Trojan sirefef AA

Bonjour,

Depuis quelques jours mon antivirus détecte le trojan sirefef aa, impossible de le supprimer, de plus dans mes recherches google il me redirige sur un site "abnow.com". L'antivirus le met en quarantaine mais il revient tout le temps. J'espère qu'une personne voudra bien m'aider, c'est assez embêtant...

Merci

<config>Windows 7 / Firefox 10.0.2</config>

47 réponses

Résumé de la discussion

Le problème central est une infection par le trojan sirefef aa détecté par l'antivirus et qui échappe à la suppression, provoquant des redirections vers abnow.com après mise en quarantaine. La solution proposée privilégie TDSSKiller de Kaspersky pour analyser et supprimer les rootkits, avec un démarrage sécurisé, puis étude du rapport et partage des résultats via des liens externes. Des procédures complémentaires évoquées incluent l’utilisation d’OTL et DelFix pour nettoyer les restes, et la désinstallation prudente de certains outils, tout en invitant à récupérer et héberger les rapports des analyses. En parallèle, des retours indiquent que certains symptômes comme une lenteur réseau apparaissent et que des redémarrages ou des suppressions partielles nécessitent de multiples outils et des vérifications répétées.

Bobot (l’IA à votre service)
  1. Bonjour,

    Encore moi ^^ cette fois c'est pour un autre problème, j'ai l'impression que depuis que j'ai eu le trojan, ma connexion internet est très lente, j'ai pensé que peut-être d'autres personnes (des voisins) se mettent sur ma connexion, ou autre chose je ne sais pas du tout. J'aimerai comprendre pourquoi et voir si il y a un moyen pour arranger ça.

    Merci d'avance
    0
    1. Contributeur sécurité
      Merci, mais à la limite, si le jour où les pc n'ont plus d'infections, tant mieux.
      Je change de passe-temps :)

      Bonne soirée
      0
      1. Voilou c'est fait.

        Merci beaucoup pour ton aide, je te dis bonne continuation et bonne chance avec tous ces pc infectés mdr, a+ ^^
        0
        1. Contributeur sécurité
          Ce sont les restes de ComboFix, tu peux faire supprimer les items trouvés puis désinstaller DelFix.

          Et je te dis pas à bientôt :p
          0
          1. Ca a marché, je post le rapport :

            # DelFix v8.8 - Rapport créé le 06/03/2012 à 15:55:50
            # Mis à jour le 12/02/12 par Xplode
            # Système d'exploitation : Windows 7 Ultimate (32 bits)
            # Nom d'utilisateur : Pilou k - PILOUK-PC (Administrateur)
            # Exécuté depuis : C:\Users\Pilou k\Desktop\delfix.exe
            # Option [Recherche]

            ~~~~~~ Dossiers(s) ~~~~~~

            Présent : C:\32788R22FWJFW

            ~~~~~~ Fichier(s) ~~~~~~

            Présent : C:\Users\Pilou k\Downloads\aswMBR.exe
            Présent : C:\Users\Pilou k\Downloads\Casino.DVDRIP.larouille.avi
            Présent : C:\Users\Pilou k\Downloads\James Bond 007 - 23 - Casino Royale (2006 - Daniel Craig).avi
            Présent : C:\Users\Pilou k\Downloads\tdsskiller.exe

            ~~~~~~ Registre ~~~~~~

            Clé Présente : HKCU\console_combofixbackup
            Clé Présente : HKLM\SOFTWARE\Swearware
            Clé Présente : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
            Clé Présente : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart
            Clé Présente : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys
            Clé Présente : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PEVSystemStart
            Clé Présente : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\procexp90.Sys
            Clé Présente : HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ASWMBR

            ~~~~~~ Autres ~~~~~~

            *************************

            DelFix[R1].txt - [1314 octets] - [06/03/2012 15:55:50]

            ########## EOF - C:\DelFix[R1].txt - [1438 octets] ##########
            0
            1. Contributeur sécurité
              Ah oui zut
              Réessaye ici pour Delfix : http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/3-delfix

              A +
              0
              1. Bonjour,

                Quand j'essaye de télécharger Delfix ça m'écrit "Accès non autorisé aux téléchargements!", impossible de le télécharger.

                J'ai installé la bonne version de java.

                J'ai été lire les liens, je comprends mieux maintenant, merci pour ton aide en tout cas, bonne journée ^^
                0
                1. Re,

                  Pour la partie 1, après avoir mis la commande pour désinstaller combofix il ne m'a pas confirmé que combofix a été effacé, l'autre jour aussi.

                  J'ai effacé les versions de java.

                  Par contre je voulais savoir comment j'ai pu avoir ce trojan ? Comment j'ai pu l'attraper ^^ parce que je vois pas comment ça a pu arriver.

                  Je continue le reste, merci
                  0
                  1. Contributeur sécurité
                    ok, on termine :

                    1. Ouvre la commande Exécuter en pressant Windows + R
                    ● Dans la boite de dialogue, tape ComboFix /Uninstall
                    ● Valide par Ok puis suivre les invites à l'écran.
                    ● Un message confirme que ComboFix a été désinstallé.

                    2. Lance OTL
                    - Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
                    ● Dans la partie "Personnalisation", copie/colle:

                    :commands
                    [clearallrestorepoints]

                    ● Clique sur le bouton Correction.

                    3. Relance OTL en tant qu'administrateur
                    ● Clique sur le bouton Purge outils
                    ● Puis sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
                    ● Supprime les outils et les rapports restants éventuellement sur ton Bureau

                    4. Tu peux garder Malwarebytes Anti-Malware comme logiciel complémentaire à ton antivirus et t'en servir contrôler ton PC avec un scan rapide de temps en temps sans oublier de le mettre à jour avant

                    5. Vérifie que les logiciels pouvant présenter des failles de sécurité sont à jour :
                    Tutoriel SX Check&Update

                    N'oublie pas de désinstaller les versions obsolètes de Java :

                    Java(TM) 6 Update 22 
                    Java(TM) 6 Update 29

                    == == == == == == == == == == == == == == == == == == == == == ==

                    La sécurité de son PC, c'est quoi ? (par Malekal)

                    == == == == == == == == == == == == == == == == == == == == == ==

                    Bonne continuation
                    0
                    1. voilou :

                      All processes killed
                      ========== OTL ==========
                      HKU\S-1-5-21-228566944-1440548765-3280435419-1001\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Search_URL| /E : value set successfully!
                      HKU\S-1-5-21-228566944-1440548765-3280435419-1001\SOFTWARE\Microsoft\Internet Explorer\Main\\Default_Secondary_Page_URL| /E : value set successfully!
                      HKU\S-1-5-21-228566944-1440548765-3280435419-1001\SOFTWARE\Microsoft\Internet Explorer\Main\\SearchMigratedDefaultName| /E : value set successfully!
                      HKU\S-1-5-21-228566944-1440548765-3280435419-1001\SOFTWARE\Microsoft\Internet Explorer\Main\\SearchMigratedDefaultURL| /E : value set successfully!
                      HKU\S-1-5-21-228566944-1440548765-3280435419-1001\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
                      Registry key HKEY_USERS\S-1-5-21-228566944-1440548765-3280435419-1001\Software\Microsoft\Internet Explorer\SearchScopes\{557C21FE-7274-410D-853E-9ED4471BF193}\ deleted successfully.
                      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{557C21FE-7274-410D-853E-9ED4471BF193}\ not found.
                      Prefs.js: {6E19037A-12E3-4295-8915-ED48BC341614}:1.3.328.4 removed from extensions.enabledItems
                      Prefs.js: {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA}:6.0.26 removed from extensions.enabledItems
                      Prefs.js: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22 removed from extensions.enabledItems
                      C:\Users\Pilou k\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Protection.lnk moved successfully.
                      Registry key HKEY_USERS\S-1-5-21-228566944-1440548765-3280435419-1001\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\chat-land.org\ deleted successfully.
                      Starting removal of ActiveX control {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
                      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}\ deleted successfully.
                      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}\ deleted successfully.
                      Registry key HKEY_CURRENT_USER\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}\ deleted successfully.
                      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}\ not found.
                      Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}\ not found.
                      C:\Windows\System32\%APPDATA%\Microsoft\Windows\IETldCache folder moved successfully.
                      C:\Windows\System32\%APPDATA%\Microsoft\Windows folder moved successfully.
                      C:\Windows\System32\%APPDATA%\Microsoft folder moved successfully.
                      C:\Windows\System32\%APPDATA% folder moved successfully.
                      C:\Users\Pilou k\AppData\Local\88ca753a folder moved successfully.
                      C:\Windows\System32\dds_log_trash.cmd moved successfully.
                      C:\Users\Pilou k\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Chat-Land messenger.lnk moved successfully.
                      C:\Users\Pilou k\AppData\Roaming\OpenCandy\OpenCandy_83BC6EA6CBA14148A27A2A3B92772B36 folder moved successfully.
                      C:\Users\Pilou k\AppData\Roaming\OpenCandy folder moved successfully.
                      C:\Users\Pilou k\AppData\Roaming\teamspeak2 folder moved successfully.
                      ========== FILES ==========
                      [color=#A23BEC]< ipconfig /flushdns /c >/color
                      Configuration IP de Windows
                      Cache de r'solution DNS vid'.
                      C:\Users\Pilou k\Desktop\cmd.bat deleted successfully.
                      C:\Users\Pilou k\Desktop\cmd.txt deleted successfully.
                      ========== COMMANDS ==========

                      [EMPTYTEMP]

                      User: All Users

                      User: Default
                      ->Temp folder emptied: 0 bytes
                      ->Temporary Internet Files folder emptied: 0 bytes

                      User: Default User
                      ->Temp folder emptied: 0 bytes
                      ->Temporary Internet Files folder emptied: 0 bytes

                      User: LogMeInRemoteUser
                      ->Temp folder emptied: 0 bytes
                      ->Temporary Internet Files folder emptied: 0 bytes

                      User: Mcx1-PILOUK-PC
                      ->Temp folder emptied: 0 bytes

                      User: Mcx1-PILOUK-PC.Pilouk-PC
                      ->Temp folder emptied: 0 bytes
                      ->Temporary Internet Files folder emptied: 67 bytes

                      User: Pilou k
                      ->Temp folder emptied: 88916 bytes
                      ->Temporary Internet Files folder emptied: 447220 bytes
                      ->Java cache emptied: 1994885 bytes
                      ->FireFox cache emptied: 55825249 bytes
                      ->Google Chrome cache emptied: 6099312 bytes
                      ->Flash cache emptied: 1415 bytes

                      User: Public
                      ->Temp folder emptied: 0 bytes

                      %systemdrive% .tmp files removed: 0 bytes
                      %systemroot% .tmp files removed: 0 bytes
                      %systemroot%\System32 .tmp files removed: 0 bytes
                      %systemroot%\System32\drivers .tmp files removed: 0 bytes
                      Windows Temp folder emptied: 8829 bytes
                      RecycleBin emptied: 0 bytes

                      Total Files Cleaned = 61,00 mb

                      OTL by OldTimer - Version 3.2.35.1 log created on 03052012_143249

                      Files\Folders moved on Reboot...

                      Registry entries deleted on Reboot...
                      0
                      1. Contributeur sécurité
                        Oui, c'est ça, poste le stp
                        0
                        1. Non j'ai pas j'ai juste le rapport 03052012_143249 :s
                          0
                          1. Contributeur sécurité
                            Je le vois pas, regarde si tu as un rapport jjmmaaaa_xxxxxxxx.log dans ce répertoire : C:\_OTL\MovedFiles
                            0
                            1. Non j'ai juste celui que j'ai post plus haut il me semble
                              0
                              1. Contributeur sécurité
                                Tu as le rapport de suppression de OTL ?
                                0
                                1. Il se comporte bien, j'ai quelques soucis avec le réseau, il est un peu lent des fois mais sinon depuis cette après midi il n'a plus détecté le virus.
                                  0
                                  1. Contributeur sécurité
                                    Ce n'était qu'un résidu.

                                    As tu le rapport de correction de OTL

                                    Comment se comporte le pc maintenant ?

                                    A +
                                    «La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
                                    0
                                    1. c'est bon j'ai retrouvé ^^

                                      Malwarebytes Anti-Malware (Essai) 1.60.1.1000
                                      www.malwarebytes.org

                                      Version de la base de données: v2012.03.05.04

                                      Windows 7 x86 NTFS
                                      Internet Explorer 8.0.7600.16385
                                      Pilou k :: PILOUK-PC [administrateur]

                                      Protection: Activé

                                      05/03/2012 21:22:45
                                      mbam-log-2012-03-05 (21-22-45).txt

                                      Type d'examen: Examen rapide
                                      Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
                                      Options d'examen désactivées: P2P
                                      Elément(s) analysé(s): 219458
                                      Temps écoulé: 7 minute(s), 40 seconde(s)

                                      Processus mémoire détecté(s): 0
                                      (Aucun élément nuisible détecté)

                                      Module(s) mémoire détecté(s): 0
                                      (Aucun élément nuisible détecté)

                                      Clé(s) du Registre détectée(s): 0
                                      (Aucun élément nuisible détecté)

                                      Valeur(s) du Registre détectée(s): 0
                                      (Aucun élément nuisible détecté)

                                      Elément(s) de données du Registre détecté(s): 0
                                      (Aucun élément nuisible détecté)

                                      Dossier(s) détecté(s): 0
                                      (Aucun élément nuisible détecté)

                                      Fichier(s) détecté(s): 1
                                      C:\Windows\ServiceProfiles\LocalService\AppData\Local\Temp\{E9C1E1AC-C9B2-4c85-94DE-9C1518918D02}.tlb (Rootkit.Zeroaccess) -> Mis en quarantaine et supprimé avec succès.

                                      (fin)
                                      0
                                      1. je peux le retrouver comment ? je l'avais fermé :(
                                        0
                                        • 1
                                        • 2
                                        • 3