Infecté?

Résolu
\Us

J'ai un problème avec un virus qui revien sans cesse , et aussi un fichier zip veut s'extraire mais je refuse l'extraction,
Le fichier infecté est winlogon.exe , dans C:\Users\Riad\AppData\Roaming\winlogon\winlogon.exe

Lien du rapport hijackthis : https://www.cjoint.com/?hwoJrVQYqO

39 réponses

Résumé de la discussion

Virus persistant et tentative d’extraction d’un fichier zip, avec un fichier infecté nommé winlogon.exe situé dans C:\Users\Riad\AppData\Roaming\winlogon\winlogon.exe et un lien vers le rapport HijackThis, configuration Windows 7 / Internet Explorer 7.0. Des conseils préconisent de diagnostiquer les rootkits avec GMER Rootkit Scanner en mode administrateur, puis d’enregistrer le rapport sur le Bureau et de le partager pour vérification, sans supprimer les éléments détectés. Certaines propositions suggèrent d’utiliser d’autres outils comme ZHPDiag, UsbFix ou Supress'tools, d’installer et d’exécuter en tant qu’administrateur et de désactiver temporairement les protections actives lors du diagnostic. D'autres rappellent également l'importance de sauvegarder les données et notent que certaines infections peuvent chiffrer les fichiers, rendant les sauvegardes saines essentielles pour éviter les pertes.

Bobot (l’IA à votre service)
  1. Merci beaucoup !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!Je ne serais jamais sorti de cet univers de virus sans toi, encore MERCI !!!!!!!!!!!!!!!!!!!!!!!!
    1. Re

      Ok !!

      1) Désactive puis Réactive la restauration système de Windows7

      * sert à supprimer les infections qui se trouvent dans la restauration du système

      [ https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/ Désactiver ou Réactiver la restauration système de Windows7 ]

      * Tu crées ensuite un point de restauration / Windows7
      créer ensuite un point de restauration / Windows7

      2) on réfléchit puis on clique et pas l'inverse

      * Fais régulièrement une sauvegarde de tes documents importants sur un support externe (disque dur externe, CD/DVD réinscriptible...)
      * Dans ce sujet, nous avons pu désinfecter ton ordinateur, mais ce n'est pas toujours le cas.
      * Certaines infections cryptent les documents et demandent une rançon pour les récupérer,
      * d'autres les modifient pour diffuser des infections, obligeant donc à les effacer...
      * Il faut donc toujours avoir une sauvegarde saine de tes documents, sinon tu risques de les perdre.

      3)* un peu de lecture
      Tu prendras le temps de lire
      Synthèse du Projet Antimalwares
      Projet Antimalwares

      4) * Tu peux mettre ton problème résolu !!
      >> Résolu

      1. 1) Antivir détecte plus de virus

        2) C'est fait

        3) Je n'ai pas de clés usb ou disque dur externes , justes des cartes sd

        4) J'ai pas firefox

        5) c'est installé !

        6) Voici le rapport :

        Rapport Supress'tools
        Supress'tools a été éxécuté le 24/07/2010 à 15 : 04
        Par Riad
        Système d'exploitation : WIN_7 / X86 /
        Mode | Recherche |

        ¤¤¤¤¤¤¤ C:\ ¤¤¤¤¤¤¤

        List'em.txt trouvé !
        ComboFix.txt trouvé !
        Ad-Report-CLEAN[1].txt trouvé !
        Qoobox\ trouvé !
        rsit\ trouvé !
        Kill'em\ trouvé !

        ¤¤¤¤¤¤¤ C:\Users\Riad\Desktop\ ¤¤¤¤¤¤¤

        OTL.exe Trouvé !
        OTL.Txt Trouvé !
        ZHPDiag.txt Trouvé !
        OTL.Txt Trouvé !
        Extras.Txt Trouvé !
        OTL.exe Trouvé !
        OTL.Txt Trouvé !
        RSIT.exe Trouvé !
        OTL.exe Trouvé !
        ComboFix.exe Trouvé !
        Rooter.exe Trouvé !

        ¤¤¤¤¤¤¤ C:\Users\Riad\Documents\Téléchargements\ ¤¤¤¤¤¤¤

        ¤¤¤¤¤¤¤ C:\windows\ ¤¤¤¤¤¤¤

        mbr.exe Trouvé !

        ¤¤¤¤¤¤¤ C:\ProgramData\Microsoft\Windows\Start Menu\Programmes\ ¤¤¤¤¤¤¤

        ¤¤¤¤¤¤¤ C:\Program Files\ ¤¤¤¤¤¤¤

        trend micro\ trouvé !
        ZHPdiag\ trouvé !
        Ad-Remover\ trouvé !
        List_Kill'em\ trouvé !

        ¤¤¤¤¤¤¤ C:\windows\Prefetch\ ¤¤¤¤¤¤¤

        ¤¤¤¤¤¤¤ Registre ¤¤¤¤¤¤¤

        HKEY_CURRENT_USER\Software\Ad-Remover Trouvé!

        ¤¤¤¤¤¤¤ Demande d'upload ¤¤¤¤¤¤¤

        ((((((((((((((( EOF )))))))))))))))

        Rapport Supress'tools
        Supress'tools a été éxécuté le 24/07/2010 à 15 : 04
        Par Riad
        Système d'exploitation : WIN_7 / X86 /
        Mode | Suppression |

        ¤¤¤¤¤¤¤ C:\ ¤¤¤¤¤¤¤

        List'em.txt Supprimé
        ComboFix.txt Supprimé
        Ad-Report-CLEAN[1].txt Supprimé !
        Qoobox Supprimé !
        rsit Supprimé !
        Kill'em Supprimé !

        ¤¤¤¤¤¤¤ C:\Users\Riad\Desktop\ ¤¤¤¤¤¤¤

        OTL.exe Supprimé !
        OTL.Txt Supprimé !
        ZHPDiag.txt Supprimé !
        Extras.Txt Supprimé !
        RSIT.exe Supprimé !
        ComboFix.exe Supprimé !
        Rooter.exe Supprimé !

        ¤¤¤¤¤¤¤ C:\Users\Riad\Documents\Téléchargements ¤¤¤¤¤¤¤

        ¤¤¤¤¤¤¤ C:\windows\ ¤¤¤¤¤¤¤

        mbr.exe Supprimé !

        ¤¤¤¤¤¤¤ C:\ProgramData\Microsoft\Windows\Start Menu\Programmes\ ¤¤¤¤¤¤¤

        ¤¤¤¤¤¤¤ C:\Program Files\ ¤¤¤¤¤¤¤

        trend micro\ Supprimé !
        List_Kill'em\ Supprimé !
        Ad-Remover\ Supprimé !

        ¤¤¤¤¤¤¤ C:\windows\Prefetch\ ¤¤¤¤¤¤¤

        ¤¤¤¤¤¤¤ Registre ¤¤¤¤¤¤¤

        HKEY_CURRENT_USER\Software\Ad-Remover Supprimée!

        ((((((((((((((( EOF )))))))))))))))
        1. Re

          1) Comment va ton PC ?

          2) * Rends toi ici pour Vérifier l'installation de Java
          >> Version Java

          3) * Vaccines tes Amovibles

          * désactive l'antivirus
          . Telecharge et install UsbFix (de El Desaparecido et C_XX )
          UsbFix (de El Desaparecido et C_XX )
          . Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectées sans les ouvrir
          . Double clique sur le raccourci UsbFix présent sur ton bureau .
          . Choisis l'option 3 ( Vaccination )
          . Laisse travailler l'outil.
          . Ensuite poste le rapport UsbFix.txt qui apparaîtra

          * Réactive l'antivirus aprés

          4) si tu ne l as pas encore fais >> Version Firefox 3.6.8

          Lances Mozilla Firefox >>Cliques sur >> ? (en haut à côté de outils)
          >> Rechercher des mises à jour
          Installes ce qui t es proposé

          5) * Télécharge Update Checker
          >> Update Checker
          * Installe le avec les paramètres par défaut en cliquant chaque fois sur Suivant.
          * Une fois installé, patiente quelques secondes et tu verras apparaître une icône verte dans ta barre des tâches te signalant qu'il y a des mises à jour disponibles.
          * Double-cliques sur l'icône pour être redirigé sur le site de téléchargement des mises à jour.
          * Un conseil : n'installe pas les BETA qui sont listées en dessous.>> Beta Updates Detected
          * Tu installes les mises à jour que tu désires

          6) Télécharge Supress'tools (de NicoVA) :

          >>[ http://sd-2.archive-host.com/membres/up/174761209440524377/Supresstools.exe Supress'tools (de NicoVA)]

          * Enregistre le fichier sur le Bureau.
          * Double-cliquez sur Supresstools.exe pour l'exécuter
          *(si vous êtes sous Windows Vista et Windows 7,
          * fais un clic-droit sur le fichier Supresstools.exe et >> exécutez-le en tant qu'administrateur.)
          * Clique sur Recherche, puis Suppression pour finaliser.
          * Un rapport sera généré (il est également enregistré à la racine du disque dur : C:\Report.txt)
          * poste le Rapport

          @+

          Membre Contributeur sécurité CCM
          Windows Vista // Windows XP
          1. C'etait pas pilote son , mais pilote d'ordinateur portable, mais aparemment souci règlé seul avec des mise à jour de samsung,

            Voici le rapport : http://www.cijoint.fr/cjlink.php?file=cj201007/cij3o3qi8a.txt
            1. Re

              tu as changé aujourd'hui de Pseudo !!

              tu l as réglé comment ton soucis de pilote son ??

              ok fais >> List_Kill'em
              1. Salut

                Mise à part les multiples sujets d ouvert

                Je pense que pourle Windows 7 il n y a que ce sujet qui est traité
                Donc nous continuons

                1) as-tu réglé ton probléme de pilote ??

                2) * Relance List_Kill'em
                * Avec Windows XP => double clique
                * Avec Vista ou windows 7 => clic droit "executer en tant qu'administrateur
                * avec le raccourci sur ton bureau.
                * cette fois-ci :
                * choisis l'Option >> Clean
                * ton PC va redemarrer,
                * laisse travailler l'outil.
                * en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

                3) passe un coup de Ccleaner

                4) Poste moi un nouveau log RSIT pour vérification

                @+

                1. Rapport List&Kill'em :

                  http://www.cijoint.fr/cjlink.php?file=cj201007/cijVigOCwl.txt

                  Voila
                  1. Pour le XP Pack 3 , il y a eu qu'un sujet
                    1. on ma demandé de faire une recherche avec lopSD

                      qui t'a demander ?
                  2. Mais non ! J'ai fais multiples sujets car on me répondait pas !(pour le Windows 7)
                    1. Salut

                      Salut sherred

                      Je le jour que j ai pris en charge le sujet

                      le mien était avec un Windows 7 Familiale

                      et l autre sujet en cours >> Windows XP SP3 donc >> j ai continué
                      ,pour les autres sujets ??

                      @+
                        1. Salut

                          Pour ton Pilote
                          va sur>> touslesdrivers.com
                          >> touslesdrivers.com
                          Va sur >> mes drivers en haut a gauche ,
                          load le programme et relance le scan
                          ensuite télécharge le nouveaux pilote

                          Comment trouver des pilotes
                          drivers-comment-trouver-des-pilotes

                          ensuite

                          * Désactive l'UAC Windows7 >> ==>[ http://pagesperso-orange.fr/NosTools/uac_win7.html UAC Windows7 ]

                          * Desactive ton <gras>antivirus le temps de la manip

                          * Télécharge et installe List&Kill'em de gen-hackman
                          * et enregistre le sur ton bureau

                          >> List&Kill'em de gen-hackman

                          Avec Windows XP => double clique
                          Avec Vista ou windows 7 => clic droit "executer en tant qu'administrateur

                          * sur le raccourci sur ton bureau pour lancer l'installation
                          * Laisse coché :

                          * Executer >> Shortcut
                          * Executer >> List_Kill'em

                          une fois terminée , clic sur "terminer" et le programme se lancera seul

                          * choisis l'option >> Search

                          * laisse travailler l'outil
                          PS : il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur ok

                          à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.

                          ? Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
                          * Héberge le rapport sur ce site,
                          >> Cijoint.fr
                          * puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

                          Pour t aider ,pour heberger le rapport
                          * rends toi sur Cijoint.fr
                          * clic sur Parcourir
                          * trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
                          * et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
                          * un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
                          * il te suffit de le poster

                          * réactive ton antivirus

                          * Réactive l'UAC

                          1. Voici le rapport Gmer :

                            GMER 1.0.15.15281 - http://www.gmer.net
                            Rootkit scan 2010-07-23 10:52:38
                            Windows 6.1.7600
                            Running: 8fb3ikg3.exe; Driver: C:\Users\Riad\AppData\Local\Temp\kxldrpob.sys

                            ---- System - GMER 1.0.15 ----

                            SSDT 8E60A43C ZwCreateThread
                            SSDT 8E60A428 ZwOpenProcess
                            SSDT 8E60A42D ZwOpenThread
                            SSDT 8E60A437 ZwTerminateProcess

                            INT 0x1F \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83425AF8
                            INT 0x37 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83425104
                            INT 0xC1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 834253F4
                            INT 0xD1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8340D634
                            INT 0xD2 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8340D898
                            INT 0xDF \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 834251DC
                            INT 0xE1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83425958
                            INT 0xE3 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 834256F8
                            INT 0xFD \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83425F2C
                            INT 0xFE \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 834261A8

                            ---- Kernel code sections - GMER 1.0.15 ----

                            .text ntoskrnl.exe!ZwSaveKeyEx + 13B1 830408E9 1 Byte [06]
                            .text ntoskrnl.exe!KiDispatchInterrupt + 5A2 830603D2 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3}
                            .text ntoskrnl.exe!KeRemoveQueueEx + 14C3 83067790 4 Bytes [3C, A4, 60, 8E]
                            .text ntoskrnl.exe!KeRemoveQueueEx + 165F 8306792C 4 Bytes [28, A4, 60, 8E]
                            .text ntoskrnl.exe!KeRemoveQueueEx + 167F 8306794C 4 Bytes [2D, A4, 60, 8E]
                            .text ntoskrnl.exe!KeRemoveQueueEx + 192F 83067BFC 4 Bytes [37, A4, 60, 8E]
                            .text peauth.sys 8BB59C9D 28 Bytes [DE, CB, FF, F7, AE, 49, 7C, ...]
                            .text peauth.sys 8BB59CC1 28 Bytes [DE, CB, FF, F7, AE, 49, 7C, ...]
                            PAGE peauth.sys 8BB5FE20 101 Bytes [E6, A8, 87, F8, FD, C8, B9, ...]
                            PAGE peauth.sys 8BB6002C 102 Bytes [81, 22, 34, 31, F4, B2, 98, ...]

                            ---- User code sections - GMER 1.0.15 ----

                            .text C:\Program Files\Windows Live\Messenger\msnmsgr.exe[4292] kernel32.dll!GetProcAddress 76581857 5 Bytes JMP 0053E3B0 c:\PROGRA~1\mcafee\SITEAD~1\saPlugin.dll (SiteAdvisor/McAfee, Inc.)

                            ---- User IAT/EAT - GMER 1.0.15 ----

                            IAT C:\windows\system32\rundll32.exe[2952] @ C:\windows\system32\USER32.dll [KERNEL32.dll!GetProcAddress] [74F45E25] C:\windows\system32\apphelp.dll (Fichier DLL du client de compatibilité des applications/Microsoft Corporation)
                            IAT C:\windows\system32\rundll32.exe[2952] @ C:\windows\system32\GDI32.dll [KERNEL32.dll!GetProcAddress] [74F45E25] C:\windows\system32\apphelp.dll (Fichier DLL du client de compatibilité des applications/Microsoft Corporation)
                            IAT C:\windows\system32\rundll32.exe[2952] @ C:\windows\system32\SHLWAPI.dll [KERNEL32.dll!GetProcAddress] [74F45E25] C:\windows\system32\apphelp.dll (Fichier DLL du client de compatibilité des applications/Microsoft Corporation)

                            ---- Devices - GMER 1.0.15 ----

                            AttachedDevice \Driver\kbdclass \Device\KeyboardClass0 Wdf01000.sys (Runtime de l'infrastructure de pilotes en mode noyau/Microsoft Corporation)
                            AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
                            AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
                            AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
                            AttachedDevice \Driver\volmgr \Device\HarddiskVolume4 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

                            Device \Driver\ACPI_HAL \Device\0000004c halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation)

                            ---- Threads - GMER 1.0.15 ----

                            Thread System [4:4764] 8BFA2F2E

                            ---- Registry - GMER 1.0.15 ----

                            Reg HKLM\SOFTWARE\Microsoft\Windows Search\Gather\Windows\SystemIndex@LazyCheckPointUpdateInterval 604800

                            ---- EOF - GMER 1.0.15 ----
                            1. Re

                              Normalement ton PC devrai aller mieux !!

                              * Précautions d'usage :
                              * IMPORTANT.
                              * désactive tes protections actives ( antivirus, parefeu ).
                              * Ferme également toutes les applications actives dont ton navigateur.

                              * Télécharge GMER Rootkit Scanner :
                              >> gmer
                              * Clique sur le bouton "Download EXE"
                              * Sauvegarde-le sur ton Bureau.
                              * Double-clique sur l'exécutable téléchargé .
                              * sous Vista , clic droit sur l'exécutable et choisir exécuter en tant qu'administrateur.
                              * Le scan va se lancer de lui-même.

                              * Si tu reçois un message t'indiquant la présence de rootkits, choisis oui pour effectuer une analyse complète du PC mais ne supprime rien.

                              * A la fin de l'analyse, clique sur save pour enregistrer le rapport
                              * Enregistre-le sur le bureau ( fichier .log )
                              * Édite ce rapport dans ta prochaine réponse.

                              @+

                              Membre Contributeur sécurité CCM
                              Windows Vista // Windows XP
                              1. En fait non, le problème c'est juste qu'il affiche pas comme quoi que le son est augmenter ect
                                1. Mon problème c'est que le "pilote" de mon ordinateur portable a été supprimé
                                  Par exemple avant pour que je monte le son il faut que j'appuie sur les touches
                                  "Fn + Flèche droite" et la sa marche plus, que faire?

                                  Les rapports RSIT

                                  Info : http://www.cijoint.fr/cjlink.php?file=cj201007/cij3pTNrZm.txt
                                  Log : http://www.cijoint.fr/cjlink.php?file=cj201007/cijKFjF4hl.txt
                                  • 1
                                  • 2