PC sous windows 7 infecté par Win32/Mabezat

Bonjour

Internet security a déniché Win32/Mabezat.B sur mon PC. Comment faire pour se débarrasser de cette m.... ?

Voici le lien pour le rapport : http://www.cijoint.fr/cjlink.php?file=cj201105/cijE4s0jGA.txt

Merci

Christelle

35 réponses

Résumé de la discussion

Détection de Win32/Mabezat.B sur un PC Windows 7 avec Internet Explorer 9 déclenche une recherche de solutions pour s’en débarrasser et comprendre le rapport technique et les préconisations associées. Plusieurs réponses proposent des méthodes variées, notamment UsbFix pour analyser les supports externes et générer un rapport, ou TDSSKiller pour évaluer l’infection et confirmer l’absence de nuisances. D’autres interventions évoquent des antivirus comme Norton Internet Security, des questions liées à l’empreinte système, des soucis de navigation et des retours indiquant des difficultés de transfert ou de chargement de pièces jointes.

Bobot (l’IA à votre service)
  1. Bonsoir
    Télécharge UsbFix (de El Desaparecido, C_XX) sur ton bureau­
    http://www.teamxscript.org/usbfixTelechargement.html
    ou
    http://teamxscript.changelog.fr/UsbFix.html (miroir)

    # Clic droit sur UsbFix présent sur ton bureau, et clique sur
    exécuter en tant qu'administrateur
    , puis clique sur exécuter
    pour lancer l'installation qui se fera automatiquement

    # Clique sur Recherche

    # Branche toutes tes sources et données externes (clé USB, disque dur
    externe...) sans les ouvrir, sur ton PC, et clique sur OK

    # Laisse travailler l'outil.

    # Ensuite poste le rapport UsbFix.txt qui apparaitra.

    # Le rapport UsbFix.txt est sauvegardé à la racine du disque. ( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    # Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
    2
    1. Bonsoir
      Le problème semble coïncider avec Google Chrome apparemment
      0
      1. Salut

        Le PC a moins de 5 mois et les grilles d'aération sont bien libres (PC portable mais posé sur bureau) sans poussières.

        Dans le gestionnaire de tache, je vois 6 google.exe *32 qui consomment de 2912k à 74084k !!!

        Bizarre....
        0
        1. Par contre, depuis toutes ces manipulations (surtout depuis hier), la ventilation de mon PC portable se met régulièrement en route (sans application lourde). Y'a-t-il un rapport avec les différentes interventions ?

          Merci
          0
          1. bonsoir
            as tu regardé s'il y a de la poussière au niveau de l'aération ?
            Regarde dans le gestionnaire de tâches ce que google chrome consomme
            0
        2. Oups....désolé

          le voici :

          Rapport de ZHPFix 1.12.3280 par Nicolas Coolman, Update du 02/05/2011
          Fichier d'export Registre :
          Run by Christelle at 10/05/2011 20:36:49
          Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
          Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

          ========== Dossier(s) ==========
          c:\programdata\sweetim => Fichier supprimé au reboot
          c:\users\christelle\appdata\roaming\offerbox => Supprimé et mis en quarantaine
          c:\users\christelle\appdata\roaming\pctuto => Supprimé et mis en quarantaine
          c:\users\christelle\appdata\local\pctuto => Supprimé et mis en quarantaine
          c:\documents and settings\christelle\local settings\application data\pctuto => Supprimé et mis en quarantaine
          c:\program files (x86)\offerbox => Supprimé et mis en quarantaine
          c:\program files (x86)\pctuto => Supprimé et mis en quarantaine
          c:\program files (x86)\sweetim => Fichier supprimé au reboot

          ========== Fichier(s) ==========
          c:\programdata\sweetim => Fichier absent
          c:\users\christelle\appdata\roaming\offerbox => Fichier absent
          c:\users\christelle\appdata\roaming\pctuto => Fichier absent
          c:\users\christelle\appdata\local\pctuto => Fichier absent
          c:\documents and settings\christelle\local settings\application data\pctuto => Fichier absent
          c:\program files (x86)\offerbox => Fichier absent

          ========== Récapitulatif ==========
          8 : Dossier(s)
          6 : Fichier(s)

          End of the scan
          0
          1. Et le rapport de ZHPFix ?
            0
            1. voici le dernier rapport

              http://www.cijoint.fr/cjlink.php?file=cj201105/cijTc1TPDk.txt
              0
              1. Bonjour
                Copie les lignes suivantes en gras ci dessous, c'est à dire
                que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
                clic droit dessus>copier

                C:\ProgramData\SweetIM =>Toolbar.SweetIM
                C:\Users\Christelle\AppData\Roaming\OfferBox =>PUP.OfferBox
                C:\Users\Christelle\AppData\Roaming\PCTuto =>PUP.Eorezo
                C:\Users\Christelle\Appdata\Local\PCTuto =>PUP.Eorezo
                C:\Documents and Settings\Christelle\Local Settings\Application Data\PCTuto =>PUP.Eorezo
                C:\Program Files (x86)\OfferBox =>PUP.OfferBox
                C:\Program Files (x86)\PCTuto =>PUP.Eorezo
                C:\Program Files (x86)\SweetIM =>Toolbar.SweetIM


                * Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
                ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
                tant qu'administrateur
                )
                Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
                - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                - Clique sur le bouton « GO » pour lancer le nettoyage,
                - Copie/colle la totalité du rapport dans ta prochaine réponse

                Redémarre ton PC

                Ensuite, poste moi un nouveau rapport ZHPDiag

                0
                1. Salut

                  TDSSKiller n'a rien trouvé :

                  Infection : not found

                  donc pas de rapport
                  0
                  1. Tu dois avoir un dropper, car des infections sont revenues
                    Télécharge TDSSKiller (de Kaspersky) sur ton bureau
                    https://support.kaspersky.com/downloads/utils/tdsskiller.exe

                    Double clique sur TDSSKiller pour le lancer (avec Vista/Seven, clic droit
                    dessus, et sur exécuter en tant qu'administrateur

                    Clique sur Start scan, et laisse l'outil travailler

                    Si des fichiers infectés sont trouvés, une nouvelle fenêtre va s'ouvrir

                    Si TDSS. tdl2 est détecté, l'option delete sera cochée par défaut

                    Si TDSS.tdl3 est détecté, vérifie que Cure est bien cochée

                    Si TDSS.tdl4 (\HardDisk0\MBR) est détecté, vérifie que Cure
                    est bien cochée

                    Si Suspicious file est indiqué, laisse l'option cochée sur Skip

                    Clique sur Continue, puis sur Reboot now pour
                    redémarrer le PC

                    Poste le rapport qui est sauvegardé dans C:\TDSSKiller_Quarantine\
                    JJ.MM.AA_HH.MM.SS.
                    (JJ.MM.AA date du passage de l'outil, HH.MM.SS
                    heure de passage).
                    0
                    1. Salut

                      Voici le dernier rapport :

                      http://www.cijoint.fr/cjlink.php?file=cj201105/cijpsU0Gj1.txt

                      Bonne soirée
                      0
                      1. Pour Google Chrome, c'est un bon choix

                        N'utilise pas IE9, car c'est de la daube, mais garde le, car cela peut être un
                        navigateur de secours en cas de problème avec l'autre navigateur
                        Google Chrome est un bon navigateur

                        Pourrais tu me faire un dernier rapport ZHPDiag, et après, on finalisera
                        0
                        1. Bonjour

                          En fait, dans la liste des programmes, j'ai trouvé 3 adobe (reader, Air, activex). J'ai désinstallé les 3 puis installer la version X.

                          Avec IE 9, je n'arrivais pas à voir les videos des sites. On me demande flash player mais il ne semble pas vouloir s'installer.

                          J'ai donc réinstaller chrome. Tout semble fonctionner : chargement de pièces jointes, videos, j'ai même retrouver mes photos dans searches.

                          Tout semble nickel.

                          N'hésite pas si je dois continuer à améliorer qque chose.

                          Je te remercie vivement. MERCIIIIIII

                          Biz
                          0
                          1. Je ne sais pas si cela a un rapport mais j'arrive désormais à déposer un fichier sur cijoint
                            0
                            1. Non j'utilise avast.
                              C'est une application windows qui a trouvé ce virus en disant que j'étais infecté
                              0
                              1. Internet security a déniché Win32/Mabezat.B sur mon PC.
                                C'est Norton Internet Sécurity ?
                                0
                                1. Voici le rapport :

                                  Rapport de ZHPFix 1.12.3280 par Nicolas Coolman, Update du 02/05/2011
                                  Fichier d'export Registre :
                                  Run by Christelle at 07/05/2011 21:49:41
                                  Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
                                  Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

                                  ========== Dossier(s) ==========
                                  C:\Users\Christelle\AppData\Roaming\OfferBox => Supprimé et mis en quarantaine
                                  C:\Users\Christelle\AppData\Roaming\PCtuto => Supprimé et mis en quarantaine
                                  C:\Users\Christelle\Appdata\Local\PCTuto => Supprimé et mis en quarantaine
                                  C:\Program Files (x86)\OfferBox => Supprimé et mis en quarantaine
                                  C:\Program Files (x86)\PCTuto => Supprimé et mis en quarantaine
                                  c:\documents and settings\christelle\local settings\application data\pctuto => Supprimé et mis en quarantaine
                                  C:\ProgramData\SweetIM => Fichier supprimé au reboot
                                  C:\Program Files (x86)\SweetIM => Fichier supprimé au reboot

                                  ========== Fichier(s) ==========
                                  c:\users\christelle\appdata\roaming\offerbox => Fichier absent
                                  c:\users\christelle\appdata\roaming\pctuto => Fichier absent
                                  c:\users\christelle\appdata\local\pctuto => Fichier absent
                                  c:\documents and settings\christelle\local settings\application data\pctuto => Fichier absent
                                  c:\program files (x86)\offerbox => Fichier absent
                                  c:\programdata\sweetim => Fichier absent

                                  ========== Récapitulatif ==========
                                  8 : Dossier(s)
                                  6 : Fichier(s)

                                  End of the scan
                                  0
                                  1. Copie les lignes suivantes en gras ci dessous, c'est à dire
                                    que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
                                    clic droit dessus>copier

                                    O43 - CFD: 02/05/2011 - 21:33:28 - [268105] ----D- C:\Users\Christelle\AppData\Roaming\OfferBox => Infection PUP (PUP.OfferBox)
                                    O43 - CFD: 02/05/2011 - 21:33:44 - [4036] ----D- C:\Users\Christelle\AppData\Roaming\PCtuto => Infection PUP (PUP.Eorezo)
                                    O43 - CFD: 02/05/2011 - 21:33:42 - [7900] ----D- C:\Users\Christelle\Appdata\Local\PCTuto => Infection PUP (PUP.Eorezo)
                                    O43 - CFD: 03/05/2011 - 01:51:08 - [86496] ----D- C:\Program Files (x86)\OfferBox => Infection PUP (PUP.OfferBox)
                                    O43 - CFD: 03/05/2011 - 01:51:08 - [6955] ----D- C:\Program Files (x86)\PCTuto => Infection PUP (PUP.Eorezo)
                                    C:\Users\Christelle\AppData\Roaming\OfferBox => Infection PUP (PUP.OfferBox)
                                    C:\Users\Christelle\AppData\Roaming\PCTuto => Infection PUP (PUP.Eorezo)
                                    C:\Users\Christelle\Appdata\Local\PCTuto => Infection PUP (PUP.Eorezo)
                                    C:\Documents and Settings\Christelle\Local Settings\Application Data\PCTuto => Infection PUP (PUP.Eorezo)
                                    C:\Program Files (x86)\OfferBox => Infection PUP (PUP.OfferBox)
                                    C:\Program Files (x86)\PCTuto => Infection PUP (PUP.Eorezo)
                                    O43 - CFD: 02/05/2011 - 21:34:14 - [104136] ----D- C:\ProgramData\SweetIM => Toolbar.SweetIM
                                    O43 - CFD: 02/05/2011 - 21:34:24 - [234038] ----D- C:\Program Files (x86)\SweetIM => Toolbar.SweetIM
                                    C:\ProgramData\SweetIM => Toolbar.SweetIM
                                    C:\Program Files (x86)\SweetIM => Toolbar.SweetIM


                                    * Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
                                    ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
                                    tant qu'administrateur
                                    )
                                    Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
                                    - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                                    - Clique sur le bouton « GO » pour lancer le nettoyage,
                                    - Copie/colle la totalité du rapport dans ta prochaine réponse

                                    Redémarre ton PC
                                    0
                                    1. ok
                                      cela fonctionne avec un dossier compressé (pb de poids ?)

                                      voici le lien :

                                      http://www.cijoint.fr/cjlink.php?file=cj201105/cijO7jqaWY.zip

                                      A+
                                      0
                                      • 1
                                      • 2