Trojan dropper bcminer

Résolu
Bonjour,

Depuis 2-3 jours je bataille avec un virus que malwarebytes identifie comme Trojan.Dropper.Bcminer.

Le problème étant que malwarebytes l'identifie, le supprime, mais le virus revient à chaque fois, même si je le supprime manuellement.

Après quelques recherches via google je suis tombé sur plusieurs sujets traitant de ce virus, et apparement c'est une vraie sal*perie qui nécessite un paquet de manips pour en venir à bout.

Merci d'avance à qui pourra m'aider.

24 réponses

  1. Merci bien, le virus est parti et mon PC nettoyé correctement.
    Bon travail, rapide et efficace.
    0
    1. Le problème semble résolu (en apparence du moins), je n'ai plus aucun des symptômes du virus désormais.
      0
      1. Ok, alors c'est parti pour un scan complet avec Malwarebytes :)
        0
        1. Visiblement ça a fonctionné cette fois:

          ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.720 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

          Guillaume : Windows 7 Home Premium (64 bits)

          Switchs : https://gen-hackman.kanak.fr/

          Script : 15:55:29

          ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

          C:\Windows\Installer\{b62b08d6-a7fa-4f92-aa57-1a79993fc8d2} : Not Found !

          Fin : 15:55:29

          ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
          0
          1. yes !!

            malwarebytes à jour + scan complet + suppression des objets trouvés +rapport :)
            0

        2. __________________________________________________
          =>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
          =>il est fort déconseillé de le transposer sur un autre ordinateur !<=
          ----------------------------------------------------------------------------


          Toujours avec toutes les protections désactivées, fais ceci :

          ▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
          ▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

          ----------------------------------------------------------
          KillAll::

          ClearJavaCache::

          Folder::
          c:\windows\SysWow64\%APPDATA%
          c:\windows\System32\%APPDATA%

          RegLock::
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
          [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
          [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]

          ------------------------------------------------------------------

          ▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
          ▶ Quitte le Bloc Notes

          ▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix comme sur cette : illustration

          ▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
          ▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
          ▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt

          0
          1. relance-le en mode sans echec voir ?
            0
            1. Oui, je l'ai renommé CbF.
              0
              1. as tu renommé combofix comme demandé ?
                0
                1. J'ai lancé Combofix en désactivant d'abord avast et le lecteur virtuel via Defogger, mais je ne trouve pas le combofix.txt, même en faisant une recherche de fichier dans le disque C:\ via l'explorateur windows.
                  0
                  1. bon tant pis je voulais essayer sans passer par combofix mais on y est obligé ^^

                    ==


                    /!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

                    __________________________________________________________
                    >Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
                    >>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
                    =====================================================


                    ▶ Surtout , à l'enregistrement change le nom de Combofix en "cequetuveux" avant qu'il soit enregistré sur ton disque dur

                    clique droit sur ce lien : Combofix =>enregistrer la cible sous....=> sur ton bureau => du nom que tu veux

                    Avant d'utiliser ComboFix :

                    Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
                    La simple désactivation du résident n'est pas suffisante.
                    Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
                    Choisis la version adéquate (32 ou 64 bits)/!\

                    Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

                    ▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

                    ▶ Lance le

                    Une fenêtre apparait : clique sur "Disable"

                    ▶ Fais redémarrer l'ordinateur si l'outil te le demande

                    Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

                    _________________________________________________________
                    >> referme les fenêtres de tous les programmes en cours.
                    >> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
                    >>la protection en temps réel de ton Antivirus et de tes Antispywares,
                    >>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

                    °°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


                    si tu as XP => double clique
                    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


                    sur combofix renommé

                    ¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

                    ▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

                    ▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

                    ▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

                    ▶▶▶ Si, après le redémarrage de votre pc par combofix, vous avez des erreurs "Clé marquée pour suppression" ou des soucis de connexion internet, redémarrez à nouveau votre ordinateur

                    0
                    1. Voilà le dernier résultat de Pre_Script:

                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.720 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                      Guillaume : Windows 7 Home Premium (64 bits)

                      Switchs : https://gen-hackman.kanak.fr/

                      Script : 12:39:26

                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                      Impossible to move Folder : |D| - C:\Windows\Installer\{b62b08d6-a7fa-4f92-aa57-1a79993fc8d2}

                      Fin : 12:39:47

                      ¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
                      0
                      1. redemarre ton pc en mode sans echec et refais-en un avec juste ca :

                        File|Fold::
                        C:\Windows\Installer\{b62b08d6-a7fa-4f92-aa57-1a79993fc8d2}
                        0
                        • 1
                        • 2