Virus recalcitrant

Bonjour,

Je suis contaminé et je n'arrive pas à m'en sortir.
J'ai donc besoin de votre aide!

Un processus s'ouvre seul : 74Vax40S.exe et dérrière sans apparition de fenêtre : iexploer.exe

Je poste mon dernier rapport MBAM et celui de ZPHDiag

Par avance merci de votre aide:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4079

Windows 5.1.2600 Service Pack 3, v.5657
Internet Explorer 7.0.5730.13

09/05/2010 07:11:24
mbam-log-2010-05-09 (07-11-24).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 211853
Temps écoulé: 33 minute(s), 41 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 4
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
C:\WINDOWS\system32\jkycrzly.dll (Trojan.Agent) -> Delete on reboot.

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{351fcfee-47e3-474a-9900-a247cb343680} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{351fcfee-47e3-474a-9900-a247cb343680} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{351fcfee-47e3-474a-9900-a247cb343680} (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\.fsharproj (Trojan.Tracur) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\WINDOWS\system32\jkycrzly.dll (Trojan.Vundo.H) -> Delete on reboot.

Le rapportZHPDiag est ici:

http://www.cijoint.fr/cjlink.php?file=cj201005/cijWPXQLBV.txt

28 réponses

Résumé de la discussion

Infection informatique sous Windows XP SP3 entraîne des processus qui se lancent seuls, notamment 74Vax40S.exe, une dll suspecte jkycrzly.dll associée à Trojan.Vundo.H, visibles dans les rapports d’analyse. Selon le rapport MBAM, un fichier système est infecté (jkycrzly.dll) et plusieurs éléments du registre ainsi qu’un Browser Helper Object lié au Trojan.Vundo.H ont été détectés et mis en quarantaine. Des propositions pratiques évoquent l’emploi d’outils comme Gmer ou ZHPFix, éventuellement associées à un redémarrage en mode sans échec et à une suppression manuelle de composants malveillants. Pour éviter des récidives, il est conseillé d’exécuter les outils en mode administrateur, de désactiver les extensions inutiles et de mettre à jour le système, sachant que XP et IE8 présentent des vulnérabilités connues.

Bobot (l’IA à votre service)
  1. ben......
    1. Je viens d'essayer en mode sans échec et cela ne fonctionne pas non plus
      Je laisse tombé
      Merci qund même pour tout
  2. aucun messsage d'erreur rien ?
    1. Malheureusement pas. Je vois la fenetre, quelque chose à l'air de tourner. je ne peux pas cliquer sur scan que la boite se referme
  3. pour gmer tu as bien eu un truc jaune/rouge/bleu icone MSDOS ????
    1. Oui l'icone MSDOS que je lance.
      La fenêtre s'ouvre, le processus s'enclenche 10s et elle se ferme
  4. ben c'est bien gentil mais j ai pas de rootkits visibles a te faire tuer......
    1. C'est dommage c'est le seul truc qui fonctionne...
  5. ▶ Télécharge : Gmer (by Przemyslaw Gmerek) et enregistre-le sur ton bureau

    Desactive toutes tes protections le temps du scan de gMer

    clique droit/extraire

    double clique sur le fichier ainsi extrait

    cliques sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.

    ▶ Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)

    Ensuite

    ▶ sur les lignes rouge:

    ▶ Services:cliques droit delete service
    ▶ Process:cliques droit kill process
    ▶ Adl ,file:cliques droit delete files
    1. Ca me prend la tête.
      Gmer se lance 5 secondes puis disparait de l'écran.....
      Je suis maudit!
    2. Sur list Kill'em j'ai l'impression que la touche kill_rtk fonctionne.
  6. Un processus s'ouvre seul : 74Vax40S.exe et dérrière sans apparition de fenêtre : iexploer.exe


    tu as toujours ceci ?
    1. Non de ce coté là cela s'est apparement calmé. il faut dire aussi que je suis déconnecté du web
      Pas de 74Vax40S.exe ni d'iexplorer.exe. C'est la bonne nouvelle
      Seul le dernier rapport MBAM est toujours valable.
    2. après activation de ma console de récupération, j'ai pu supprimé le fameux : jkycrzky.dll que j'avais sous system32. cela te parait-il suffisant sans que MBAM a l'air de dire que pour lui tout est OK.

      Qu'en penses tu

      PS: j'ai aussi passé super antispyware et là aussi tout a l'air d'être clean
  7. attends je relis tout attentivement on va essayer de trouver une solution quand meme
    1. List_Kill'em ne filtre pas les systeme d'exploitation et est compatible tous systemes 32 et 64 bits a partir de win98 jusqu'a win 7 donc s'il ne fonctionne pas , je ne vois pas qu'utiliser pour te sortir de la.....d'habitude il fonctionne avec les win pas conformes....ca veut bien dire que le tien est vraiment pourri

      je savais que combofix ne fonctionnerait pas et je ne vois que faire..
      1. Je te remercie beaucoup de ton aide et de ta patience.
        Tu auras essayer jusqu'au bout.

        Je crois que je vais reformater.
    2. bon on va le tenter mais je ne pense pas qu'il demarre


      /!\ ATTENTION SUIVRE SCRUPULEUSEMENT A LA LETTRE CES INDICATIONS/!\

      ________________________________________________________________
      >Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
      >>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
      =====================================================


      ▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

      ▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

      https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

      Avant d'utiliser ComboFix :
      ______________________________________________________________________
      >> referme les fenêtres de tous les programmes en cours.
      >> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
      >>la protection en temps réel de ton Antivirus et de tes Antispywares,
      >>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

      °°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


      ▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

      ▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

      ▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

      1. Tu avais raison, cela ne démarre pas... désolé
    3. ok toi aussi et....."see you tomorrow" ^^
      1. Bonjour,

        voici mon rapport Kill'em:

        http://www.cijoint.fr/cjlink.php?file=cj201005/cijdIpm3ud.txt

        et mon rapport ZHPDiag:

        http://www.cijoint.fr/cjlink.php?file=cj201005/cijLd2Qt2W.txt

        Par avance merci et à ce soir.
    4. ok ;)

      pas de problemes
      1. Bon c'est plus long que prévu....
        Je posterai tout cela à mon réveil.
        Bonne soirée
    5. refais zhpdiag ?
      1. Dès que le clean de kill'em est terminé, je poste le rapport de nettoyage et celui de ZHPDiag.
        Merci de ta patience!
    6. tu parles de quel programme et de quel fichier txt ?
      1. Lorsque tu m'as demandé de supprimer manuellement les clefs.
        le programme list kill em a ouvert un fichier texte K.txt, j'ai copi les clefs et il ne s'est pas relancé.
        Le fameux fichier K.txt est enregistré dans le repertoire du programme list kill em

        N'est ce pas à la racine c: que devrit se trouver ce fichier.
      1. Ok plus de message d'erreur à l'ouverture, mais après enregistrement du fichier txt, le programme ne continue pas... désolé
      2. Question bête : ces fichiers txt.... ou doivent ils être enregistrés pour fonctionner.
        Car moi il me propose le repertoire d'installation du programme.
    7. ben j ai essayé avec zhpfix mais il n a pas reussi....
      1. Je suis désolé, que pourrais je faire d'autre???

        Dans le pire des cas si tu ne trouves pas, ..... format c: et je réinstalle
        Mais si je pouvais éviter cela me ferait gagner du temps

        encore merci de te creuser les méninges pour moi, mais à ce niveau c'est de la science fiction pour moi
      2. Si cela peut aider, j'ai un message d'erreur depuis le début à chaque lancement de List_kill'em

        Windows script host est désactivé, contacter administrateur......

        Au cas ou...
    8. je ne peux pas utiliser les outils conventionnels pour t'aider faute de compatibilité , c'est une horreur ....

      ▶ Relance List&Kill'em(soit en clic droit pour vista),avec le raccourci sur ton bureau.

      mais cette fois-ci :

      ▶ choisis l'option Remove Key

      un document texte va s'ouvrir à l'apparition de : Text Please

      ▶copie/colle le texte en gras ci-dessous :

      "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{351FCFEE-47E3-474A-9900-A247CB343680}"
      "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{51182623-18FE-4AEF-9A73-D54FB1DD9B4E}"


      ensuite onglet "Fichier" clic sur enregistrer , puis ferme ce bloc notes

      Laisse travailler l'outil

      à la fin un rapport s'ouvre ,

      ▶ poste le resultat
      1. Désolé comme tout à l'heure, cela ce passe mal avec le fichier K.txt
        Est il possible de supprimer ces clefs avec ZHPFix?

        Avant cela ma version TRUST de XP était super stable. désolé de t'imposer cela.
    9. salut apres le reboot oui :)
      1. Je commence par le rapport MBAM:

        http://www.cijoint.fr/cjlink.php?file=cj201005/cij7cL1EaL.txt

        et le rapport ZHPDiag:

        http://www.cijoint.fr/cjlink.php?file=cj201005/cijCm0dNCt.txt

        Encore merci de ta patience... Apparement ce n'est pas encore fini
      2. tu as supprimé pour mbam ? je regarde l'autre
      3. oui mais cela revient à chaque démarrage . Toujours pareil
        Memory module : jkycrly.dll
        File : jkycrly.dll
        registre key : fsharproj

        Voilà
    • 1
    • 2