Java : Agent - BM [Expl]/TrojanDownloade
Résoluje viens de m'inscrire sur ce forum que j'ai longtemps suivi car j'ai un problème très inquietant avec mon pc que je n'arrive pas à résoudre...
Alors voilà, je ne sais pas si tout ça a un lien ou pas mais :
-Windows Defender m'a détecté recemment un virus TrojanDownloader : Win 32/Unruy H, j'ai beau le supprimer , il revient tout le temps
-par moment mon pc coupe (parfois dès que j'ouvre ma session), écran bleu (de la mort ?)
-internet et autres programmes bugent depuis
-J'ai lancé une analyse avast, il m'a trouvé un certain "temp0.jar" infecté ainsi que Java - Agent - BM [Expl]
Voilà, je compte beaucoup sur vous, je m'y connais assez peu dans ce domaine et ne préfère plus rien tenter sans un avis...
Grand merci à celui (ou celle) qui pourra m'aider.
Valentin
27 réponses
Un malware détecté sur Windows 7, TrojanDownloader Win32/Unruy H, provoque des coupures système, un écran bleu et des dysfonctionnements d’internet et des applications et des démarrages aléatoires. Plusieurs solutions proposées incluent le redémarrage, l'exécution de Combofix après TDSSKiller pour supprimer le bootkit, et l'usage de ZHPFix pour nettoyer les restes d'infection, ainsi que l'examen d'un rapport. Un témoin utile est le rapport ZHPDiag partagé, indiquant des éléments suspects et des problèmes de connexion aux comptes, ce qui oriente le diagnostic vers des infections persistantes ou des composants du navigateur. Des difficultés de connexion surviennent parfois après l'infection, et des outils supplémentaires ou une réinstallation pourraient être envisagés si les accès restent bloqués, même après le nettoyage initial.
-
Contributeur sécuritéDe rien. Bonne soirée également.
-
J'ai nettoyer à nouveau tout ce qu'on me proposait avec CCleaner, ce qui a du vider le cache et c'est bon, je ne rencontre plus de problème pour me connecter à un site :)
Encore merci et bonne soirée.
A+ -
Contributeur sécuritéRaS dans le rapport. Désinstalle ZHPDiag. Tu as toujours des problèmes pour te connecter? ça te le fais que sur CCM? T'as essayé en vidant le cache de ton navigateur?
@+ -
-
Contributeur sécuritéRe,
Ça m'étonnerait.. mais sait-on jamais. Refais cette étape , t'as peut être choppé autre chose entre temps..
@+ -
Excusez moi encore une fois, j'ai constaté que je n'arrive plus à me connecter à aucun de mes comptes à présent que ce soit Commentcamarche ou un autre.
J'entre mon identifiant puis mon mot de passe, la page se charge mais je ne suis toujours pas connecté ... Serais-ce l'un des programmes installé qui me bloquerait ça ? -
hein?
-
Contributeur sécuritéPas de problèmes.
@+ -
Voilà, j'ai fait toutes ces derniers petites choses :)
Merci beaucoup , je n'ai plus de problème et ça ne rame plus !
Grand merci ! -
Contributeur sécuritéLa désinfection est maintenant terminée, merci de l'avoir suivie jusqu'au bout :)
Nous allons maintenant terminer la procédure avec la mise à jour de ton PC, la suppression des outils que nous avons utilisés, un peu d'optimisation et plusieurs liens utiles.
Si nous avons utilisé Malwarebytes' Anti-Malware, tu peux le garder et passer un scan complet une fois par semaine en prenant soin de bien le mettre à jour avant de lancer le scan.
-+-+-+-+-> Mise à jour du PC <-+-+-+-+-
[x] Il est important d'avoir les dernières mises à jour sur ton PC. En effet, celles ci corrigent des failles de sécurité qui peuvent parfois être exploitée par un programme malveillant.
1ère étape : Java
[o] Télécharge JavaRa puis décompresse le sur ton bureau.
[o] Ouvre le dossier JavaRa puis exécute JavaRa.exe.
[o] Clique sur "Search For Updates".
[o] Sélectionne "Update Using jucheck.exe" puis clique sur "Search".
[o] Autorise le processus à se connecter s'il te le demande, clique sur "install" et suis la procédure d'installation.
[o] Une fois l'installation terminée, revient à l'écran de JavaRa et clique sur "Remove Older Versions".
[o] Clique sur " Oui " pour confirmer. Laisse l'outil travailler, puis clique sur " Ok " et une nouvelle fois sur " Ok ".
[o] Un rapport s'ouvrira, copie/colle son contenu dans ton prochain message.
/!\ Si la méthode "Update Using jucheck.exe" ne fonctionne pas, télécharge la dernière version de java à cette adresse puis passe directement à la partie " Remove Older Versions " /!\
2ème étape : Adobe Reader
[x] Si tu utilises adobe reader, il est important qu'il soit à jour.
[x] Si il n'est pas à jour, certains programmes malveillants peuvent exploiter différentes failles et infecter ton PC ( Voir ici )
[x] Pour vérifier qu'adobe reader est à jour, lance le puis clique sur [Aide] -> [Rechercher les mises à jour]
-+-+-+-+-> Vacciner les supports amovibles <-+-+-+-+-
[x] Si nous n'avons pas utilisé USBfix lors de la procédure, tu peux vacciner tes supports amovibles pour éviter qu'ils ne s'infectent.
[x] Télécharge USBfix puis lance le.
[x] Note : Si ton anvirus émet une alerte, désactive le momentanément ( il s'agit d'un faux positif )
[x] Branche tout tes médias amovibles ( Clé USB, Disque dur externe, carte SD ) puis sélectionne l'option [Vacciner].
[x] Appuie sur [Ok] au message de confirmation.
-+-+-+-+-> DelFix <-+-+-+-+-
[x] Télécharge DelFix sur ton bureau.
[x] Lance le et appuie sur [Suppression]
[x] Copie/colle le contenu du rapport qui s'ouvrira à l'écran dans ton prochain message.
Note : Le rapport est également sauvegardé à la racine du disque dur ( C:\DelFixSuppr.txt )
[x] Une fois le rapport posté sur le forum, relance DelFix et appuie sur [Désinstallation].
-+-+-+-+-> Optimisation <-+-+-+-+-
1ère étape : Suppression des fichiers inutiles
[o] Télécharge CCleaner
[o] Installe le, puis lance le.
[o] Va dans l'onglet "Options" puis " Avancé " et décoche " Effacer uniquement les fichiers[...] ".
[o] Cliques sur l'onglet " Nettoyeur " puis cliques sur [Analyser] . A la fin de l'analyse, clique sur [Nettoyer].
[o] Rends toi à l'onglet " Registre " puis cliques sur [Chercher les erreurs]. Cliques ensuite sur [Corriger les erreurs séléctionnées.
[o] Accepte la sauvegarde puis enregistre la dans tes documents ( tu pourras la supprimer si aucun problème n'apparaît après la suppression )
[o] Cliques ensuite sur [Corriger toutes les erreurs sélectionnées] puis sur [Fermer]
[o] Tu peux renouveller ces opérations tous les jours.
2ème étape : Défragmentation
[x] Au fur et à mesure que tu installes des logiciels, copies des fichiers etc.. le disque dur se fragmente et les accès en lecture/écriture sont plus longs.
[o] Télécharge Defraggler.
[o] Un tutoriel pour son utilisation est disponible ici.
3ème étape : Vérification des disques
[x] Ouvre l'explorateur, puis fais un clique droit sur ta partition principale ( généralement C:\ )
[x] Clique sur [Propriété] puis sur l'onglet [Outils]
[x] Clique sur [Vérifier maintenant] puis coche les deux cases présentes.
[x] Clique sur [Démarrer] ( Tu devras éventuellement redémarrer ton PC et le scan du disque s'effectuera au prochain démarrage )
4ème étape : Désactivation des programmes au démarrage
[x] Clique sur [Démarrer] puis [Exécuter].
[x] Tape msconfig et valide par [ok].
[x] A l'onglet [Démarrage] , décoche tout les éléments sauf ceux se rapportant à ton antivirus / pare-feu.
[x] Clique sur [Appliquer] puis [ok] et redémarre ton PC.
-+-+-+-+-> Purger la restauration système <-+-+-+-+-
[x] La restauration système est un endroit que windows utilise pour créer des sauvegardes. En cas de soucis, tu peux utiliser ces sauvegardes pour revenir à un état antérieur au problème.
[x] Après une désinfection, il faut purger la restauration système pour supprimer toutes traces de malwares y résidant.
[x] Tutoriels :
- Windows XP
- Windows Vista
- Windows 7
-+-+-+-+-> UAC ( Uniquement pour Vista/Seven ) <-+-+-+-+-
[x] Si tu as désactivé l'UAC, il est important de la réactiver.
-> Pourquoi garder l'UAC activée?
-+-+-+-+-> Liens utiles <-+-+-+-+-
Ces liens sont en rapport direct avec la sécurité de ton PC.
Prends le temps de les lire pour comprendre pourquoi tu as été infecté.
- Les dangers du P2P
- La sécurité de son PC, c'est quoi?
- Sécuriser son ordinateur
- Pourquoi maintenir son navigateur à jour?
- Les toolbars c'est pas obligatoire
Xplode - Contributeur sécurité. -
Malwarebytes' Anti-Malware 1.50
www.malwarebytes.org
Version de la base de données: 5679
Windows 6.1.7600
Internet Explorer 9.0.7930.16406
04/02/2011 22:22:37
mbam-log-2011-02-04 (22-22-37).txt
Type d'examen: Examen complet (C:\|D:\|E:\|F:\|)
Elément(s) analysé(s): 258541
Temps écoulé: 26 minute(s), 39 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 5
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\Users\Valentin\AppData\LocalLow\Sun\Java\deployment\cache\6.0\58\724fcb7a-28e1094d (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\programdata\in\AppData\Local\Temp\macromedia\swfupdate\swfupdate.dll (Trojan.Agent) -> Quarantined and deleted successfully.
c:\Qoobox\quarantine\C\Windows\system32\config\systemprofile\wiwij.exe.vir (Worm.SFDC) -> Quarantined and deleted successfully.
c:\Windows\System32\config\systemprofile\AppData\Local\syssvc.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\Windows\System32\config\systemprofile\AppData\LocalLow\Sun\Java\deployment\cache\6.0\58\2d262a3a-25259fdd (Trojan.Downloader) -> Quarantined and deleted successfully. -
Contributeur sécuritéOk, on va terminer par un scan généraliste avant de finaliser la désinfection :
-+-+-+-+-> Malwarebytes' Anti-Malware <-+-+-+-+-
[x] Télécharge Malwarebytes' Anti-malware sur ton bureau.
[x] Installe le en laissant les options par défaut ( Cocher seulement " Créer une icône sur le bureau " )
[x] A la fin de l'installation, MBAM se mettra à jour automatiquement puis s'exécutera.
[x] Une fois lancé, clique sur " Exécuter un examen complet " puis sur " Rechercher "
[x] Sélectionne tout tes disques locaux et amovibles.
[x] Patiente pendant toute la durée du scan, puis clique sur " Ok " une fois l'analyse effectuée.
[x] Clique ensuite sur " Afficher les résultats " puis sur " Supprimer la sélection ". Valide ensuite par " Ok ".
[x] MBAM ouvrira un rapport, copie/colle son contenu dans ta prochaine réponse.
[x] Tu peux ensuite vider la quarantaine de MBAM.
[x] Note : MBAM t'invitera peut être à redémarrer ton PC, fais le. Le rapport se trouve dans la partie " Rapports/Logs " de MBAM.
[x] Si tu as des soucis, un tutoriel est disponible à cette adresse. -
Voilà le rapport : https://www.cjoint.com/?0cevLGZMbFV
-
Contributeur sécuritéOn va supprimer les restes d'infection :
-+-+-+-+-> ZHPFix <-+-+-+-+-
/!\ Utilisateurs de vista/7 , cette manipulation est à effectuer en tant qu'administrateur ( Clic droit -> [Exécuter en tant qu'administrateur] ) /!\
[x] Copie le texte en gras ci-dessous ( CTRL + C pour copier )
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe
[HKLM\Software\Memvmhzi]
O44 - LFC:[MD5.85989B0EAD5FEE4746FB3AC3B705B62E] - 04/02/2011 - 19:58:54 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\Windows\System32\BCEC74F8-B661-E28D-0384-B8624330BFE0.txt [4702]
O44 - LFC:[MD5.3CE182D50722FD7E60CD49775F0504F3] - 26/01/2011 - 19:30:02 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\bdlog.txt [272235]
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
[MD5.00000000000000000000000000000000] [APT] [4ae01894] (.Pas de propriétaire.) -- C:\Users\Valentin\AppData\Local\Temp\setup2589239440.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [80dddd7c] (.Pas de propriétaire.) -- C:\Users\Valentin\AppData\Local\Temp\setup2068819028.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [At1] (.Pas de propriétaire.) -- C:\ProgramData\rp03qP2h.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [At12] (.Pas de propriétaire.) -- C:\ProgramData\rp03qP2h.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [At14] (.Pas de propriétaire.) -- C:\ProgramData\rp03qP2h.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [b44fd7e4] (.Pas de propriétaire.) -- C:\Users\Valentin\AppData\Local\Temp\setup984532464.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{27E69910-2C15-46AD-B5A5-D268447A34DA}] (.Pas de propriétaire.) -- C:\Program Files\Oddworld Inhabitants\Oddworld The Oddboxx\oddworld strangers wrath\Launcher.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{3CDB19C5-5B17-4541-A319-29F011F7A29E}] (.Pas de propriétaire.) -- C:\Program Files\Oddworld Inhabitants\Oddworld The Oddboxx\oddworld strangers wrath\Launcher.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{6B452063-173F-43D7-A2D5-FC7D6B5820F3}] (.Pas de propriétaire.) -- C:\Program Files\Oddworld Inhabitants\Oddworld The Oddboxx\oddworld abes oddysee\AbeWin.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{6C1BDB89-ADBE-44E6-820D-1FE9CFA79985}] (.Pas de propriétaire.) -- C:\Program Files\Oddworld Inhabitants\Oddworld The Oddboxx\oddworld abes oddysee\AbeWin.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{9B77194F-E211-4DC1-8257-66F45D1D63DE}] (.Pas de propriétaire.) -- C:\Program Files\Oddworld Inhabitants\Oddworld The Oddboxx\oddworld strangers wrath\Launcher.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{C1D0CCAB-F3E5-45FA-8A9D-29060C0B50F0}] (.Pas de propriétaire.) -- C:\Program Files\Oddworld Inhabitants\Oddworld The Oddboxx\oddworld abes oddysee\AbeWin.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{ED344945-4ABF-4914-AC85-306C7CEB7901}] (.Pas de propriétaire.) -- C:\Program Files\Oddworld Inhabitants\Oddworld The Oddboxx\oddworld strangers wrath\Launcher.exe (.not file.)
O64 - Services: CurCS - (.not file.) - 37a81658 (37a81658) .(.Pas de propriétaire - Pas de description.) - LEGACY_37A81658
[x] Lance ZHPFix qui est présent sur ton bureau.
[x] Clique sur le "H" bleu ( Coller les lignes Helper )
[x] Les lignes précédemment copiées apparaîtront à l'écran dans l'encadré jaune pâle.
[x] Vérifie que seules les lignes indiquées plus haut sont présentes puis clique sur [Ok]
[x] Clique maintenant sur [Tous] , puis sur [Nettoyer]
[x] Copie/Colle le contenu du rapport à l'écran dans ton prochain message.
[x] Note : le rapport se trouve également sous C:\Program Files\ZHPDiag\ZHPFixReport.txt -
Ah ... désolé ^^ : https://www.cjoint.com/?0cevDanJYeJ
-
Rapport ZHPDiag : https://www.cjoint.com/?0cevxWElgMS
-
Contributeur sécuritéRe,
Je te conseillerais plutôt d'être plus vigilant sur le net.. parce que ce que t'as choppé n'est pas venu tout seul ! Enfin on verra à la fin de la désinfection pour les conseils, etc..
Pour le moment, refais moi un nouveau rapport ZHPDiag.
@+ -
Voici le rapport :
https://www.cjoint.com/?0cevfZfmn8P
(J'aimerais savoir si vous pouvez me conseiller un bon anti virus (gratuit si possible), parce que si c'est mon ancien anti virus qui a laissé passer ça ...) -
Contributeur sécuritéRe, si il ne t'a pas demandé de l'installer c'est qu'elle l'est déjà donc oui, c'est normal ;-)
Combofix a fait son boulot mais il y a des restes de l'infection présent sur le rapport, on va s'en charger :
-+-+-+-+-> CFScript <-+-+-+-+-
/!\ Attention : Cette procédure n'est valable que pour vlax07 /!\
[x] Copie le texte en gras ci dessous :
KillAll::
SnapShot::
SysRst::
File::
c:\windows\system32\sirhxonv.dll
RenV::
c:\windows\System32\config\systemprofile\AppData\Roaming\Adobe\AdobeUpdate .exe
Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{BCEC74F8-B661-E28D-0384-B8624330BFE0}]
[-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\Enhanced Storage]
NetSvc::
wprlnraj
DDS::
uInternet Settings,ProxyOverride = *.local
AtJob::
Reboot::
[x] Ouvre le bloc-note puis colle le texte ci dessus dedans.
[x] Enregistre ce fichier sur ton bureau ( appelle le CFScript.txt ).
[x] Fais un glisser/déposer de ce fichier sur combofix.exe comme expliqué ici.
[x] Combofix va se lancer, patiente le temps du scan.
/!\ Ne fais rien pendant le scan ( clavier/souris ) /!\
[x] Poste le contenu du rapport qui s'ouvrira dans ta prochaine réponse.
Xplode - Contributeur sécurité. -
Combofix a terminé, cependant il ne m'a pas demandé d'installer la ocnsole de récupération , est-ce normal ?
Voici le rapport https://www.cjoint.com/?0ceuOfFrBnP
(j'arrive à créer ce lien , déjà un bon signe :))
- 1
- 2