Virus : AV Security Suite

Bonjour,

Hier sont apparus sur mon pc des messages d'alertes du logiciel AV Security Suite (que je n'ai jms installé...) me disant bloquer des attaques virales...

J'ai lancé un scan d'avast puis de malwarebytes, tenté de supprimer les éléments infectés détectés mais le problème persistait au redémarrage de mon ordinateur...

Ci dessous les rapports.

Merci d'avance à ceux qui pourront m'aider! :)

38 réponses

Résumé de la discussion

Des alertes du logiciel AV Security Suite apparaissent sur un PC équipé de Windows XP et Firefox 3.6.3, signalant des attaques virales et incitant à lancer des scans pour neutraliser les menaces. Plusieurs réponses préconisent d’identifier et d’éliminer les traces de l’infection avec Avast et Malwarebytes, puis d’employer des outils avancés comme Combofix et CFScript malgré les risques. Des instructions détaillent la désactivation temporaire des protections, la création de scripts KillAll, puis le glissement d’un CFScript sur ComboFix et la surveillance du rapport généré après le scan. D’autres échanges évoquent des solutions complémentaires (ZHPDiag, vérification des paramètres proxy et MBR), et soulignent qu’un rootkit actif peut nécessiter plusieurs passes et des mesures de sécurité renforcées sans garantie immédiate.

Bobot (l’IA à votre service)
  1. Nan, je pense que sa doit être un reste inactif a moins que je me trompe

    ca c'est OK :)
    1. Contributeur sécurité
      Ok c'est ce que je pensais. Mais c'est la première fois que j'ai un reste inactif. Et pour les autres pb, une idée ?

      ++
    2. je te MP un topic interessant qui t'aidera
  2. sur quoi tu butes ? , le MBR ?
    ?G3?-?@¢??@?(TM)©®?
    1. Contributeur sécurité
      Nan, je pense que sa doit être un reste inactif a moins que je me trompe ce qui est très probable. Mais les symptomes de l'user : barre des taches bloqué, avast désactivé etc.... Vu que j'ai pas mal de truc en plus à faire coté perso ... Si jamais tu a des idées n'hésite surtout pas à les poster :-)

      @+
  3. hello en fait sur le lien precedent il fallait juste enlever le point final qui a été effectué trop près et pris en compte dans l'URL :)
    1. Contributeur sécurité
      Lol merci Gen :)

      Au passage tu aurais des idées pour ce post. Je dois avoué que je sèche un poil ^^

      ++
  4. Contributeur sécurité
    Salut

    Tu peux supprimer la quarantaine de Avast!
    1. Cf imprim-écran : http://www.cijoint.fr/cjlink.php?file=cj201006/cijMNaPvk7.jpg.

      (je pars en vacances demain matin donc je serai loiiiin de mon ordi et de ses tracas pdt 15 jours, énoooorme merci pour le temps que tu as passé à m'aider!) :)
      1. Contributeur sécurité
        Salut !

        Je peux pas accéder a imprim-écran. Mais ton cas me laisse perplexe ...

        Si tu pouvais re poster ton imprim-écran histoire que l'on voye

        @+
      2. Arf mince, nouveau lien : http://www.cijoint.fr/cjlink.php?file=cj201006/cijFNuHWBP.jpg
    2. Contributeur sécurité
      Salut

      "Tous ces fichiers sont apparemment infectés par win32:trojan-gen ... "

      Peux tu me dire quels fichiers ?
      1. Alors au démarrage, l'icône avast m'indique qu'il est désactivé; qd j'ouvre avast en effet la protection est désactivée, mais elle se rétablit toute seule au bout d'un moment (j'arrive pas à la rétablir manuellement).

        Sinon au démarrage la barre des taches est "bloquée" pendant une dizaine de minutes, quand je passe la souris dessus rien ne se passe, je ne peux ni cliquer sur "démarrer", ni sur les icônes... Mais je peux cliquer sur les autres icônes du bureau (poste de travail, divers raccourcis...).
        Après par contre tout remarche impec, jusqu'au démarrage suivant!
        Voilou...
        1. Ah et jviens de me rendre compte qu'il y a 6 nouveaux fichiers dans la zone de quarantaine avast; transférés aujourd'hui, et l'heure de transfert de ces fichiers est comprise entre 15h03 et 16h37, soit pile pendant le scan mbam... je sais pas si c'est lié...
          Tous ces fichiers sont apparemment infectés par win32:trojan-gen ...
          Je les supprime de la zone de quarantaine ?
          Merci de ton aide précieuse... :)
      2. Et rapport mbam :

        Malwarebytes' Anti-Malware 1.46
        www.malwarebytes.org

        Version de la base de données: 4232

        Windows 5.1.2600 Service Pack 3
        Internet Explorer 8.0.6001.18702

        24/06/2010 16:38:27
        mbam-log-2010-06-24 (16-38-27).txt

        Type d'examen: Examen complet (A:\|C:\|D:\|)
        Elément(s) analysé(s): 342024
        Temps écoulé: 2 heure(s), 1 minute(s), 30 seconde(s)

        Processus mémoire infecté(s): 0
        Module(s) mémoire infecté(s): 0
        Clé(s) du Registre infectée(s): 0
        Valeur(s) du Registre infectée(s): 0
        Elément(s) de données du Registre infecté(s): 0
        Dossier(s) infecté(s): 0
        Fichier(s) infecté(s): 0

        Processus mémoire infecté(s):
        (Aucun élément nuisible détecté)

        Module(s) mémoire infecté(s):
        (Aucun élément nuisible détecté)

        Clé(s) du Registre infectée(s):
        (Aucun élément nuisible détecté)

        Valeur(s) du Registre infectée(s):
        (Aucun élément nuisible détecté)

        Elément(s) de données du Registre infecté(s):
        (Aucun élément nuisible détecté)

        Dossier(s) infecté(s):
        (Aucun élément nuisible détecté)

        Fichier(s) infecté(s):
        (Aucun élément nuisible détecté)
        1. Rapport zhpfix :

          ZHPFix v1.12.3108 by Nicolas Coolman - Rapport de suppression du 24/06/2010 14:14:06
          Fichier d'export Registre : C:\ZHPExportRegistry-24-06-2010-14-14-06.txt
          Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
          Contact : nicolascoolman@yahoo.fr

          Processus mémoire :
          (Néant)

          Module mémoire :
          (Néant)

          Clé du Registre :
          (Néant)

          Valeur du Registre :
          (Néant)

          Elément de données du Registre :
          [HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès
          [HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified => Donnée supprimée avec succès
          R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 => Donnée supprimée avec succès

          Préférences navigateur :
          (Néant)

          Dossier :
          C:\Program Files\Everest Poker => Supprimé et mis en quarantaine
          C:\Program Files\PokerStars => Supprimé et mis en quarantaine

          Fichier :
          (Néant)

          Logiciel :
          (Néant)

          Script Registre :
          (Néant)

          Master Boot Record :
          Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

          device: opened successfully
          user: MBR read successfully
          called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys atapi.sys hal.dll pciide.sys
          kernel: MBR read successfully
          user & kernel MBR OK
          copy of MBR has been found in sector 0x017499F00
          malicious code @ sector 0x017499F03 !
          PE file found in sector at 0x017499F19 !

          Resultat après le fix :
          Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

          device: opened successfully
          user: MBR read successfully
          kernel: MBR read successfully
          user & kernel MBR OK
          copy of MBR has been found in sector 0x017499F00
          malicious code @ sector 0x017499F03 !
          PE file found in sector at 0x017499F19 !

          Autre :
          (Néant)

          Récapitulatif :
          Processus mémoire : 0
          Module mémoire : 0
          Clé du Registre : 0
          Valeur du Registre : 0
          Elément de données du Registre : 3
          Dossier : 2
          Fichier : 0
          Logiciel : 0
          Master Boot Record : 21
          Préférences navigateur : 0
          Autre : 0

          End of the scan
          1. Contributeur sécurité
            Ok,

            Il reste encore des choses à faire :

            -> Lance ZHPfix soit par le raccourci présent sur ton bureau ou via ZHPdiag ( dans ce cas clique sur le bouclier vert ) en faisant clic doirt -> Exécuter en tant qu'administrateur

            -> Clique sur le H bleu ( "coller les lignes Helper" )

            -> Copie ceci

            [HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified
            [HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified
            R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555
            O43 - CFD:Common File Directory ----D- C:\Program Files\Everest Poker
            O43 - CFD:Common File Directory ----D- C:\Program Files\PokerStars

            MBRfix


            -> Colle le dans ZHPfix

            -> Clique sur [ OK ] puis sur [ TOUS ] et enfin sur [ NETTOYER ]

            -> copie et colle le rapport de ZHPfix

            ==========================================

            ▶ Télécharge malwarebyte's anti-malware

            ▶ Un tutoriel sera à ta disposition pour l'installer et l'utiliser correctement.

            ▶ Fais la mise à jour du logiciel (elle se fait normalement à l'installation)

            ▶ Lance une analyse complète en cliquant sur "<gras>Exécuter un examen complet
            "

            ▶ Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"

            ▶ L'analyse peut durer un bon moment.....

            ▶ Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"

            ▶ Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"

            ▶ Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

            * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée

            @++
            1. C'est sur la bonne voie, j'arrive de nouveau à mettre mon ordi en veille! :)

              Rapport zhpdiag : http://www.cijoint.fr/cjlink.php?file=cj201006/cijgy34BDY.txt
              1. Contributeur sécurité
                Salut !

                Bon bonne nouvelle, le rootkit a bougé.

                Peux tu refaire un ZHPdiag ??

                @++
                1. Contributeur sécurité
                  Mouai mouai mouai

                  On va faire autrement :-)

                  Désactive la protection de ton antivirus, anti-spyware et ferme internet et tes applications

                  -> Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

                  KillAll::

                  Folder::
                  d:\documents and settings\wissam\Local Settings\Application Data\dieybj

                  Mbr::


                  -> Enregistre ce fichier sous le nom CFScript

                  -> Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe

                  -> Patiente le temps du scan.Le bureau va disparaitre à plusieurs reprises: c'est normal!

                  * Ne touche à rien tant que le scan n'est pas terminé.

                  -> Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

                  -> Si le fichier n'apparait pas, il se trouve ici dans C:\ sous le nom de ComboFix.txt

                  =============================================

                  Utilise tu un proxy ? J'en vois un ici =>
                  uInternet Settings,ProxyServer = http=127.0.0.1:5555

                  @++
                  1. Euh pour le proxy, en toute honnêteté j'en sais trop rien... comment je peux vérifier? si oui je dois le désactiver?
                    Je lance la procédure et je poste le rapport.
                  2. Le rapport combofix : http://www.cijoint.fr/cjlink.php?file=cj201006/cijosnkb3D.txt

                    merci!
                2. Ok! ;)

                  Alors voici le nouveau rapport, mais cette fois par rapport au 1er il manque la dernière ligne original MBR restored successfully !


                  Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

                  device: opened successfully
                  user: MBR read successfully
                  kernel: MBR read successfully
                  user & kernel MBR OK
                  copy of MBR has been found in sector 0x017499F00
                  malicious code @ sector 0x017499F03 !
                  PE file found in sector at 0x017499F19 !
                  1. Contributeur sécurité
                    Salut

                    Hum bizarre, re-essaye ceci :

                    --> Menu Démarrer --> Exécuter... et tapez la commande : "%userprofile%\Bureau\mbr" -f ( ne pas oublier les guillemets )

                    --> dans le rapport mbr.log, la ligne suivante s'est ajoutée original MBR restored successfully !

                    --> Poster le rapport mbr.log

                    ++
                    1. euh dis jdois remplacer userprofile par le nom de ma session, ou je copie/colle tel quel (comme j'ai fait tout à l'heure)?
                    2. Contributeur sécurité
                      copie/colle comme tel.

                      Pour infos, la commande %userprofile% en batch est une variable. Elle prends le nom de la session de l'utilisateur. Sinon il faudrait mettre tous les noms possible, je te raconte pas le calvaire lol
                  2. Voici le rapport :

                    Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

                    device: opened successfully
                    user: MBR read successfully
                    kernel: MBR read successfully
                    copy of MBR has been found in sector 0x017499F00
                    malicious code @ sector 0x017499F03 !
                    PE file found in sector at 0x017499F19 !
                    MBR rootkit infection detected ! Use: "mbr.exe -f" to fix.
                    original MBR restored successfully !
                    1. Contributeur sécurité
                      Salut

                      Tu est infecté par un rootkit MBR. Un rootkit MBR se charge dès l'allumage de l'ordinateur c'est pour cela qu'ils sont difficile à éliminer.

                      Informations sur le MBR

                      ▶ Télécharge mbr.exe de Gmer sur le Bureau : http://www2.gmer.net/mbr/mbr.exe

                      ▶ Menu Démarrer --> Exécuter... et tapez la commande : "%userprofile%\Bureau\mbr" -f ( ne pas oublier les guillemets )

                      ▶ dans le rapport mbr.log, la ligne suivante s'est ajoutée original MBR restored successfully !

                      ▶ Poster le rapport mbr.log

                      ++
                      1. Salut!

                        Mon ordi a replanté comme au départ, avec av security suite toussa...
                        J'ai donc suivi la même procédure que la 1ère fois, j'ai exécuté combofix (après rkill pare que j'arrivais pas à le lancer directement!).

                        J'ai ensuite lancé usb fix (suppression puis vaccination).

                        Je poste les rapports, peux-tu me dire s'il reste des traces d'infections??

                        Merci (again!) :)

                        Combofix :http://www.cijoint.fr/cjlink.php?file=cj201006/cijYLcAQd2.txt

                        Usbfix : http://www.cijoint.fr/cjlink.php?file=cj201006/cijLmdyPjf.txt
                        1. + rapport mbam :

                          Malwarebytes' Anti-Malware 1.46
                          www.malwarebytes.org

                          Version de la base de données: 4194

                          Windows 5.1.2600 Service Pack 3
                          Internet Explorer 8.0.6001.18702

                          20/06/2010 19:42:07
                          mbam-log-2010-06-20 (19-42-07).txt

                          Type d'examen: Examen complet (C:\|D:\|)
                          Elément(s) analysé(s): 335330
                          Temps écoulé: 2 heure(s), 5 minute(s), 55 seconde(s)

                          Processus mémoire infecté(s): 0
                          Module(s) mémoire infecté(s): 0
                          Clé(s) du Registre infectée(s): 0
                          Valeur(s) du Registre infectée(s): 0
                          Elément(s) de données du Registre infecté(s): 0
                          Dossier(s) infecté(s): 0
                          Fichier(s) infecté(s): 2

                          Processus mémoire infecté(s):
                          (Aucun élément nuisible détecté)

                          Module(s) mémoire infecté(s):
                          (Aucun élément nuisible détecté)

                          Clé(s) du Registre infectée(s):
                          (Aucun élément nuisible détecté)

                          Valeur(s) du Registre infectée(s):
                          (Aucun élément nuisible détecté)

                          Elément(s) de données du Registre infecté(s):
                          (Aucun élément nuisible détecté)

                          Dossier(s) infecté(s):
                          (Aucun élément nuisible détecté)

                          Fichier(s) infecté(s):
                          D:\Documents and Settings\HelpAssistant\Local Settings\Temp\10.tmp (Rootkit.Agent) -> Quarantined and deleted successfully.
                          D:\Documents and Settings\HelpAssistant\Local Settings\Temporary Internet Files\Content.IE5\2V3Z1V89\ggbrzx[1].htm (Rootkit.Agent) -> Quarantined and deleted successfully.
                        2. Contributeur sécurité
                          Salut
                          J'essaye de regarder sa ce soir et te donne la réponse

                          ++
                        3. d'ac c'est sympa!
                          pour info, mon ordi rame à mort et bug à la mise en veille, et avast est désactivé à chaque fois que jle rallume, donc jpense qu'il est loin d'être clean!
                        4. Contributeur sécurité
                          Je ne t'oublie pas ^^ Je demande juste confirmation car il y a qql chose de louche dans le rapport ComboFix.

                          ++
                      2. Tu me sauves la vie! ;)

                        J'enregistre usbfix, mais quand je veux l'ouvrir avast le bloque en disant détecter un cheval de troie (WIN:VB-JI [Trj])...
                        1. Contributeur sécurité
                          Coupe ta connexion internet et désactive avast! le temps du scan.

                          ++
                      • 1
                      • 2