Trojan.Sathurbot : Un virus désactive avast

Fermé
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015 - Modifié par Malekal_morte- le 27/04/2015 à 11:35
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015 - 27 avril 2015 à 13:58
Bonjour,
j'ai un virus sur mon PC. Et je voudrais savoir si quelqu'un peut m'aider à m'en débarrasser. Je suis sur windows 7 et avast a été désactivé par le virus je pense.
Merci d'avance.

9 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
27 avril 2015 à 10:55
Salut,


Suis ce tutoriel FRST: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
  • FRST.txt
  • Shortcut.txt
  • Additionnal.txt


Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.


0
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
27 avril 2015 à 11:02
Merci beaucoup.
ok j'attaque ça. le scan est lancé. Mais une fenêtre m'a dit que erunt.exe ne s'était pas lancé correctement. Cela dit, le scan est quand même en marche pour le moment. Merci beaucoup. Je reviens vers vous avec les rapports.
0
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
27 avril 2015 à 11:07
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
27 avril 2015 à 11:35
J'en étais sûr, tu es infecté par Trojan.Sathurbot et Win32/TrojanDownloader.Spyrov.A


Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix

Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :


HKLM-x32\...\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software <====== ATTENTION
HKLM\...\Policies\Explorer\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [DriverUpdaterPro] => C:\Program Files (x86)\oTweak\DriverUpdaterPro\DriverUpdaterPro.exe /ot /as /ss
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Iksoft] => regsvr32.exe C:\Users\cazes\AppData\Local\Iksoft\Test.dll <===== ATTENTION
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Ucmedia] => C:\Windows\SysWOW64\regsvr32.exe C:\Users\cazes\AppData\Local\Odjics\loader_u.dll
ShellIconOverlayIdentifiers: [0WinSecurityProvider] -> {F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637} => C:\ProgramData\Microsoft\Security\Client\SecurityProvider.dll [2015-03-29] ()
C:\ProgramData\Microsoft\Security\Client\
2015-04-16 20:15 - 2015-04-26 21:22 - 00000000 ____D () C:\Users\cazes\AppData\Local\apety
2015-04-16 17:52 - 2015-04-16 19:18 - 00001647 _____ () C:\Users\cazes\Documents\kukube.ahk

Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.

Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.

Relance FRST qui doit se trouver sur le bureau et clic sur le bouton Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.

Redémarre l'ordinateur



Scan Malwarebytes (temps : environ 40min de scan):
==================================================
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour puis lance un examen.

A la fin du scan, clic sur "Mettre tout en quarantaine" en bas à gauche.
Redémarre l'ordinateur si besoin.
Après redémarrage, relance Malwarebytes.
Vas chercher le rapport dans l'onglet Historique.
A gauche Journal d'application.
Dans la liste, prends le scan log le plus récent.
Puis en bas Copier dans le presse papier
Vas sur http://pjjoint.malekal.com et en bas, clic droit / coller pour coller le rapport du scan Malwarebytes.
Clic sur envoyer.
Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.


0
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
27 avril 2015 à 11:47
ok. C'est parti. Merci pour ta réactivité. j'attaque.
0
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
Modifié par akoitesermonom le 27/04/2015 à 12:08
le message au démarrage après le fix est le suivant :
(je lance malwarebyte)

Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 27-04-2015
Ran by cazes at 2015-04-27 11:49:46 Run:1
Running from C:\Users\cazes\Desktop
Loaded Profiles: cazes & postgres (Available profiles: cazes & postgres)
Boot Mode: Normal
==============================================

Content of fixlist:


HKLM-x32\...\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software <====== ATTENTION
HKLM\...\Policies\Explorer\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [DriverUpdaterPro] => C:\Program Files (x86)\oTweak\DriverUpdaterPro\DriverUpdaterPro.exe /ot /as /ss
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Iksoft] => regsvr32.exe C:\Users\cazes\AppData\Local\Iksoft\Test.dll <===== ATTENTION
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Ucmedia] => C:\Windows\SysWOW64\regsvr32.exe C:\Users\cazes\AppData\Local\Odjics\loader_u.dll
ShellIconOverlayIdentifiers: [0WinSecurityProvider] -> {F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637} => C:\ProgramData\Microsoft\Security\Client\SecurityProvider.dll [2015-03-29] ()
C:\ProgramData\Microsoft\Security\Client\
2015-04-16 20:15 - 2015-04-26 21:22 - 00000000 ____D () C:\Users\cazes\AppData\Local\apety
2015-04-16 17:52 - 2015-04-16 19:18 - 00001647 _____ () C:\Users\cazes\Documents\kukube.ahk

HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\\apety => value deleted successfully.
HKLM => Group Policy Restriction on software restored successfully.
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\apety => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\DriverUpdaterPro => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Iksoft => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Ucmedia => value deleted successfully.
"HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\0WinSecurityProvider" => Key deleted successfully.
"HKCR\CLSID\{F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637}" => Key deleted successfully.

"C:\ProgramData\Microsoft\Security\Client" directory move:

Could not move "C:\ProgramData\Microsoft\Security\Client" directory. => Scheduled to move on reboot.


"C:\Users\cazes\AppData\Local\apety" directory move:

Could not move "C:\Users\cazes\AppData\Local\apety" directory. => Scheduled to move on reboot.

C:\Users\cazes\Documents\kukube.ahk => Moved successfully.

> Result of Scheduled Files to move (Boot Mode: Normal) (Date&Time: 2015-04-27 11:51:49)<

C:\ProgramData\Microsoft\Security\Client => Is moved successfully.
C:\Users\cazes\AppData\Local\apety => Is moved successfully.

End of Fixlog 11:51:49

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
27 avril 2015 à 12:07
et voila le texte du rapport de Malwarebytes.

https://pjjoint.malekal.com/files.php?id=20150427_u13q5c14j7j11
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
27 avril 2015 à 12:15
C'est impossible que Malwarebytes n'ait rien détecté.

Tu sembles n'avoir pas mis à jour la base de données avant le scan.

Base de données Malveillants: v2015.03.09.05

Mets à jour et refais un scan et donne le rapport.
0
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
27 avril 2015 à 12:32
d'accord. ça me semblait curieux aussi
0
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
27 avril 2015 à 12:45
Voila. Effectivement. Avec la mise à jour ça marche. Désolé.

https://pjjoint.malekal.com/files.php?id=20150427_p9k6s9s8r14
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
27 avril 2015 à 12:55
OK,

Avast! est tjrs cassé ?
Si oui, tente une réparation comme expliqué sur cette page : https://forum.malekal.com/viewtopic.php?t=47100&start=

sinon faudra surement le désinstaller/réinstaller.
0
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
27 avril 2015 à 13:10
avast marche. J'ai lancé un scan.

Est ce que je dois faire autre chose pour en finir avec le virus ?

En tout cas merci du temps consacré, c'est vraiment adorable.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 660
27 avril 2015 à 13:24
Change tous tes mots de passe (gmail, facebook etc).
Ils ont été probablement volés.

Il faudrait que tu fasses un scan demain avec Malwarebytes pour s'assurer qu'il ne revienne pas.

En attendant sécurise ton PC :

Sécurise ton PC - surtout désactive bien java de tes navigateurs WEB !

Important - ton infection est venue par un exploit sur site web :

Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java

Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=

Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web


0
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015
27 avril 2015 à 13:58
Merci beaucoup. Je vais faire ça et faire attention. Une excellente journée. Je ne sais pas comment te remercier en dehors de dire merci infiniment.
0