Virus ernel32.dll

Bonjour à tous

je déprime, j'ai pris un virus je sais même pas comment cet enfoiré a réussi à se pointer :s

j'ai essayé plusieurs truc mais impossible de m'en débarrasser et vu que je suis aux states j'ai pas toute ma panoplie de cd de nettoyage et j'ai rien pour graver ici autant dire que je suis démuni là.

Bon petit récapitulatif:

Nom du virus à la base antimalware doctor

suppression manuel par l'intermédiaire de la base de registre
suppression des option de démarrage

analyse avec antivir
analyse avec kaspersky
analyse avec malwarebyte
analyse avec ad aware

à noter que gros problèmes impossible (sauf pour antivir) de dl les bases de donnée d'antivirus ou antimalware message d'erreur me souvient pas des messages d'erreur dsl

maintenant les problèmes qui persiste :
un fichier système ernel32.dll persiste en temps que virus (j'ai essayé de le supprimer en mode sans échec no problem, mais en mode normal si je le supprime il revient au démarrage suivant) et il y a un cadenas sur le fichier

autre problème pc lent (pas nouveau ça après infection)

dernier problème lorsque je vais sur internet la plus part du temps je suis redirigé sur des page avec le démarrage http://results5.google.fr/

je ne peux pas formatter car j'ai rien pour save mes données

merci pour l'aide apporté

--
...IL N'Y A PAS D'ARNAQUE SANS PIGEON ...
Google est votre meilleur ami avant Comment Ca Marche alors cherchez un peu ...

28 réponses

Résumé de la discussion

Une infection informatique est décrite, associant Antimalware Doctor et des redirections Web, avec un fichier système kernel32.dll qui persiste et réapparaît après suppression en mode normal, compliquant le nettoyage. Plusieurs outils ont été essayés, dont Malwarebytes et des analyses en mode sans échec, avec des corrections manuelles du registre et des paramètres DNS et des quarantaines de fichiers malveillants. D'autres pistes ont été proposées, notamment l'utilisation d'outils spécialisés comme smitfraudfix, hijackthis et OTM, et la collecte de logs pour confirmer les éléments résiduels. Pour la suite, plusieurs recommandent de mettre à jour Malwarebytes et de partager les rapports RSIT et OTM afin d'évaluer les éléments restants et d'envisager une restauration si nécessaire.

Bobot (l’IA à votre service)
  1. Contributeur
    mais comment ce fait il que ce soit juste c'est 4 touches

    et je peux pas le tester ailleurs c'est un clavier de pc portable intégré

    en plus j'ai même pas mes outils pour vérifier si c'est pas un problème de nappe trop les nerf
    0
    1. Contributeur sécurité
      regarde sur le net si il existe une mise à jour du driver pour ce clavier

      mais clavier probablement HS

      tente de le tester sur un autre pc
      0
      1. Contributeur
        non c'est un clavier pc portable et pas de point d'exclamation et j'ai toujours le même problème après la réinstallation ou en mode sans échec
        0
        1. Contributeur sécurité
          Zut !

          le clavier il est avec ou sans fils? en usb ou ps2? quel modèle?
          dans le gestionnaire de périphérique il n'y aurait pas un point d'exclamation jaune ? si oui en face de quel materiel?

          il faudrait dans tous les cas le tester sur un autre pc si cela marche pas c'est qu'il est HS...
          0
          1. Contributeur
            salut jlpjlp

            désolé pour ce retard j'avais posté un rapport mais ce con de robot me la supprimé par blacklistage de mots

            donc j'ai réussi a le supprimé mais dés que j'ai fait ta manip hijackdisk ça ma tous fait foiré et j'ai eu plein de problème

            j'ai perdu tout acces à ma connexion internet

            et après j'ai eu des problème de clavier la touche h,g échap et effacer ne fonctionnaient plus .

            J'ai donc formater et réinstallé

            j'ai récupérer le wifi mais le clavier et toujours hs pour ces touches je pense que c'est un probleme hardware à ce niveau mais je suis pas sur

            du coup je l'ai mis de coté

            merci de ton aide en tout cas on connaitra pas la suite :)
            0
            1. Contributeur
              je continue lundi jlpjlp j'ai pas mon pc la merci
              0
              1. Contributeur sécurité
                ok
                vire cette tache planifiée en allant dans C puis WINDOWS puis TASKS :

                C:\Windows\tasks\0ae30c23.job

                ____________________

                lance smitfraudfix et fait l'option 5

                ____________________

                lance le logiciel hijackthis

                si ces lignes sont présentes:

                O17 - HKLM\System\CCS\Services\Tcpip\..\{3CB0F5E5-0EDD-4689-8E6A-9F9B35E6254B}: NameServer = 93.188.162.65,93.188.161.205
                O17 - HKLM\System\CCS\Services\Tcpip\..\{EFD9E731-F2E8-483D-9CAC-022DC140CF6B}: NameServer = 93.188.162.65,93.188.161.205
                O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 93.188.162.65,93.188.161.205
                O17 - HKLM\System\CS1\Services\Tcpip\..\{3CB0F5E5-0EDD-4689-8E6A-9F9B35E6254B}: NameServer = 93.188.162.65,93.188.161.205
                O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 93.188.162.65,93.188.161.205
                O17 - HKLM\System\CS2\Services\Tcpip\..\{3CB0F5E5-0EDD-4689-8E6A-9F9B35E6254B}: NameServer = 93.188.162.65,93.188.161.205
                O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 93.188.162.65,93.188.161.205

                fixe les en les cochant puis cliquer sur Fix cheked

                _____________________

                remette à jour malwarebyte et nous coller un rapport

                _____________________

                suivi d'un nouveau rapport RSIT si ZHPFIX passe pas

                et colle un rapport avec antivir à jour si tu as le temps
                0
                1. Contributeur
                  bon par contre désolé je dois aller me couché et je reviens que lundi parce que demain je pars à los angeles

                  en attendant de te revoir pour en finir avec cette *****

                  merci encore pour tout pour ce soir et à lundi bon week à toi
                  0
                  1. Contributeur
                    tiens petit log de avira

                    C:\Windows\System32\ernel32.dll
                    [WARNING] The file could not be copied to quarantine!
                    C:\Windows\System32\ernel32.dll
                    [WARNING] The file could not be deleted!
                    0
                    1. Contributeur
                      fichier log rist

                      http://www.cijoint.fr/cjlink.php?file=cj201007/cijvaAODE0.txt
                      0
                      1. Contributeur
                        malwarebyte marche à nouveau plus il ne se lance pas à cause de ernel32.dll
                        0
                        1. Contributeur
                          ok pas de problème

                          au faite mon copain ernel32.dll est revenu :)
                          0
                          1. Contributeur sécurité
                            ok
                            je pense que malwarebyte n'est toujours pas à jour alors recommence

                            puis remets un rapport RSIT tout neuf
                            0
                            1. Contributeur
                              c'est bon j'arrive a posté les log

                              alors

                              log superantispyware
                              http://www.cijoint.fr/cjlink.php?file=cj201007/cijitKV0d5.txt

                              mais pour zhd il veut rien savoir :s
                              0
                              1. Contributeur
                                log malwarebyte en mode rapide

                                Malwarebytes' Anti-Malware 1.46
                                www.malwarebytes.org

                                Version de la base de données: 4052

                                Windows 6.1.7600
                                Internet Explorer 8.0.7600.16385

                                15/07/2010 10:51:24
                                mbam-log-2010-07-15 (10-51-24).txt

                                Type d'examen: Examen rapide
                                Elément(s) analysé(s): 123784
                                Temps écoulé: 7 minute(s), 30 seconde(s)

                                Processus mémoire infecté(s): 0
                                Module(s) mémoire infecté(s): 0
                                Clé(s) du Registre infectée(s): 0
                                Valeur(s) du Registre infectée(s): 0
                                Elément(s) de données du Registre infecté(s): 1
                                Dossier(s) infecté(s): 0
                                Fichier(s) infecté(s): 0

                                Processus mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Module(s) mémoire infecté(s):
                                (Aucun élément nuisible détecté)

                                Clé(s) du Registre infectée(s):
                                (Aucun élément nuisible détecté)

                                Valeur(s) du Registre infectée(s):
                                (Aucun élément nuisible détecté)

                                Elément(s) de données du Registre infecté(s):
                                HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\{3cb0f5e5-0edd-4689-8e6a-9f9b35e6254b}\DhcpNameServer (Trojan.DNSChanger) -> Data: 93.188.162.65,93.188.161.205 -> Quarantined and deleted successfully.

                                Dossier(s) infecté(s):
                                (Aucun élément nuisible détecté)

                                Fichier(s) infecté(s):
                                (Aucun élément nuisible détecté)
                                0
                                1. Contributeur
                                  Bon zhp a fini mais j'ai un problème j'arrive a héberger un fichier nul part :s

                                  j'ai essayé sur free et sur cijoint il veut pas :s
                                  0
                                  1. Contributeur
                                    ZHPdiag travail pour le moment

                                    super antispyware a fini mais je sais pas où est le log mais il a trouvé plein de chose

                                    j'ai mis en quarantaine et nettoyer et il a redemarer mon pc

                                    et maintenant la mise a jour de malwarebyte remarche donc je suis entrain de la dl
                                    0
                                    1. Contributeur
                                      lance myhosts: 


                                      il a fonctionné mais ne change pas le problème de malware byte

                                      télécharger Hoster :

                                      soit le lien marche pas soit mon pc arrive pas à le dl

                                      si impossible fais RHOST
                                      

                                      même problème que myhosts

                                      impossible de mettre a jour mbyte

                                      superantispyware travail a l'heure actuel en scan rapide
                                      0
                                      1. Contributeur sécurité
                                        ok j'attends le rapport de super antipsyware

                                        puis en suivant
                                        Télécharge la dernière version de ZHPDiag
                                        https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
                                        Enregistre le sur ton Bureau.

                                        Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.

                                        N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

                                        pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.

                                        pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".

                                        /|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

                                        Clique sur la loupe pour lancer l'analyse.

                                        Laisse l'outil travailler, il peut être assez long.

                                        Ferme ZHPDiag en fin d'analyse.

                                        Pour transmettre le rapport clique sur Cijoint http://www.cijoint.fr/

                                        Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

                                        Sélectionne le fichier ZHPDiag.txt.

                                        Clique sur "Cliquez ici pour déposer le fichier".

                                        Un lien de cette forme :

                                        http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

                                        est ajouté dans la page.

                                        Copie ce lien dans ta réponse.
                                        0
                                    • 1
                                    • 2