Trojan medfos-ac

Résolu
Bonjour, avast a détecté un trojan dans mon ordi : Win32:Medfos-ac
que puis je faire ?

Merci de vos réponses

28 réponses

Résumé de la discussion

Une alerte Avast signale un Trojan Win32:Medfos-ac sur un PC Windows XP avec Internet Explorer 7, suscitant des conseils pour nettoyer l’ordinateur et consolider la sécurité. Plusieurs conseils privilégient Malwarebytes' Anti-Malware en scan complet, la fermeture des navigateurs et la suppression des programmes suspects, puis l’analyse des fichiers et des clés de registre possiblement modifiés. Des échanges décrivent des résultats alternants, avec des rapports à suivre après le nettoyage et des indications à vérifier dans les rapports MBAM, avant toute réactivation du système. Enfin, une détection précise signale un fichier temporaire Trojan.Downloader, C:\Documents and Settings\DIDIER\Local Settings\Temp\dsepi.dll, prévu pour suppression au redémarrage, ce qui constitue une information nouvelle utile pour la suite de l’assainissement.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    comodo

    par contre si c'est pour cliquer sur "autoriser" sans lire les avertissements autant garder celui de windows :-)
    0
    1. Dernière petite question quel pare feu me conseillez vous
      0
      1. Contributeur sécurité
        voilà ^^

        si plus de problèmes, on se quitte

        @+
        0
        1. Le rapport suivant:

          # DelFix v8.8 - Rapport créé le 27/06/2012 à 11:58:38
          # Mis à jour le 12/02/12 par Xplode
          # Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
          # Nom d'utilisateur : DIDIER - DISA (Administrateur)
          # Exécuté depuis : C:\Documents and Settings\DIDIER\Bureau\delfix.exe
          # Option [Suppression]

          ~~~~~~ Dossiers(s) ~~~~~~

          Supprimé : C:\ZHP
          Supprimé : C:\Program Files\FixLop
          Supprimé : C:\Program Files\ZHPDiag

          ~~~~~~ Fichier(s) ~~~~~~

          Supprimé : C:\FixLop[RECH].txt
          Supprimé : C:\FixLop[CLEAN].txt
          Supprimé : C:\Documents and Settings\DIDIER\Bureau\WhyIGotInfected.exe

          ~~~~~~ Registre ~~~~~~

          Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\FixLop
          Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\ZHP

          ~~~~~~ Autres ~~~~~~

          -> Prefetch Vidé

          *************************

          DelFix[S1].txt - [929 octets] - [27/06/2012 11:58:38]

          ########## EOF - C:\DelFix[S1].txt - [1052 octets] ##########
          0
          1. Contributeur sécurité
            lol pas grave on saura pas combien de mo il t'aura fait gagné ^^
            0
            1. Désolé j'ai fermé le rapport avant de copier la dernière ligne donc j'ai refait un scan

              Total space cleaned: 0 bytes
              0
              1. Rapport 1

                WhyIGotInfected v1.5.4(by Tigzy)
                ********************************

                Run : 27/06/2012 11:21:16 [Normal Mode]
                Machine : DISA (1 CPUs) [DIDIER : ADMIN]
                OS: Microsoft Windows XP Édition familiale Service Pack 3 (x86)

                ~~ Plugins check: ~~

                UPTODATE [Microsoft Windows XP Édition familiale] Current : Service Pack 3 -- Latest : Service Pack 3
                UPTODATE [Internet Explorer] Current : 8.0.6001.18702 -- Latest : 8.0.6001.18702
                OUTDATED [Java] Current : 1.6.0_29 -- Latest : 1.7.0_05
                UPTODATE [Adobe Reader] Current : 10 -- Latest : 10
                UPTODATE [Adobe Flash] Current : 11.3.300.257 -- Latest : 11.3.300.257
                UPTODATE [Adobe Flash ActiveX] Current : 11.3.300.257 -- Latest : 11.3.300.257

                Finished
                <C:\Documents and Settings\DIDIER\Bureau\WIGIReport[0].txt>
                WIGIReport[0].txt

                Rapport 2

                WhyIGotInfected v1.5.4(by Tigzy)
                ********************************

                Run : 27/06/2012 11:26:09 [Normal Mode]
                Machine : DISA (1 CPUs) [DIDIER : ADMIN]
                OS: Microsoft Windows XP Édition familiale Service Pack 3 (x86)

                ~~ Plugins check: ~~

                UPTODATE [Microsoft Windows XP Édition familiale] Current : Service Pack 3 -- Latest : Service Pack 3
                UPTODATE [Internet Explorer] Current : 8.0.6001.18702 -- Latest : 8.0.6001.18702
                UPTODATE [Java 7] Current : 1.7.0_05 -- Latest : 1.7.0_05
                UPTODATE [Adobe Reader] Current : 10 -- Latest : 10
                UPTODATE [Adobe Flash] Current : 11.3.300.257 -- Latest : 11.3.300.257
                UPTODATE [Adobe Flash ActiveX] Current : 11.3.300.257 -- Latest : 11.3.300.257

                Finished
                <C:\Documents and Settings\DIDIER\Bureau\WIGIReport[1].txt>
                WIGIReport[0].txt ; WIGIReport[1].txt
                0
                1. Contributeur sécurité
                  Hello

                  Oui tu peux y aller :-)
                  0
                  1. Bonjour juju666
                    dois je suivre à la lettre le nettoyage après desinfection c'est à dire vous poster les rapports demandés
                    Merci
                    0
                    1. Contributeur sécurité
                      Yes pas de soucis

                      Bonne nuit :-)
                      0
                      1. OK et encore merci de votre aide je ferai tout çà demain enfin aujourd'hui après une bonne nuit de sommeil je vous tiendrais au courant de l'évolution

                        bonne nuit
                        0
                        1. Oui
                          il me reste juste les programmes que vous m'avez demandé d'installer ce soir j'attend votre feu vert pour les enlever
                          0
                          1. Contributeur sécurité
                            Je pense que tu peux supprimer ce dossier :

                            C:\Documents and Settings\All Users\Menu Dmarrer

                            :-)

                            T'as désinstallé les vieilles version de java et tout ?
                            0
                            1. Voilà le rapport:

                              SystemLook 30.07.11 by jpshortstuff
                              Log created at 00:36 on 27/06/2012 by DIDIER
                              Administrator - Elevation successful

                              ========== dir ==========

                              C:\Documents and Settings\All Users\Menu Dmarrer - Parameters: "/S /MD5 "

                              ---Files---
                              None found.

                              C:\Documents and Settings\All Users\Menu Dmarrer\Programmes d------ [12:25 19/12/2011]

                              C:\Documents and Settings\All Users\Menu Dmarrer\Programmes\Steam d------ [12:25 19/12/2011]

                              -= EOF =-
                              0
                              1. Unfreez.exe çà doit etre un truc que mes filles ont installé je ne connais pas
                                dans le menu Démarrer il y a un dossier programmes avec les raccourcis de toutes les applications installées
                                je vais désintaller tout çà
                                0
                                1. Contributeur sécurité
                                  non mais regarde bien l'orthographe :-)

                                  atta on va faire mieux ;)

                                  ▶ Télécharge SystemLook sur ton Bureau.

                                  ▶ Double-clique sur SystemLook.exe pour le lancer.

                                  ▶ Copie-colle le texte situé entre les deux espaces ci-dessous dans la zone texte de SystemLook :

                                  :dir
                                  C:\Documents and Settings\All Users\Menu Dmarrer /S /MD5


                                  ▶ Clique sur le bouton Look pour démarrer l'examen.

                                  ▶ A la fin, le Bloc-notes s'ouvre avec le résultat de l'analyse. Copie-colle le rapport dans ta prochaine réponse.

                                  Note : Le rapport peut aussi être trouvé sur ton Bureau sous le nom SystemLook.txt
                                  0
                              2. Contributeur sécurité
                                C:\Documents and Settings\All Users\Menu Dmarrer

                                C'nouveau un menu Dmarrer ? ^^

                                Y'a quoi là dedans ?

                                ==============================

                                C:\Documents and Settings\DIDIER\Bureau\UnFREEz.exe

                                tu utilise ça ?

                                ==============================

                                O42 - Logiciel: J2SE Runtime Environment 5.0 Update 5 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0150050}    => Sun Microsystems
                                O42 - Logiciel: J2SE Runtime Environment 5.0 Update 6 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0150060}    => Sun Microsystems
                                O42 - Logiciel: Java 6 Update 29 - (.Sun Microsystems, Inc..) [HKLM] -- {26A24AE4-039D-4CA4-87B4-2F83216010FF}    => Oracle
                                O42 - Logiciel: Java 6 Update 3 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160030}    => Sun J2SE Runtime Environment 6.3
                                O42 - Logiciel: Java 6 Update 5 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160050}    => Sun Microsystems
                                O42 - Logiciel: Java 6 Update 7 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160070}    => Sun Microsystems


                                Désinstalle moi toutes ces versions de Java moisies ^^

                                ==============================

                                Désinstalle AD-Aware il vaut rien
                                0
                                1. Ok voilà le rapport

                                  ####### FixLop vers 1.0.2.6 [ Suppression ] #######

                                  # Exécuté depuis C:\Program Files\FixLop
                                  # Le 26/06/2012 à 23h49
                                  # Utilisateur : DIDIER | DISA

                                  # S.E : Microsoft Windows XP | Service Pack 3 | 32 bits
                                  # CPU : AMD Athlon(tm) 64 Processor 3400+

                                  # Internet Explorer version [8.0.6001.18702]
                                  # Mozilla Firefox :

                                  ############## [ Processus ]

                                  ############## [ Dossiers & Fichiers ]

                                  Dossier supprimé : C:\Documents and Settings\DIDIER\Application Data\Else plus
                                  Dossier supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\FPLGMobile Support Tool
                                  Fichier supprimé : C:\DOCUME~1\DIDIER\LOCALS~1\Temp\ASK9.tmp
                                  Supprimé : C:\WINDOWS\Tasks\A5467EB891ADF064.job

                                  ~~~~ Lecture fichier prefs.js ~~~~

                                  ############## [ Clés de registres ]

                                  ############## [ Internet Explorer ]

                                  -- [ HKLM\Software\Microsoft\Internet Explorer\Main ] --

                                  Search Page : hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                  Default_page_url : hxxp://go.microsoft.com/fwlink/?LinkId=54896
                                  Default_search_url : hxxp://www.google.fr
                                  Start Page : hxxp://fr.msn.com/
                                  Local Page : C:\WINDOWS\system32\blank.htm

                                  -- [ HKCU\Software\Microsoft\Internet Explorer\Main ] --

                                  Search Page : hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                                  Default_page_url : hxxp://go.microsoft.com/fwlink/?LinkId=54896
                                  Default_search_url : hxxp://www.google.fr
                                  Start Page : hxxp://fr.msn.com/
                                  Local Page : C:\WINDOWS\system32\blank.htm

                                  ########## [ ! Suppression finie le 26/06/2012 à 23h50 ]
                                  0
                                  1. Contributeur sécurité
                                    OK, tu peux faire une suppression et poster le rapport :-)
                                    0
                                    • 1
                                    • 2