Application MS-DOS (.com)

Résolu
Bonjour,

Depuis deux jours environ , après avoir joué avec des virus , je remarque l'apparition de commande Ms dos avec des noms divers et variés . Poid 20 ko

beadun , hoaboh ou bien encore viimej .

De quoi s'agit il en fait et dois je m'en méfier ?

capture

Merci .



--
Devise : Autant que faire ce peu !!

Ici il n'y a que des bénévoles mais aucun DEVIN .

Merci de vôtre compréhension et de développer le problème .

32 réponses

Résumé de la discussion

Après avoir été exposé à des virus, l'apparition de commandes MS-DOS aux noms variés soulève une problématique de sécurité et invite à déterminer s'il s'agit d'une menace. Plusieurs réponses évoquent une activité potentiellement malveillante et recommandent des mesures comme la vérification antivirus et l'utilisation d'outils tels que Pre_Scan, l'analyse de MBR et ComboFix pour évaluer l'infection et les risques. Des éléments techniques partagés mentionnent des fichiers et emplacements sensibles (MBR.bin, scripts de démarrage, clés de registre) et des avertissements sur l'exécution de scripts non vérifiés. En cas de symptômes, échanges indiquent que l'impact peut varier selon les versions de Windows (Vista ou Seven) et que l'analyse des programmes de démarrage et composants système peut aider à clarifier l'origine des commandes.

Bobot (l’IA à votre service)
  1. Toutes url sont ok pour moi et plugin a jour ainsi que update .

    Même IE9 a retrouvé sa rapidité .
    0
    1. ah....ben fallait le dire avant ils étaient dans une quarantaine...je pense
      ¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_Developpement_¤¤¤¤¤¤¤¤¤¤
      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
      _Pre_Scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
      0
      1. Y a aucun soucis . Juste apprendre et encore . :)

        Bon week end .
        0
    2. Ok .

      Merci car oui je peux mettre en résolu , je ne vois rien d'annormal .

      Seulement que les outils on détruit mes propres autorun .ico mais ce n'est qu'un détail .

      Bravo pour ta compétence dans ce dommaine .
      0
      1. éradiqué si .

        apres tout....si ca fonctionne comme ca te prends pas la tete ...
        0
        1. si tu veux t'amuser....
          0
          1. J'aurais aimé une réponse à tout ça avant la plaisanterie . ;)

            Ah bon !

            Tu pense que c'est pas éradiqué ? :s

            Mais "bas niveau " cela sous entend quoi ?
            0
        2. Ah bon !

          Tu pense que c'est pas éradiqué ? :s

          Mais "bas niveau " cela sous entend quoi ?

          Sinon je teste W8 avant :p .

          regarde
          0
          1. formate ton disque dur à bas niveau et reinstalle windows proprement
            0
            1. Pour le rapport c'est difficile car il n'est plus sur mon pc non plus .

              Comment puis je le refaire ?

              Une surveillance et normal pour lutter contre la Pédophilie . ;)
              0
              1. reposte le rapport pre_scan via http://pjjoint.malekal.com je voudrais le relire , et comme tu l'as viré de ta dropbpox....

                fais gaffe d'ailleurs ils piquent les infos que tu heberge chez eux alors attention à ce que tu "coffres" dans la drop
                0
                1. ok maintenant avec ca :

                  MBR::
                  0
                  1. La commande s'ouvre et se ferme . Rien de plus .
                    0
                  2. et le rapport sur le bureau il dit quoi ?
                    0
                  3. ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.326 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                    Windows 7 Home Premium (32 bits) Service Pack 1

                    Switchs possibles :

                    processes:: | file:: | folder:: | Registry::
                    Driver:: | replace:: | DNS:: | Command::
                    txt:: | Host:: | NsLook:: | DLL:: | Unhide_Part::
                    list:: | IP:: | Kill:: | clean:: | Del_Part::
                    Reboot:: | MBR:: | Fixmbr:: | 40:: | Zip::
                    search:: | Tray:: | FF::

                    Script : 23:23:29

                    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                    ¤¤¤¤¤¤¤¤¤¤ | MBR

                    Windows Version: Windows 7 Home Premium Edition
                    Windows Information: Service Pack 1 (build 7601), 32-bit
                    Base Board Manufacturer: MEDIONPC
                    BIOS Manufacturer: American Megatrends Inc.
                    System Manufacturer: MEDIONPC
                    System Product Name: MS-7366
                    Logical Drives Mask: 0x0007fffc

                    Analysis of file "C:\Pre_Scan\MBR.bin":
                    Windows 98 MBR code detected

                    ¤

                    Fin : 23:23:29

                    ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
                    tous ça .

                    Je remet l'anti virus ?

                    Et quand est tu dispo pour un travail similaire sur un autre pc ?
                    0
                  4. y'a ca qui est pas normal.....................:

                    Windows 98 MBR code detected
                    0
                  5. Ah ! est on fait quoi alors ? surtout que a la base c'est un vista . :D

                    On refera un teste sur la m^me machine mais O.S. vista .On ne sait pas si on pourrait y trouver un truc :p

                    Bon je remonte mon antivirus minimum .

                    Et dès que mon amie est dispo , je te contact pour exactement le même problème , puisque c'est par son pc que j'ai tout ramassés ;) .

                    Dis moi si on peux considérer résolu .
                    0
                2. ben tu suis les chemins indiqués et tu suppprimes les fichiers

                  ============

                  supprime tous les rapports pre_script ,pre_scan , etc....

                  ==========

                  relance pre_scan , choisis script

                  colle juste ca dedans :

                  Fixmbr::

                  poste le rapport
                  0
                  1. ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.326 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                    Windows 7 Home Premium (32 bits) Service Pack 1

                    Switchs possibles :

                    processes:: | file:: | folder:: | Registry::
                    Driver:: | replace:: | DNS:: | Command::
                    txt:: | Host:: | NsLook:: | DLL:: | Unhide_Part::
                    list:: | IP:: | Kill:: | clean:: | Del_Part::
                    Reboot:: | MBR:: | Fixmbr:: | 40:: | Zip::
                    search:: | Tray:: | FF::

                    Script : 22:02:08

                    ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                    ¤

                    Fin : 22:02:08

                    ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤

                    Et voili voilou . :)
                    0
                3. execute ca avec le clic droit "executer en tant qu'administrateur" :

                  http://gen-hackman.servequake.com/Tools/B.bat

                  puis analyse sur virus total le fichier rundll32.exe qui a été créé dans c:\
                  ¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_Developpement_¤¤¤¤¤¤¤¤¤¤
                  ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                  _Pre_Scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                  0
                  1. attends . faut pas que je grille une étape .
                    Pre_Script.txt , je commence en avoir tellement sur le bureau que je sais pas si c'est le bon . :(

                    Je fais Ubfix maintenant ?
                    0
                  2. supprime ca manuellement

                    C:\Windows\÷¼
                    C:\Windows\System32\Tasks\{4578049B-A6E1-4E10-BAAE-74A2B19D181A}
                    C:\Windows\System32\Tasks\{784D84C1-B37C-41BC-8624-C4A5A0661680}

                    ==============================

                    t'as installé windows 7 sur un penthium II ou quoi ????????????????????
                    0
                  3. Supprimé d'où ? et comment ?

                    Un médion akoya 8830 intel corps duo .

                    Fichiers supprimés .
                    0
                4. Fais analyser le(s) fichier(s) suivants sur Virustotal :

                  Virus Total

                  clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

                  C:\Program Files\Common Files\X10\Common\rundll32.exe


                  * Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
                  * Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
                  * Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.

                  =======================

                  relance pre_scan et choisis script , une page vierge va s'ouvrir.

                  selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
                  ___________________________________________________
                  Kill::

                  Registry::
                  [-HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Facebook Update]
                  [-HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Google Update]
                  [-HKLM\Software\BrowserChoice]
                  [-HKLM\Software\TENCENT]

                  txt::
                  C:\Windows\System32\Tasks\{1F1A8A91-5118-452E-9F99-121BADC806A7}
                  C:\Windows\System32\Tasks\{4578049B-A6E1-4E10-BAAE-74A2B19D181A}
                  C:\Windows\System32\Tasks\{549CFF5A-3687-47C6-BE64-0A3FE7D5D04D}
                  C:\Windows\System32\Tasks\{727A3136-ECB0-49A1-B0C4-37E328223A21}
                  C:\Windows\System32\Tasks\{784D84C1-B37C-41BC-8624-C4A5A0661680}
                  C:\Windows\System32\Tasks\{8DC2450B-F9B7-479B-B214-99572432A67F}

                  file::
                  C:\Windows\÷¼
                  C:\Users\SEVEN-7\Downloads\SoftonicDownloader_pour_aerotuner.exe

                  folder::
                  C:\Windows.old

                  mbr::

                  clean::

                  Reboot::

                  ___________________________________________________

                  colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

                  puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

                  des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

                  poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

                  =========

                  ▶ Téléchargez UsbFix (créé par El Desaparecido) sur votre Bureau.

                  ▶ Si votre antivirus affiche une alerte, ignorez-la et désactivez l'antivirus temporairement.
                  Branchez toutes vos sources de données externes à votre PC (clé USB, disque dur externe, etc...) sans les ouvrir.
                  ▶ Double cliquez sur UsbFix.exe.

                  ▶ Cliquez sur Suppression.
                  ▶ Laissez travailler l'outil.

                  ▶ À la fin du scan, un rapport va s'afficher, postez-le dans votre prochaine réponse sur le forum.

                  ▶ Le rapport est aussi sauvegardé à la racine du disque système ( C:\UsbFix.txt ).
                  Tutoriel vidéo

                  ¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_Developpement_¤¤¤¤¤¤¤¤¤¤
                  ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                  _Pre_Scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                  0
                  1. C:\Program Files\Common Files\X10\Common\rundll32.exe = à C:\Program Files\X10 Hardware ??
                    0
                  2. non regarde bien l'adresse du fichier
                    0
                5. Est ce que je peux remonter mon Anti virus ?
                  0
                  1. bah il est dans tes icones sur ton bureau ou dans c:\
                    0
                    1. Autant pour moi . :D

                      http://dl.dropbox.com/u/58414448/Pre_Scan_02_04_2012_23_45_41.txt

                      J'ai redemarrer le pc car j'avais un sintillement a mes fenêtres .
                      0
                  2. Winlogon lancé mais je trouve pas de fichier texte .

                    Cela m'a débloqué une vraie MAJ de adobe flashplayer .

                    Que dois t'on comprendre ?
                    0
                    1. les infections (certaines) apprennent le nom d'un outil pour le bloquer par la suite
                      0
                      1. retelecharge pre_scan sous le lien winlogon puis lance-le
                        0
                        1. ok . Et pour changement de nom ?
                          0
                      • 1
                      • 2