendant 20mn, ce serait me poser de sérieuses question quand a mes capacités intellectuelles :p

Merci de m'avoir aidé jusque là, bien que le problème principal n'ai pas encore été résolu, mon PC est bien plus clean qu'avant.
0
Utilisateur anonyme
4 août 2014 à 02:13
Re,

fais FRST s'il te plaît.

+
0
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
4 août 2014 à 02:26
Re,

Voici les deux rapports:

FRST : https://www.cjoint.com/?DHeczeduhmu

ADDITION : https://www.cjoint.com/?DHeczGaDXHS
0
Utilisateur anonyme
4 août 2014 à 02:32
Re,

Important: FRST.exe doit ce trouver sur le bureau à l'endroit où est le fichier "fixlist.txt"

- Télécharge le fichier ci-dessous sur ton bureau

https://fn23e8e3z2.1fichier.com/

- Lance FRST,Exécuter en tant qu'administrateur sous Windows : 7/8 et Vista

- Clic sur Fix

Note : Patiente le temps de la suppression

- Une fois le scan terminé, un rapport Fixlog.txt a été créé sur ton bureau.

- Héberge le rapport Fixlog.txt présent sur ton bureau sur Cjoint puis copie/colle le lien fourni dans ta prochaine réponse.

Aide : Comment utiliser Cjoint ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
Modifié par Tak0LeP0ulpe le 4/08/2014 à 02:53
Re,

Voici le Fixlog: https://www.cjoint.com/?DHecSRrxt3U

je tiens a préciser que le programme a reboot mon PC, et que malgré le fix, MSE détecte toujours le virus.

PS: Suite à des travaux, ma connexion coupe tous les jours a 3h ( dans 10 mn), Je ne serais donc plus en mesure de répondre.
Bien sur, je répondrai dès que possible, mais ne te sens pas obligé de faire de même, ce virus est là depuis un paquet de temps, quelques heures ou jours de plus ne changerons pas grand chose.
J'ai quand même conscience que mettre une pause a un problème comme ça peut être frustrant, vu que tu m'a l'air plutôt passionné ( j'ai vu le site ), ou juste incroyablement gentil.
Merci pour tout, à bientôt.
0
Utilisateur anonyme
4 août 2014 à 03:01
Re,

- Télécharge TFC (de OldTimer) sur ton bureau.

- Lance TFC, "Exécuter en tant qu'administrateur" sous Windows : 7/8 et Vista

- Clique sur Start

Note : Patiente le temps du scan, une fois terminer

- Clique sur Exit

- Redémarre ton PC normalement

+++
0
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
4 août 2014 à 14:50
Re,

C'est fait, aucun changement, à part que mon ordi met de moins en moins de temps à démarrer :)
0
Utilisateur anonyme
4 août 2014 à 14:57
Re,

Bizarre, mais je l'aurais.

Repasse DelFix "suppression des outils de ..."

Puis fais ceci :

- Télécharge OTL sur ton bureau.

- Fais un double clic sur l'icône pour le lancer.

Vérifie que toutes les autres fenêtres sont fermées afin qu'il s'exécute sans interruption.

- Quand la fenêtre apparaît, coche la case "Tous les utilisateurs"

- Sous Processus, Modules, Services, Pilotes, Registre: standard, Registre: approfondi coche "Tous".

- Coche également les cases "Recherche Lop" et "Recherche Purity".

- Dans la partie Personnalisation, colle ceci :


HKCU\Software
HKCU\Software\AppDataLow /s
HKLM\Software
HKCU\Software\Microsoft\Command Processor /s
HKLM\Software\Microsoft\Command Processor /s
HKLM\Software\Microsoft\Windows\CurrentVersion\RunMRU /s
HKLM\System\CurrentControlSet\Control\Session Manager\AppcertDlls /s
%Homedrive%\*
%Homedrive%\*.
%Homedrive%\Recycler\*.exe /s
%Homedrive%\Recycler\*.scr /s
%Homedrive%\Recycler\*.pif /s
%Homedrive%\Recycler\*.vb* /s
%Homedrive%\$Recycle.bin\*.exe /s
%Homedrive%\$Recycle.bin\*.scr /s
%Homedrive%\$Recycle.bin\*.pif /s
%Homedrive%\$Recycle.bin\*.vb* /s
%Userprofile%\*
%Userprofile%\*.
%Allusersprofile%\*
%Allusersprofile%\*.
%LocalAppData%\*
%LocalAppData%\*.
%Userprofile%\Local Settings\*
%Userprofile%\Local Settings\*.
%Userprofile%\Local Settings\Application Data\*
%Userprofile%\Local Settings\Application Data\*.
%Userprofile%\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\*
%Userprofile%\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\*.
%Userprofile%\Local Settings\Application Data\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\*
%Userprofile%\Local Settings\Application Data\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\*.
%programFiles%\*
%programFiles%\*.
%programfiles%\Google\Desktop\*.
%ProgramFiles%\Common Files\*.
%ProgramFiles(X86)%\Common Files\*.
%Systemroot%\Installer\*.
%Systemroot%\Temp\*.exe /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\system32\*.exe /lockedfiles
%systemroot%\system32\*.in*
%systemroot%\PSS\* /s
%systemroot%\Tasks\*
%systemroot%\Tasks\*.
%systemroot%\system32\Tasks\*
%systemroot%\system32\Tasks\*.
%systemroot%\syswow64\Tasks\*
%systemroot%\syswow64\Tasks\*.
%systemroot%\system32\drivers\*.sy* /lockedfiles
%systemroot%\system32\config\*.exe /s
%Systemroot%\ServiceProfiles\*.exe /s
%systemroot%\system32\*.sys
dir %Homedrive%\* /S /A:L /C
msconfig
activex
/md5start
explorer.exe
winlogon.exe
wininit.exe
volsnap.sys
atapi.sys
ndis.sys
cdrom.sys
i8042prt.sys
iastor.sys
tdx.sys
netbt.sys
afd.sys
/md5stop
netsvcs
safebootminimal
safebootnetwork
CREATERESTOREPOINT



- Clique sur le bouton Analyse. L'analyse ne va pas durer longtemps.

- Quand l'analyse est terminée, deux fenêtres du Bloc-notes vont s'ouvrir. >OTL.Txt et Extras.Txt. Ces fichiers sont sauvegardés au même endroit que OTL.

- Héberge les rapports OTL.Txt et Extras.Txt présent sur ton bureau sur Cjoint puis copie/colle le lien fourni dans ta prochaine réponse.

Aide : Comment utiliser Cjoint ?

+
0
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
4 août 2014 à 15:42
Re,

Voici les deux rapports :

OTL : https://www.cjoint.com/?DHepPC7Ugg5

Extras : https://www.cjoint.com/?DHepQwsHT0A
0
Utilisateur anonyme
4 août 2014 à 15:57
Re,

Il le signal dans quel fichier exactement ?

- Lance OTL Clique sur l'icône présent sur ton bureau

Note: Sous Vista, Seven, 8 clique droit ""Exécuter en tant qu'Administrateur"

- Vérifie que la case "Rapport minimal" soit bien cochée

- Important :Copie-colle correctement le script dans la fenêtre personnalisation :


:OTL
FF - HKCU\Software\MozillaPlugins\ubisoft.com/uplaypc: C:\Program Files (x86)\Ubisoft\Ubisoft Game Launcher\npuplaypc.dll File not found
O4 - HKU\S-1-5-21-3843131833-873652021-3739467571-1000..\Run: [Syncables] C:\Program Files (x86)\syncables\syncables desktop\Syncables.exe File not found
O4 - HKU\S-1-5-21-3843131833-873652021-3739467571-1000..\Run: [msnmsgr] "C:\Program Files (x86)\Windows Live\Messenger\msnmsgr.exe" /background File not found
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3


:Reg
[-HKEY_LOCAL_MACHINE\Software\McAfee.com]

:commands
[EMPTYFLASH]
[EMPTYTEMP]


- Clique ensuite sur Correction laisse l'outil travailler.

un fichier "LOG" doit s'ouvrir avec le bloc-notes.

Autrement Il est sauvegardé dans le dossier C:\_OTL\

- Héberge le rapport xxxx2014_xxxxxx.log présent sur ton bureau au redémarrage de ton PC sur Cjoint puis copie/colle le lien fourni dans ta prochaine réponse.

Aide : Comment utiliser Cjoint ?
0
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
4 août 2014 à 16:16
Re,

Voici le rapport : https://www.cjoint.com/?DHeqjnsoDJr

j'ai également remarqué quelque chose de bizarre. Je ne sais pas vraiment à quoi cela correspond, mais dans l'historique de MSE, sous "éléments détectés", je constate qu'à chaque redémarrage de mon PC, il détecte ceci :

Trojan:MSIL/Abtitu.gen!A

Lorsque que je clique sur l'un d'entre eux, j'ai une description qui s'ouvre, avec notamment une colonne "Éléments"

Dans cette colonne, j'ai une adresse, qui n'est jamais exactement pareil, selon le moment auquel le trojan a été détecté ( a chaque reboot du PC) :

file:C:\Users\Maëlig\AppData\Roaming\438257.exe

file:C:\Users\Maëlig\AppData\Roaming\225898.exe

file:C:\Users\Maëlig\AppData\Roaming\917228.exe

etc...

Voilà, j'me disais que c'était surement lié au fait que le virus refait son apparition après chaque reboot.
0
Utilisateur anonyme
4 août 2014 à 17:29
Re,

- Télécharge USBFix (de El desaparecido) sur ton Bureau.

- Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3 etc...) sans les ouvrir

- Une fois fait, cliquez sur OK

- Si tu es sous Vista ou Seven fais un clic droit sur le programme USBFix et choisis 'Exécuter en tant qu'administrateur'.

-Au menu principal, clique sur "Recherche"

- Laisse travailler l'outil jusqu'au bout

-A la fin, le rapport va s'afficher

- Une copie du rapport est déposée sur le bureau : UsbFix_Report.txt, le rapport est en outre sauvegardé sous : C:\UsbFix\Log\UbsFix [Scan 1] Nom du PC .txt

- Héberge le rapport UsbFix_Report.txt présent sur ton bureau sur Cjoint puis copie/colle le lien fourni dans ta prochaine réponse.

Aide : Comment utiliser Cjoint ?
0
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
4 août 2014 à 17:41
Re,

je n'ai pas de clef usb a brancher, je l'ai perdue il y a quelques mois.
Mes seuls périphériques branchés ( usb ou non) sont mon deuxième écran, ma souris, mon clavier et mon casque.

Voici tout de même le rapport : https://www.cjoint.com/?DHerLGNAwkT
0
Utilisateur anonyme
4 août 2014 à 17:58
Re,

Pas de souci.

- Relance USBFix présent sur ton bureau,

Branche toutes tes sources de données externes à votre PC (clé USB, disque dur externe, etc...) sans les ouvrir.

Fais clic droit dessus, exécuter en tant qu'administrateur sous Windows : 7/8 et Vista

- Choisis l'option Nettoyage

Laisse travailler l'outil, ton bureau ne sera pas accessible durant la phase de nettoyage, c'est normal.

- À la fin du scan, un rapport va s'afficher UsbFix [Clean ...txt,

- Héberge le rapport UsbFix-Clean ...txt présent sur ton bureau sur Cjoint puis copie/colle le lien fourni dans ta prochaine réponse.

Aide : Comment utiliser Cjoint ?

0
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
4 août 2014 à 18:04
Re,

Voici le rapport : https://www.cjoint.com/?DHeseByzoZ9
0
Utilisateur anonyme
4 août 2014 à 18:17
Re,

Relance OTL.
- sous Personnalisation (Custom Scan), copie_colle le contenu ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:


:files
C:\Users\Maëlig\AppData\Roaming\~*exe


++
0
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
Modifié par Tak0LeP0ulpe le 4/08/2014 à 18:29
Re,

De toute évidence, le programme ne trouve pas ce que tu recherches

File\Folder C:\Users\Maëlig\AppData\Roaming\~*exe not found.

J'ai quand même vérifié, l'adresse jusqu'à "Roaming" est bonne, mais je ne comprends pas les symboles après ^^

D'ailleurs, je ne sais pas si c'est normal, mais quand je rentre cette adresse via un dossier, je tombe sur ce site

http://www.file.com/Folder%20C:/Users/Ma%C3%ABlig/AppData/Roaming/~
0
Utilisateur anonyme
4 août 2014 à 18:35
Re,

recommence en y mettant ceci :

:OTL
:files
C:\Users\Maëlig\AppData\Roaming\~*exe
0
Tak0LeP0ulpe Messages postés 25 Date d'inscription dimanche 3 août 2014 Statut Membre Dernière intervention 4 août 2014
4 août 2014 à 18:36
Re,

j'avais déjà essayé, enfin j'te met le rapport complet ce coup là :

========== OTL ==========
========== FILES ==========
File\Folder C:\Users\Maëlig\AppData\Roaming\~*exe not found.

OTL by OldTimer - Version 3.2.69.0 log created on 08042014_183551
0
Utilisateur anonyme
4 août 2014 à 18:39
Re,

Fais un scan avec ESET online

++
0