System Progressive Protection, ZeroAccess, Root.MBR, etc

Résolu
Bonjour,



Je ne sais pas depuis quand l'infection a commencé mais le comportement du PC est devenu critique récemment avec "System Progressive Protection".

J'ai essayé de suivre les conseils pour les premiers soins avec RogueKiller puis TDSSKiller et je ne vois plus apparaître ZeroAccess, mais Root.MBR est toujours là !

Il y a encore des traces de System Progressive Protection et des processus mngr.exe tournent/redémarrent inlassablement.

Je viens de télécharger et exécuter ZHPDiag, mais je ne sais pas quoi faire du fichier log ! (si vous pouvez m'aider, merci d'écrire lentement et sans sauter trop d'étapes car je n'ai jamais fait ça ;-)

Merci à tous, par avance.

52 réponses

Résumé de la discussion

Infection par System Progressive Protection sur Windows XP avec Firefox 17.0, laissant Root.MBR et des processus mngr.exe malgré RogueKiller et TDSSKiller, et une analyse ZHPDiag dont le log reste à interpréter. Plusieurs approches ont été suggérées: relancer ADWC et supprimer les infections, puis utiliser RogueKiller et TDSSKiller, suivi d’un diagnostic complémentaire avec ZHPDiag afin d’interpréter le fichier log. D’autres interventions recommandent Malwarebytes Anti-Malware et AdwCleaner pour éliminer les éléments détectés, puis de vérifier les mises à jour et de redémarrer l’ordinateur pour finaliser le nettoyage. Des retours ultérieurs indiquent que des actions ciblées comme le renommage de fichiers et des scans répétés ont permis d’obtenir des rapports plus propres et une meilleure stabilité du système après redémarrage.

Bobot (l’IA à votre service)
  1. heuu, je ne comprend spas,

    tu viens demander de l'aide pour nettoyer ton pc !

    je te file une procedure de nettoyage mais tu ne fais que de tête !

    il n'y avait pas besoin de passer combofix, tu l'as fait !

    là, je te demande de passer à zhpfix :

    https://forums.commentcamarche.net/forum/affich-26556864-system-progressive-protection-zeroaccess-root-mbr-etc#7

    tu me sors que tu as passé MBAM et ADWC !

    Babylon, Claro et Vshar sont des adwares et des logiciels de pup !

    ces barres sont juste pour le téléchargement !!!

    je ne vois pas l'inrerrêt de nettoyer ton pc, si tu veux juste conserver ces infections !

    tu seras de nouveau infecté par le rogue, il n'y aura plus de point de retours,

    bref, à toi de voir !

    1. à toi de voir, mais il va te trouver l'installateur de Flash player de nouveau :P

      1. Bonsoir à vous, j'ai découvert hier soir un premier message de System Progressive Security, il a bloqué mon pc pendant et de nouveau ce matin. J'ai lu les messages et la conversation avec Galileo mais j'ai un peu de mal à comprendre, j'ai pas de connaissances en informatique :(( et pourtant il faut bien que je me débarasse de ce truc. Une grand-mère un peu paumée.:)). Mia
      2. Puis-je vous demander de m'aider? Mon fils qui m'aide quand je ne m'en sors vraiment pas est à l'étranger pour un mois. Merciiiiii de votre réponse. (et de votre aide). Mia
    2. en revenant aux nouvelles sur le site, je viens d'avoir un arrêt/relance du PC intempestif, et au démarrage la fenêtre d'erreur windows...

      Je vais essayer de supprimer le fichier (corbeille) mais est ce que tu me conseilles ou pas de repasser 1 scan ??
      1. bah, vire le fichier manuellement ou avec Avast, à toi de choisir ;-)

        vire de nouveau le point de restauration système que tu viens de créer, puis après la suppression du fichier, crée en un autre :D

        sur ce et si tu n'as pas d'autres soucis, il ne me reste plus qu'à te souhaiter un bon surf ;-)

        1. tout à l'air ok !

          on le vire comment ?
          supprimer?corbeille?quarantaine de l'un ou l'autre? etc??

          est ce qu'il faut passer un nouveau scan après ?
          si oui, avec quel logiciel (avast, zhp, etc) ?
          1. ok, essaie tes programmes, si le pc et tes programmes tournent sans soucis, on le vire ;-)

            1. j'ai renommé en c_72654.nls_old
              c'est bien ça ?

              A priori, après arrêt/relance du PC, ça marche !
              1. ne mets pas le fichier dans la quarantaine d'avast !

                juste changer son nom pour voir si le pc fonctionne connecretement après un redémarrage !

                1. ... et pour la menace détectée dans Avast, j'applique ou pas la mise en quarantaine avant de tout fermer et redémarrer le PC ?
                  1. je te propose un truc sim:mple,

                    trouve le fichier, change son nom en mettant un _old à la fin,

                    redémarre le pc pour voir s'il fonctionen corretcement, si c'est le cas, tu peux le virer, autrement, il faut remettre son nom comme c'était avant !

                    1. pour le Cr@ck, pas besoin de te renseigner, regarde le rapport de MBAM :

                      Files Detected: 109
                      C:\Documents and Settings\guillaume\Mes documents\FTP\Cute FTP Professional 6.04\Crack CuteFTP Pro v6.04\patch.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.


                      pour le fichier compressé d'Adobe reader, c'est normal, c'est le fichier d'installation, les antivirus ne décompressent pas les fichiers pour les analyer !

                      pour l'antivirus, il te signalé ce fichier :

                      rends toi sur ce site :

                      https://www.virustotal.com/gui/

                      * Clique sur "Choose File"
                      * Vas sur ton disque chercher ce fichier à cet emplacement :

                      C:\WINDOWS\system32\c_72654.nls

                      un rapport va s'élaborer ligne à ligne
                      attends un peu, il doit comprendre la taille du fichier envoyé
                      une fois le rapport complet, copie et colle le lien du rapport sur ton prochain message.

                      1. 1/ je ne sais pas ce que sont les "cr@ack" ? ..; mais comme je ne suis pas seul utilisateur de ce PC, je me renseignerai ;-)

                        2/ MBAM = ok
                        Delfix = ok

                        3/ CCleaner = ok (3 passages nécessaires analyse/nettoyage)

                        4/ suppression des points de restauration = ok

                        5/ antivirus (scan complet)

                        * [sévérité non renseignée] problèmes sur install_reader11_fr_mssd_aih.exe (environ 100 messages "Erreur : l'archive est protégée par mot de passe (42056)"

                        * En sévérité haute !
                        fichier = C:\WINDOWS\system32\c_72654.nls
                        état = Menace Win32:RLoader-B

                        l'antivirus propose de "Mettre en quarantaine"

                        je ne sais pas si c'est pour tout (100 et quelques messages) ou seulement le dernier (sévérité haute)

                        Voici les dernières nouvelles....
                        1. super,

                          attention à l'utilisation des Cr@ck !!

                          relance MBAM, vide sa quarantaine,

                          la restauration sysème est infestée par Boxore !

                          /!\ Attention :
                          de plus en plus de programmes proposent l'installation des barres d'outils (Toolbars, case précochée), donc n'oublie pas de décocher la/les cases correspondantes pendant l'installation.

                          De plus de ceci, évite fortement les sites comme 01@net et Softonic, les logiciels gratuits et libres sont repackés avec leurs barres d'outils !


                          * pour supprimer les outils de désinfection
                          :

                          Télecharge Delfix sur ton bureau :

                          ICI

                          ou

                          https://www.commentcamarche.net/telecharger/securite/7111-delfix/

                          *Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message
                          **Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

                          . télécharges Ccleaner à partir de cette adresse et enregistres le sur le bureau

                          https://www.zebulon.fr/telechargements/utilitaires/nettoyeurs/ccleaner.html

                          .double-cliques sur le fichier pour lancer l'installation

                          /!\ regarde bien qu'au moment d'installation, on ne t'installe pas les barres d'outils, si c'est le cas, décoche la case correspondante !

                          .sur la fenêtre de l'installation langage bien choisir français et OK
                          .cliques sur suivant
                          .lis la licence et j'accepte
                          .cliques sur suivant
                          .la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
                          .cliques sur installer
                          .cliques sur fermer
                          .double-cliques sur l'icône de Ccleaner pour l'ouvrir
                          .une fois ouvert tu cliques sur option et puis avancé
                          .tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
                          .cliques sur nettoyeur
                          .cliques sur windows et dans la colonne avancé
                          .coches la première case vieilles données du perfetch que celle-la ce qui te donnes la case vielles données du perfetch et la case avancé qui c'est coché automatiquement mais que celle-la
                          .cliques sur analyse une fois l'analyse terminé
                          .cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
                          .cliques maintenant sur registre et puis sur rechercher les erreurs
                          .laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
                          .il te demande de sauvegarder OUI
                          .tu lui donnes un nom pour pouvoir la retrouver et enregistre
                          .cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
                          .il supprime et fermer tu vérifies en relançant rechercher les erreurs
                          .tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
                          .tu peux fermer Ccleaner

                          tuto installation & nettoyage :
                          https://www.donnemoilinfo.com/tuto/CCleaner/

                          * Supprimer les anciens points de restauration système après désinfection :

                          Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :

                          Pour XP :
                          https://www.commentcamarche.net/faq/5097-virus-system-volume-information

                          * fais une mise à jour de ton antivirus, lance un scan complet de ton pc, tiens moi au courant du résultat :-)

                          1. oupss, désinstalle le ;-)

                            tu as déjà MBAM sur ton pc, Malwarebytes Anti-Malware

                            lance le ,

                            . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
                            . si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
                            . Une fois la mise à jour terminé
                            . rend-toi dans l'onglet, Recherche
                            . Sélectionnes Exécuter un examen complet
                            . Cliques sur Rechercher
                            . Le scan démarre.
                            . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.
                            . Cliques sur Ok pour poursuivre.
                            . Si des malwares ont été détectés, cliques sur Afficher les résultats
                            . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

                            . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
                            . rends toi dans l'onglet rapport/log
                            . tu cliques dessus pour l'afficher une fois affiché
                            . tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
                            . tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
                            . Tu cliques droit dans le cadre de la réponse et coller
                            . À la fin du scan, il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!

                            Si tu as besoin d'aide regarde ce tutoriel :
                            https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

                            1. Pour "supprimer", faut-il comprendre "suppression" ou "désinstaller" ?

                              Le PC fonctionne plutôt bien, sans comportement 'bizarre'...
                              1. relance ADWC, clique sur supprimer,

                                est ce que le pc fonctionne correctement avant de continuer ?

                                1. # AdwCleaner v2.010 - Rapport créé le 30/11/2012 à 12:53:12
                                  # Mis à jour le 29/11/2012 par Xplode
                                  # Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
                                  # Nom d'utilisateur : guillaume - SYLVIE
                                  # Mode de démarrage : Normal
                                  # Exécuté depuis : C:\Documents and Settings\guillaume\Mes documents\Téléchargements\adwcleaner.exe
                                  # Option [Suppression]

                                  ***** [Services] *****

                                  ***** [Fichiers / Dossiers] *****

                                  ***** [Registre] *****

                                  Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\bProtectSettings
                                  Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{8FFA7469-654F-423E-84FE-6A583CB1C284}
                                  Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes [bProtectorDefaultScope]

                                  ***** [Navigateurs] *****

                                  -\\ Internet Explorer v6.0.2900.5512

                                  [OK] Le registre ne contient aucune entrée illégitime.

                                  -\\ Mozilla Firefox v17.0 (fr)

                                  Nom du profil : default-1353886098140 [Profil par défaut]
                                  Fichier : C:\Documents and Settings\guillaume\Application Data\Mozilla\Firefox\Profiles\69hiahji.default-1353886098140\prefs.js

                                  [OK] Le fichier ne contient aucune entrée illégitime.

                                  Nom du profil : default
                                  Fichier : C:\Documents and Settings\sly\Application Data\Mozilla\Firefox\Profiles\enqromkh.default\prefs.js

                                  [OK] Le fichier ne contient aucune entrée illégitime.

                                  *************************

                                  AdwCleaner[S1].txt - [1399 octets] - [30/11/2012 12:53:12]

                                  ########## EOF - C:\AdwCleaner[S1].txt - [1459 octets] ##########

                                  voili voilou
                                  1. ok,

                                    relance ADWC, clkique sur Supprimer,

                                    poste son rappor taprès le redémarrage,

                                    si tu vois que mle problème perciste, il faut désactiver tous les modules complementaires dans les options de firefox !

                                    @++

                                    • 1
                                    • 2
                                    • 3