Pc infecté...

Résolu
Bonjour,
Mon pc est infecté mes contacts messenger ont reçu de ma part un mail infecté:
Je vous transmet mes différents rapports :

Rsit :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijxVaba4p.txt

Zhp diag :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijbbJttpn.txt

Merci.

28 réponses

Résumé de la discussion

Un PC semble infecté et des mails malveillants ont été envoyés aux contacts Messenger, avec des rapports Rsit et ZHPdiag partagés. Des conseils préconisent d'utiliser Ad-Remover en mode NETTOYER et List_Kill'em, puis d'exécuter Kill'em avec l'option CLEAN pour générer un rapport sur le bureau. Certains rappellent de ne pas copier-coller systématiquement les procédures et d'analyser les rapports 2011N2, ainsi que des liens vers d'autres discussions pour orienter le nettoyage. Par ailleurs, des indices évoquent un fichier C:\Windows\System32\ACER.exe et l'obligation de rediriger vers un rapport Kill'em.txt et de transmettre l'archive ZIP via un service externe.

Bobot (l’IA à votre service)
  1. bonsoir pour suivre :)

    ton ordinateur n'est pas forcément infécté............

    Fait ceci également :

    1) passes ad-remover mode NETTOYER

    2)passe list_kill'em

    mdr
    3
    1. pourquoi conserver un fichier host sous format txt dans le dossiers drivers ?
      0
      1. C'est fait je te redonne le nouveau rapport :

        http://www.cijoint.fr/cjlink.php?file=cj201102/cijnjXsjxx.txt

        Pourquoi m'avoir supprimé mon fichier hosts ?
        LIst'kill c'est un peu comme otm non ?
        0
        1. recommence en desactivant toutes protections parefeu windows compris
          0
          1. http://www.cijoint.fr/cjlink.php?file=cj201102/cijsl34wCI.txt
            0
            1. ▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

              ▶ Lance le

              Une fenêtre apparait : clique sur "Disable"

              ▶ Fais redémarrer l'ordinateur si l'outil te le demande

              Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

              =============================

              ATTENTION !! ce script est réservé uniquement à cette machine , ne pas reproduire !!!!!

              ▶ Relance List&Kill'em,avec le raccourci sur ton bureau.

              mais cette fois-ci :

              ▶ choisis l'option Tools puis Script

              une fenêtre noire va s'ouvrir brievement , et List_Kill'em va se fermer

              un nouveau document texte s'ouvre , copie/colle ce en gras si dessous :


              KLOOK:HKEY_CURRENT_USER\software\admin
              REM:HKEY_CURRENT_USER\software\Zugo
              FILE:C:\Windows\System32\404Fix.exe
              FILE:C:\Windows\System32\Agent.OMZ.Fix.exe
              SIGN:C:\Windows\System32\ALLFSAF7a.ocx
              SIGN:C:\Windows\System32\Acer.scr
              SIGN:C:\Windows\System32\cis-2.4.dll
              SIGN:C:\Windows\System32\nvdispco322090.dll
              SIGN:C:\Windows\System32\nvgenco322040.dll
              FILE:C:\Windows\System32\drivers\etc\hosts.txt

              ▶ enregistre le document texte avec l'onglet fichier (enregistrer) de ce dernier , puis ferme-le

              laisse travailler l'outil

              poste le resultat

              ▶ Ferme List_Kill'em

              Note : le rapport est sur ton bureau : Script_(4 chiffres).txt
              0
              1. tu as attendu combien de temps avant de cliquer sur le "X" en bas de la fenetre ?
                0
                1. voilou :

                  http://www.cijoint.fr/cjlink.php?file=cj201102/cijZo8BJi6.txt
                  0
                  1. Et voila le rapport après avoir cliqué sur la petite croix :

                    http://www.cijoint.fr/cjlink.php?file=cj201102/cijnOKLq6S.txt
                    0
                    1. ok je vous fais ça ce soir une fois rentré du boulot, désolé j'ai pas voulu faire plein de posts inutiles

                      EDIT : oui protections désactivées
                      0
                      1. tu as desactivé toutes tes protections ?

                        sinon quand il bloque à 95% , tu relances le prog sans l'arreter , puis tu cliques sur le petit "X" en bas de la fenetre ca le debloquera pour finir son sscan

                        pourquoi tu le dis pas quand y a un probleme ?
                        0
                        1. Je l'ai fait tourné hier soir 3h et il est resté sur 95% je peux pas aller a 100%..
                          0
                          1. hello qui t'a demandé de lancer tous les logiciels en meme temps ?

                            il est possible d'avoir un scan de List_Kill'em complet ?
                            0
                            1. Contributeur sécurité
                              killem a trouvé C:\Windows\System32\ACER.exe

                              https://www.broadcom.com/

                              Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
                              mais cette fois-ci :

                              choisis l'option CLEAN

                              laisse travailler l'outil.

                              en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

                              colle le contenu dans ta reponse

                              envoie le zip Upload_ta-session_List_Kill'em.zip via cijoint.fr
                              0
                              1. pourquoi list_kill'em n'a pas fini son scan ?
                                0
                              2. Voila le zip :
                                http://www.cijoint.fr/cjlink.php?file=cj201102/cijI8Y4Qr7.zip

                                Car j'avais lancé usbfix par la même occasion et il m'a coupé list'kill a 95% désolé.
                                C'est quoi le but de ce programme ?
                                0
                              3. Quand je lis mon Zhpdiag on voit qu'il y a des restes encore surtout Zugo qui est un peu robuste

                                je vous met le rapport :
                                http://www.cijoint.fr/cjlink.php?file=cj201102/cijFHrl5RJ.txt

                                Après avoir regardé mon rapport Rsit j'ai juste une question ça ne serait pas ça l'infection msn :
                                [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ehTray.exe] => Microsoft WMC Tray Applet or Infection MSN

                                VIsiblement non ?..
                                https://www.bleepingcomputer.com/startups/ehtray.exe-1525.html
                                0
                            2. Visiblement non... J'ai changé au passage mon code.
                              Affaire a suivre je passe en résolu en attendant ;)

                              Merci encore
                              0
                              1. Re

                                Bonne continuation ;)
                                @+
                                0
                            3. Re

                              Toujours des problèmes avec MSN?

                              @+
                              0
                              1. Super ce topic....

                                Si 2011N2 le sait....
                                -1
                                1. Re

                                  Vérifions cette éventuelle infection MSN.

                                  # Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                                  Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                                  Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


                                  Télécharge et installe UsbFix de El Desaparecido , C_XX & Chimay8
                                  Ici http://www.teamxscript.org/usbfixTelechargement.html

                                  Tutoriel de Malekal_Morte si besoin, merci à lui : https://www.malekal.com/usbfix-supprimer-virus-usb/

                                  Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir

                                  # Clic droit "Exécuter en tant qu'administrateur" sur le raccourci UsbFix présent sur ton bureau.

                                  # Choisi Suppression

                                  # Laisse travailler l outil.

                                  # Ensuite post le rapport UsbFix.txt qui apparaîtra.

                                  # Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. (C:\UsbFix.txt)

                                  (CTRL+A Pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

                                  @+
                                  0
                                  1. Merci pour ton aide Guillaume5188,

                                    List'em :
                                    http://www.cijoint.fr/cjlink.php?file=cj201102/cijfwps2ED.txt

                                    Usbfix:
                                    http://www.cijoint.fr/cjlink.php?file=cj201102/cij42J2Zm5.txt
                                    0
                                • 1
                                • 2