Pc infecté...
RésoluMon pc est infecté mes contacts messenger ont reçu de ma part un mail infecté:
Je vous transmet mes différents rapports :
Rsit :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijxVaba4p.txt
Zhp diag :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijbbJttpn.txt
Merci.
28 réponses
Un PC semble infecté et des mails malveillants ont été envoyés aux contacts Messenger, avec des rapports Rsit et ZHPdiag partagés. Des conseils préconisent d'utiliser Ad-Remover en mode NETTOYER et List_Kill'em, puis d'exécuter Kill'em avec l'option CLEAN pour générer un rapport sur le bureau. Certains rappellent de ne pas copier-coller systématiquement les procédures et d'analyser les rapports 2011N2, ainsi que des liens vers d'autres discussions pour orienter le nettoyage. Par ailleurs, des indices évoquent un fichier C:\Windows\System32\ACER.exe et l'obligation de rediriger vers un rapport Kill'em.txt et de transmettre l'archive ZIP via un service externe.
-
bonsoir pour suivre :)
ton ordinateur n'est pas forcément infécté............
Fait ceci également :
1) passes ad-remover mode NETTOYER
2)passe list_kill'em
mdr -
pourquoi conserver un fichier host sous format txt dans le dossiers drivers ?
-
C'est fait je te redonne le nouveau rapport :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijnjXsjxx.txt
Pourquoi m'avoir supprimé mon fichier hosts ?
LIst'kill c'est un peu comme otm non ? -
recommence en desactivant toutes protections parefeu windows compris
-
http://www.cijoint.fr/cjlink.php?file=cj201102/cijsl34wCI.txt
-
▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau
▶ Lance le
Une fenêtre apparait : clique sur "Disable"
▶ Fais redémarrer l'ordinateur si l'outil te le demande
Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
=============================
ATTENTION !! ce script est réservé uniquement à cette machine , ne pas reproduire !!!!!
▶ Relance List&Kill'em,avec le raccourci sur ton bureau.
mais cette fois-ci :
▶ choisis l'option Tools puis Script
une fenêtre noire va s'ouvrir brievement , et List_Kill'em va se fermer
un nouveau document texte s'ouvre , copie/colle ce en gras si dessous :
KLOOK:HKEY_CURRENT_USER\software\admin
REM:HKEY_CURRENT_USER\software\Zugo
FILE:C:\Windows\System32\404Fix.exe
FILE:C:\Windows\System32\Agent.OMZ.Fix.exe
SIGN:C:\Windows\System32\ALLFSAF7a.ocx
SIGN:C:\Windows\System32\Acer.scr
SIGN:C:\Windows\System32\cis-2.4.dll
SIGN:C:\Windows\System32\nvdispco322090.dll
SIGN:C:\Windows\System32\nvgenco322040.dll
FILE:C:\Windows\System32\drivers\etc\hosts.txt
▶ enregistre le document texte avec l'onglet fichier (enregistrer) de ce dernier , puis ferme-le
laisse travailler l'outil
▶ poste le resultat
▶ Ferme List_Kill'em
Note : le rapport est sur ton bureau : Script_(4 chiffres).txt
-
tu as attendu combien de temps avant de cliquer sur le "X" en bas de la fenetre ?
-
voilou :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijZo8BJi6.txt -
salut
more.txt aussi stp -
Et voila le rapport après avoir cliqué sur la petite croix :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijnOKLq6S.txt -
ok à te lire :)
-
ok je vous fais ça ce soir une fois rentré du boulot, désolé j'ai pas voulu faire plein de posts inutiles
EDIT : oui protections désactivées -
tu as desactivé toutes tes protections ?
sinon quand il bloque à 95% , tu relances le prog sans l'arreter , puis tu cliques sur le petit "X" en bas de la fenetre ca le debloquera pour finir son sscan
pourquoi tu le dis pas quand y a un probleme ? -
Je l'ai fait tourné hier soir 3h et il est resté sur 95% je peux pas aller a 100%..
-
hello qui t'a demandé de lancer tous les logiciels en meme temps ?
il est possible d'avoir un scan de List_Kill'em complet ? -
Contributeur sécuritékillem a trouvé C:\Windows\System32\ACER.exe
https://www.broadcom.com/
Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :
choisis l'option CLEAN
laisse travailler l'outil.
en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
colle le contenu dans ta reponse
envoie le zip Upload_ta-session_List_Kill'em.zip via cijoint.fr
-
-
-
Quand je lis mon Zhpdiag on voit qu'il y a des restes encore surtout Zugo qui est un peu robuste
je vous met le rapport :
http://www.cijoint.fr/cjlink.php?file=cj201102/cijFHrl5RJ.txt
Après avoir regardé mon rapport Rsit j'ai juste une question ça ne serait pas ça l'infection msn :
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ehTray.exe] => Microsoft WMC Tray Applet or Infection MSN
VIsiblement non ?..
https://www.bleepingcomputer.com/startups/ehtray.exe-1525.html
-
-
Visiblement non... J'ai changé au passage mon code.
Affaire a suivre je passe en résolu en attendant ;)
Merci encore -
Re
Toujours des problèmes avec MSN?
@+ -
Super ce topic....
Si 2011N2 le sait.... -
Re
Vérifions cette éventuelle infection MSN.
# Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
Télécharge et installe UsbFix de El Desaparecido , C_XX & Chimay8
Ici http://www.teamxscript.org/usbfixTelechargement.html
Tutoriel de Malekal_Morte si besoin, merci à lui : https://www.malekal.com/usbfix-supprimer-virus-usb/
Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d avoir été infectés sans les ouvrir
# Clic droit "Exécuter en tant qu'administrateur" sur le raccourci UsbFix présent sur ton bureau.
# Choisi Suppression
# Laisse travailler l outil.
# Ensuite post le rapport UsbFix.txt qui apparaîtra.
# Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. (C:\UsbFix.txt)
(CTRL+A Pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
@+
- 1
- 2