Trojan:Script/Phonzy.A!ml

Résolu/Fermé
VILE57 Messages postés 10 Date d'inscription dimanche 16 avril 2023 Statut Membre Dernière intervention 11 février 2024 - Modifié le 16 avril 2023 à 23:43
VILE57 Messages postés 10 Date d'inscription dimanche 16 avril 2023 Statut Membre Dernière intervention 11 février 2024 - 17 avril 2023 à 22:56

Bonsoor,

J'ai un problème depuis une semaine, suite à une imprudence je me suis fait avoir avec un fichier reçu que j'ai aussitôt effacé quand je l'ai ouvert et que Windows Defender a paniqué...

Le problème, c'est que le mal été fait et depuis j'ai été obligé de changer mes mots de passe absolument partout. L'autre soucis c'est que je suis pas certain que l'intrusion est totalement disparu car si le fichier supposé conatiminé n'existe plus, l'alerte Windows Defender continue de se déclencher avec la mention (Actif)...

Dans un premier temps j'avais eu une alerte au "Trojan:Script/Wacatac.H!ml" sur un fichier dans le Temp de AppData, puis quelques minutes après c'était "Trojan:Script/Phonzy.A!ml" détecté sur un exe que j'avais utilisé il y a bien longtemps et qui n'existe plus à cet emplacement suite à l'alerte (mais qui continue d'apparaitre quand je le lance un scan donc : c'est la capture d'écran ci-dessus).

J'ai pris les devant avec FRST : vous trouverez joint les rapports de fichiers. Merci d'avance pour votre aide :

Merci d'avance pour votre aide !
Windows / Opera 97.0.0.0

A voir également:

10 réponses

MisteryBean Messages postés 8782 Date d'inscription jeudi 19 décembre 2019 Statut Modérateur, Contributeur sécurité Dernière intervention 18 novembre 2024 1 235
16 avril 2023 à 23:43

Bonjour,

Sont attendus les rapports FRST.txt et Addition.txt

Tous les rapports doivent être hébergés sur https://security-x.fr/up/ et tu indiques les liens obtenus dans ta réponse


0
VILE57 Messages postés 10 Date d'inscription dimanche 16 avril 2023 Statut Membre Dernière intervention 11 février 2024
16 avril 2023 à 23:45

Voilà :

https://up.security-x.fr/file.php?h=R78a0c82cd1dba8770761937f32b76a8d

et

https://up.security-x.fr/file.php?h=Ra450976288e43191d1caceda7ffdd3f2

0
MisteryBean Messages postés 8782 Date d'inscription jeudi 19 décembre 2019 Statut Modérateur, Contributeur sécurité Dernière intervention 18 novembre 2024 1 235
17 avril 2023 à 01:58

RE_

Rien d'infectieux , on va nettoyer les obsolètes qui encombrent le PC

****************

--> Copie ce qui se trouve ICI de start:: à end:: (sans le coller nulle part)

--> Ouvres FRST(ou FRST64) en administrateur et cliques sur Corriger
Si FRST semble se bloquer ou ne répond pas , laisse tourner

--> Le PC va redémarrer

--> Un fichier fixlog est créé au même endroit que FRST , postes le comme les autres rapports

*********************

--> Relances une analyse complète avec Windows Defender et dis moi si tu as toujours le problème .


0
VILE57 Messages postés 10 Date d'inscription dimanche 16 avril 2023 Statut Membre Dernière intervention 11 février 2024
Modifié le 17 avril 2023 à 09:51

Merci, c'est fait !

Voici le log:

https://up.security-x.fr/file.php?h=Rb44be930440d820341dc6f34ddf13650

J'ai lancé une analyse complète après le redémarrage, mais très vite le message de détection revient inexorablement, je ne comprend pas pourquoi :

Après quoi l'analyse complète reprend son cours (pour 4h annoncées)...

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
MisteryBean Messages postés 8782 Date d'inscription jeudi 19 décembre 2019 Statut Modérateur, Contributeur sécurité Dernière intervention 18 novembre 2024 1 235
17 avril 2023 à 14:45

RE_

Le fixlog n'est pas complet , du coup , je ne sais pas ce qui a été corrigé .

Est ce que le PC a redémarré à la fin du correctif ? Ou tu l'as arrêté avant ?

Regardes si le fichier fixlog que tu as sur ton PC fini par =========Fin de fixlog========

Sinon , il faut relancer le correctif et bien attendre que le PC demande à redémarrer


0
VILE57 Messages postés 10 Date d'inscription dimanche 16 avril 2023 Statut Membre Dernière intervention 11 février 2024
17 avril 2023 à 14:56

Effectivement je me rend compte du coup qu'il y a un problème : il se trouve que mon PC a redémarré quelques secondes après avoir lancé ton outil, sans prévenir/demander, du coup j'ai pensé que c'était normal avec ce genre de méthode !

là effectivement cela a pris plus de temps, il m'a prévenu. Et du coup je pense que ce coup-ci le fichier est complet :

https://up.security-x.fr/file.php?h=R61a36afd01ae5118ff374d01a5d75527

Je vais tenter de refaire l'analyse à présent.

0
MisteryBean Messages postés 8782 Date d'inscription jeudi 19 décembre 2019 Statut Modérateur, Contributeur sécurité Dernière intervention 18 novembre 2024 1 235
17 avril 2023 à 15:11

RE_

Cette fois c'est OK .

Pour la détection , elle date du 06-04 (c'est noté sur ta capture), si elle apparait à nouveau Supprime l'historique de Windows Defender et relances l'analyse


0
VILE57 Messages postés 10 Date d'inscription dimanche 16 avril 2023 Statut Membre Dernière intervention 11 février 2024
17 avril 2023 à 15:38

C'est bon ! Je n'ai pas fait l'étape "accès à la mémoire protégée" dès lors que l'ancienne détection a disparu. Je refais un scan complet de 2 ou 3 heures pour être certain, mais à priori ça devrait aller au bout sans qu'il recommence a me rappeler l'infection du 6 avril.

Du coup, je peux considérer que le PC est "safe" et que la menace avait bien était enlevé avant les manipulations que nous avons effectué ? Le fait est que, comme je l'ai dis, pour le reste "le mal est fait" est je dois activer des doubles authentifications et faire des changement de password sur les sites où j'ai trainé et que mon navigateur me logé sans que je ne retape de mot de passe... Cela m'a rendu parano au point de ne plus utiliser les fonctions d'enregistrement de login des sites, et des navigateurs, même si je dois tout taper à chaque fois. On ne sait plus trop à quoi se fier, et sur quel application se loger automatiquement même après avoir renforcé la sécurité et changer les pass. 

0
MisteryBean Messages postés 8782 Date d'inscription jeudi 19 décembre 2019 Statut Modérateur, Contributeur sécurité Dernière intervention 18 novembre 2024 1 235
17 avril 2023 à 20:36

RE_

On ne sait plus trop à quoi se fier, et sur quel application se loger automatiquement même après avoir renforcé la sécurité et changer les pass. 

C'est le monde d'internet et de la vie en général , tout les jours , des gens se lèvent et se demandent comment gruger ses compatriotes pour gagner de l'argent sans trop d'efforts :-\

Si c'est OK :

Pour supprimer automatiquement tous les fichiers/dossiers créés par FRST et l'outil lui-même, renomme FRST/FRST64.exe en uninstall.exe et exécute-le.

La procédure nécessite un redémarrage

@ plus sur CCM


0
VILE57 Messages postés 10 Date d'inscription dimanche 16 avril 2023 Statut Membre Dernière intervention 11 février 2024
17 avril 2023 à 22:56

C'est fait. Merci beaucoup, ça m'a retiré une épine du pied.

0