Infection pws:win32/ldpinch.DE
Résolu/Fermé
enguerran
-
18 août 2016 à 14:45
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 20 août 2016 à 11:35
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 20 août 2016 à 11:35
A voir également:
- Infection pws:win32/ldpinch.DE
- [Pnkbstra]infection ✓ - Forum Virus
- Infection: URL:Mal !!!???? - Forum Virus
- Infection virus ✓ - Forum Virus
- Infection Bloom ? ✓ - Forum Virus
- Techscam...infection ✓ - Forum Virus
8 réponses
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 18/08/2016 à 15:11
Modifié par Malekal_morte- le 18/08/2016 à 15:11
Salut,
ouaip infecté :
Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).
Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Veuillez appuyer sur une touche pour continuer la désinfection...
ouaip infecté :
Suis le tutoriel FRST. ( prends le temps de lire attentivement - tout y est bien expliqué ).
Télécharge et lance le scan FRST, 3 rapports FRST seront générés :
- FRST.txt
- Shortcut.txt
- Additionnal.txt
Envoie ces 3 rapports sur le site http://pjjoint.malekal.com/ et en retour donne les 3 liens pjjoint qui mènent aux rapports ici dans une nouvelle réponse afin que l'on puisse les consulter.
Veuillez appuyer sur une touche pour continuer la désinfection...
Bonsoir,
merci de cette réponse rapide !
J'ai bien effectué les opérations demandées et te transmets les 3 liens :
http://pjjoint.malekal.com/files.php?id=FRST_20160818_v9p12z12k7r9
http://pjjoint.malekal.com/files.php?id=20160818_p5l12x13g14x14
http://pjjoint.malekal.com/files.php?id=20160818_e13y15x12r5n12
Bonne soirée
Enguerran
merci de cette réponse rapide !
J'ai bien effectué les opérations demandées et te transmets les 3 liens :
http://pjjoint.malekal.com/files.php?id=FRST_20160818_v9p12z12k7r9
http://pjjoint.malekal.com/files.php?id=20160818_p5l12x13g14x14
http://pjjoint.malekal.com/files.php?id=20160818_e13y15x12r5n12
Bonne soirée
Enguerran
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
18 août 2016 à 20:28
18 août 2016 à 20:28
Voici la correction à effectuer avec FRST. Tu peux t'aider de cette note explicative avec des captures d'écran.
Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :
Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.
Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur.
Ouvre le bloc-notes : Touche Windows + R,
Dans le champs "Exécuter", saisir notepad et OK.
Copie/Colle dedans ce qui suit :
CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
HKLM-x32\...\Run: [3EB069] => C:\Users\blondax\AppData\Roaming\3EB069\9BBA7C.exe [873984 2015-12-11] ()
2016-08-18 20:06 - 2016-03-10 19:10 - 00000000 __SHD C:\Users\blondax\AppData\Roaming\3EB069
2016-08-18 20:06 - 2015-02-27 13:22 - 00001344 _____ C:\Windows\Tasks\NLCLA.job
2016-08-18 20:06 - 2015-02-27 13:22 - 00001342 _____ C:\Windows\Tasks\GBFO.job
2016-08-18 20:06 - 2015-02-27 13:21 - 00001000 _____ C:\Windows\Tasks\j0AyD3ou6N.job
2016-08-18 20:06 - 2015-02-27 13:21 - 00000998 _____ C:\Windows\Tasks\geYNqic7n.job
2015-02-12 17:28 - 2015-02-12 17:28 - 0002688 _____ () C:\Users\blondax\AppData\Roaming\geYNqic7n
2015-02-12 17:28 - 2015-02-12 17:28 - 0003556 _____ () C:\Users\blondax\AppData\Roaming\j0AyD3ou6N
Task: {3852286B-53E9-48EE-B1E8-2DBF4A37E19F} - System32\Tasks\GBFO => C:\Users\blondax\AppData\Roaming\GBFO.exe <==== ATTENTION
Task: {D4115F37-64A1-454D-9BA8-41C7623B333F} - System32\Tasks\NLCLA => C:\Users\blondax\AppData\Roaming\NLCLA.exe <==== ATTENTION
Task: C:\Windows\Tasks\geYNqic7n.job => C:\Users\blondax\AppData\Roaming\geYNqic7n.exe <==== ATTENTION
Task: C:\Windows\Tasks\j0AyD3ou6N.job => C:\Users\blondax\AppData\Roaming\j0AyD3ou6N.exe <==== ATTENTION
cmd: netsh winsock reset
Reboot:
Une fois, le texte collé dans le Bloc-notes,
Menu "Fichier" puis "Enregistrer sous",
A gauche, place toi sur le Bureau,
Dans le champs en bas, nom du fichier mets : fixlist.txt
Clique sur "Enregistrer", cela va créer fixlist.txt sur le Bureau.
Relance FRST et clique sur le bouton "Corriger / Fix"
Un redémarrage sera peut-être nécessaire ( pas obligatoire )
Un fichier texte apparait, copie/colle le contenu ici dans un nouveau message.
Redémarre l'ordinateur.
Bonjour,
Voici le contenu du fichier texte :
Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 17-08-2016
Exécuté par blondax (19-08-2016 09:33:15) Run:1
Exécuté depuis C:\Users\blondax\Desktop
Profils chargés: blondax & postgres (Profils disponibles: blondax & postgres)
Mode d'amorçage: Normal
==============================================
fixlist contenu:
CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
HKLM-x32\...\Run: [3EB069] => C:\Users\blondax\AppData\Roaming\3EB069\9BBA7C.exe [873984 2015-12-11] ()
2016-08-18 20:06 - 2016-03-10 19:10 - 00000000 __SHD C:\Users\blondax\AppData\Roaming\3EB069
2016-08-18 20:06 - 2015-02-27 13:22 - 00001344 _____ C:\Windows\Tasks\NLCLA.job
2016-08-18 20:06 - 2015-02-27 13:22 - 00001342 _____ C:\Windows\Tasks\GBFO.job
2016-08-18 20:06 - 2015-02-27 13:21 - 00001000 _____ C:\Windows\Tasks\j0AyD3ou6N.job
2016-08-18 20:06 - 2015-02-27 13:21 - 00000998 _____ C:\Windows\Tasks\geYNqic7n.job
2015-02-12 17:28 - 2015-02-12 17:28 - 0002688 _____ () C:\Users\blondax\AppData\Roaming\geYNqic7n
2015-02-12 17:28 - 2015-02-12 17:28 - 0003556 _____ () C:\Users\blondax\AppData\Roaming\j0AyD3ou6N
Task: {3852286B-53E9-48EE-B1E8-2DBF4A37E19F} - System32\Tasks\GBFO => C:\Users\blondax\AppData\Roaming\GBFO.exe <==== ATTENTION
Task: {D4115F37-64A1-454D-9BA8-41C7623B333F} - System32\Tasks\NLCLA => C:\Users\blondax\AppData\Roaming\NLCLA.exe <==== ATTENTION
Task: C:\Windows\Tasks\geYNqic7n.job => C:\Users\blondax\AppData\Roaming\geYNqic7n.exe <==== ATTENTION
Task: C:\Windows\Tasks\j0AyD3ou6N.job => C:\Users\blondax\AppData\Roaming\j0AyD3ou6N.exe <==== ATTENTION
cmd: netsh winsock reset
Reboot:
Bonne journée.
Cordialement
Enguerran
Voici le contenu du fichier texte :
Résultats de correction de Farbar Recovery Scan Tool (x64) Version: 17-08-2016
Exécuté par blondax (19-08-2016 09:33:15) Run:1
Exécuté depuis C:\Users\blondax\Desktop
Profils chargés: blondax & postgres (Profils disponibles: blondax & postgres)
Mode d'amorçage: Normal
==============================================
fixlist contenu:
CreateRestorePoint:
CloseProcesses:
CreateRestorePoint:
HKLM-x32\...\Run: [3EB069] => C:\Users\blondax\AppData\Roaming\3EB069\9BBA7C.exe [873984 2015-12-11] ()
2016-08-18 20:06 - 2016-03-10 19:10 - 00000000 __SHD C:\Users\blondax\AppData\Roaming\3EB069
2016-08-18 20:06 - 2015-02-27 13:22 - 00001344 _____ C:\Windows\Tasks\NLCLA.job
2016-08-18 20:06 - 2015-02-27 13:22 - 00001342 _____ C:\Windows\Tasks\GBFO.job
2016-08-18 20:06 - 2015-02-27 13:21 - 00001000 _____ C:\Windows\Tasks\j0AyD3ou6N.job
2016-08-18 20:06 - 2015-02-27 13:21 - 00000998 _____ C:\Windows\Tasks\geYNqic7n.job
2015-02-12 17:28 - 2015-02-12 17:28 - 0002688 _____ () C:\Users\blondax\AppData\Roaming\geYNqic7n
2015-02-12 17:28 - 2015-02-12 17:28 - 0003556 _____ () C:\Users\blondax\AppData\Roaming\j0AyD3ou6N
Task: {3852286B-53E9-48EE-B1E8-2DBF4A37E19F} - System32\Tasks\GBFO => C:\Users\blondax\AppData\Roaming\GBFO.exe <==== ATTENTION
Task: {D4115F37-64A1-454D-9BA8-41C7623B333F} - System32\Tasks\NLCLA => C:\Users\blondax\AppData\Roaming\NLCLA.exe <==== ATTENTION
Task: C:\Windows\Tasks\geYNqic7n.job => C:\Users\blondax\AppData\Roaming\geYNqic7n.exe <==== ATTENTION
Task: C:\Windows\Tasks\j0AyD3ou6N.job => C:\Users\blondax\AppData\Roaming\j0AyD3ou6N.exe <==== ATTENTION
cmd: netsh winsock reset
Reboot:
Bonne journée.
Cordialement
Enguerran
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
Modifié par Malekal_morte- le 19/08/2016 à 09:47
Modifié par Malekal_morte- le 19/08/2016 à 09:47
Change tous tes mots de passe, ils ont été récupérés par le malware.
Installe Avast!, active surtout les détections LPI pour détecter les programmes parasites et publicitaires.
puis :
MalwareBytes ( durée : environ 40min de scan ):
==================================================
Télécharge et installe MBAM. La version gratuite permet de nettoyer ( décoche bien la proposition d'essai de la version Premium à la fin de l'installation ) :
Mettre MBAM à jour puis lancer un examen.
A la fin du scan, clique sur "Supprimer Sélection" en bas à gauche.
Redémarrer l'ordinateur si nécessaire puis relancer Malwarebytes.
Vas chercher le rapport dans l'onglet "Historique".
A gauche "Journal d'analyse", double-clique sur l'examen dans la liste. Puis en bas "Copier dans le presse papier", va sur http://pjjoint.malekal.com/, clique droit "Coller" pour coller le contenu du rapport du scan. Clique sur "Envoyer". Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.
Veuillez appuyer sur une touche pour continuer la désinfection...
Installe Avast!, active surtout les détections LPI pour détecter les programmes parasites et publicitaires.
puis :
MalwareBytes ( durée : environ 40min de scan ):
==================================================
Télécharge et installe MBAM. La version gratuite permet de nettoyer ( décoche bien la proposition d'essai de la version Premium à la fin de l'installation ) :
- Tutoriel Malwarebytes Anti-Malware (MBAM) version gratuite
- Tutoriel Malwarebytes Anti-Malware (MBAM) version payante
Mettre MBAM à jour puis lancer un examen.
A la fin du scan, clique sur "Supprimer Sélection" en bas à gauche.
Redémarrer l'ordinateur si nécessaire puis relancer Malwarebytes.
Vas chercher le rapport dans l'onglet "Historique".
A gauche "Journal d'analyse", double-clique sur l'examen dans la liste. Puis en bas "Copier dans le presse papier", va sur http://pjjoint.malekal.com/, clique droit "Coller" pour coller le contenu du rapport du scan. Clique sur "Envoyer". Dans un nouveau message ici en réponse, donne le lien pjjoint afin de pouvoir consulter le rapport.
Veuillez appuyer sur une touche pour continuer la désinfection...
Bonjour,
Malheureusement, je n'arrive pas a coller le rapport du scan de MBAM. Il n'a d'ailleurs trouvé aucunes menaces (pas de "supprimer sélection" en bas à gauche et rien dans le rapport).
Quand j'essaie de coller le rapport sur pjjoint (après l'avoir exporté depuis MBAM dans le presse-papier), voici ce qui apparait :
"Malwarebytes Anti-Malware"
Il me dit que le fichier n'existe pas (pourtant je peux le coller dans un document texte).
Dans MBAM il trouve 2 journaux d'application : "journal d'analyse" et "journal de protection"
Le journal d'analyse :
Malwarebytes Anti-Malware
www.malwarebytes.org
Date de l'analyse: 19/08/2016
Heure de l'analyse: 14:51
Fichier journal:
Administrateur: Oui
Version: 2.2.1.1043
Base de données de programmes malveillants: v2016.08.19.05
Base de données de rootkits: v2016.08.15.01
Licence: Gratuit
Protection contre les programmes malveillants: Désactivé
Protection contre les sites Web malveillants: Désactivé
Autoprotection: Désactivé
Système d'exploitation: Windows 7 Service Pack 1
Processeur: x64
Système de fichiers: NTFS
Utilisateur: blondax
Type d'analyse: Analyse des menaces
Résultat: Terminé
Objets analysés: 328971
Temps écoulé: 2 min, 58 s
Mémoire: Activé
Démarrage: Activé
Système de fichiers: Activé
Archives: Activé
Rootkits: Désactivé
Heuristique: Activé
PUP: Activé
PUM: Activé
Processus: 0
(Aucun élément malveillant détecté)
Modules: 0
(Aucun élément malveillant détecté)
Clés du Registre: 0
(Aucun élément malveillant détecté)
Valeurs du Registre: 0
(Aucun élément malveillant détecté)
Données du Registre: 0
(Aucun élément malveillant détecté)
Dossiers: 0
(Aucun élément malveillant détecté)
Fichiers: 0
(Aucun élément malveillant détecté)
Secteurs physiques: 0
(Aucun élément malveillant détecté)
(end)
Le journal de protection :
Malwarebytes Anti-Malware
www.malwarebytes.org
Scan, 19/08/2016 14:54, SYSTEM, BLONDAX-PC, Manual, Départ : 19/08/2016 14:51, Durée : 2 min 58 s, Analyse des menaces, Terminé, 0 détections de programmes malveillants, 0 détections de programmes non malveillants,
(end)
Que dois-je faire ?
Malheureusement, je n'arrive pas a coller le rapport du scan de MBAM. Il n'a d'ailleurs trouvé aucunes menaces (pas de "supprimer sélection" en bas à gauche et rien dans le rapport).
Quand j'essaie de coller le rapport sur pjjoint (après l'avoir exporté depuis MBAM dans le presse-papier), voici ce qui apparait :
"Malwarebytes Anti-Malware"
Il me dit que le fichier n'existe pas (pourtant je peux le coller dans un document texte).
Dans MBAM il trouve 2 journaux d'application : "journal d'analyse" et "journal de protection"
Le journal d'analyse :
Malwarebytes Anti-Malware
www.malwarebytes.org
Date de l'analyse: 19/08/2016
Heure de l'analyse: 14:51
Fichier journal:
Administrateur: Oui
Version: 2.2.1.1043
Base de données de programmes malveillants: v2016.08.19.05
Base de données de rootkits: v2016.08.15.01
Licence: Gratuit
Protection contre les programmes malveillants: Désactivé
Protection contre les sites Web malveillants: Désactivé
Autoprotection: Désactivé
Système d'exploitation: Windows 7 Service Pack 1
Processeur: x64
Système de fichiers: NTFS
Utilisateur: blondax
Type d'analyse: Analyse des menaces
Résultat: Terminé
Objets analysés: 328971
Temps écoulé: 2 min, 58 s
Mémoire: Activé
Démarrage: Activé
Système de fichiers: Activé
Archives: Activé
Rootkits: Désactivé
Heuristique: Activé
PUP: Activé
PUM: Activé
Processus: 0
(Aucun élément malveillant détecté)
Modules: 0
(Aucun élément malveillant détecté)
Clés du Registre: 0
(Aucun élément malveillant détecté)
Valeurs du Registre: 0
(Aucun élément malveillant détecté)
Données du Registre: 0
(Aucun élément malveillant détecté)
Dossiers: 0
(Aucun élément malveillant détecté)
Fichiers: 0
(Aucun élément malveillant détecté)
Secteurs physiques: 0
(Aucun élément malveillant détecté)
(end)
Le journal de protection :
Malwarebytes Anti-Malware
www.malwarebytes.org
Scan, 19/08/2016 14:54, SYSTEM, BLONDAX-PC, Manual, Départ : 19/08/2016 14:51, Durée : 2 min 58 s, Analyse des menaces, Terminé, 0 détections de programmes malveillants, 0 détections de programmes non malveillants,
(end)
Que dois-je faire ?
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
19 août 2016 à 16:14
19 août 2016 à 16:14
C'est good,
Change bien tes mots de passe,
Renforce la sécurité de ton Windows : Comment sécuriser mon Windows
Notamment contre les Web exploits qui permettent l'infection de ton ordinateur par la simple visite d'un site WEB, si des logiciels ne sont pas à jour et vulnérables.
.
Change bien tes mots de passe,
Renforce la sécurité de ton Windows : Comment sécuriser mon Windows
Notamment contre les Web exploits qui permettent l'infection de ton ordinateur par la simple visite d'un site WEB, si des logiciels ne sont pas à jour et vulnérables.
.
Ok ca marche, je m'occupe de tout ça.
Merci beaucoup de ton aide !
Cordialement,
Enguerran
Merci beaucoup de ton aide !
Cordialement,
Enguerran
Malekal_morte-
Messages postés
180304
Date d'inscription
mercredi 17 mai 2006
Statut
Modérateur, Contributeur sécurité
Dernière intervention
15 décembre 2020
24 660
20 août 2016 à 11:35
20 août 2016 à 11:35
de rien =)