BAGLE
Résolu
Bonjour,
Je pense avoir été ou être encore infectée par le ver "Backdoor Generic 193819". J'ai fait un scan avec malwarebytes qui m'a supprimé plusieurs fichiers infectés. J'ai ensuite exécuté Findykill mais je ne comprends rien au résultat. Je vous poste le fichier .txt. Quelqu'un peut m'aider à comprendre svp ?
# User : Mme PICH (Administrateurs) # PC-DE-MMEPICH
# Update on 07/10/2010 by El Desaparecido
# Start at: 22:21:17 | 16/10/2010
# Website : http://www.teamxscript.org/
# Contact : ElDesaparecido.Contact@gmail.com
# Pentium(R) Dual-Core CPU E5200 @ 2.50GHz
# Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 64-bit) # Service Pack 2
# Internet Explorer 8.0.6001.18975
# Windows Firewall Status : Enabled
# C:\ # Disque fixe local # 684,14 Go (432,05 Go free) [HP] # NTFS
# D:\ # Disque fixe local # 14,49 Go (2,04 Go free) [FACTORY_IMAGE] # NTFS
# E:\ # Disque CD-ROM
# F:\ # Disque amovible
# G:\ # Disque amovible
# H:\ # Disque amovible
# I:\ # Disque amovible
# J:\ # Disque amovible
################## | Eléments infectieux |
################## | Registre |
[HKCU\Software\Classes\ed2k]
[HKCR\ed2k]
################## | Etat |
# Affichage des fichiers cachés : OK
# Mode sans echec : OK
# Uac : OK
# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
# Wlansvc -> Start = 3 ( Good = 2 | Bad = 4 )
# (!) SharedAccess -> Start = 4 ( Good = 2 | Bad = 4 )
# windefend -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )
################## | ! Fin du rapport # FindyKill V5.051 ! |
Je pense avoir été ou être encore infectée par le ver "Backdoor Generic 193819". J'ai fait un scan avec malwarebytes qui m'a supprimé plusieurs fichiers infectés. J'ai ensuite exécuté Findykill mais je ne comprends rien au résultat. Je vous poste le fichier .txt. Quelqu'un peut m'aider à comprendre svp ?
# User : Mme PICH (Administrateurs) # PC-DE-MMEPICH
# Update on 07/10/2010 by El Desaparecido
# Start at: 22:21:17 | 16/10/2010
# Website : http://www.teamxscript.org/
# Contact : ElDesaparecido.Contact@gmail.com
# Pentium(R) Dual-Core CPU E5200 @ 2.50GHz
# Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6002 64-bit) # Service Pack 2
# Internet Explorer 8.0.6001.18975
# Windows Firewall Status : Enabled
# C:\ # Disque fixe local # 684,14 Go (432,05 Go free) [HP] # NTFS
# D:\ # Disque fixe local # 14,49 Go (2,04 Go free) [FACTORY_IMAGE] # NTFS
# E:\ # Disque CD-ROM
# F:\ # Disque amovible
# G:\ # Disque amovible
# H:\ # Disque amovible
# I:\ # Disque amovible
# J:\ # Disque amovible
################## | Eléments infectieux |
################## | Registre |
[HKCU\Software\Classes\ed2k]
[HKCR\ed2k]
################## | Etat |
# Affichage des fichiers cachés : OK
# Mode sans echec : OK
# Uac : OK
# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
# Wlansvc -> Start = 3 ( Good = 2 | Bad = 4 )
# (!) SharedAccess -> Start = 4 ( Good = 2 | Bad = 4 )
# windefend -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )
################## | ! Fin du rapport # FindyKill V5.051 ! |
24 réponses
-
Contributeur sécuritéCe fut un plaisir
Smart -
Merci Smart d'avoir pris sur votre temps pour m'aider aussi rapidement.
MERCI -
Contributeur sécurité1. Désinstallation des outils
Lance ZHPFix (pour ça, fais un clic-droit dessus et choisis « Exécuter en temps qu'administrateur ») --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
Tutoriel pour t'aide
2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
- Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
- Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
- Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).
3. Il est nécessaire de désactiver puis réactiver la restauration système de Vista pour la purger.
Quelques conseils de Prévention
- Réactive l'UAC si ce n'est pas déjà fait.
- Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.
- Par rapport au P2P : http://www.libellules.ch/...
- Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
Prévention et Protection
Sois plus vigilant(e) sur Internet à l'avenir
Voilà pour moi c'est terminé, si tu as des questions n'hésite pas
Smart -
Voici le rapport :
Rapport de ZHPFix 1.12.3211 par Nicolas Coolman, Update du 14/10/2010
Fichier d'export Registre : C:\ZHPExportRegistry-17-10-2010-18-38-04.txt
Run by Mme PICH at 17/10/2010 18:38:04
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Valeur(s) du Registre ==========
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur supprimée avec succès
O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur absente
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] oobefldr.dll => Valeur supprimée avec succès
O4 - HKUS\S-1-5-20\..\Run: [WindowsWelcomeCenter] oobefldr.dll => Valeur supprimée avec succès -
Contributeur sécuritéOK. C'est bon.
On va passer à la phase finale. il nous reste à faire:
- les mises à jour prioritaires
- l'optimisation du PC
- la désinstallation des outils de désinfection
- les conseills de prévention quand on surfe sur Internet
Fais les mises à jour suivante
Mise à jour Vista SP2
http://www.microsoft.com/downloads/details.aspx?FamilyID=a4dd31d5-f907-4406-9012-a5c3199ea2b3&displaylang=fr
Mise à jour flashplayer vers la version 10.1.85.3
* Ferme tous tes navigateurs
* A partir du panneau de configuration de Windows, désinstalle Adobe FlashPlayer ActiveX (utilisé par IE)
* Réinstalle http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe ActiveX] (Décoche la case concernant l'installation de la Googlebar)
Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour
et lis ceci: Pourquoi tenir ses programmes a jour
Optimisation:
Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Copie/colle les lignes en gras suivantes :
----------------------------------------------------------
OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe
OPT:O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe
OPT:O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] oobefldr.dll
OPT:O4 - HKUS\S-1-5-20\..\Run: [WindowsWelcomeCenter] oobefldr.dll
----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse
Fais ceci et on passe à la suite ensuite
Smart
-
Voici : http://www.cijoint.fr/cjlink.php?file=cj201010/cij7ys40ah.txt
Alors, verdict ? -
Contributeur sécuritéRefais quand même un scan ZHPDiag et poste le rapport
Smart -
Voilà c'est fait.
Penses-tu que mon PC est clean maintenant ? -
Contributeur sécuritéTu fais OUI.
En fait je pense que le logiciel n'as pas été complêtement désinstallé
J'ai demandé de l'aide au développeur de ZHPFix concernat cette erreur. En attente d'une réponse
Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera) -
Voici le message d'erreur lorsque j'essaye de désinstaller AutocompletePro
"Une erreur s'est produite lors de la tentative de désinstallation de AutocompletePro. Cet élément est peut-être déjà désinstallé.
Voulez-vous supprimer AutocompletPro de la liste Programmes et fonctionnalités ?
Je fais oui ou non ?
Merci -
Rapport de ZHPFix 1.12.3211 par Nicolas Coolman, Update du 14/10/2010
Fichier d'export Registre : C:\ZHPExportRegistry-17-10-2010-16-21-55.txt
Run by Mme PICH at 17/10/2010 16:21:55
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Clé(s) du Registre ==========
O42 - Logiciel: AutocompletePro - (.Pas de propriétaire.) [HKLM] -- AutocompletePro3_is1 => Désinstallation logicielle annulée par l'utilisateur !
========== Récapitulatif ==========
1 : Clé(s) du Registre
End of the scan
Je vais aller voir pour désinstaller le logiciel. -
Contributeur sécuritéRecommence avec ZHPFix pour cette ligne
O42 - Logiciel: AutocompletePro - (.Pas de propriétaire.) [HKLM] -- AutocompletePro3_is1
Si on a toujours le même message, alors esaie de désintaller par ajout/suppression de programmme le Logiciel: AutocompletePro
Smart -
Voici : http://www.cijoint.fr/cjlink.php?file=cj201010/cijpCN7yXX.txt
-
oui j'ai vu cà mais il ne me semble pas avoir fait qqchose. Je refais un scan ZHPDiag.
A tout de suite. -
Contributeur sécurité"O42 - Logiciel: AutocompletePro - (.Pas de propriétaire.) [HKLM] -- AutocompletePro3_is1 => Désinstallation logicielle annulée par l'utilisateur !
Tu n'aurais pas fait une auvaise manip ?
Refais un scan ZHPDiag et postes le rapport via cijoint
Smart -
C'est quoi exactement le problème ?
Merci -
Voici :
Rapport de ZHPFix 1.12.3211 par Nicolas Coolman, Update du 14/10/2010
Fichier d'export Registre : C:\ZHPExportRegistry-17-10-2010-16-01-02.txt
Run by Mme PICH at 17/10/2010 16:01:02
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Clé(s) du Registre ==========
O42 - Logiciel: AutocompletePro - (.Pas de propriétaire.) [HKLM] -- AutocompletePro3_is1 => Désinstallation logicielle annulée par l'utilisateur !
HKCU\Software\AutocompletePro => Clé supprimée avec succès
HKLM\Software\ImInstaller => Clé supprimée avec succès
========== Récapitulatif ==========
3 : Clé(s) du Registre
End of the scan -
Contributeur sécuritéLance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Copie/colle les lignes en gras suivantes :
----------------------------------------------------------
O42 - Logiciel: AutocompletePro - (.Pas de propriétaire.) [HKLM] -- AutocompletePro3_is1
[HKCU\Software\AutocompletePro]
[HKLM\Software\ImInstaller]
----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse
Smart -
Voici le résultat du scan : http://www.cijoint.fr/cjlink.php?file=cj201010/cijQ9cqIW5.txt
-
Contributeur sécuritéAD-R a fait son boulot à deux exeptions près et MBAM n'a rien détécter de suspect
On va refaire une dernière vérif
Refais un scan ZHPDiag et poste le rapport via cijoint
Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
- 1
- 2
Suivant