Trojan.Sathurbot : Un virus désactive avast
Fermé
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
-
Modifié par Malekal_morte- le 27/04/2015 à 11:35
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015 - 27 avril 2015 à 13:58
akoitesermonom Messages postés 10 Date d'inscription lundi 27 avril 2015 Statut Membre Dernière intervention 27 avril 2015 - 27 avril 2015 à 13:58
9 réponses
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
27 avril 2015 à 10:55
27 avril 2015 à 10:55
Salut,
Suis ce tutoriel FRST: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Suis ce tutoriel FRST: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/
(et bien prendre le temps de lire afin d'appliquer correctement - tout y est expliqué).
Télécharge et lance le scan FRST, cela va générer trois rapports FRST :
- FRST.txt
- Shortcut.txt
- Additionnal.txt
Envoie, comme expliqué, ces trois rapports sur le site http://pjjoint.malekal.com et en retour donne les trois liens pjjoint qui mènent à ses rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
27 avril 2015 à 11:07
27 avril 2015 à 11:07
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
27 avril 2015 à 11:35
27 avril 2015 à 11:35
J'en étais sûr, tu es infecté par Trojan.Sathurbot et Win32/TrojanDownloader.Spyrov.A
Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix
Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :
HKLM-x32\...\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software <====== ATTENTION
HKLM\...\Policies\Explorer\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [DriverUpdaterPro] => C:\Program Files (x86)\oTweak\DriverUpdaterPro\DriverUpdaterPro.exe /ot /as /ss
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Iksoft] => regsvr32.exe C:\Users\cazes\AppData\Local\Iksoft\Test.dll <===== ATTENTION
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Ucmedia] => C:\Windows\SysWOW64\regsvr32.exe C:\Users\cazes\AppData\Local\Odjics\loader_u.dll
ShellIconOverlayIdentifiers: [0WinSecurityProvider] -> {F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637} => C:\ProgramData\Microsoft\Security\Client\SecurityProvider.dll [2015-03-29] ()
C:\ProgramData\Microsoft\Security\Client\
2015-04-16 20:15 - 2015-04-26 21:22 - 00000000 ____D () C:\Users\cazes\AppData\Local\apety
2015-04-16 17:52 - 2015-04-16 19:18 - 00001647 _____ () C:\Users\cazes\Documents\kukube.ahk
Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.
Relance FRST qui doit se trouver sur le bureau et clic sur le bouton Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur
Scan Malwarebytes (temps : environ 40min de scan):
==================================================
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour puis lance un examen.
A la fin du scan, clic sur "Mettre tout en quarantaine" en bas à gauche.
Redémarre l'ordinateur si besoin.
Après redémarrage, relance Malwarebytes.
Vas chercher le rapport dans l'onglet Historique.
A gauche Journal d'application.
Dans la liste, prends le scan log le plus récent.
Puis en bas Copier dans le presse papier
Vas sur http://pjjoint.malekal.com et en bas, clic droit / coller pour coller le rapport du scan Malwarebytes.
Clic sur envoyer.
Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.
Voici la correction à effectuer avec FRST.
Tu peux t'inspirer de cette note explicative avec des captures d'écran pour t'aider: https://www.malekal.com/tutoriel-farbar-recovery-scan-tool-frst/#fix
Ouvre le bloc-notes : Touche Windows + R, dans le champs executer, tape notepad et OK.
Copie/colle dedans ce qui suit :
HKLM-x32\...\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software <====== ATTENTION
HKLM\...\Policies\Explorer\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [DriverUpdaterPro] => C:\Program Files (x86)\oTweak\DriverUpdaterPro\DriverUpdaterPro.exe /ot /as /ss
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Iksoft] => regsvr32.exe C:\Users\cazes\AppData\Local\Iksoft\Test.dll <===== ATTENTION
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Ucmedia] => C:\Windows\SysWOW64\regsvr32.exe C:\Users\cazes\AppData\Local\Odjics\loader_u.dll
ShellIconOverlayIdentifiers: [0WinSecurityProvider] -> {F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637} => C:\ProgramData\Microsoft\Security\Client\SecurityProvider.dll [2015-03-29] ()
C:\ProgramData\Microsoft\Security\Client\
2015-04-16 20:15 - 2015-04-26 21:22 - 00000000 ____D () C:\Users\cazes\AppData\Local\apety
2015-04-16 17:52 - 2015-04-16 19:18 - 00001647 _____ () C:\Users\cazes\Documents\kukube.ahk
Une fois, le texte coller dans le bloc-note.
Menu Fichier puis Enregistrer sous.
A gauche, place toi sur le bureau.
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clic sur Enregistrer - cela va créer un fichier fixlist.txt sur le bureau.
Relance FRST qui doit se trouver sur le bureau et clic sur le bouton Fix
Selon comment un redémarrage est nécessaire (pas obligatoire).
Un fichier texte apparaît, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur
Scan Malwarebytes (temps : environ 40min de scan):
==================================================
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour puis lance un examen.
A la fin du scan, clic sur "Mettre tout en quarantaine" en bas à gauche.
Redémarre l'ordinateur si besoin.
Après redémarrage, relance Malwarebytes.
Vas chercher le rapport dans l'onglet Historique.
A gauche Journal d'application.
Dans la liste, prends le scan log le plus récent.
Puis en bas Copier dans le presse papier
Vas sur http://pjjoint.malekal.com et en bas, clic droit / coller pour coller le rapport du scan Malwarebytes.
Clic sur envoyer.
Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
27 avril 2015 à 11:47
27 avril 2015 à 11:47
ok. C'est parti. Merci pour ta réactivité. j'attaque.
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
Modifié par akoitesermonom le 27/04/2015 à 12:08
Modifié par akoitesermonom le 27/04/2015 à 12:08
le message au démarrage après le fix est le suivant :
(je lance malwarebyte)
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 27-04-2015
Ran by cazes at 2015-04-27 11:49:46 Run:1
Running from C:\Users\cazes\Desktop
Loaded Profiles: cazes & postgres (Available profiles: cazes & postgres)
Boot Mode: Normal
==============================================
Content of fixlist:
HKLM-x32\...\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software <====== ATTENTION
HKLM\...\Policies\Explorer\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [DriverUpdaterPro] => C:\Program Files (x86)\oTweak\DriverUpdaterPro\DriverUpdaterPro.exe /ot /as /ss
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Iksoft] => regsvr32.exe C:\Users\cazes\AppData\Local\Iksoft\Test.dll <===== ATTENTION
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Ucmedia] => C:\Windows\SysWOW64\regsvr32.exe C:\Users\cazes\AppData\Local\Odjics\loader_u.dll
ShellIconOverlayIdentifiers: [0WinSecurityProvider] -> {F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637} => C:\ProgramData\Microsoft\Security\Client\SecurityProvider.dll [2015-03-29] ()
C:\ProgramData\Microsoft\Security\Client\
2015-04-16 20:15 - 2015-04-26 21:22 - 00000000 ____D () C:\Users\cazes\AppData\Local\apety
2015-04-16 17:52 - 2015-04-16 19:18 - 00001647 _____ () C:\Users\cazes\Documents\kukube.ahk
HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\\apety => value deleted successfully.
HKLM => Group Policy Restriction on software restored successfully.
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\apety => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\DriverUpdaterPro => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Iksoft => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Ucmedia => value deleted successfully.
"HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\0WinSecurityProvider" => Key deleted successfully.
"HKCR\CLSID\{F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637}" => Key deleted successfully.
"C:\ProgramData\Microsoft\Security\Client" directory move:
Could not move "C:\ProgramData\Microsoft\Security\Client" directory. => Scheduled to move on reboot.
"C:\Users\cazes\AppData\Local\apety" directory move:
Could not move "C:\Users\cazes\AppData\Local\apety" directory. => Scheduled to move on reboot.
C:\Users\cazes\Documents\kukube.ahk => Moved successfully.
C:\Users\cazes\AppData\Local\apety => Is moved successfully.
(je lance malwarebyte)
Fix result of Farbar Recovery Tool (FRST written by Farbar) (x64) Version: 27-04-2015
Ran by cazes at 2015-04-27 11:49:46 Run:1
Running from C:\Users\cazes\Desktop
Loaded Profiles: cazes & postgres (Available profiles: cazes & postgres)
Boot Mode: Normal
==============================================
Content of fixlist:
HKLM-x32\...\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKLM Group Policy restriction on software: C:\Program Files\AVAST Software <====== ATTENTION
HKLM\...\Policies\Explorer\Run: [apety] => C:\Users\cazes\AppData\Local\apety\apety.exe [351705 2015-04-26] ()
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [DriverUpdaterPro] => C:\Program Files (x86)\oTweak\DriverUpdaterPro\DriverUpdaterPro.exe /ot /as /ss
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Iksoft] => regsvr32.exe C:\Users\cazes\AppData\Local\Iksoft\Test.dll <===== ATTENTION
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\...\Run: [Ucmedia] => C:\Windows\SysWOW64\regsvr32.exe C:\Users\cazes\AppData\Local\Odjics\loader_u.dll
ShellIconOverlayIdentifiers: [0WinSecurityProvider] -> {F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637} => C:\ProgramData\Microsoft\Security\Client\SecurityProvider.dll [2015-03-29] ()
C:\ProgramData\Microsoft\Security\Client\
2015-04-16 20:15 - 2015-04-26 21:22 - 00000000 ____D () C:\Users\cazes\AppData\Local\apety
2015-04-16 17:52 - 2015-04-16 19:18 - 00001647 _____ () C:\Users\cazes\Documents\kukube.ahk
HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\\apety => value deleted successfully.
HKLM => Group Policy Restriction on software restored successfully.
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\apety => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\DriverUpdaterPro => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Iksoft => value deleted successfully.
HKU\S-1-5-21-4257790826-142740299-2892550067-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Ucmedia => value deleted successfully.
"HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers\0WinSecurityProvider" => Key deleted successfully.
"HKCR\CLSID\{F76FA5C2-3B6A-451E-8CA5-34C8D0AE0637}" => Key deleted successfully.
"C:\ProgramData\Microsoft\Security\Client" directory move:
Could not move "C:\ProgramData\Microsoft\Security\Client" directory. => Scheduled to move on reboot.
"C:\Users\cazes\AppData\Local\apety" directory move:
Could not move "C:\Users\cazes\AppData\Local\apety" directory. => Scheduled to move on reboot.
C:\Users\cazes\Documents\kukube.ahk => Moved successfully.
> Result of Scheduled Files to move (Boot Mode: Normal) (Date&Time: 2015-04-27 11:51:49)<
C:\ProgramData\Microsoft\Security\Client => Is moved successfully.C:\Users\cazes\AppData\Local\apety => Is moved successfully.
End of Fixlog 11:51:49
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
27 avril 2015 à 12:07
27 avril 2015 à 12:07
et voila le texte du rapport de Malwarebytes.
https://pjjoint.malekal.com/files.php?id=20150427_u13q5c14j7j11
https://pjjoint.malekal.com/files.php?id=20150427_u13q5c14j7j11
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
27 avril 2015 à 12:15
27 avril 2015 à 12:15
C'est impossible que Malwarebytes n'ait rien détecté.
Tu sembles n'avoir pas mis à jour la base de données avant le scan.
Base de données Malveillants: v2015.03.09.05
Mets à jour et refais un scan et donne le rapport.
Tu sembles n'avoir pas mis à jour la base de données avant le scan.
Base de données Malveillants: v2015.03.09.05
Mets à jour et refais un scan et donne le rapport.
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
27 avril 2015 à 12:32
27 avril 2015 à 12:32
d'accord. ça me semblait curieux aussi
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
27 avril 2015 à 12:45
27 avril 2015 à 12:45
Voila. Effectivement. Avec la mise à jour ça marche. Désolé.
https://pjjoint.malekal.com/files.php?id=20150427_p9k6s9s8r14
https://pjjoint.malekal.com/files.php?id=20150427_p9k6s9s8r14
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
27 avril 2015 à 12:55
27 avril 2015 à 12:55
OK,
Avast! est tjrs cassé ?
Si oui, tente une réparation comme expliqué sur cette page : https://forum.malekal.com/viewtopic.php?t=47100&start=
sinon faudra surement le désinstaller/réinstaller.
Avast! est tjrs cassé ?
Si oui, tente une réparation comme expliqué sur cette page : https://forum.malekal.com/viewtopic.php?t=47100&start=
sinon faudra surement le désinstaller/réinstaller.
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
27 avril 2015 à 13:10
27 avril 2015 à 13:10
avast marche. J'ai lancé un scan.
Est ce que je dois faire autre chose pour en finir avec le virus ?
En tout cas merci du temps consacré, c'est vraiment adorable.
Est ce que je dois faire autre chose pour en finir avec le virus ?
En tout cas merci du temps consacré, c'est vraiment adorable.
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
27 avril 2015 à 13:24
27 avril 2015 à 13:24
Change tous tes mots de passe (gmail, facebook etc).
Ils ont été probablement volés.
Il faudrait que tu fasses un scan demain avec Malwarebytes pour s'assurer qu'il ne revienne pas.
En attendant sécurise ton PC :
Sécurise ton PC - surtout désactive bien java de tes navigateurs WEB !
Important - ton infection est venue par un exploit sur site web :
Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java
Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.
IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=
Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web
Ils ont été probablement volés.
Il faudrait que tu fasses un scan demain avec Malwarebytes pour s'assurer qu'il ne revienne pas.
En attendant sécurise ton PC :
Sécurise ton PC - surtout désactive bien java de tes navigateurs WEB !
Important - ton infection est venue par un exploit sur site web :
Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
Exemple avec : Exploit Java
Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.
IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
https://forum.malekal.com/viewtopic.php?t=15960&start=
Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web
akoitesermonom
Messages postés
10
Date d'inscription
lundi 27 avril 2015
Statut
Membre
Dernière intervention
27 avril 2015
27 avril 2015 à 13:58
27 avril 2015 à 13:58
Merci beaucoup. Je vais faire ça et faire attention. Une excellente journée. Je ne sais pas comment te remercier en dehors de dire merci infiniment.
27 avril 2015 à 11:02
ok j'attaque ça. le scan est lancé. Mais une fenêtre m'a dit que erunt.exe ne s'était pas lancé correctement. Cela dit, le scan est quand même en marche pour le moment. Merci beaucoup. Je reviens vers vous avec les rapports.