Malawarebytes; virus revient toujours

Résolu
Bonjour,

j'ai le logiciel malwarebytes anti malware qui marche ( marchait ?) très bien
avant je n'avais jamais d'infection, j'effectue toujours les mises à jours

depuis quelque temps j'ai attrapé (via une clé je pense) un virus, un trojan, cheval de troye ... bref, des fichiers sont infectés !

j'ai beau faire des analyses et redémarrer comme indiqué mon ordi pour terminer la suppression, mais quand je refait alors une analyse pour vérifier que tout est bien parti ... à chaque fois mes 14 fichiers infectés se remanifestent ... youpi

en trainant à droite à gauche sur des forums, j'ai lu que parfois faire les scans en mode sans échec pouvait régler plus ou moins les problèmes

j'ai donc effectué une série d'analyse :

- en mode sans echec, session administrateur : 6 fichiers infectés, donc je supprime, je redémarre, je re scan : c'est bon, plus rien par ici

- ensuite toujours en mode sans echec mais ma session ce coup là : 8 fichiers infectés, donc là aussi je supprime, je rédemarre comme indiqué, je refait un scan , c'est bon plus rien par la non plus

( là je reviens pour m'assurer sur la session administrateur mode sans echec : c'est bon ils ne se sont pas remis)

- maintenant en mode normal, donc ma session ; je scan : 14 fichiers infectes
c'est là qu'est le problème
donc je supprime, redemarre, rescan : 14 fichiers infectés de nouveau, les mêmes ( le scan est ci dessous)
( une fois j'ai fait au moins 6 scans à la suite et y'avait toujours les 14)

( bref sinon j'en ait refait un session sans echec sur ma session : rien)

donc je suis là avec mes 14 en mode normal ... que faire ?
ci dessous le rapport

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4190

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

12/06/2010 19:40:19
mbam-log-2010-06-12 (19-40-19).txt

Type d'examen: Examen complet (C:\|D:\|)
Elément(s) analysé(s): 170188
Temps écoulé: 37 minute(s), 52 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 6
Elément(s) de données du Registre infecté(s): 3
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 5

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\nt_authority (Trojan.Delf) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\1 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\4 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\3 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\nofolderoptions (Hijack.FolderOptions) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFind (Hijack.Find) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions (Hijack.FolderOptions) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoRun (Hijack.Run) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\Elisabeth\Application Data\lsass.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\Documents and Settings\Elisabeth\Application Data\smss.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\Documents and Settings\Elisabeth\Application Data\svchost.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\Sexy Girls.scr (Trojan.Delf) -> Quarantined and deleted successfully.
C:\WINDOWS\inf\smss.exe (Trojan.Delf) -> Quarantined and deleted successfully.

désolé si c'est pas très clair, je suis pas un expert ! =)
j'espere que vous pourrez m'aider, si possible sans télécharger d'autres logiciels ( enfin sinon tant pis)
ou peut être que je fais mal une étape de suppression ?

merci d'avance !!!

27 réponses

Résumé de la discussion

Un ordinateur sous Windows XP affiche des fichiers infectés détectés par Malwarebytes après une probable infection via une clé USB, les menaces disparaissant en mode sans échec mais réapparaissant en mode normal. Des échanges préconisent d’utiliser ZHPDiag pour générer un diagnostic complet, d’héberger le rapport et de partager le lien sur le forum pour obtenir une aide ciblée. D’autres conseils consistent à supprimer les restes d’outils de désinfection, créer un nouveau point de restauration et réévaluer le système avec MBAM après nettoyage, afin d’éviter que les mêmes fichiers réapparaissent. En cas de persistance, la coopération via des rapports externes et l’utilisation conjointe d’outils spécialisés permet d’identifier des modifications de démarrage et des entrées de registre liées à des hijacks.

Bobot (l’IA à votre service)
  1. bonsoir,
    ça tombe mal, mais il faut que, si tu veux qu'on t'aide, télecgharger ceci :

    * Télécharge ZHPDiag sur ton bureau :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
    http://www.cijoint.fr/
    2
    1. ok !
      merci beaucoup beaucoup beaucoup de ton aide !! c'est super gentil !
      bonne soirée a toi aussi, bonne continuation !
      encore merci !!
      0
      1. toolcleaner est un outil qui permet la suppression de la majorité des tools utilisés lors d'une désinfection, tu peux le virer aussi :-)

        il ne reste plus qu'à te souhaiiter un bon surf et une bonne soirée ;-)
        0
        1. j'ai supprimes les restes de usbfix, normalement c'est bon

          j'ai crée un nouveau point de restauration apres avoir enlevé celui que j'avais fait tout a l'heure

          dernière question :
          toolscleaner j'en fais quoi ? je le laisse ou bien ?
          0
          1. supprime les tools manuellement, lance usbfix, clique sur le bouton désinstaller,
            le restantde usbfix se trouve sur la raçine de ton dd :-)

            si tu as passé un coup de AVG et ras,
            crée un nouveau point de restauration système.

            as tu encore d'autres soucis?
            :-)
            0
            1. au fait, avec la dernière manip de toolcleaner2, ca aurait du effacer tous les dossiers usbfix non ? il reste le rapport que j'ai envoyé, je peux le supprimer maintenant ?

              il me reste aussi ZHP diag
              0
              1. je ne voulais pas dire que je n'avais pas confiance, mais juste que quand j'avais les fichiers infectes sur MBAM, il ne disait rien, donc je voyais pas pourquoi il en aurait trouvé après ca.
                mais bon après je sais plus qui me disais que c'était "normal" parce que MBAM et mon antivirus AVG ne recherchaient pas les mêmes choses... ou un truc du genre

                enfin bref, moi de toute façon je ne m'y connais pas!
                mais normalement AVG, même la version gratuite, c'est un bon non ?
                0
                1. ok, si tu n'as pas de confiance en ton antivirus, on essaie un autre, plus efficace :-)

                  * Télécharge Dr Web CureIt sur ton Bureau :

                  ftp://ftp.drweb.com/pub/drweb/cureit/drweb-cureit.exe

                  - Double clique <drweb-cureit.exe> et ensuite clique sur <Analyse>;

                  - Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.
                  Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".
                  - Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
                  - De retour à la fenêtre principale : clique pour activer <Analyse complète>
                  - Clique le bouton avec flèche verte sur la droite, et le scan débutera.
                  - Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
                  - Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
                  - Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
                  - Ferme Dr.Web Cureit
                  - Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
                  - Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse
                  0
                  1. l'antivirus a dit: aucune infection trouvé lors de l'analyse

                    (d'un côté il n'en signalait pas non plus avant )
                    0
                    1. tu referas la manip pour les virer après :-)
                      0
                      1. ah, mince, je crois que j'en avait recrée un ... :S
                        je le supprime ?
                        en tout cas j'ai lancé l'antivirus, ca avance, ca avance...
                        0
                        1. si tu as viré les anciens points de restauration système, tout va bien :-)

                          ne crée pas de nouveau point de restauration système du moment ou on n'a pas le résultat du scan d'antivirus :-)

                          on parle bien de ton antivirus :-)
                          0
                          1. j'ai fait la première étape
                            pour ce qui est de la restauration je ne comprend pas tout ... !!
                            j'ai supprimé les points de restauration

                            pour la deuxième, j'ai suivi le lien ci dessous qui était en bas de la page afin d'en recréer un, j'ai fait seulement le point 6

                            https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/#gras-6-creer-un-point-de-restauration-gras

                            c'est bon ou pas ?
                            je vais maintenant lancer l'antivirus comme tu le dis ( euh la on parle bien de l'antivirus ou de MBAM ?)
                            0
                            1. * Pour désinstaller les outils de désinfection qu'on a utilisés :

                              Telecharge ToolsCleaner2
                              --> http://pc-system.fr/
                              -Une fois téléchargé, installe-le et lance-le
                              -Clique sur Recherche et laisse le scan se terminer
                              -Clique sur SUPPRESSION
                              -Clique sur Quitter
                              Note : si certains outils restent sur ton pc, il faut les supprimer manuellement

                              * Désactivation, puis Réactivation de la restauration système après désinfection :

                              Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :
                              Pour XP : https://www.commentcamarche.net/faq/5097-virus-system-volume-information

                              fais une mise à jour de ton antivirus, lance un scan complet de ton pc, tiens moi au courant du résultat :-)
                              0
                              1. voici le scan!

                                Malwarebytes' Anti-Malware 1.46
                                www.malwarebytes.org

                                Version de la base de données: 4192

                                Windows 5.1.2600 Service Pack 3
                                Internet Explorer 8.0.6001.18702

                                13/06/2010 16:04:28
                                mbam-log-2010-06-13 (16-04-28).txt

                                Type d'examen: Examen complet (C:\|D:\|E:\|)
                                Elément(s) analysé(s): 162926
                                Temps écoulé: 48 minute(s), 51 seconde(s)

                                Processus mémoire infecté(s): 0
                                Module(s) mémoire infecté(s): 0
                                Clé(s) du Registre infectée(s): 0
                                Valeur(s) du Registre infectée(s): 0
                                Elément(s) de données du Registre infecté(s): 0
                                Dossier(s) infecté(s): 0
                                Fichier(s) infecté(s): 0

                                Processus mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Module(s) mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Clé(s) du Registre infectée(s):
                                (Aucun élément nuisible détecté)

                                Valeur(s) du Registre infectée(s):
                                (Aucun élément nuisible détecté)

                                Elément(s) de données du Registre infecté(s):
                                (Aucun élément nuisible détecté)

                                Dossier(s) infecté(s):
                                (Aucun élément nuisible détecté)

                                Fichier(s) infecté(s):
                                (Aucun élément nuisible détecté)
                                0
                                1. envoie ce fichier, ceci permet d'améliorer usbfix :

                                  Veuillez envoyer le fichier: C:\UsbFix_Upload_Me_PC-DE-ZAB.zip
                                  https://www.ionos.fr/?affiliate_id=77097


                                  Merci de ta contribution.

                                  relance MBAM,
                                  . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
                                  . si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
                                  . Une fois la mise à jour terminé
                                  . rend-toi dans l'onglet, Recherche
                                  . Sélectionnes Exécuter un examen complet
                                  . Cliques sur Rechercher
                                  . Le scan démarre.
                                  . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
                                  . Cliques sur Ok pour poursuivre.
                                  . Si des malwares ont été détectés, cliques sur Afficher les résultats
                                  . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine
                                  .
                                  . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
                                  . rends toi dans l'onglet rapport/log
                                  . tu cliques dessus pour l'afficher une fois affiché
                                  . tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
                                  . tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
                                  . Tu cliques droit dans le cadre de la réponse et coller
                                  . À la fin du scan, il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!

                                  Si tu as besoin d'aide regarde ce tutoriel :
                                  https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
                                  0
                                  1. voila !

                                    ############################## | Usbfix 7.009 | [Suppression]

                                    Utilisateur: Elisabeth (Administrateur) # PC-DE-ZAB [ ]
                                    Mis à jour le 12/06/10 par El Desaparecido / C_XX
                                    Lancé à 15:00:45 | 13/06/2010
                                    Site Web: http://pagesperso-orange.fr/NosTools/index.html
                                    Contact: FindyKill.Contact@gmail.com

                                    CPU: Intel(R) Pentium(R) M processor 1.86GHz
                                    Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
                                    Internet Explorer 8.0.6001.18702

                                    Pare-feu Windows: Activé
                                    Antivirus: AVG Anti-Virus Free 9.0 [Enabled | Updated]
                                    RAM -> 2039 Mo
                                    C:\ (%systemdrive%) -> Disque fixe # 37 Go (17 Go libre(s) - 44%) [] # NTFS
                                    D:\ -> CD-ROM
                                    E:\ -> Disque amovible # 4 Go (936 Mo libre(s) - 25%) [HAYD'JO] # FAT32

                                    ################## | Éléments infectieux |

                                    ################## | Registre |

                                    Supprimé! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoFind
                                    Supprimé! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoFolderOptions
                                    Supprimé! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoRun

                                    ################## | Mountpoints2 |

                                    Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5843d26c-b0e6-11de-9b9c-00166f3266b1}

                                    ################## | Listing |

                                    [12/03/2010 - 20:43:00 | HD ] C:\$AVG
                                    [26/09/2009 - 23:29:46 | D ] C:\5bfd5828a34ba92a86b39b69
                                    [22/08/2009 - 10:13:38 | N | 0] C:\AUTOEXEC.BAT
                                    [09/01/2010 - 14:36:22 | SH | 212] C:\boot.ini
                                    [14/04/2008 - 14:00:00 | RASH | 4952] C:\Bootfont.bin
                                    [11/06/2010 - 21:03:16 | SHD ] C:\Config.Msi
                                    [22/08/2009 - 10:13:38 | N | 0] C:\CONFIG.SYS
                                    [28/12/2009 - 18:48:08 | D ] C:\DELL
                                    [22/05/2010 - 14:06:07 | D ] C:\Documents and Settings
                                    [13/06/2010 - 12:26:02 | ASH | 2138497024] C:\hiberfil.sys
                                    [22/08/2009 - 10:13:38 | RASH | 0] C:\IO.SYS
                                    [22/08/2009 - 10:13:38 | RASH | 0] C:\MSDOS.SYS
                                    [14/04/2008 - 14:00:00 | RASH | 47564] C:\NTDETECT.COM
                                    [14/04/2008 - 14:00:00 | RASH | 252240] C:\ntldr
                                    [13/06/2010 - 12:26:01 | ASH | 2145386496] C:\pagefile.sys
                                    [18/05/2010 - 14:12:10 | RD ] C:\Program Files
                                    [13/06/2010 - 15:01:14 | SHD ] C:\RECYCLER
                                    [22/08/2009 - 10:17:38 | SHD ] C:\System Volume Information
                                    [13/06/2010 - 15:01:14 | D ] C:\UsbFix
                                    [13/06/2010 - 15:01:14 | A | 806] C:\Usbfix.txt
                                    [11/06/2010 - 23:00:59 | D ] C:\WINDOWS
                                    [30/06/2008 - 12:05:38 | HD ] E:\iPod_Control
                                    [30/06/2008 - 12:05:42 | D ] E:\Contacts
                                    [30/06/2008 - 12:05:44 | D ] E:\Calendars
                                    [30/06/2008 - 12:05:46 | D ] E:\Notes
                                    [12/07/2007 - 08:43:50 | A | 390656] E:\Elisabeth[]UM©55h[¤]Lonie[].exe
                                    [26/07/2009 - 09:01:18 | A | 3236] E:\BOOTEX.LOG

                                    ################## | Vaccin |

                                    C:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)
                                    E:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)

                                    ################## | Upload |

                                    Veuillez envoyer le fichier: C:\UsbFix_Upload_Me_PC-DE-ZAB.zip
                                    https://www.ionos.fr/?affiliate_id=77097
                                    Merci de votre contribution.

                                    ################## | E.O.F |
                                    0
                                    1. relance usbfix, clique sur le bouton suppression, poste son rapport
                                      0
                                      1. bonjour,
                                        ce matin j'ai fait un scan avec malwarebyte ( avant d'avoir lu ton message)
                                        il y avait 6 infections, et après un redemarrage, plus rien d'infecté !! =)

                                        ci dessous le rapport recherche de usbfix que je viens d'effectuer

                                        ############################## | Usbfix 7.009 | [Recherche]

                                        Utilisateur: Elisabeth (Administrateur) # PC-DE-ZAB [ ]
                                        Mis à jour le 12/06/10 par El Desaparecido / C_XX
                                        Lancé à 14:20:40 | 13/06/2010
                                        Site Web: http://pagesperso-orange.fr/NosTools/index.html
                                        Contact: FindyKill.Contact@gmail.com

                                        CPU: Intel(R) Pentium(R) M processor 1.86GHz
                                        Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
                                        Internet Explorer 8.0.6001.18702

                                        Pare-feu Windows: Activé
                                        Antivirus: AVG Anti-Virus Free 9.0 [Enabled | Updated]
                                        RAM -> 2039 Mo
                                        C:\ (%systemdrive%) -> Disque fixe # 37 Go (16 Go libre(s) - 44%) [] # NTFS
                                        D:\ -> CD-ROM
                                        E:\ -> Disque amovible # 4 Go (936 Mo libre(s) - 25%) [HAYD'JO] # FAT32

                                        ################## | Éléments infectieux |

                                        ################## | Registre |

                                        Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoFind
                                        Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoFolderOptions
                                        Présent! HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\explorer|NoRun

                                        ################## | Mountpoints2 |

                                        HKCU\.\.\.\.\Explorer\MountPoints2\{5843d26c-b0e6-11de-9b9c-00166f3266b1}
                                        Shell\AutoRun\Command = E:\9jyhdim8.exe
                                        Shell\open\Command = E:\9jyhdim8.exe

                                        ################## | Vaccin |

                                        (!) Cet ordinateur n'est pas vacciné!

                                        ################## | E.O.F |
                                        0
                                        • 1
                                        • 2