Ramnit me dévore...

Résolu
Bonjour à tous,

J'ai remarqué que depuis hier soir je suis gravement infecté.

Comment je l'ai remarqué ? Mes programme se coupent tout seul, donc j'ai surement une personne qui est en train de me surveillée.

Ensuite avira m'as fait pas mal de remarques.

Le petit fouineux serait Ramnit. Son principe est de modifier les extansions de tout les fichiers qu'il infècte.

Première notif :

http://textup.fr/11823ea

http://i.imgur.com/l8YQ5.png

Ensuite les notifs ont continuées à tombées. Vraiment énormément !

J'ai tenté : Une dizaine de combofix, deux scans avira, deux spybots S&D, tout en mode sans échec.

Et il ne s'arrête pas. Ce bruit me stress. C'est fou (o: .

http://i.imgur.com/mmgtV.png

Je pense devoir formater. Les faits sont que je n'ai pas de sauvegarde et qu'étant graphiste/ photographe, j'aimerais pouvoir sauver
quelques données. Mais si je le fait maintenant mon DD sera aussi infecté ? Non ?

Voilà mon rapport de combofix :

http://textup.fr/11824E0

Aidez-moi, on dirait qu'une personne controle ramnit, car maintenant il s'attaque lui même à combofix. Je vois même les noms de
mes anciens virus ressortir.

Comment puis-je formater sans sauvegarde et sauver mes fichiers ? Merci !

34 réponses

Résumé de la discussion

Une infection Ramnit sous Windows 7 provoque la fermeture spontanée des programmes et des alertes répétées des antivirus, suggérant une compromission persistante et une fuite potentielle d’identifiants. Pour reprendre le contrôle, il faut utiliser des outils de désinfection comme ComboFix et ZHPDiag, effectuer des scans hors ligne et supprimer les éléments détectés. En parallèle, sécuriser les données sensibles en sauvegardant les documents importants sur un support externe ou en ligne et modifier les mots de passe après le nettoyage. Des options comme la purge de la restauration et les mises à jour peuvent aider, et l’utilisation de navigateurs plus sûrs est recommandée, tout en prévoyant des contrôles réguliers des rapports système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    "Ensuite, tu penses que dans mon cas il faudrait vraiment modifier mes identifiants / mots de passe ?"
    Je pense sincèrement que cela serait plus prudent, dérober de tel infos est l'une des fonctions premières de Ramnit :
    https://www.futura-sciences.com/tech/actualites/internet-ver-ramnit-derobe-identifiants-45000-comptes-facebook-35924/

    "Et tu crois que mon disque dur est certain ? Si oui, je me ferais une joie d'y placer mes documents."
    Tu peux réutiliser ton PC normalement mais par expérience, il est préférable de faire systématiquement une copie de tes documents important sur un support externe (clé USB, CD, DVD ou DD externe), tu peux aussi utiliser un deuxième DD interne à cet effet, ou tout simplement utiliser un espace de stockage en ligne gratuit :
    http://www.linternaute.com/hightech/sauvegarde/coffres-forts-virtuels/selection/0919-selection.shtml
    http://www.linternaute.com/comparatif/categorie/276/
    https://www.pcastuces.com/pratique/internet/stocker_fichiers_internet/page1.htm
    come déjà dit dans mon message précédant, c'est plus prudent ;)

    1. Voilà voilà, je voudrais te remercier pour tout ce que tu as fait. Sans toi, je pense que je serais nul part. Merci donc énormément !

      Ensuite, tu penses que dans mon cas il faudrait vraiment modifier mes identifiants / mots de passe ?

      Et tu crois que mon disque dur est certain ? Si oui, je me ferais une joie d'y placer mes documents.
      1. Contributeur sécurité
        "Je suis d'accord pour le p2p, j'ai déjà arrêté depuis un temps aussi. "
        Désinstalle les ;)

        *************
        1) Optimisation :

        * Lance Ccleaner. Clique sur Nettoyeur --> Analyse --> Lancer le nettoyage, puis sur OK dans la fenêtre qui s' affiche. Enfin, Registre --> corrige toutes les erreurs, et recommence jusqu'à ce qu'il ne trouve plus d'erreurs.

        * lance Defraggler. Ferme tous tes autres programmes, sélectionne ton disque dur et clique sur "Défragmentation rapide".

        2) Il faut supprimer tous les outils que nous avons utilisés : Télécharge DelFix (de Xplode) sur ton Bureau --> Lance le et clique sur Suppression --> quand il aura terminé, clique sur Désinstallation.
        Pour t'aider

        3) Pour terminer le nettoyage, il faut purger la restauration du système (pour supprimer les points de restauration infectés). Pour ça, suis ce tutoriel.

        4) Maintenir ses logiciels à jour, utilise Secunia, Tutorial.

        5) Prévention :
        Je te conseille vivement de lire cet article qui t'apportera des informations de prévention et de protection contre les infections (environ 15 minutes de lecture très instructive et utile) : Prévention et sécurité sur internet

        6) Précautions :
        Je t'invite à changer tous tes mots de passe importants (banque, ebay, paypal...), car certaines infections les récupèrent... De même, fais régulièrement une sauvegarde de tes documents importants sur un support externe (disque dur externe, CD/DVD réinscriptible...)
        Ici, nous avons pu désinfecter ton ordinateur, mais ce n'est pas toujours le cas. Certaines infections cryptent les documents et demandent une rançon pour les récupérer, d'autres les modifient pour diffuser des infections, obligeant donc à les effacer... Il faut donc toujours avoir une sauvegarde saine de tes documents, sinon tu risques de les perdre.

        Bonne lecture et bon courage, n'hésite pas à poser des questions en cas de besoin ;)

        *Pense à passer ton sujet en "résolu" ;)
        1. Yaho~~

          Le PC va bien, mais ma fois il traine pas mal de log et de programme de sécurité un peu partout !

          ZHPFix : http://pjjoint.malekal.com/files.php?read=20120112_f12n9m6s149

          J'ai installé le pack 1, pas de problèmes.

          J'utilise Firefox depuis plus d'un an ! Par contre j'ai ajouté les add-ons et mit mon java à jour !

          Je suis d'accord pour le p2p, j'ai déjà arrêté depuis un temps aussi.

          Je suis prêt pour la suite ! =)
          1. Contributeur sécurité
            Bonjour

            Comment va le PC ?

            Ce script va cibler certains éléments à supprimer :

            [MD5.00000000000000000000000000000000] [APT] [RealUpgradeLogonTaskS-1-5-21-3356644423-3409911779-3625425420-1000] (...) -- C:\Program Files (x86)\Real\RealUpgrade\RealUpgrade.exe (.not file.)
            [MD5.00000000000000000000000000000000] [APT] [RealUpgradeScheduledTaskS-1-5-21-3356644423-3409911779-3625425420-1000] (...) -- C:\Program Files (x86)\Real\RealUpgrade\RealUpgrade.exe (.not file.)
            [MD5.00000000000000000000000000000000] [APT] [{731C8FC4-22F1-4DD7-A7F7-5F3E5B4E8C33}] (...) -- C:\Program Files\Alwil Software\Avast5\aswRundll.exe (.not file.)
            EmptyTemp


            ¶ Sélectionne le script en entier (lignes en gras) et copie le (Edition --> Copier)
            ¶ Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en temps qu'administrateur"
            ¶ Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
            ¶ Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
            ¶ Clique sur le bouton « GO » pour lancer le nettoyage,
            ¶ Copie/colle la totalité du rapport dans ta prochaine réponse

            Mises à jour :

            *Il faut que tu installe le service pack1 pour ton Windows Seven X64 :
            panneau de configuration > Windows Update > rechercher les mises à jours

            *Pour activer les mises à jour automatiques : modifier les paramètres > installer les mises à jour automatiques > OK
            Voir aussi :
            https://support.microsoft.com/en-us/windows?ui=en-US&rs=en-001&ad=US

            *Je te conseil d'utiliser Firefox, qui est bien plus sécurisé que IE et pour encore plus de sécurité, installe ces deux extensions :
            -Adblock plus
            -Wot

            -Logiciels de protection :
            Garde un antivirus (AntiVir dans ton cas, que je te conseille de configurer comme ICI). En complément, garde MalwareBytes Anti-Malware pour faire des scans de vérification de temps en temps.

            -Vérifie ta version de Java ICI (qui n'est pas à jour), et suivre les indications.
            Avant installation : panneau de configuration --> programmes et fonctionnalités --> cliques sur "java" et sur "supprimer"
            Lorsque la désinstallation sera terminée installe la dernière version.

            -Vérifier si tu dispose de la dernière version d'Adobe Reader 10.1.1 ICI
            Désinstaller les anciennes versions avant.

            * µTorrent et FrostWire Gnutella sont installé sur ton PC, pour rappel le P2P est vecteur d'infection, lis ce dossier :
            Les risques sécuritaires du peer-to-peer en 10 points

            Lorsque tout sera fait, dis moi quand tu seras prêt à continuer :)

            1. ESET : http://pjjoint.malekal.com/files.php?read=20120112_d15k9o11t9e7
              MBAM : Aucuns virus détecté. (log save en sans echec).
              ZHPDiag : http://pjjoint.malekal.com/files.php?read=ZHPDiag_20120112_x5m11k13d14s15
              1. Contributeur sécurité
                Ok, on va jouer la prudence :

                ESET ONLINE SCANNER

                Télécharge ESET Online Scanner sur ton Bureau en cliquant sur le logo :
                http://download.eset.com/special/eos/esetsmartinstaller_enu.exe
                Double-clique sur le fichier esetsmartinstaller_enu.exe présent sur ton Bureau pour installer le scanner. Attention: si tu disposes de Windows VISTA ou 7, clique droit sur esetsmartinstaller_enu.exe puis sélectionne "exécuter en tant qu'administrateur"
                Accepte la licence en cochant la case "YES, i accept the terms of use", puis clique sur le bouton "Start"
                Une fois le scanner installé, configure-le en cochant la case "Remove found threats" et en cochant la case "Scan archives" de même que la case "scan for the potentially unsafe applications."

                Lance la recherche antivirale en cliquant sur le bouton "Start": l'outil se met à jour puis lance le scan: une barre de progression indique où en est la recherche
                Quand le scan est terminé, si des virus ont été détectés, clique sur la ligne "List of found threats":

                Une nouvelle fenêtre aparaît: clique sur "Export to text file" et enregistre le rapport sur ton Bureau en le nommant logESET.txt
                Clique sur le bouton "Back" pour retourner à l'interface précédente, puis coche la case "Uninstall application on close"

                Clique enfin sur le bouton "Finish" puis ferme la fenêtre du scanner
                Ouvre le fichier logESET sur ton Bureau et copie-colle son contenu dans ta prochaine réponse

                Nota : ce scan peut être très long et prendre plusieurs heures.

                **************

                Ensuite :
                *Désinstalle ton ancienne version de Malwarebytes.

                ¶ Télécharge et installe Malwarebytes' Anti-Malware
                ¶ A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
                ¶ Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
                ¶ Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
                ¶ Sélectionne tes disques durs" puis clique sur "Lancer l'examen"
                ¶ A la fin de l'analyse, clique sur Afficher les résultats
                ¶ Coche tous les éléments détectés puis clique sur Supprimer la sélection
                ¶ Enregistre le rapport
                ¶ S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
                ¶ Poste dans ta prochaine réponse le rapport apparaissant après la suppression

                ***************

                *Relance ZHPDiag et clique sur la flèche verte pour faire la mise à jour.
                *Refais une analyse Diag pour contrôle, stp (poste le rapport sur pjjoint).
                1. Salut !

                  Alors, j'ai bien effectué tes étapes mais ton lien est mort pour SX Check&Update.
                  Donc j'ai du passer celui-ci.

                  Antivir : http://pjjoint.malekal.com/files.php?read=20120111_v7v7u7u6x15
                  ZHPFix : http://pjjoint.malekal.com/files.php?read=20120111_n6y8k6o5z10
                  1. Contributeur sécurité
                    Bonjour

                    N'oublies pas de poster les rapports ZHPFix et SX C&U ;)
                    1. Bonsoir, désolé mais j'ai pas eu beaucoup le temps avec la rentrée.

                      J'ai retélécharger avira mais j'ai fais deux scan qui on raté.

                      - Le premier il a bloqué à 80 pour cent, j'ai du couper comme ça.
                      - Le deuxième, j'l'ai laisser tourner la nuit mais j'avais oublier de remettre la prise.

                      Fin bref, j'en refait un ce soir en mode sans- échec.

                      Merci !
                      1. Contributeur sécurité
                        A l'avenir, éviter les cracks et keygens et tenir son système et ses logiciels à jour :
                        https://forum.malekal.com/viewtopic.php?t=893&start=
                        https://www.commentcamarche.net/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite

                        Désinstalle ton antivirus et remplace le, tu devras peut-être en faire de même avec d'autres applications.
                        Quand tu auras réinstallé un AV, fais une analyse complète et dis moi s'il fait des détections.

                        A suivre :

                        Ce script va cibler certains éléments à supprimer :

                        O43 - CFD: 6-1-2012 - 0:02:50 - [0,002] ----D- C:\ProgramData\regid.1986-12.com.adobe
                        O43 - CFD: 5-1-2012 - 22:51:30 - [0] ----D- C:\Users\Gaëtan\AppData\Local\yeorsdeo
                        O44 - LFC:[MD5.D28F20A12E37EA7F8009C7E5577CE586] - 5-1-2012 - 21:42:43 ---A- . (...) -- C:\Windows\Lic.xxx [29]
                        O53 - SMSR:HKLM\...\startupreg\{9F94D943-D39A-5FE8-EF16-B43CE1E60688} [Key] . (...) -- C:\Users\Gaëtan\AppData\Roaming\Ahecz\uxem.exe (.not file.)
                        [MD5.00000000000000000000000000000000] [APT] [{A9747F7D-3EB5-4710-B10C-5352B6A4B95A}] (...) -- C:\Users\Gaëtan\Downloads\FantasyTennis_Downloader.exe (.not file.)
                        [MD5.00000000000000000000000000000000] [APT] [{946DD651-E1B7-4EDC-AB2D-231371AF3A70}] (...) -- E:\Install.exe (.not file.)
                        [MD5.00000000000000000000000000000000] [APT] [{9B8ED969-F971-4224-B7A6-92DF18902B9D}] (...) -- E:\Install.exe (.not file.)
                        [MD5.00000000000000000000000000000000] [APT] [{A2F890ED-B57F-450D-B1E3-A7FDEFB46256}] (...) -- E:\Install.exe (.not file.)
                        [MD5.00000000000000000000000000000000] [APT] [{BC8145B7-9EBC-4E81-BCEF-6E38E61C233A}] (...) -- E:\Install.exe (.not file.)
                        FirewallRAZ
                        EmptyFlash
                        EmptyTemp

                        * Sélectionne le script en entier (lignes en gras) et copie le (Edition --> Copier)
                        * Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en temps qu'administrateur"
                        * Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                        * Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                        * Clique sur le bouton « GO » pour lancer le nettoyage,
                        * Copie/colle la totalité du rapport dans ta prochaine réponse

                        *Télécharge SX Check&Update (de igor 51) sur ton Bureau.
                        /!\ Déconnecte-toi, désactive ton anti-virus et ferme toutes applications en cours /!\
                        *Double-clique sur SXC&U.exe situé sur ton Bureau pour le lancer.
                        *Au menu principal, choisis l'option Rapport.

                        image

                        *Poste le rapport qui s'affiche à ton écran.
                        /!\ Pense à réactiver ton antivirus /!\


                        J'attends ces deux rapports ;)

                        +++++++++++++++++++
                        1. Mon rapport étant finit depuis 6 heures, prend du temps à être héberger par pjjoint.
                          Il fait 220 Mo et est impossible à copier/coller. Alors j'attends que ce soit bon. (aucunes menaces détectées).
                          1. Impossible, pjjoint me dit : "Vous n'avez pas choisi de fichier !" au bout de 20 minutes. Que fais-je ? (o:
                          2. Contributeur sécurité
                            Pour avancer :
                            Attention : Le logiciel qui suit peut faire des dégâts en cas de mauvaise utilisation ! Désactive tous tes logiciels de protection avant de l'utiliser.

                            ¶ Télécharge ComboFix (de sUBs) sur ton Bureau.
                            ¶ Double-clique sur ComboFix.exe afin de le lancer.
                            ¶ Si tu es sous Windows XP, il va te demander d'installer la console de récupération : tu dois absolument accepter.
                            ¶ Ne touche à rien pendant le scan.
                            ¶ Lorsque la recherche sera terminée, un rapport apparaîtra. Poste ce rapport (C:\Combofix.txt) dans ta prochaine réponse.

                            Tutoriel officiel de Combofix : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                            *Ensuite désinstalle ZHPDiag et re télécharge le ici, installe le et refais une analyse stp (pense à héberger le rapport sur pjjoint)
                          3. ComboFix : http://pjjoint.malekal.com/files.php?read=20120108_e14f13e15w14n13

                            ZHPDiag : http://pjjoint.malekal.com/files.php?read=ZHPDiag_20120108_t13m12n7d15f7

                            Merci ! =)
                        2. Pourrais-je télécharger des animes. Si cela vient de source sur ? Merci !
                          1. Contributeur sécurité
                            Bonjour

                            "Puis-je déjà modifier mes identifiants, mot de passe ?"
                            Attends un peu, je te le dirais :)

                            Fais ce qui suis :
                            Kaspersky Removal Tool 11:
                            https://www.kaspersky.com/downloads/thank-you/free-virus-removal-tool

                            https://www.kaspersky.com/downloads/thank-you/free-virus-removal-tool?form=1

                            Enregistrer l'exécutable sur le bureau, puis installer l'utilitaire.

                            Connecter tous les supports amovibles, comme clés usb, disque externes, etc.

                            Cliquer sur la roue dentée et cocher toutes les cases sauf celles des lecteurs cd/dvd/disquette.

                            Accepter le contrat de licence puis cliquer sur démarrer l'application.

                            Cliquer sur Analyse automatique (scan complet) si elle n'est pas déjà sélectionnée. / Lancer l'analyse.

                            A chaque détection, dans la fenêtre qui s'ouvre, préférer la solution "Réparer" (recommandé) COCHER: Appliquer à tous les objets (uniquement pour la réparation!) . Sinon suivre le conseil du logiciel pour traiter l'objet découvert.

                            A la fin de l'analyse un message proposant l'installation de Kaspersky apparaîtra; cliquer sur "ne pas installer" (sauf si vous avez l'intention d'acheter cette solution).

                            Cliquer sur le symbole bloc note puis sur tout neutraliser.

                            Cliquer sur Menaces détectées --> Exporter (le rapport): enregistrez-le sur le bureau; copier/coller le rapport sur le forum. S'il était trop long, l'héberger sur pjjoint et copier/coller le lien obtenu sur l'hébergeur :
                            http://pjjoint.malekal.com/

                            "Celui qui aime à apprendre est bien près du savoir" (Confucius)
                            1. Bonjour !

                              Après avoir travaillé toute la nuit mon ordi m'a trouvé deux trojans. Aucunes traces de ramnit. (10 : 00 ) de test. Mon ordi rame toujours un peu, enfin j'ai l'impression.

                              J'ai trouvé étonnant qu'il n'ai vu aucun virus dans le disque dur C:\ alors j'ai relancé un scan. Sois disant je n'ai que 38 élément dedans et en même pas une seconde, tout a été scanné.

                              Que-fais je maintenant ?'

                              Merci beaucoup !
                              1. Puis-je déjà modifier mes identifiants, mot de passe ?
                              2. Il a scanné mon C:\ Mais il le compte comme le D:\ ! (;
                            2. Je comprends bien, j'ai un clavier qui me permettra de booter avec mon CD dans quelques heures !
                              • 1
                              • 2