Virus win32/cryptor

Bonjour, après avoir lu tous les sujets sur ce virus, je ne sais toujours pas comme le supprimer
J'ai AVG qui me trouve WIN32/cryptor:
nom du objet c:\WINDOWS\system32\svchost.exe(1496)
typed'objet:processus
type de SDK: Core

mais aussi WIN32\cryptor:
nom de objet:\\?\globalroot\systemroot\system32\UACnqvnmsnvpb.dll
la suite est identique que le premier

J'ai esayer de le supprimer avec AVG ou de le mettre en quarentaine mais il me dit que le fichier infecté se trouve sur un disque non local???

j'ai essayer aussi avec ADAWARE, il me trouve bien quelque chose mais il me dis qu'il ne peut pas le supprimer,et avec Malwarebytes' Anti-Malware mais je n'arrivais pas à le lancer,j'ai lu que certain logiciel malveillant pouvait empécher le lancement les logiciels qui peuvent les supprimer,j'ai donc changé le nom en point exe et la le logiciel démarre mais ne se termine pas.

Pouver vous m'aider
merci
Configuration: Windows XP Internet Explorer 7.0

34 réponses

Résumé de la discussion

Des signes d'infection Windows XP apparaissent avec AVG signalant WIN32/cryptor dans svchost.exe et une DLL UACnqvnmsnvpb.dll, et la suppression échoue via AVG, AdAware et Malwarebytes. Plusieurs réponses préconisent des outils de diagnostic et de nettoyage comme ZHPDiag et ZHPFix, tout en recommandant de désactiver temporairement les anciens pare-feu pour éviter les conflits et faciliter l'élimination. Les conseils expliquent d'exécuter ZHPDiag, de désactiver les protections, puis de coller les lignes Helper et lancer Nettoyer, redémarrer si nécessaire et partager le rapport pour analyse. En cas de persistance, certains recommandent de poursuivre avec des outils complémentaires et de vérifier les restes via de nouveaux rapports, montrant une coordination précise entre procédures et échanges de bilan.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut,

    et il a trouvé des cookies et rien d'autre

    non , pas tout à fait ! ... ^^

    fais ceci :

    Télécharge OTM (de Old_Timer) sur ton Bureau.

    http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/

    ! Déconnecte toi et ferme toutes tes applications en cours !

    Double clique sur "OTM.exe" pour ouvrir le prg .
    Puis copie ce qui se trouve en citation ci-dessous,

    :Files
    D:\program files\pack office\Gravure\Crack Clone Cd 5.0.4.2(1)\Crack Clone Cd 5.0.4.2.exe

    :Commands
    [purity]
    [emptytemp]
    [Reboot]


    et colle le dans le cadre de gauche de OTM :
    Paste Instructions for items to be moved.
    (ne touche à rien d'autre !)

    -> clique sur MoveIt! pour lancer la suppression.
    -> laisse travailler l'outil ...

    -> une fois finis , un petite fenêtre s'ouvre : clique sur " Yes " .

    Ton PC va redémarrer de lui même pour finir la suppression ...

    Lors du redémarrage , si on te demande d'autoriser l'exécution d' OTM , accepte ( pour que l'outil finisse son boulot ... ).

    -->Poste le contenu du rapport qui se trouve dans le dossier "C:\_OTM\MovedFiles"
    ( " xxxx2009_xxxxxx.log " où les "x" correspondent au jour et à l'heure de l'utilisation ).

    0
    1. Contributeur sécurité
      re,

      poste moi le rapport stp ! ... ^^

      ensuite on pourra finaliser ...

      0
      1. bonjour
        j'ai fait panda et il a trouvé des cookies et rien d'autre
        0
        1. le can de HijackThis je le fais quand
          0
          1. Contributeur sécurité
            tu ne le fais pas pour le moment ...

            poste moi le rapport obtenu par ZHPFix ...

            une fois ce rapport posté , tu continues la manipe ....

            0
        2. Contributeur sécurité
          Bien ...

          fais ce qui suit dans l'ordre ( si le dernier rapport est clean , on pourra finaliser ) :

          ( ne saute pas d'étape ! si tu rencontres un soucis lors de cette manipe , tu stoppes et tu m'en fais part )

          1- Utilsation de l'outil ZHPFix :

          Rends dans ce répertoire > C:\Program files\ZHPDiag

          * Là tu double-cliques sur "ZHPFix.exe" .

          * Une fois l'outil ZHPFix ouvert :

          A- !! ferme tes applications en cours !!

          > Clique sur le bouton " Nettoyeur de tools " ( le grand A rouge ) . Des lignes apparaissent alors dans l'encadré principal .

          > Là, clique succéssivement sur les boutons en bas : "OK" , "Tous" puis enfin "Nettoyer" .

          laisse travailler l'outil ... une fois terminé , un nouveau rapport apparait dans l'encadré principal .

          Copie/colle le contenu de ce rapport pour analyse ...

          B- Clique sur le bouton en haut à droite " Vider la quarantaine " ( la poubelle vide ).

          Au message de confirmation , clique sur "Ok" .

          Puis ferme ZHPFix ...

          ======================================

          2- Refais un coup de CCleaner ( registre compris ) .

          ======================================

          3- Télécharge et installe le logiciel HijackThis :

          ici https://www.commentcamarche.net/telecharger/securite/11747-hijackthis/
          ou ici http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
          ou ici https://www.clubic.com/telecharger-fiche17891-hijackthis.html

          -> Clique sur le setup pour lancer l'installe : laisse toi guider et ne modifie pas les paramètres d'installation .
          A la fin de l'installe , le prg ce lance automatiquement : ferme le en cliquant sur la croix rouge .
          Au final, tu dois avoir un raccourci sur ton bureau et aussi un cheminement comme :
          "C:\ program files\Trend Micro\HijackThis\HijackThis.exe " .

          ( ne fais pas de scan pour le moment )

          ======================================

          4- Important :
          Purge de la restauration système
          *Désactive ta restauration :
          Clique droit sur poste de travail/propriétés/Restauration système/coche la case désactiver la restauration, appliquer, OK
          ---> Redémarre ton PC ...

          *Réactive ta restauration :
          Clique droit sur poste de travail/propriétés/Restauration système/décoche la case désactiver la restauration, appliquer, OK
          --->Redémarre ton PC ...

          ( Note : tu peux aussi y accéder via panneau de configuration->" système "->" restauration système " ).

          ======================================

          5- Fais ce scan en ligne pour vérifier :

          ( ne rien faire d'autre avec le PC durant le scan ! )

          Fais un scan en ligne avec " Panda " :

          https://www.pandasecurity.com/?ref=www.pandasoftware.com/products/activescan

          tuto :
          https://www.malekal.com/scan-antivirus-ligne-nod32/#mozTocId237368

          poste moi le rapport obtenu pour analyse ...

          0
          1. Contributeur sécurité
            bon ....

            dis moi comment va le PC ... du mieux ?

            dans l'ordre :

            1- supprime tout ce qui se trouve dans la quarantaine de malwarebytes .

            ==========================

            2- Télécharge GenProc (de Jean-Chretien1 et Narco4) sur ton bureau (et pas ailleur !) :
            http://www.genproc.com/GenProc.exe

            !! ferme tes applications en cours !!

            * double-clique sur GenProc.exe pour lancer le scan et laisse faire ...

            * A la question "faites vous aidez sur un forum..." > clique sur " oui " .

            -> poste le contenu du rapport qui s'ouvre ...

            Aide en images ici : http://www.alt-shift-return.org/Info/GenProc-HowTo.html

            IMPORTANT : poste le rapport et ne fais rien d'autre pour l'instant ( souvant il faut ajouter des consignes à la manipe indiquée pour que cela fonctionne parfaitement ) .

            0
            1. j'ai deja ccleaner quand je fais clique droit dans la corbeille c'est le même
              0
              1. Contributeur sécurité
                c'est la dernière version que je te porpose ici , fait l'installe par dessus ... ^^
                utilse le comme demandé ...

                Puis passe à Malwarebytes et poste les rapports demandé ....

                0
            2. Contributeur sécurité
              impec .... ^^

              on continue :

              1- Télécharge CCleaner :
              https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
              ou https://www.pcastuces.com/logitheque/ccleaner.htm
              Ce logiciel va permettre de supprimer tous les fichiers temporaires et de corriger ton registre .
              Lors de l'installation:
              -choisis bien "français" en langue .
              -avant de cliquer sur le bouton "installer", décoche toutes les "options supplémentaires" sauf les 2 premières.

              Un tuto ( aide ):
              http://perso.orange.fr/jesses/Docs/Logiciels/CCleaner.htm

              ---> Utilisation:
              *Décocher dans le menu Options - sous-menu Avancé :
              Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures .

              ! déconnecte toi et ferme toutes applications en cours !

              * va dans "nettoyeur" : fais -analyse- puis -nettoyage-
              * va dans "registre" : fais -chercher les erreurs- et -réparer toutes les erreurs-
              ( plusieurs fois jusqu'à ce qu'il n'y est plus d'erreur ) .

              ( CCleaner : soft à garder sur son PC , super utile pour de bons nettoyages ... )

              ============================

              2- on va pouvoir utiliser Malwarebytes :

              Télécharges MalwareByte's :
              ici https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/
              ou ici : http://www.malwarebytes.org/mbam.php

              * Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

              (NB : S'il te manque "COMCTL32.OCX" lors de l'instale, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/ )

              * Potasse le tuto pour te familiariser avec le prg :
              https://forum.pcastuces.com/sujet.asp?f=31&s=3
              ( cela dis, il est très simple d'utilisation ).

              ! Déconnecte toi et ferme toutes applications en cours !

              * Lance Malwarebyte's .

              Fais un examen dit "complet" ( sélectionne bien tous tes disks avant le scan ! ).

              --> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
              --> à la fin tu cliques sur "résultat" .
              --> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

              Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

              Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date) pour analyse ...

              0
              1. oui mais la fenetre donc tu me parle n'est pas apparu
                mais j'ai télécharger sur le bureau le la console de réccupération de windows peut être cela influe sur le logiciel
                0
                1. Contributeur sécurité
                  dans ce cas là ,

                  tu fais glisser le setup de la console de récup sur l'icone de Combofix pour lancer l'installe de celle-ci ..

                  dis moi une fois fait ...

                  0
              2. comment je fais pour créer la console de récupération
                enfin dans le 1 je ne comprend pas ce ue je dois faire et quand
                0
              3. Contributeur sécurité
                tient ... très interessant ! Une varainte de Tibs que je ne connaissait pas ... ^^

                Edit :
                tu n'as pas fait l'installe de la console de récupération comme demandé !!! A la prochaine utilisation , tu le feras !!! c'est IMPERATIF !

                il y a de la résistance ...

                fais ceci :

                1-Créer un doc texte sur ton bureau :
                pointe ta souris sur ton bureau , clique droit : va dans "nouveau" et choisis "document texte" .

                * Rends toi sur cette page > https://www.cjoint.com/?ivnk7Qtqyv

                * copie/colle tout le texte qui s'y trouve ( et rien d'autre!) dans le fichier texte que tu viens de créer :

                * Pour sauvegarder, va dans "fichier" et choisis "enregistrer sous ..." et tu le nommes exactement ainsi :
                CFScript puis valide ... ( sauvegarde le bien sur le bureau )

                2-Nettoyage :

                !! Déconnecte toi, ferme toutes tes applications et désactive TOUTES TES DEFENSES ( tu les réactiveras après ) !!

                --->Sur ton bureau, fais glisser avec ta souris le fichier CFScript sur l'icône de ComboFix.exe .

                (Regarde ici : http://img.photobucket.com/albums/v666/sUBs/CFScript.gif )

                Cette manipulation va relancer combofix .
                --> Une fenêtre bleue va apparaître: au message qui apparaît "Type 1 to continue, or 2 to abort" : tape 1 puis valide.

                Puis patiente le temps du scan.( Le Bureau va disparaître à plusieurs reprises : c'est normal!)

                !! Ne touches à rien tant que le scan n'est pas terminé !!

                Note : en fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

                Une fois le scan achevé, un rapport va s'afficher : poste le pour analyse ...

                ( Attention : cette manipe a été fait pour ce PC . Toute réutilisation peut endommager sévèrement le système d'exploitation )

                0
                1. voilà je l'ai fais
                  rapport de zhpdiag https://www.cjoint.com/?ivmzK2Z5vZ
                  et rapport de combofix https://www.cjoint.com/?ivmBN0NsDs

                  Pour info le rapport zhpdiag été fait après un redémarrage pour réactiver les protection pc
                  enfin lors du redémarrage avg a redétecter cryptor mais il a réussi d'après ce qu'il me dit à le mettre en quarantaine mais je ne sais pas si c'est bon
                  voilà
                  0
                  • 1
                  • 2