TrojanDownloader.Mebload.AR impossible a supp
RésoluAlors voila récemment j'ai remarqué que firefox avait de gros bug sur mon pc je ramais sur des site d'fois il se fermais tout seul etc... donc j'ai fait des analyse a l'aide de l'anti virus eset NOD32 (64bits).
J'ai analysé mon disque C: , Mon disque de stockage E: et ma mémoire vive .
il s'avérère que mon anti viurs ai détecter un virus venant de ma mémoire vive mais il ne peut pas le nettoyer :
"Mémoire vive = firefox.exe(5508) - une variante probable de Win32/TrojanDownloader.Mebload.AR cheval de troie - impossible de nettoyer"
donc j'aimerais de l'aide pour pouvoir supprimer ce Trojan qui est vraiment insupportable quand on navigue sur internet :S plz aidez moi.
Merci de votre compréhension .
Bobzimer.
31 réponses
Le fil décrit une détection d’un virus en mémoire vive sur un ordinateur sous Windows 7 et Firefox, avec des bugs de navigation et des fermetures inopinées, signalé par l’erreur Win32/TrojanDownloader.Mebload.AR. Plusieurs réponses recommandent de redémarrer l’ordinateur, relancer l’antivirus et partager les rapports de diagnostics comme MBAM, AdwCleaner ou ZHPDiag afin d’identifier les traces et de guider les nettoyages manuels. Des intervenants proposent ensuite une série de diagnostics et outils comme OTM, ZHPDiag, AdwCleaner, ComboFix et ZHPFix, et insistent sur l’exécution en administrateur et le déplacement des rapports. La procédure reste progressive et multi-outils, avec des rapports à produire et des étapes distinctes pour chaque outil, sans prononcer de conclusion sur l’état du système ou l’éventuelle résolution finale.
-
Contributeur sécuritéRe,
De rien .. , je suis content de t'avoir aidé :-)
Bonne journée
-
Re,
Voila le rapport de Delfix :
https://pjjoint.malekal.com/files.php?id=20120525_13d5o14x13c11
J'ai télécharger tout les logiciel sauf ccleaner, Adblock je vais défragmenté tout mes disque car je ne l'ai jamais fait depuis que j'ai mon pc x) pis je te remercie encore de ton aide :p je me sent plus fluide sur firefox :p .
merci beaucoup de ton aide et de tes poste très rapide :p
A+ -
Contributeur sécuritéRe,
De rien :-)
Pour finir :Updatechecker :
Téléchage updatechecker pour t'indiquer les logiciels qui ne sont pas à jour et te permet aussi d'effectuer ces mises à jour
Tu peux l'utiliser une fois par semaine
===========================================
**NettoyageSuppression des outils de désinfections: * Télécharge Delfix sur ton bureau. * Lance le, tape suppression puis valide * Patiente pendant le scan jusqu'à l'ouverture du rapport. * Copie/Colle le contenu du rapport dans ta prochaine réponse. Note : Le rapport se trouve également sous C:\DelFix.txt * Tu peux le desinstaller =========================================== <code>Défragmentation : :
Défragmente tes disques dur par defraggler
Tu peux lutiliser une fois par trimestre
===========================================
Nettoyage des fichiers et des clés de registre :
* Télécharge et installe CCleaner version Slim
* Lance-le.(clic droit "en tant qu'administrateur" pour Vista et Seven) Va dans Options puis
* Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse .
** Aide ici : https://www.malekal.com/tutoriel-ccleaner/
Tu peux utiliser Ccleaner une fois par semaine
===========================================Purger les points de restauration système:
* Désactive et réactive la restauration de système en suivant les procédures indiquées dans ces liens :
Windows XP
Windows Vista
Windows 7
* Après avoir vidé la restauration du système, il est nécessaire de créer un nouveau point de restauration ...
===========================================
Conseils :
1/ Je te conseille d'utiliser le navigateur Firefox et d'installer les modules
complémentaires WOT pour t'indiquer les fichiers douteux et Adblock plus pour bloquer les publicités...
2/ Aussi tu peux garder Malwarebytes et l'utiliser aussi une fois par semaine.
3/ Un peu de lecture :
* Les dangers du Peer-To-Peer, Emule etc..
* Comment Sécuriser son ordinateur...
*Pourquoi et comment je me fais infecter
*pourquoi maintenir son navigateur à jour
@+
-
Re,
Et merci a toi Fish66 et tes tuto je te remerci de m'avoir aider a dé-infecter le pc :D je peut passé en résolu ? :3 ou il y a d'autre chose a faire ?
Merci et A+ -
Contributeur sécuritéRe,
* Tu peux lire Peut-on supprimer le dossier MSOcache ?
* Tu peux supprimer les dossiers : $RECYCLE.BIN
@+
-
Re !,
Voila le rapport de OTMoveIt3 :
https://pjjoint.malekal.com/files.php?id=20120525_c6d8c7q11m12
Voila le rapport de ZHPFix :
https://pjjoint.malekal.com/files.php?id=20120525_s5f13n13k10l5
Et parcontre c'est normal quand maintenant jouvre mon disque de stockage interne je voie les dossiers : $RECYCLE.BIN et MSOCacheque avant je ne voyais pas ? :x
Merci et a plus :) -
Contributeur sécuritéRe,
1/
* Télécharge OTM (OldTimer) sur ton Bureau
ICI >> OTM (OldTimer)
* Double clic "OTMoveIt3.exe"
* Utilisateurs Windows Vista / 7 Clic droit sur "OTMoveIt3.exe" choisis "exécuter en tant qu'administrateur" afin de le lancer.
- Copie (Ctrl+C) le texte suivant en gras ci-dessous :
:files
C:\Windows\AutoKMS.ini
C:\Windows\System32\SETE2A5.tmp
C:\Windows\System32\SETE0AE.tmp
C:\Windows\SysNative\SETE0AE.tmp
:Reg
[-HKLM\Software\(ÁÖ)³ª¿ìÄÞ]
[-HKLM\Software\WOW6432Node\Classes\Interface\{BCFF5F55-6F44-11D2-86F8-00104B265ED5}]
:commands
[emptytemp]
- Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
- Clique maintenant sur le bouton MoveIt!
Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
Accepte en cliquant sur YES.
- Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
Le nom du rapport correspond au moment de sa création : date_heure.log
2/
Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
[MD5.00000000000000000000000000000000] [APT] [{0DE1D229-F720-4D7E-BB74-736EB23B47BB}] (...) -- C:\Users\dddddddddddddddddddd\Downloads\Nouveau dossier\VMware-player-3.1.4-385536.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{20AC6C42-726B-4F7E-8277-6C564720E0A1}] (...) -- E:\Jdownloader\VMware-workstation-full-8.0.0-471780.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{4C39745C-EC58-4E8B-B0F5-684F93C5C6AD}] (...) -- E:\Jdownloader\SETUP.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{A2AA63F3-FB24-4363-983E-71AE5241555D}] (...) -- C:\Users\dddddddddddddddddddd\Downloads\VMware-player-3.1.4-385536.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{A5C5E6A9-72F2-48A4-930C-D78C40AC548E}] (...) -- E:\Jdownloader\realplayer_realplayer_10.5_francais_9527.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{DCB552C6-17B0-4F70-8C74-19EC84B1EDC2}] (...) -- C:\Users\dddddddddddddddddddd\Downloads\install2.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{E642F78E-098B-4AE0-ABD1-6A2228A04404}] (...) -- c:\program files (x86)\mozilla firefox\firefox.exered-installed;madedefault (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{632EA395-4CEE-47A7-ABA9-9BC1D9045EF4}] (...) -- E:\SETUP.exe (.not file.) => Existe aussi en malware DELF-CA.Troj
[MD5.00000000000000000000000000000000] [APT] [{E941CF46-EBA2-4B5D-9B27-8C4E2D7D2E7D}] (...) -- D:\SETUP.exe (.not file.) => Existe aussi en malware DELF-CA.Troj
[MD5.00000000000000000000000000000000] [APT] [{F6DA5CB3-2CAE-4A58-9CFF-EEDB7E9CD5FB}] (...) -- D:\start.exe (.not file.)
Puis Lance ZHPFix depuis le raccourci du bureau .
* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .
* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur le bouton GO
Copie/Colle le rapport à l'écran dans ton prochain message.
@+
-
Reuh,
Voila le rapport de ZHPDiag :
https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120525_b11t7b9y1014
A+ :p -
Contributeur sécuritéRe,
C'est un blocage du à Combofix qui a fait son boulot! :-)
==============================
Lance ZHPDiag depuis le bureau puis prépare stp un nouveau rapport ZHPDiag
@+
-
Lu ! ,
Alors voila le rapport de ComboFix après la manip :
https://pjjoint.malekal.com/files.php?id=20120525_v13p12y13r138
par contre après cette manip avec comboFix ma clef wifi ne captais plus ma freebox :) j'ai due réinstaller les logiciel de ma clef pour re capter mon wifi normal ? :X
a+ -
Contributeur sécuritéSalut,
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
-----------------------------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
* Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
* Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
* Crée un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :
__________________________________________________
KillAll::
File::
c:\windows\DEA314C409294250BC9298E4C105F28D.TMP
c:\users\DDDDDD~1\AppData\Local\Temp\0058AB3.tmp
c:\users\DDDDDD~1\AppData\Local\Temp\006CC6A.tmp
c:\users\DDDDDD~1\AppData\Local\Temp\0089FAB.tmp
Driver::
X6va005
X6va006
X6va008
__________________________________________________
* Enregistre ce fichier sous le nom CFScript
* Fait un glisser/déposer de ce fichier CFScript sur le fichier
ComboFix.exe comme sur : cette capture
* Combofix se lance, laisse toi guider..
* Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal!
* Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher: poste son contenu, en précisant où en sont tes soucis
* Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt
@+
-
Re,
Je ne trouve pas le fichier "vtany.sys" dans :
c:\windows\vtany.sys
je ne le trouve nulle part :S .
Merci de ton aide :)
Bonne nuit et a demain. ^^ -
Contributeur sécuritéRe,
Lorsqu'on termine la désinfection tu appppuis sur " Re-enable"
================
Pour bien vérifier que le fichier ci-dessous est infecté rend toi sur ce site
Virus Total
* Clique sur " choose file "
* Vas sur ton disque chercher ce fichier à cet emplacement :
c:\windows\vtany.sys
* Clique ensuite sur le bouton « Scan it »
* Patiente le temps de l'analyse qui dépend de la taille du fichier
* Une fois celle-ci terminée, apparaît le rang de détection (Detection Ratio)
* Communique-le dans ta prochaine réponse sur le forum et communique en même temps le lien de la page VirusTotal en le copiant dans la barre d'adresse et en le collant dans ta prochaine réponse
A demain
Bonne nuit
-
Re,
Voila le rapport de ComboFix :
https://pjjoint.malekal.com/files.php?id=20120524_z5k5t12l8q5
( esqu'il faut que j'appuie sur Re-enable dans defogger ?car le logiciel c'est fermer seul apres le lancement de ComboFix ) -
Contributeur sécuritéRe,
Il reste encore d'infection!
==========================
Avant d'utiliser ComboFix :
Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :
si tu as ce genre de d'outils sur ton pc Utilise Defogger pour les désactiver temporairement : sinon passe directement à combofix
* Télécharge Defogger (de jpshortstuff) sur ton Bureau
* Lance le
* Une fenêtre apparait : clique sur "Disable"
* Fais redémarrer l'ordinateur si l'outil te le demande
Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
===================================================
Attention, avant de commencer, lis attentivement la procédure
********************************************************
/!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\
* Fais un clic droit sur ce lien, enregistre le dans ton bureau sous un autre nom exemple « ton pseudo.exe »
Voici Aide combofix
* /!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\
*Double-clique sur ComboFix.exe (ou exécuter en tant qu'administrateur pour vista et seven)
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
** SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)
? Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC
*En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.
* Une fois le scan achevé, un rapport va s'afficher : Poste son contenu
** /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\
*Note : Le rapport se trouve également là : C:\ComboFix.txt
@+
-
Re,
Pas de problèmes ;) voila le rapport de ZHPDiag :
https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120524_h10y13m11x8q11
Merci de ton aide
A+ -
Contributeur sécuritéRe,
Avant de finaliser, lance ZHPDiag depuis le bureau et prépare stp un
dernier rapport ZHPDiag
@+
-
Re,
Voila le rapport de Malwarebytes' Anti-Malware :
https://pjjoint.malekal.com/files.php?id=20120524_q13m13y9m9i9
En tout cas je te remercie de ton aide je peut passé le topic en résolut ? :)
a+ -
Re,
alors voila le rapport de eset nod32 :
https://pjjoint.malekal.com/files.php?id=20120524_k9y7z8v11j11
Now je fait le scan avec Malwarebytes' Anti-Malware . :)
a+ -
Contributeur sécuritéRe,
C'est nécessaire de faire les scans un par un et pas tous ensemble..
En attendant les rpports..
@+
_ _ _ Fish66_ _ _ I''"""""I_ _ membre contributeur sécurité_ _I''"""""I_ _ _
¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
- 1
- 2