Malware system32.exe

avoila Messages postés 2 Statut Membre -  
jacques.gache Messages postés 34829 Statut Contributeur sécurité -
Bonjour,

Mon PC était tres lent j ai téléchargé AD Aware qui m a trouvé un Malware :

Registry entry Root:HKCR Path: clsid\{01a9eb........5020}
Registry entry Root:HKU Path: S1-5-21.................................Internet explorer\main Value: Use Search Data: no
File Name File: C:WINDOWS\system32\system32.exe

Je sais juste que systeme 32 c'est pas bon, AD ne me conseille aucune action, je n ai donc pas encore osé faire quoique ce soit, et puis j ai lu que en général ca revenait quand meme au demarage suivant... J ai lu aussi sur le mode sans echec, est ce qu en refaisant un scan en mode sans echec puis supprimer le malware est la solution?

Je n ai que Avast en antivirus.

Merci pour votre aide.
Flo
Configuration: Windows XP
Internet Explorer 7.0

3 réponses

  1. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, passes malwarebytes en mode sans echec et clique bien sur supprimer la sélection en fin d'analyse

    Télécharge Malwarebytes' Anti-Malware: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

    . sur la page cliques sur Télécharger Malwarebyte's Anti-Malware
    . enregistres le sur le bureau
    . Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
    . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
    . si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
    . Une fois la mise à jour terminée,fermes Malwarebytes
    . redemarres en mode sans échec pour savoir comment au cas ou tu ne saurrais pas regarde plus bas
    . une fois en mode sans echec tu double-cliques sur l'icône de malwarebytes
    . une fois ouvert rend-toi dans l'onglet, Recherche
    . Sélectionnes Exécuter un examen complet
    . Cliques sur Rechercher
    . Le scan démarre.
    . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    . Cliques sur Ok pour poursuivre.
    . Si des malwares ont été détectés, cliques sur Afficher les résultats
    . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
    . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
    . redemarre le pc
    . une fois redémarré en mode normal double-cliques sur malwarebytes
    . rends toi dans l'onglet rapport/log
    . tu cliques dessus pour l'afficher une fois affiché
    . tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
    . tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
    . tu cliques droit dans le cadre de la reponse et coller

    Si tu as besoin d'aide regarde ce tutoriel :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

    (attention : pas de connexion possible en mode sans échec , donc copies ou imprimes bien la manipe pour éviter les erreurs ...)

    pour redémarrer en mode sans échec : /!\ Ne jamais démarrer en mode sans échec via MSCONFIG /!\

    . Cliques sur Démarrer
    . Cliques sur Arrêter
    . Sélectionnes Redémarrer et au redémarrage
    . Appuis sur la touche F8 sans discontinuer "1 appuis seconde" dès qu'un écran de texte apparaît puis disparaît
    . Utilises les touches de direction pour sélectionner mode sans échec
    . puis appuis sur ENTRÉE
    . Il faudra choisir ta session habituelle, pas le compte "Administrateur" ou une autre
    une fois démarré ne t'inquiette pas si les couleurs et les icônes ne sont pas comme d'abitude

    tuto:http://www.vista-xp.fr/forum/topic93.html
    0
  2. avoila Messages postés 2 Statut Membre
     
    Voici le rapport que je viens d obtenir, tout semble "sucessful" mais le PC est même encore plus lent... J ai aussi comme certain l'alerte windows qui m indique que les pare feu sont desactivés (seulement au démarrage).

    Malwarebytes' Anti-Malware 1.24
    Version de la base de données: 1043
    Windows 5.1.2600 Service Pack 2

    15:46:20 12/08/2008
    mbam-log-8-12-2008 (15-46-20).txt

    Type de recherche: Examen complet (C:\|)
    Eléments examinés: 104663
    Temps écoulé: 2 hour(s), 4 minute(s), 3 second(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 1
    Valeur(s) du Registre infectée(s): 2
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 5

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    HKEY_CURRENT_USER\SOFTWARE\WakeNet (Trojan.Adware) -> Quarantined and deleted successfully.

    Valeur(s) du Registre infectée(s):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow\netsearchsoft.com (Malware.Trace) -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow\www.netsearchsoft.com (Malware.Trace) -> Quarantined and deleted successfully.

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    C:\Documents and Settings\Lucille\Local Settings\Application Data\sjigsq_navps.dat (Adware.Navipromo) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Lucille\Local Settings\Application Data\sjigsq_nav.dat (Adware.Navipromo) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Lucille\Local Settings\Application Data\sjigsq.dat (Adware.Navipromo) -> Quarantined and deleted successfully.
    C:\WINDOWS\SYSTEM32\nvs2.inf (Adware.EGDAccess) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Lucille\Local Settings\Temp\dat6A.tmp (Trojan.Agent) -> Quarantined and deleted successfully.

    Voila, je crois que j ai encore besoin de votre aide...

    Merci
    0
  3. jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 645
     
    bonjour, passes navilog pour controlé si il reste pas un adware

    Faire un clic droit sur ce lien : http://perso.orange.fr/il.mafioso/Navifix/Navilog1.zip
    enregistres le sur le bureau.
    Faire un clic droit sur navilog1.zip et choisir "tout extraire"
    Double-cliquez sur navilog1.exe
    Arriver au menu principal, choisir l'option 1 et valider.
    Patientez jusqu'au message : Analyse Termine le ...
    Le rapport sera en outre sauvegardé à la racine du disque C:(fixnavi.txt)

    0