Virus sécurity tool

Résolu
Bonjour,

j'ai était infectée par le virus sécurity tool, après avoir suivit les instructions de quelques tutoreaux j'ai démarrée en mode sans échec, et j'ai désactivé le virus en passant par "msconfig", après j'ai pus télécharger anti-malware, qui à analysé puis supprimer les fichiers infestés.

Est ce que mon ordi est totalement désinfecté ? Comment puis je en être sure ?

J'ai vu dans plusieurs tutoreaux la recommandation de Combofix, de quoi s'agit-il ?

Merci d'avance à tous ceux qui postent des aides et tutoreaux pour s'en sortir avec ce genre de virus démoniaque, et sans qui je serait à l'heure actuelle totalement désespérée... merci à vous.
Configuration: Windows XP Internet Explorer 6.0

23 réponses

Résumé de la discussion

Une infection par le virus Security Tool est examinée, notamment après démarrage en mode sans échec et désactivation via msconfig, avec des questions sur la désinfection complète. Des intervenants recommandent MBAM et RSIT pour générer des rapports, utilisent ComboFix et HijackThis selon les cas, et préconisent CCleaner et des mises à jour régulières des logiciels. Des conseils portent aussi sur le remplacement d’antivirus (Avira ou AVG) et l’installation d’un pare-feu, ainsi que sur la suppression d’outils inutiles et la vérification du système. En dernier, il est noté que l’absence de symptômes ne garantit pas une désinfection complète et qu’il faut poursuivre des analyses et des rapports pour confirmer l’état réel.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut !

    peux tu retrouver le rapport d'MBAM ? :
    1.lance MBAM
    2. dans l'onglet Rapports/logs, clique sur le log correspondant à celui que tu as fait pour virus security tool
    3. ouvre le, puis copie/colle le dans ta prochaine réponse.

    Ensuite,

    * Télécharge Random's system information tool (RSIT) et enregistre le sur ton Bureau => http://images.malwareremoval.com/random/RSIT.exe

    * Double clique sur RSIT.exe pour lancer l'outil.
    * Clique sur ' continue ' à l'écran Disclaimer.
    * Si l'outil HIjackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera et tu devras accepter la licence.
    * Une fois le scan fini , 2 rapports vont apparaitre. Poste le contenu des 2 rapports.

    ( C:\RSIT\log.txt & C:\RSIT\info.txt )

    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
    pour joindre le rapport, tu l'enregsitre sur ton bureau, puis tu vas sur ce site => http://ww38.toofiles.com/fr/documents-upload.html

    tu cliques sur parcourir, tu cherches le rapport.
    Une fois le rapport trouvé, tu cliques sur ouvrir, puis envoyer le fichier.

    attends un peu, puis un lien va apparaître.
    Copie-colle ce lien dans ta prochaine réponse.

    ++
    1. Malwarebytes' Anti-Malware 1.42
      Version de la base de données: 3303
      Windows 5.1.2600 Service Pack 2
      Internet Explorer 6.0.2900.2180

      06/12/2009 12:46:19
      mbam-log-2009-12-06 (12-46-19).txt

      Type de recherche: Examen rapide
      Eléments examinés: 111385
      Temps écoulé: 6 minute(s), 16 second(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 1
      Valeur(s) du Registre infectée(s): 1
      Elément(s) de données du Registre infecté(s): 1
      Dossier(s) infecté(s): 1
      Fichier(s) infecté(s): 8

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      HKEY_CURRENT_USER\SOFTWARE\fcn (Rogue.Residue) -> Quarantined and deleted successfully.

      Valeur(s) du Registre infectée(s):
      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\kgkgiuo (Trojan.Agent.H) -> Quarantined and deleted successfully.

      Elément(s) de données du Registre infecté(s):
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

      Dossier(s) infecté(s):
      C:\Documents and Settings\All Users\Application Data\26052015 (Rogue.Multiple) -> Quarantined and deleted successfully.

      Fichier(s) infecté(s):
      C:\Documents and Settings\Utilisateur\Local Settings\Application Data\wuwqs_navps.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
      C:\Documents and Settings\Utilisateur\Local Settings\Application Data\wuwqs_nav.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
      C:\Documents and Settings\Utilisateur\Local Settings\Application Data\wuwqs.dat (Adware.Navipromo.H) -> Quarantined and deleted successfully.
      C:\Documents and Settings\Utilisateur\Local Settings\Application Data\wuwqs.exe (Adware.Navipromo.H) -> Quarantined and deleted successfully.
      C:\Documents and Settings\Utilisateur\Local Settings\Temp\nss2.tmp\NSISdl.dll (Trojan.Banker) -> Quarantined and deleted successfully.
      C:\Documents and Settings\All Users\Application Data\26052015\26052015.exe (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\Utilisateur\Bureau\Security Tool.LNK (Rogue.SecurityTool) -> Quarantined and deleted successfully.
      C:\Documents and Settings\Utilisateur\Menu Démarrer\Programmes\Security Tool.LNK (Rogue.SecurityTool) -> Quarantined and deleted successfully.
  2. Contributeur sécurité
    Salut !

    non, c'est bon à ce que je vois, tu as déjà trouvé....

    Bon week end alors !
    1. ca a marché avec file assasin, le reste je n'ai pas pu y avoir accès... =)

      merci à toi, dernière question, comment je fait pour mettre la discussion en "résolu ?"
      1. Contributeur sécurité
        re- !

        pense à mettre en résolu si tout marche sur ton PC, sinon.... reviens me voir =)

        ++
        1. Contributeur sécurité
          il est parti avec fileassassin ou unlocker ?

          ok, tant mieux alors !

          bonne soirée, et prudence sur le net !
          1. Contributeur sécurité
            ça te mets le même message d'erreur ?

            ah, j'ai peut être une piste pour le supprimer :

            1.lance MBAM
            2.va dans l(onglet autres outils
            3.clique sur lancer l'outil sous fileassassin
            4.cherche le ou les fichiers qui sont dans le dossier Markany
            5.clique sur ouvrir
            6.recommence pour tous les fichiers du dossier Markany
            7.passe Ccleaner

            j'espère que ç va marcher ! ;)
            1. youpi ! ca a marché ! Exit Markany ! =)

              Merci toujours, et encore une fois ^^
          2. Contributeur sécurité
            ah ok.

            alors dans ce cas là, la procédure que je t'ai donné ne servira à rien.

            va sur ce site :
            http://anonymouse.org/anonwww.html

            puis rentre cette adresse :
            http://ccollomb.free.fr/unlocker/unlocker1.8.5.exe

            dans la barre de recherche, et clique sur surf anonymously

            ça devrait marcher.
            1. Voila ce qui m'est affiché lorsque tente d'accéder au site : http://ccollomb.free.fr/unlocker/unlocker1.8.5.exe

              "Erreur 403 - Refus de traitement de la requête (Interdit - Forbidden)

              Le serveur a compris la requête, mais refuse de la satisfaire.

              Une démarche d'authentification n'y fera rien et cette requête ne doit pas être renouvelée. Si la méthode invoquée est différente de HEAD et le serveur souhaite rendre public la raison pour laquelle il refuse le traitement, il le fera dans l'entité liée à cette réponse. Ce code d'état est souvent utilisé lorsque le serveur ne souhaite pas s'étendre sur les raisons pour lesquelles il refuse un accès, ou parce que c'est la seule réponse qui convienne.

              Vous tentez d'accéder à une ressource qui vous est interdite.
              Il se peut que le compte concerné soit suspendu (Cf. Console de Gestion) "
              1. Contributeur sécurité
                si tu as un MP3 samsung, je pense que c'est lié à ça...

                Mais, le site web m'est interdit


                c'est bizarre, ça te mets quoi ?
                essaies ça ( en mode normal) :
                * Télécharge RHosts (de SiRi) => http://siri.urz.free.fr/RHosts.php
                * Double clique dessus pour l'exécuter
                * et cliques sur " Restore original Hosts "

                * ps : c est normal que rien ne se passe
                * ensuite redémarre le pc

                puis réessaie de télécharger Trojan Remover
                1. Modérateur
                  Oui, je viens de remarquer !
                  Bonne journée, supergeronimo44
                  @ + :)
                  1. Salut, en direct du mode échec de mon pc, je n'arrive pas à supprimer le dossier markany... :'(

                    et j'ai pas de téléphone samsung, mais un mp3, c'est grave docteur ???
                2. Contributeur sécurité
                  Salut ekim !

                  j'ai édité mon message... :)

                  ++
                  1. Modérateur
                    Redémarre en tapotant F8 pour aller en mode sans échec et choisis session admin. À l'arrivée, va dans: C\program files, supprime le dossier markany. Lance CCleaner pour un bon nettoyage et redémarre.
                    1. Contributeur sécurité
                      ok, c'est bien.

                      Tu peux supprimer toolscleaner ( en le mettant dans la corbeille)

                      tu as bien fait toutes les mises à jour ?

                      Est-ce que le système est bien stable ?sinon, ne fait pas la suite et dis moi ce qu'il ne va pas (car l'ordi pourrait plante presque irrémédiablement ) .

                      1. clic-droit sur Poste de travail > Propriétés
                      2. onglet restauration du système
                      3. coche désactiver la restauration du système
                      4. puis clique sur appliquer.
                      5. décoche la case désactiver la restauration du système
                      6.valide par appliquer

                      Ensuite,

                      1. va dans démarrer > tous les programmes
                      2. accessoires> outils système > restauration du système.
                      3. dans la fenêtre qui s'ouvre, coche créer un point de restauration du système
                      4. suivant
                      5. décrit ton point de restauration ( PC sain, fin de la désinfection par exemple)
                      6. suivant
                      7. créer

                      puis :

                      * Cliquez droit sur poste de travail
                      * Ensuite aller sur propriétés
                      * Puis restauration système
                      * Et décochez la case désactiver la restauration
                      * Cliquez ensuite sur appliquez, puis OK
                      * Et redémarrez votre PC

                      ==informations importantes==

                      Si tu n'as pas regardé l'envoyé spécial sur France 2 parlant de la loi HADOPI, voici les vidéos parlant de cette loi,( et tu te rendras compte de l'inefficacité de cette loi, et des détournements qu'elle engendrera) :

                      => http://supergeronimo44lesite.wifeo.com/videos.php#Hadopi <=

                      Si tu n'as pas regardé l'envoyé spécial diffusé sur France2, voici les vidéos parlant des hackers (pour te rendre compte de ce qu'ils sont et représentent) :

                      => http://supergeronimo44lesite.wifeo.com/videos.php#Hackers <=

                      pense à passer Ccleaner régulièrement, ainsiq ue de vérifier si les MAJ d'antivir se font correctement (pense aussi à faire des scans antivirus une fois par mois )

                      ] EDIT : [ je viens de voir ton message avec Markany :
                      est-ce que tu utilises un lecteur mp4 ou téléphone samsung ?
                      sinon, redémarre ton PC en mode sans échec, puis va dans
                      C:\Program Files > Markany
                      fais un clic droit, puis supprimer.

                      Redémarre normalement, puis passe Ccleaner.

                      Ensuite, roulez jeunesse ! ;)
                      1. Heu alors j'ai essayé d'appliquer une aide, qui recommander d'abord de stopper le processus (ce que j'ai fait) et ensuite de télécharger un logiciel
                        "
                        1.il faut tout d'abord arréter le processus dans ctrl+alt+suppr qui se nomme Magent.exe ou un nom dans le genre

                        2.Le dossier ne voudra toujours pas se supprimé il faut donc installer un logiciel se nommant unlocker :
                        http://ccollomb.free.fr/unlocker/unlocker1.8.5.exe

                        3.Grâce à ce logiciel normalement tu pourra faire sauter la protection et tout supprimer

                        4.Tout aura tout supprimé sauf une dll nommé Macsmanager.dll pour la supprimé il faut télécharger trojan remover
                        https://www.commentcamarche.net/telecharger/ 34055042 trojan remover et ensuite clic droit sur le fichier Macsmanager.dll et clic sur scan with trojan remover il ne trouvera rien d'anormal et vous devrai coché "delete this file (use with caution) et OK vous devrait normalement redémarrer l'ordinateur, normalement la dll ne devrait plus apparaître et le dossier markany sera complétement suprimé. "

                        Mais, le site web m'est interdit alors que je suis en mode administrateur. Sinon je viens de remarquer l'icone "markany SAFERcontent 3.00" n'apparait pas en mode administrateur. Hormis ca, le système à l'air d'être stable, sauf peut-être un léger ralentissement au démarrage...
                    2. Ah, pas de bol, c'est toujours moi ^^",

                      j'ai une nouvelle icone qui est apparut dans ma barre de tache "markany contentSAFER 3.00', et ca veut pas se sortir de mon pitit pc, donc qu'est ce que c'est ? Comment puis-je m'en débarasser ? J'ai vu que d'autre gens ont eu ce problème sur le forum, je vais essayer de suivre les solutions proposés... et essayer de virer l'intrus.
                      1. [ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

                        --> Recherche:

                        C:\cleannavi.txt: trouvé !
                        C:\UsbFix.txt: trouvé !
                        C:\UsbFix: trouvé !
                        C:\Rsit: trouvé !
                        C:\Documents and Settings\Utilisateur\Bureau\cleannavi.txt: trouvé !
                        C:\Documents and Settings\Utilisateur\Bureau\Rsit.exe: trouvé !
                        C:\Documents and Settings\Utilisateur 2\Bureau\Rsit.exe: trouvé !
                        C:\Program Files\Navilog1: trouvé !
                        C:\Program Files\trend micro\HijackThis.exe: trouvé !
                        C:\Program Files\trend micro\hijackthis.log: trouvé !
                        C:\Program Files\trend micro\HijackThis: trouvé !
                        C:\Program Files\trend micro\HijackThis\HijackThis.exe: trouvé !
                        C:\Program Files\trend micro\HijackThis\hijackthis.log: trouvé !
                        C:\Program Files\Navilog1\Navilog1.bat: trouvé !

                        ---------------------------------
                        --> Suppression:

                        C:\Program Files\trend micro\HijackThis.exe: supprimé !
                        C:\Program Files\trend micro\HijackThis\HijackThis.exe: supprimé !
                        C:\Program Files\Navilog1\Navilog1.bat: supprimé !
                        C:\cleannavi.txt: supprimé !
                        C:\UsbFix.txt: supprimé !
                        C:\Documents and Settings\Utilisateur\Bureau\cleannavi.txt: supprimé !
                        C:\Documents and Settings\Utilisateur\Bureau\Rsit.exe: supprimé !
                        C:\Documents and Settings\Utilisateur 2\Bureau\Rsit.exe: supprimé !
                        C:\Program Files\trend micro\hijackthis.log: supprimé !
                        C:\Program Files\trend micro\HijackThis\hijackthis.log: supprimé !
                        C:\UsbFix: supprimé !
                        C:\Rsit: supprimé !
                        C:\Program Files\Navilog1: supprimé !
                        C:\Program Files\trend micro\HijackThis: supprimé !

                        Et voici le rapport, et merci pour tout encore une fois ;)
                        1. Contributeur sécurité
                          Salut !

                          non, n'installe pas spyware doctor ( désinstalle le )


                          (plus un petit brieffing à ma famille, et notamment à mon frère )

                          t'as bien fait : la prévention vaut mieux que la guérison !! ;)

                          Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :

                          * Télécharge Toolscleaner sur ton Bureau
                          * (c est le numéro 14 en bas de la page) :https://www.androidworld.fr/
                          * Double-clique sur ToolsCleaner2.exe et laisse le travailler
                          * Clique sur Recherche et laisse le scan se terminer.
                          * Clique sur Suppression pour finaliser.
                          * Tu peux, si tu le souhaites, te servir des Options facultatives.
                          * Clique sur Quitter, pour que le rapport puisse se créer.
                          * Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta prochaine réponse

                          Voici un excellent petit logiciel très utile qui te permettra de savoir les nouvelles mises à jour disponibles pour les différents logiciels installés sur ton PC ( il ne détecte pas tout, c'est pour ça que je t'ai demandé de faire les mise à jour manuellement dans mon dernier post) :

                          * Télécharge Update Checker => http://www.filehippo.com/updatechecker/FHSetup.exe
                          * Installe le avec les paramètres par défaut en cliquant chaque fois sur Suivant.
                          * Une fois installé, patiente quelques secondes et tu verras apparaître une icône verte dans ta barre des tâches te signalant qu'il y a des mises à jour disponibles.
                          * Double-cliques sur l'icône pour être redirigé sur le site de téléchargement des mises à jour.
                          * Un (bon) conseil : n'installe pas les BETA qui sont listées en dessous.
                          * Tu installes les mises à jour que tu désires, les plus importantes sont :

                          - Java

                          - Adobe Reader

                          - Adobe Flash Player

                          - Internet explorer

                          exécute-le régulièrement ( via tous les programmes> update checker) , du genre une fois par semaine....

                          Les 3/4 sont faits, il ne reste plus grand chose, mais c'est quand même très important ;)

                          Bonne soirée !
                          1. Contributeur sécurité
                            ok

                            je vois que tu utilises Avast.... Il n'est pas très efficace, mis à jour tardivement et détecte beaucoup de faux positifs....
                            Je te conseille fortement d'utiliser Antivir ou AVG 9 à la place.

                            1.Désinstalle avast en suivant ce tutoriel : https://www.avast.com/fr-fr/uninstall-utility

                            2.Installe soit :
                            * Antivir (en le téléchargeant via ce lien => https://www.01net.com/outils/telecharger/windows/Securite/antivirus-antitrojan/fiches/tele13198.html ),
                            puis en l'installant avec ce tutoriel : https://www.malekal.com/avira-free-security-antivirus-gratuit/

                            * AVG 9.0(en le téléchargeant via ce lien => https://www.01net.com/outils/telecharger/windows/Securite/antivirus-antitrojan/fiches/tele24345.html )
                            puis en l'installant avec ce tutoriel : https://www.malekal.com/avg-antivirus-free-antivirus-gratuit-pour-proteger-son-pc-des-virus/


                            Installe ensuite un pare-feu :

                            PC tool firewall plus => https://fr.norton.com/
                            suis ce tutoriel pour l'installer et le configurer => http://www.6ma.fr/tuto/utilisation-pc-tools-firewall-plus/

                            Ensuite :
                            Télécharge Ccleaner => https://www.malekal.com/tutoriel-ccleaner/
                            et scanne le registre + le nettoyage
                            Il est conseillé de faire cela une fois toutes les 2 semaines

                            Mets à jour :

                            -Internet explorer => https://support.microsoft.com/fr-fr/allproducts
                            -Java => https://java.com/fr/
                            -Adobe Reader => https://get2.adobe.com/fr/reader/otherversions/ (n'installe pas le logiciel McAfee proposé avec)
                            - Windows XP => via le site windows update ( avec Internet explorer uniquement) et mets les mises à jour automatiques ( dans panneau de configuration > centre de sécurité > mises à jour)

                            Un peu de lecture ( ! très important ! ) ;)

                            pourquoi mettre à jour Internet explorer : https://forum.malekal.com/viewtopic.php?t=12405&start=
                            Pourquoi mettre à jour Java ? : https://www.malekal.com/maintenir-java-adobe-reader-et-le-player-flash-a-jour/
                            à quoi sert un firewall ? => http://www.malekal.com//firewall.php

                            Est-ce que ton PC est stable ?

                            Bonne soirée !
                            1. Salut !

                              J'ai suivit toute les instructions, effectuée les mises à jours et j'ai créer tant qu'a faire une cession utilisateur.

                              (plus un petit brieffing à ma famille, et notament à mon frère comme quoi les sites porno c'est mal ;p )

                              Seulement, lors de l'installation du firewall le programme recommandé l'installation de "spyware doctor" qui à mon avis ne sert pas à grand chose sinon à me dire que j'ai 600 infections et quelques trojans qui trainent... est ce que ce programme est nécessaire ?

                              Voila, sinon mon ordi est stable, et se porte à merveille =)
                          • 1
                          • 2