Supprimer Wacatac, Rootkit.C, virus, malware etc windows 11
Résolubazfile Messages postés 56507 Date d'inscription samedi 29 décembre 2012 Statut Modérateur, Contributeur sécurité Dernière intervention 1 décembre 2024 - 9 mai 2024 à 16:31
- Supprimer Wacatac, Rootkit.C, virus, malware etc windows 11
- Windows movie maker windows 11 - Télécharger - Montage & Édition
- Installer windows 11 sur pc non compatible - Accueil - Windows
- Rufus windows 11 - Guide
- Logiciel montage vidéo gratuit windows 11 - Guide
- Supprimer une page word - Guide
8 réponses
4 mai 2024 à 11:27
4 mai 2024 à 11:30
Modifié le 9 mai 2024 à 16:37
Bonjour.
Tu confonds infection active et historique de détection, Windows Defender t'a prévenu qu'il avait détecté un problème et l'a supprimé, mais cela reste dans l'historique de détection de Windows Defender ce n'est donc pas une nouvelle détection mais l'historique de ce qu'à détecté Windows Defender., c'est pour cela qu'il faut bien regarder la date et l'heure de la détection.
Pour te rassurer fait ce qui suit :
Télécharge FRST .
Une fois téléchargé enregistre-le sur le bureau puis clique avec le bouton droit de ta souris sur FRST et choisi Exécuter en tant qu'administrateur tu auras ceci :
Attend que le message l'outil est prêt à fonctionner s'affiche puis clique sur Analyser
Attention, attendre que les messages disant que l'analyse est terminée s'affichent.
À la fin de l'analyse tu auras deux fichiers texte sur le bureau FRST et Addition.
Ensuite envoie les rapports FRST et ADDITION sur https://www.cjoint.com/ puis donne les deux liens générés par https://www.cjoint.com/ dans ta réponse.
4 mai 2024 à 13:20
Merci de ta réponse.
Je précise que les certaines photos ont été pris il y a 2 - 3 jours et que quand je rallume mon pc, windows Defender me préviens d'une alerte sécurité et j'ai des bugs de lancement de programme regarde :
Je ne remet pas en doute ce que tu m'a dit mais j'ai omis de préciser quelque détails.
Modifié le 4 mai 2024 à 13:25
Quand tu as ce message cela peut venir de l'histirique pour te prévenir que des menaces ont été détectées cela ne veut pas dire que ce sont de nouvelles menace, il ne faut pas ce conter de regarder le message, il faut cliquer sur "plus de détails" et vérifier les dates.
4 mai 2024 à 13:22
Modifié le 4 mai 2024 à 13:43
Une capture d'écran sans explication ne vaut rien.
As-tu cliqué sur "plus de détails" (voir mon message 6) si oui donne moi les détails qui sont apparus à l'écran.
Je me demande quand vas-tu te décider à faire l'analyse FRST que je t'ai demandé.
4 mai 2024 à 13:55
Quand je clique dessus ça met ca
Je vais le faire l'analyse mais faut comprendre aussi que j'essaye de comprendre et que je suis méfiant des choses que je télécharge maintenant ????
Je vais faire l'analyse
4 mai 2024 à 13:56
Il est bien indiqué "aucune menace actuelle" donc c'est bien ce que je t'avais dit c'est l'historique de Windows Defender, ce n'est pas une nouvelle infection.
Modifié le 9 mai 2024 à 16:35
voici le lien "addition" https://www.cjoint.com/c/NEema36JqE
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre questionModifié le 4 mai 2024 à 14:45
@OursBrillant46 StatutMembre .
Windows Defender te trouve un processus qui démarre dans le dossier temporaire de Windows, il est signé Github, as-tu téléchargé quelque chose sur Github ?
Il y a des processus du VPN Surfshark est-ce toi qui l'a installé ? Car il ne fait pas parti des programmes installés. Si par contre tu l'as désinstallé il n'est pas complètement désinstallé.
J'ai besoin de vérifier des fichiers, ce n'est qu'une vérification :
Procédure à faire dans l'ordre indiqué :
1- Ouvre FRST en tant qu'administrateur pour cela clique avec le bouton droit de ta souris sur FRST et choisis exécuter en tant qu'administrateur
2 - Copie l'intégralité du script qui est dans l'encadré qui suit :
Start::
CloseProcesses:
File: C:\WINDOWS\System32\drivers\tapsurfshark.sys
File: C:\Users\Alexis\AppData\Local\Surfshark\Updates\default\3.4.4.999\fg40quya.exe
File: C:\Users\Alexis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Updater.exe
File: C:\Users\Alexis\AppData\Local\Temp\2f96jPit24UBOI4wQ2tV1fU70Tg\main.exe
End::
3- Une fois le script copié clique sur Corriger, FRST prend automatiquement le script qui est dans le presse-papier.
Laisse la correction se faire une fois qu'elle est terminée il te sera demandé de redémarrer ton pc, fait-le dès que cela te sera demandé, voir ci-dessous.
Puis une fois ton ordinateur redémarré :
4- Tu auras un fichier Fixlog sur ton bureau ensuite envoie ce rapport fixlog sur https://www.cjoint.com/ puis donne le lien généré par https://www.cjoint.com/ dans ta réponse.
4 mai 2024 à 15:42
Oui j'ai téléchargé des documents HTML CSS java pour de la programmation web mais rien de plus a ma connaissance et pour le vpn c'est un bon qui s'installe automatiquement avec Kaspersky et je n'ai pas voulu le désinstaller de mémoire
Modifié le 9 mai 2024 à 16:36
Modifié le 4 mai 2024 à 16:14
Je sais que tu as le VPN de Kaspersky mais tu as aussi Express VPN et le vpn Surfshark.
Les fichiers que l'ai analysé ressortent sains.
Si tu ne veux plus que Windows Defender t'alerte pour rien, tu as deux possibilités:
- Soit tu mets dans les exclusions de Windows Defender le fichier main.exe qui se trouve dans :
C:\Users\Alexis\AppData\Local\Temp\2f96jPit24UBOI4wQ2tV1fU70Tg\main.exe
- Soit je te fais une correction FRST qui supprimera le processus associé qui s'active au démarrage de Windows.
À toi de me dire ce que tu souhaites faire.
4 mai 2024 à 16:31
merci d'avoir pris le temps de m'aider.
Avant de décider j'aimerai comprendre ce qui se passe.
je ne comprend pas le rapport avec le main.exe et les alertes de windows defender sur les troojan/Wacatac ?
On ne peut pas les supprimer ? (Wacatac, Trojan)
et pour Surfshark oui je l'avais telecharger il y a longtemps je vien de m'en rappeler.
Modifié le 4 mai 2024 à 17:37
@OursBrillant46 StatutMembre .
On ne peut pas les supprimer ? (Wacatac, Trojan)
Wacatac trojan est une détection générique de Windows Defender, Windows Defender détecte main.exe comme un Trojan:Script/Wacatac.B!ml voir le rapport de Windows Defender :
Date: 2024-05-04 13:18:08
Description:
Antivirus Microsoft Defender a détecté un logiciel malveillant ou potentiellement indésirable.
Pour plus d’informations, reportez-vous aux éléments suivants :
https://go.microsoft.com/fwlink/?linkid=37020&name=Trojan%3AScript%2FWacatac.B%21ml&threatid=2147735503&enterprise=0
Nom : Trojan:Script/Wacatac.B!ml
Catégorie : Cheval de Troie
Nom du processus : C:\Users\Alexis\AppData\Local\Temp\2f96jPit24UBOI4wQ2tV1fU70Tg\main.exe
Quand j'ai fait analysé main.exe par plusieurs antivirus voici ce que cela donne :
Analyse 1 aucun antivirus le trouve infecté.
Analyse 2 sur 71 antivirus seuls deux antivirus le trouve douteux sans certitude.
Donc la question est simple est-ce que je supprime le processus associé à main.exe ?
ou
Est-ce que tu le mets dans les exclusions de Windows Defender.
Tu vas me demander et si c'était toi qu'est ce que tu ferais et bien si c'était sur mon pc par prudence je le supprimerais mais ce n'est pas mon pc c'est le tien et toi seul peut savoir ce que tu as installé via Github.
Tu as tous les éléments en main pour choisir, j'attends ta décision.
4 mai 2024 à 19:17
merci de ta réponse
oui je veux le supprimer, toute facon je vois pas l'interet de ce fichier et de github pour moi.
merci de tes explications c'est plus claire pour moi.
Modifié le 4 mai 2024 à 19:49
@OursBrillant46 StatutMembre .
Ce script va supprimer les fichiers detectés comme étant Wacatac ainsi que les nombreux processus orphelins de ton pc.
Procédure à faire dans l'ordre indiqué :
1- Ouvre FRST en tant qu'administrateur pour cela clique avec le bouton droit de ta souris sur FRST et choisis exécuter en tant qu'administrateur
2 - Copie l'intégralité du script qui est dans l'encadré qui suit :
Start::
CreateRestorePoint:
CloseProcesses:
HKU\S-1-5-21-2622511426-1955867631-1144193090-1001\...\Run: [updater] => C:\Users\Alexis\AppData\Roaming\Microsoft\Internet Explorer\UserData\Updater.exe [64322027 2024-04-24] () [Fichier non signé]
HKLM\Software\...\Authentication\Credential Providers: [{C885AA15-1764-4293-B82A-0586ADD46B35}] ->
Startup: C:\Users\Alexis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Updater.exe [2024-04-24] () [Fichier non signé] [Fichier en cours d'utilisation]
Task: {122066D6-D87D-4740-8D59-80041443E0C3} - System32\Tasks\ASUS\P508PowerAgent_sdk => C:\Program Files (x86)\ASUS\ArmouryDevice\dll\ShareFromArmouryIII\Mouse\ROG STRIX CARRY\P508PowerAgent.exe (Pas de fichier)
Task: {CCDFC0B8-01A3-4E74-A820-4F13F51D269E} - System32\Tasks\Microsoft\Windows\Mobile Broadband Accounts\MNO Metadata Parser => %SystemRoot%\System32\MbaeParserTask.exe (Pas de fichier)
Task: {40636D1B-195E-45AA-8E9E-A0849D29929C} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\MusUx_LogonUpdateResults => %systemroot%\system32\MusNotification.exe LogonUpdateResults (Pas de fichier)
Task: {B5E13BA4-C5A9-4E13-8867-8D32F9B1304D} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\MusUx_UpdateInterval => %systemroot%\system32\MusNotification.exe Display (Pas de fichier)
Task: {D11C4457-A5EE-4478-B1FD-18D306DE30D3} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\Reboot_AC => %systemroot%\system32\MusNotification.exe /RunOnAC ReadyToReboot (Pas de fichier)
Task: {ABCA7F11-A12B-4154-B55D-2D93D1CEE78A} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\Reboot_Battery => %systemroot%\system32\MusNotification.exe /RunOnBattery ReadyToReboot (Pas de fichier)
Task: {E0F10DCF-44AD-40E8-9370-FB5DA59F93FB} - System32\Tasks\Microsoft\Windows\UpdateOrchestrator\USO_UxBroker => %systemroot%\system32\MusNotification.exe (Pas de fichier)
S3 EAAntiCheat; system32\drivers\eaanticheat.sys [X]
S1 WinSetupMon; system32\DRIVERS\WinSetupMon.sys [X]
ShellIconOverlayIdentifiers: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} => -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} => -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} => -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} => -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} => -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} => -> Pas de fichier
ShellIconOverlayIdentifiers: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} => -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive1] -> {BBACC218-34EA-4666-9D7A-C78F2274A524} => -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive2] -> {5AB7172C-9C11-405C-8DD5-AF20F3606282} => -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive3] -> {A78ED123-AB77-406B-9962-2A5D9D2F7F30} => -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive4] -> {F241C880-6982-4CE5-8CF7-7085BA96DA5A} => -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive5] -> {A0396A93-DC06-4AEF-BEE9-95FFCCAEF20E} => -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive6] -> {9AA2F32D-362A-42D9-9328-24A483E2CCC3} => -> Pas de fichier
ShellIconOverlayIdentifiers-x32: [ OneDrive7] -> {C5FF006E-2AE9-408C-B85B-2DFDD5449D9C} => -> Pas de fichier
C:\Users\Alexis\AppData\Roaming\Microsoft\Internet Explorer\UserData\Updater.exe
C:\Users\Alexis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Updater.exe
C:\Users\Alexis\AppData\Local\Temp\2f96jPit24UBOI4wQ2tV1fU70Tg\main.exe
End::
3- Une fois le script copié clique sur Corriger, FRST prend automatiquement le script qui est dans le presse-papier.
Laisse la correction se faire une fois qu'elle est terminée il te sera demandé de redémarrer ton pc, fait-le dès que cela te sera demandé, voir ci-dessous.
Puis une fois ton ordinateur redémarré :
4- Tu auras un fichier Fixlog sur ton bureau ensuite envoie ce rapport fixlog sur https://www.cjoint.com/ puis donne le lien généré par https://www.cjoint.com/ dans ta réponse.
5- Vérifie si côté Windows Defender c'est OK.
Modifié le 4 mai 2024 à 22:39
merci, voici le lien : https://www.cjoint.com/c/NEetbVYgygE
je vais faire une analyse complete pour voir si il y a eu des changements
Modifié le 5 mai 2024 à 16:13
@OursBrillant46 StatutMembre .
Le fixlog est OK.
Si tout est OK de ton côté, désinstalle FRST, renomme le fichier FRST que tu as téléchargé, renomme-le en uninstall, puis une fois le fichier renommé ouvre-le, la désinstallation se fera automatiquement via un redémarrage du pc.
7 mai 2024 à 23:16
C'est bon je l'ai supprimer
8 mai 2024 à 00:54
OK .
@+ sur CCM.
9 mai 2024 à 15:31
Merci encore pour ton aide !
Bonne journée.