Virus sirefef.gy

Résolu
Bonjour,
mon anti virus me detecte de trojan sirefef.gy, w64/zaccess.g ,sirefef.gz.
de plus quand je navigues sur internet souvent je suis redirigé vers d'autre page
merci d'avance pour votre aide

56 réponses

Résumé de la discussion

Plusieurs éléments indiquent qu'un antivirus détecte des trojans sirefef.gy, w64/zaccess.g et sirefef.gz, et que la navigation se redirige vers d'autres pages, notamment sous Windows 7 et Internet Explorer 9. Des conseils initiaux préconisent d'examiner le registre pour écarter des éléments malveillants et d'utiliser ComboFix, puis de désinstaller Force Download Toolbar et de vérifier l'existence d'un dossier END. D'autres proposent de relancer ComboFix avec CFScript, de sauvegarder le rapport et de suivre les instructions, en fermant les programmes, en désactivant les protections résidentes et en déposant CFScript sur l'exécutable. En parallèle, des captures d'écran ont été publiées et l'échange rappelle qu'une infection peut avoir remplacé des fichiers système, rendant une simple correction insuffisante et justifiant une évaluation plus approfondie.

Bobot (l’IA à votre service)
  1. bonne soirée et bon week end à toi aussi
    0
    1. Contributeur sécurité
      Bonne soirée et bon weekend :)
      0
      1. merci énormément pour ce que tu as fait pour moi Kalimusic, c'est super gentil.
        loic
        0
        1. Contributeur sécurité
          ok,

          == == == == == == DÉSINSTALLATION DES OUTILS == == == == == ==

          1. Relance AdwCleaner en tant qu'administrateur
          ● Clique sur Désinstallation

          2. Ouvre la commande Exécuter en pressant Windows + R
          ● Dans la boite de dialogue, tape ComboFix /Uninstall
          ● Valide par Ok puis suivre les invites à l'écran.
          ● Un message confirme que ComboFix a été désinstallé.

          3. Lance OTL

          ● Dans la partie "Personnalisation", copie/colle :

          :commands
          [clearallrestorepoints]

          ● Clique sur le bouton Correction.

          4. Relance OTL
          ● Clique sur le bouton Purge outils
          ● Puis sur OK dans la boite de dialogue qui t'invite à redémarrer le système.
          ● Supprime les outils et les rapports restants éventuellement sur ton Bureau

          == == == == == == == == MISES A JOUR == == == == == == == ==

          Vérifie que les logiciels pouvant présenter des failles de sécurité sont à jour, c'est par ce biais que les infections arrivent :

          https://www.malekal.com/maintenir-java-adobe-reader-et-le-player-flash-a-jour/ ou bien tu peux utiliser cet outil : Vérifier et mettre à jour facilement les logiciels à risque avec SX Check&Update

          !! Décoche les cases proposant des logiciels partenaires pendant les installations !!

          Désinstalle les anciennes versions de Java si tu en as encore installées.
          https://www.java.com/fr/download/help/remove_olderversions.html

          == == == == == == == == == == == == == == == == == == == == == ==

          La sécurité de son PC, c'est quoi ? (par Malekal)

          == == == == == == == == == == == == == == == == == == == == == ==

          Bonne continuation
          0
          1. Yyyyyyyeeeesssss!!!!! merci énormément Kalimusic ! t'es un champion ! de mon côté ça ne bouge plus, mon antivirus ne s'affole plus, c'est super !! merci beaucoup
            0
            1. Contributeur sécurité
              Je dis, bravo d'avoir suivi mes instructions sans perdre patience car chez toi cette infection était bien enracinée.

              Pour moi c'est ok, indique moi si de ton côté aussi, je t'envoie ensuite la procédure pour désinstaller proprement les outils et faire les mises à jour.

              A +
              0
              1. Contributeur sécurité
                Bien, une analyse rapide OTL maintenant, A +
                0
                1. Contributeur sécurité
                  D'un côté c'est rassurant car ComboFix semble avoir tué l'infection maintenant.
                  Lance la correction comme indiqué puis fait une nouvelle analyse rapide.

                  A +

                  «La raison et la logique ne peuvent rien contre l'entêtement et la sottise.»
                  0
                  1. Contributeur sécurité
                    As tu fait la correction OTL ou une analyse ?
                    0
                    1. Contributeur sécurité
                      L'infection est toujours présente :/

                      == == == == == == == == == == == == == == == == == == == == == ==
                      Si la protection en temps réel de Malwarebytes Anti-Malware est activée (version PRO ou période d'essai de la version gratuite). Il faut absolument la désactiver temporairement par clic-droit "Quitter" sur son icône prés de l'heure avant de faire la correction OTL.
                      == == == == == == == == == == == == == == == == == == == == == ==

                      1. Relance OTL

                      ● Dans la partie "Personnalisation", copie/colle les instructions hébergées ici
                      ● Clique sur le bouton Correction.
                      ● Patiente pendant le travail de l'outil, il doit ensuite redémarrer le PC.
                      ● Accepte en cliquant sur OK.
                      ● Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément.

                      Tu peux le retrouver le fichier à la racine du disque dans ce dossier : C:\_OTL\MovedFiles

                      2. Supprime ta version de ComboFix (raoul.exe), télécharge une nouvelle version, renomme la et relance l'outil.

                      3. Héberge les rapports et poste les liens.

                      A +
                      0
                      1. Contributeur sécurité
                        Je regarde le rapport pour voir si c'est ok.
                        pour le reste c'est prévu, je te le donne dés que le système est sain

                        A +
                        0
                        1. Contributeur sécurité
                          Bonjour,

                          Les alertes de l'antivirus continuent après le passage de ComboFix ou non ?

                          Relance OTL

                          ● Coche Rapport minimal
                          ● Laisse tous les autres paramètres par défaut
                          ● Dans la partie du bas "Personnalisation", copie/colle la liste en citation :

                          /md5start
                          services.*
                          wbemess.dll
                          sspicli.dll
                          secur32.dll
                          netapi32.dll
                          mshtmled.dll
                          /md5stop
                          netsvcs
                          %systemroot%\Installer\*.
                          %systemroot%\System32\config\systemprofile\AppData\Local\*.
                          HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
                          HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\BITS /s
                          HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\MpsSvc /s

                          ● Clique sur le bouton Analyse rapide, patiente pendant le balayage du système.
                          ● Un nouveau rapport OTL.txt va s'ouvrir au format bloc-note
                          ● Héberge le rapport et donne moi le lien.

                          A +
                          0
                          1. Re, j'ai refait une tentative avec combofix ( que j'ai renommé pour l'occasion) il s'est lancé et une fenêtre c'est ouverte pour me prévenir que ma version n'était plus a jour et si je voulais télécharger la nouvelle version ( ma version a été téléchargé hier ) j'ai donc cliqué sur non, et là miracle ça a été jusqu'au bout !!!
                            voici le rapport :
                            https://www.cjoint.com/?BHFl3XbqxeB
                            0
                            1. Contributeur sécurité
                              re,

                              Nous allons créer un CD bootable qui va nous permettre dans un premier temps d'effectuer une analyse du PC.

                              Il est préférable d'imprimer ces instructions, afin de faciliter les manipulations sur le pc malade. Suivant ton type de connexion, tu auras accès au net depuis l'environnement du CD, la clé usb n'est pas indispensable.

                              1. Télécharge OTLPENet.exe sur le Bureau

                              ● Insère un CD vierge dans le graveur
                              ● Double-clique sur OTLPENet.exe, imgburn s'ouvre pour graver le fichier .iso sur CD, suis les indications afin de réaliser la gravure.

                              Ouvre le Bloc-note, copie les instructions suivantes et sauvegarde les sur une clé usb sous le nom OTLPE_1.txt

                              2. Redémarre en utilisant le CD que nous avons créé.

                              Aide : comment configurer ton ordinateur pour démarrer à partir d'un CD

                              Comme le CD doit détecter le matériel et charger le système d'exploitation, le démarrage est parfois plus long.

                              ● Il doit maintenant afficher un Bureau REATOGO-X-PE
                              ● Double-clique sur l'icône jaune OTLPE.
                              ● Sélectionne le dossier Windows du disque infecté si un emplacement est demandé.
                              ○ A la question "Do you wish to load the remote registry", répond Yes
                              ○ A la question "Do you wish to load remote user profile(s) for scanning", Yes
                              ○ Vérifie que la case "Automatically Load All Remaining Users" soit cochée, OK

                              ● L'interface s'ouvre, vérifie que les paramètres soient identiques à cette l'image.

                              3. Insère la clé USB et ouvre le fichier OTLPE_1.txt
                              ● Copie/colle son contenu dans le cadre blanc sous "Custom Scans/Fixes"
                              ● Clique sur le bouton Run Scan, patiente pendant le balayage du système.
                              ● Un rapport va s'ouvrir au format bloc-note, sauvegarde le sur ta clé USB sous le nom OTLPE_2.txt

                              4. Héberge le rapport OTLPE_2.txt sur un des sites suivants :
                              https://www.cjoint.com/
                              http://pjjoint.malekal.com/
                              http://threat-rc.com/
                              https://textup.fr/
                              ● Tu obtiendras un lien que tu me donneras dans ton prochain message afin que je puisse le consulter.

                              A +
                              0
                              • 1
                              • 2
                              • 3