Virus recalcitrant
Je suis contaminé et je n'arrive pas à m'en sortir.
J'ai donc besoin de votre aide!
Un processus s'ouvre seul : 74Vax40S.exe et dérrière sans apparition de fenêtre : iexploer.exe
Je poste mon dernier rapport MBAM et celui de ZPHDiag
Par avance merci de votre aide:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Version de la base de données: 4079
Windows 5.1.2600 Service Pack 3, v.5657
Internet Explorer 7.0.5730.13
09/05/2010 07:11:24
mbam-log-2010-05-09 (07-11-24).txt
Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 211853
Temps écoulé: 33 minute(s), 41 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 4
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
C:\WINDOWS\system32\jkycrzly.dll (Trojan.Agent) -> Delete on reboot.
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{351fcfee-47e3-474a-9900-a247cb343680} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{351fcfee-47e3-474a-9900-a247cb343680} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{351fcfee-47e3-474a-9900-a247cb343680} (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\.fsharproj (Trojan.Tracur) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\WINDOWS\system32\jkycrzly.dll (Trojan.Vundo.H) -> Delete on reboot.
Le rapportZHPDiag est ici:
http://www.cijoint.fr/cjlink.php?file=cj201005/cijWPXQLBV.txt
28 réponses
Infection informatique sous Windows XP SP3 entraîne des processus qui se lancent seuls, notamment 74Vax40S.exe, une dll suspecte jkycrzly.dll associée à Trojan.Vundo.H, visibles dans les rapports d’analyse. Selon le rapport MBAM, un fichier système est infecté (jkycrzly.dll) et plusieurs éléments du registre ainsi qu’un Browser Helper Object lié au Trojan.Vundo.H ont été détectés et mis en quarantaine. Des propositions pratiques évoquent l’emploi d’outils comme Gmer ou ZHPFix, éventuellement associées à un redémarrage en mode sans échec et à une suppression manuelle de composants malveillants. Pour éviter des récidives, il est conseillé d’exécuter les outils en mode administrateur, de désactiver les extensions inutiles et de mettre à jour le système, sachant que XP et IE8 présentent des vulnérabilités connues.
-
ok hello ben bon courage
-
ben......
-
bonjour
ok en mode sans echec meme chose ? -
aucun messsage d'erreur rien ?
-
pour gmer tu as bien eu un truc jaune/rouge/bleu icone MSDOS ????
-
lol
-
ben c'est bien gentil mais j ai pas de rootkits visibles a te faire tuer......
-
▶ Télécharge : Gmer (by Przemyslaw Gmerek) et enregistre-le sur ton bureau
Desactive toutes tes protections le temps du scan de gMer
clique droit/extraire
double clique sur le fichier ainsi extrait
cliques sur l'onglet rootkit,lances le scan,des lignes rouges vont apparaitre.
▶ Les lignes rouges indiquent la presence d'un rootkit.Postes moi le rapport gmer (cliques sur copy,puis vas dans demarrer ,puis ouvres le bloc note,vas dans edition et cliques sur coller,le rapport gmer va apparaitre,postes moi le)
Ensuite
▶ sur les lignes rouge:
▶ Services:cliques droit delete service
▶ Process:cliques droit kill process
▶ Adl ,file:cliques droit delete files -
Un processus s'ouvre seul : 74Vax40S.exe et dérrière sans apparition de fenêtre : iexploer.exe
tu as toujours ceci ? -
attends je relis tout attentivement on va essayer de trouver une solution quand meme
-
List_Kill'em ne filtre pas les systeme d'exploitation et est compatible tous systemes 32 et 64 bits a partir de win98 jusqu'a win 7 donc s'il ne fonctionne pas , je ne vois pas qu'utiliser pour te sortir de la.....d'habitude il fonctionne avec les win pas conformes....ca veut bien dire que le tien est vraiment pourri
je savais que combofix ne fonctionnerait pas et je ne vois que faire.. -
bon on va le tenter mais je ne pense pas qu'il demarre
/!\ ATTENTION SUIVRE SCRUPULEUSEMENT A LA LETTRE CES INDICATIONS/!\
________________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================
▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur
▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
Avant d'utiliser ComboFix :
______________________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.
°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°
▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!
▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.
▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
-
ok toi aussi et....."see you tomorrow" ^^
-
ok ;)
pas de problemes -
refais zhpdiag ?
-
tu parles de quel programme et de quel fichier txt ?
-
Lorsque tu m'as demandé de supprimer manuellement les clefs.
le programme list kill em a ouvert un fichier texte K.txt, j'ai copi les clefs et il ne s'est pas relancé.
Le fameux fichier K.txt est enregistré dans le repertoire du programme list kill em
N'est ce pas à la racine c: que devrit se trouver ce fichier.
-
-
-
ben j ai essayé avec zhpfix mais il n a pas reussi....
-
je ne peux pas utiliser les outils conventionnels pour t'aider faute de compatibilité , c'est une horreur ....
▶ Relance List&Kill'em(soit en clic droit pour vista),avec le raccourci sur ton bureau.
mais cette fois-ci :
▶ choisis l'option Remove Key
un document texte va s'ouvrir à l'apparition de : Text Please
▶copie/colle le texte en gras ci-dessous :
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{351FCFEE-47E3-474A-9900-A247CB343680}"
"HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{51182623-18FE-4AEF-9A73-D54FB1DD9B4E}"
ensuite onglet "Fichier" clic sur enregistrer , puis ferme ce bloc notes
Laisse travailler l'outil
à la fin un rapport s'ouvre ,
▶ poste le resultat -
salut apres le reboot oui :)
- 1
- 2