PC Infecté par le virus SURABAYA avant l'ouverture de windows ! [Résolu/Fermé]

Signaler
Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015
-
 Utilisateur anonyme -
Bonjour à toutes et à tous,

Je fais appel ici à vos lumières pour m'aider à me dépatouiller de mon PC qui est infecté par le virus SURABAYA.
PC DELL 8400 Dimension, avec un Pentium4 et Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation.

sans le savoir, j'ai utilisé une clef USB infectée. Depuis lorsque j'allume mon PC avec d'accéder à l'ouverture de Windows (l'écran bleu "Bonjour") une fenêtre s'ouvre avec un message écrit dedans: "Surabaya in my birthday, don't kill me..."

J'ai lu ici quelque topic pour me rendre compte de quoi il s'agissait.

J'ai particulièrement lu ici, celui de: [résolu]
"jerelo - 19 juil. 2013 à 12:40 - Dernière réponse le 10 déc. 2013 à 16:25 Ellen "
https://forums.commentcamarche.net/forum/affich-28289042-pc-infecte-du-virus-surabaya

J'ai suivi et appliqué dans le même ordre, le même processus:
Adwcleaner (j'ai le rapport rapport) puis,
Malwarebyte (j'ai le rapport également)
puis j'ai fait un scan d'OTL
(Sur OTL, sous "personnalisation", j'ai copier-coller le même script que vous aviez mis dans le topic de "jerelo")

Puis pour terminer,
un dernier scan de Malwarebyte, comme indiqué dans le processus que j'ai suivi. Ce dernier scan indiquait, aucunes infections détectées.

Seulement voila, au dernier redémarrage, avant l'ouverture de Windows la même fenêtre s'ouvrait à nouveau, avec le même message: "Surabaya in my birthday, don't kill me..."

Cela n'a pas marché, j'ai toujours apparemment ce virus Surabaya dans mon PC et je ne sais pas comment m'en débarrasser.
Si quelqu'un peut m'aider ici svp, à résoudre ce problème pour supprimer ce virus de mon PC, je vous remercie par avance.

44 réponses


je t'ajoute une capture pour t'aider :


Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

Merci pour ces infos,
Comment savoir si mon Windows est un un 32bits? ou 64 bits? pour telecharger "RogueKiller"

je pense que ton Xp est un 32 bit !


Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

il y a un moyen de le voir quelque part sur le PC ? si c un 32bits ou 64bits
Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

ok je telecharge "roguekiller" en version 32bits donc ;)

tu le vois au dans le panneau de configuration système, ou sur les rapports des outils :

---\\ Informations sur les produits Windows
~ Langage: Français
Windows Automatic Updates : OK
Windows Genuine Advantage : OK
Microsoft Windows XP, 32-bit Service Pack 3 (Build 2600)

Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

Bon j'y suis arrivé et je te remercie de ta très précieuse aide, vraiment.
je l'ai effacé à la main par regedit, en suivant tes recommandations.

j'ai en 1er temps fait un scan avec roguekiller (le rapport ci-dessous) mais il n'apparaissait nulle part, alors je l'ai fait à la main et ça à fonctionné!
Rapport roguekiller: https://www.cjoint.com/c/EEpsqKsrdKI
___________________________
Avec toutes ces recherches j'ai eu quelques petits "mouvements" sur le PC:
Est-ce que tu saurais me dire pourquoi, depuis que j'ai téléchargé Combofix l'autre jour (lorsqu'il a planté à 2reprises à l'étape50)

Depuis dans mon disque dur: (C:)
lorsque je clique, la fenêtre s'ouvre et dedans apparait Combofix (icône avec 1écran et 1tour d'ordi) et un dossier Qoobox(? sais pas ce que c'est/dedans dossier Quarantine)
mais surtout, je ne trouve plus le dossier "Programme File", il a disparu?

Dans cette même fenêtre disque dur (C:) lorsque je clique sur l'icone Combofix en question, s'ouvre une fenêtre identique à celle de "poste de travail" avec à nouveau Disquette (A:), Disque (C:) Disque (D:) ect.. est-ce que je peux supprimer ce fichier combofix sans problème à cet endroit là?

normal, Combofix remet en état certaines fonctionnalités de Windows, comme à l'origine, donc, tu dois retrouver une icone de poste de travail sur le bureau !



redémarre le pc pour voir s'il fonctionne correctement, il reste 2 bricoles à régler avant de se quitter


Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

C'est fait j'ai redémarré le PC, il s'allume normalement,

lorsque le logo Windows apparait avec sa "barette bleue" qui défile
aprés il y a un écran noir qui apparait un peu plus longuement qu'avant et ensuite ecran bleu "Bonjour" en peu plus long aussi, mais c'est relatif, ça fonctionne.

Ps: oui je confirme, j'ai l'icone "poste de travail" qui est sur le bureau, mais toujours pas de dossier "programe file" visible dans la fenêtre du disque (C:)

il y est forcement puisque ton pc fonctionne !

fais afficher les fichiers cachés et ceux du système pour voir !


Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

Comment fais tu ça?
Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

ok merci

le dossier y est forcement puis que ton pc fonctionne, tes programmes y sont aussi !


Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

c'est fait, effectivement ils ont ré
Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

le dossier programme file a réapparut c'est ok.

est-ce que je recoche la case: "Masquer les fichier protégés du systéme d'exploitation" ? (recommandé)
Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

Tout à l'heure, tu parlais de 2 bricoles qu'il restait à régler avant de se quitter?

normalement, il faut tout cacher, mais je les laisse pour voir ce qui se passe sur le pc !


Télécharge Delfix sur ton bureau :

https://toolslib.net/downloads/viewdownload/2-delfix/

ou




Coche les cases suivantes :
=> Supprimer les outils de désinfection (coché par défaut)
=> Purger la restauration système
  • Clique ensuite sur Exécuter puis patiente pendant le processus de suppression.
  • Lorsque les procédures seront terminées, l'outil va se fermer et disparaître du bureau
  • Un rapport est sauvegardé dans le presse-papier : il te suffit de faire un clic droit et "coller" dans ta prochaine réponse pour me poster le rapport
    • le rapport est stocké à cet emplacement : C:\DelFix.txt

Attention : Le rapport est unique et est supprimé à chaque fois que l'on ré-exécute une ou plusieurs options de DelFix.

Note :
Delfix ne désinstalle pas MBAM, à toi de voir si tu souhaites le conserver ou désinstaller.




fais une mise à jour de ton antivirus, lance un scan complet de ton pc, tiens moi au courant du résultat :-)

Messages postés
22
Date d'inscription
mardi 12 mai 2015
Statut
Membre
Dernière intervention
16 mai 2015

Voici le rapport Delfix:
# DelFix v1.010 - Rapport créé le 15/05/2015 à 20:42:05
# Mis à jour le 26/04/2015 par Xplode
# Nom d'utilisateur : Push - PUSH
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)

~ Suppression des outils de désinfection ...

Supprimé : C:\Qoobox
Supprimé : C:\Combofix
Supprimé : C:\AdwCleaner
Supprimé : C:\Documents and Settings\All Users.WINDOWS2\Menu Démarrer\Programmes\ZHP
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Program Files\SEAF
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\SeafLog.txt
Supprimé : C:\Documents and Settings\Push\Bureau\AdwCleaner[S1].txt
Supprimé : C:\Documents and Settings\Push\Bureau\adwcleaner_4.204.exe
Supprimé : C:\Documents and Settings\Push\Bureau\ComboFix.exe
Supprimé : C:\Documents and Settings\Push\Bureau\RogueKiller.exe
Supprimé : C:\Documents and Settings\Push\Bureau\SEAF.exe
Supprimé : C:\Documents and Settings\Push\Bureau\SeafLog.txt
Supprimé : C:\Documents and Settings\Push\Mes documents\Téléchargements\adwcleaner_4.203.exe
Supprimé : C:\Documents and Settings\Push\Mes documents\Téléchargements\Extras.Txt
Supprimé : C:\Documents and Settings\Push\Mes documents\Téléchargements\OTL.Txt
Supprimé : C:\Documents and Settings\Push\Mes documents\Téléchargements\OTL.exe
Supprimé : C:\WINDOWS2\grep.exe
Supprimé : C:\WINDOWS2\PEV.exe
Supprimé : C:\WINDOWS2\NIRCMD.exe
Supprimé : C:\WINDOWS2\MBR.exe
Supprimé : C:\WINDOWS2\SED.exe
Supprimé : C:\WINDOWS2\SWREG.exe
Supprimé : C:\WINDOWS2\SWSC.exe
Supprimé : C:\WINDOWS2\SWXCACLS.exe
Supprimé : C:\WINDOWS2\Zip.exe
Supprimée : HKCU\console_combofixbackup
Supprimée : HKLM\SOFTWARE\OldTimer Tools
Supprimée : HKLM\SOFTWARE\AdwCleaner
Supprimée : HKLM\SOFTWARE\Swearware
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\SEAF
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart
Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys
Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PEVSystemStart
Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\procexp90.Sys

~ Purge de la restauration système ...

Supprimé : RP #662 [Skype(TM) 7.2 supprimé | 03/23/2015 16:24:00]
Supprimé : RP #663 [Point de vérification système | 03/24/2015 17:14:54]
Supprimé : RP #664 [Point de vérification système | 03/30/2015 11:31:21]
Supprimé : RP #665 [Point de vérification système | 04/01/2015 11:38:44]
Supprimé : RP #666 [Point de vérification système | 04/04/2015 17:09:49]
Supprimé : RP #667 [Point de vérification système | 04/06/2015 16:37:11]
Supprimé : RP #668 [Point de vérification système | 04/08/2015 13:31:17]
Supprimé : RP #669 [Point de vérification système | 04/10/2015 16:11:03]
Supprimé : RP #670 [Point de vérification système | 04/11/2015 18:02:55]
Supprimé : RP #671 [Point de vérification système | 04/12/2015 19:14:43]
Supprimé : RP #672 [Software Distribution Service 3.0 | 04/18/2015 06:53:52]
Supprimé : RP #673 [Skype(TM) 7.3 supprimé | 04/18/2015 22:33:09]
Supprimé : RP #674 [Point de vérification système | 04/20/2015 08:54:46]
Supprimé : RP #675 [Point de vérification système | 04/21/2015 10:04:15]
Supprimé : RP #676 [Point de vérification système | 04/23/2015 12:59:42]
Supprimé : RP #677 [Point de vérification système | 04/24/2015 13:17:54]
Supprimé : RP #678 [Point de vérification système | 04/29/2015 16:19:07]
Supprimé : RP #679 [Point de vérification système | 04/30/2015 20:25:51]
Supprimé : RP #680 [Point de vérification système | 05/04/2015 04:56:41]
Supprimé : RP #681 [Point de vérification système | 05/05/2015 15:27:32]
Supprimé : RP #682 [Point de vérification système | 05/06/2015 18:41:49]
Supprimé : RP #683 [Point de vérification système | 05/07/2015 19:12:34]
Supprimé : RP #684 [Point de vérification système | 05/08/2015 20:06:13]
Supprimé : RP #685 [Manuels Utilisateurs a été supprimé | 05/10/2015 10:52:27]
Supprimé : RP #686 [Point de vérification système | 05/11/2015 17:35:39]
Supprimé : RP #687 [OTL Restore Point - 11/05/2015 23:55:30 | 05/11/2015 21:55:34]
Supprimé : RP #688 [Point de vérification système | 05/12/2015 22:02:33]
Supprimé : RP #689 [Software Distribution Service 3.0 | 05/13/2015 11:37:36]
Supprimé : RP #690 [Point de vérification système | 05/14/2015 12:53:10]
Supprimé : RP #691 [Point de vérification système | 05/15/2015 13:03:09]

Nouveau point de restauration créé !

########## - EOF - ##########
_________________________________________
J'ai fais un scan complet de l'ordi, avec Emsisoft le rapport est dans les liens ci-joint:
https://www.cjoint.com/c/EEpwErLMGaQ
https://www.cjoint.com/c/EEpwE1laAev

super,

sur ce, bon surf :-)