Infecté?

Résolu
\Us

J'ai un problème avec un virus qui revien sans cesse , et aussi un fichier zip veut s'extraire mais je refuse l'extraction,
Le fichier infecté est winlogon.exe , dans C:\Users\Riad\AppData\Roaming\winlogon\winlogon.exe

Lien du rapport hijackthis : https://www.cjoint.com/?hwoJrVQYqO

39 réponses

Résumé de la discussion

Virus persistant et tentative d’extraction d’un fichier zip, avec un fichier infecté nommé winlogon.exe situé dans C:\Users\Riad\AppData\Roaming\winlogon\winlogon.exe et un lien vers le rapport HijackThis, configuration Windows 7 / Internet Explorer 7.0. Des conseils préconisent de diagnostiquer les rootkits avec GMER Rootkit Scanner en mode administrateur, puis d’enregistrer le rapport sur le Bureau et de le partager pour vérification, sans supprimer les éléments détectés. Certaines propositions suggèrent d’utiliser d’autres outils comme ZHPDiag, UsbFix ou Supress'tools, d’installer et d’exécuter en tant qu’administrateur et de désactiver temporairement les protections actives lors du diagnostic. D'autres rappellent également l'importance de sauvegarder les données et notent que certaines infections peuvent chiffrer les fichiers, rendant les sauvegardes saines essentielles pour éviter les pertes.

Bobot (l’IA à votre service)
  1. Salut

    * Bienvenue sur CCM !
    * N'ouvre pas d'autres sujets pour le même problème >> sur ce forum ou sur un autre
    * Sois patient(e) quand tu postes un message,

    1) * Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)
    >>AD-Remover

    /!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\

    * Double-clique sur l'icône Ad-remover située sur ton Bureau.
    * Sur la page, clique sur le bouton « Nettoyer »
    * Confirme l'opération
    * Poste le rapport qui apparaît à la fin.
    * (Le rapport est sauvegardé aussi sous C:\Ad-report.)
    * (CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

    Membre Contributeur sécurité CCM
    Windows Vista // Windows XP
    1. Re

      Pas de soucis

      Ok,un peu de nettoyage de fait

      * Télécharge Random's System Information Tool (RSIT) par random/random et sauvegarde-le sur ton Bureau.

      >> Random's System Information Tool (RSIT) par random/random

      * Double-clique sur RSIT.exe afin de lancer RSIT.
      * Sous ==> Windows7/ Vista.
      * Clic droit sur l'icône RSIT.exe , puis sur Exécuter en tant qu'administrateur dans le menu déroulant,afin de lancer RSIT.
      * Clique sur Continue à l'écran Disclaimer.
      * Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera et tu devras accepter la licence.
      * Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront.
      * Poste le contenu de log.txt (<==qui sera affiché) ainsi que de info.txt (<==qui sera réduit dans la Barre des Tâches).
      * Héberge les rapports un par un sur ce site,
      cijoint.fr
      * Copie/colle les liens générés ici

      * Note : Les deux rapports sont également sauvegardés %systemroot%\rsit

      Pour les rapports
      * rends toi sur http://www.cijoint.fr
      * clic sur Parcourir
      * trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
      * et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
      * un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
      * il te suffit de les poster

      PS >> si pour RSIT >> tu as un message d erreur
      Fais un Clic droit sur RSIT ==> propriétés ==> Compatibilté
      >> coches la case ==> Exécuter ce programme en Mode Compatibilté pour
      ==>Dans le menu Déroulant choisi ==>Windows Vista (Pack 2)
      >> coche en plus la case >> Exécuter ce programme en tant qu administrateur

      1. Re

        on continue

        *Télécharges --> Malwarebytes' (mbam)

        Malwarebytes' (mbam)

        * installes + mise a jour
        * Lances--> Malwarebytes (MBAM)
        * Puis vas dans l'onglet "Recherche", coche >>Exécuter un examen complet
        * puis "Rechercher"
        * Sélectionnes tes disques durs" puis clique sur "Lancer l'examen"
        * A la fin du scan, clique sur Afficher les résultats puis sur Enregistrer le rapport
        *Si MalwareBytes' détecte des infections, clique sur ==>Afficher les résultats, puis sur ==>Supprimer la sélection
        * S'il t' es demandé de redémarrer, clique sur "oui "
        * aprés la suppression(s) de ou des infections trouvées --> poste le rapport ici

        * Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

        * Un tutoriel est à ta disposition sur ce site
        forum-aide-contre-virus

        Membre Contributeur sécurité CCM
        Windows Vista // Windows XP
        1. Merci encore :) merci BEAUCOUP !!

          Voici le rapport :

          Malwarebytes' Anti-Malware 1.46
          www.malwarebytes.org

          Version de la base de données: 4338

          Windows 6.1.7600
          Internet Explorer 8.0.7600.16385

          22/07/2010 16:16:31
          mbam-log-2010-07-22 (16-16-31).txt

          Type d'examen: Examen complet (C:\|D:\|)
          Elément(s) analysé(s): 245480
          Temps écoulé: 44 minute(s), 1 seconde(s)

          Processus mémoire infecté(s): 0
          Module(s) mémoire infecté(s): 0
          Clé(s) du Registre infectée(s): 0
          Valeur(s) du Registre infectée(s): 1
          Elément(s) de données du Registre infecté(s): 0
          Dossier(s) infecté(s): 0
          Fichier(s) infecté(s): 5

          Processus mémoire infecté(s):
          (Aucun élément nuisible détecté)

          Module(s) mémoire infecté(s):
          (Aucun élément nuisible détecté)

          Clé(s) du Registre infectée(s):
          (Aucun élément nuisible détecté)

          Valeur(s) du Registre infectée(s):
          HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\hkcu (Backdoor.Bot) -> Quarantined and deleted successfully.

          Elément(s) de données du Registre infecté(s):
          (Aucun élément nuisible détecté)

          Dossier(s) infecté(s):
          (Aucun élément nuisible détecté)

          Fichier(s) infecté(s):
          C:\Program Files\Ad-Remover\Quarantine\C\Program Files\pdfforge Toolbar\WidgiHelper.exe.vir (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
          C:\Program Files\Ad-Remover\Quarantine\C\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll.vir (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
          C:\Program Files\Avira\AntiVir Desktop\avcenter.exe (Trojan.Agent) -> Delete on reboot.
          C:\Users\Riad\AppData\Roaming\cglogs.dat (Malware.Trace) -> Quarantined and deleted successfully.
          C:\Users\Riad\AppData\Local\Temp\XxX.xXx (Malware.Trace) -> Quarantined and deleted successfully.
          1. Re

            tu avais une version légale d'Avira ?

            faudra voir pour une réinstallation

            1) Télécharge Rooter de l'équipe IDN
            >> Rooter de l'équipe IDN

            Il ne nécessite pas d'installation.
            Tu cliques sur le fichier Rooter.exe
            pour le lancer et sur le bouton >> scan
            Un rapport va s'ouvrir après quelques secondes.
            Postes-le par copier-coller.
            Ce rapport sera enregistré en C:\Rooter$\

            2) * Désactive l'UAC Windows7 >> UAC Windows7

            * Télécharge ZHPDiag (de Nicolas coolman)

            >> ZHPDiag (de Nicolas coolman)
            * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
            * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
            * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
            * Héberge le rapport sur ce site,
            >> Cijoint.fr
            * puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

            * Réactive l'UAC

            Pour t aider ,pour heberger le rapport
            * rends toi sur Cijoint.fr
            * clic sur Parcourir
            * trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
            * et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
            * un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
            * il te suffit de le poster

            Membre Contributeur sécurité CCM
            Windows Vista // Windows XP
            1. Re fegnouche

              1)1) * Télécharge Defogger (de jpshortstuff) sur ton Bureau
              * >> Defogger
              * Lance le
              * Une fenêtre apparait : clique sur >> Disable
              * Fais redémarrer l'ordinateur si l'outil te le demande
              * Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur >> Re-enable

              2) essayes à nouveau >> Rooter

              3)Fais ZHPDiag comme d écris

              ensuite

              dans tous les cas fais ceci aprés

              /!\ DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware /!\

              * Télécharge ComboFix de sUBs sur ton Bureau :
              >> ComboFix de sUBs

              * tutoriel pour bien utiliser l'outil
              >> tutoriel

              /!\ Déconnecte-toi du net/!\
              ---> Double-clique sur ComboFix.exe
              * Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
              * Surtout, accepte d'installer la console de récupération
              ---> Mets-le en langue française F
              * Tape sur la touche 1 (Yes) pour démarrer le scan.

              * Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC

              * En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

              * Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

              /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

              * Note : Le rapport se trouve également là : C:\ComboFix.txt

              1. Après avoir fait les manip, avec Defogger , Rooter bloque toujours,
                que dois-je faire?
                1. Rapport ZHPDiag : http://www.cijoint.fr/cjlink.php?file=cj201007/cijK4XvhqZ.txt

                  Voila *est parti lire le tuto pour Combofix*
                  1. Encore merci :)

                    Voici donc le rapport ComboFix : http://www.cijoint.fr/cjlink.php?file=cj201007/cijrLKSkPv.txt
                    1. Désolé du retard , je n'avais pas vu que tu as répondu par messagerie privée,

                      Donc , encore merci :D voici le lien cijoint du rapport : http://www.cijoint.fr/cjlink.php?file=cj201007/cijJB3FMCF.txt

                      Un problème, les commandes pour monter le son , le baisser ect ne marchent plus :( que faire? (c'est un ordinateur portable que j'ai)
                      1. salut

                        probleme de messsages ???

                        1)* télécharges et installes Ccleaner

                        >> Ccleaner

                        * Une fois sur le bureau, clic sur l'install de CCleaner.
                        * Ensuite, clique sur Options ==> Avancé et décoche la case
                        * Effacer uniquement les fichiers, du dossier Temp de Windows, plus vieux que 48 heures
                        * Clique sur l'onglet ==> Nettoyeur puis sur ==>Lancer le Nettoyage.
                        * Ensuite clique sur l'icone==> Registre , à droite, clique sur ==>Chercher des erreurs" puis sur "Réparer les erreurs sélectionnées.
                        * Accepte la sauvegarde, de la BDR (base de registre )qu'il propose
                        * Je te conseille de le repasser au moins deux fois,(ou + jusqu'à qu'il ne trouve plus d'erreurs.)

                        2) poste un nouveau log RSIT

                        @+
                        Membre Contributeur sécurité CCM
                        Windows Vista // Windows XP
                        1. Mon problème c'est que le "pilote" de mon ordinateur portable a été supprimé
                          Par exemple avant pour que je monte le son il faut que j'appuie sur les touches
                          "Fn + Flèche droite" et la sa marche plus, que faire?

                          Les rapports RSIT

                          Info : http://www.cijoint.fr/cjlink.php?file=cj201007/cij3pTNrZm.txt
                          Log : http://www.cijoint.fr/cjlink.php?file=cj201007/cijKFjF4hl.txt
                          • 1
                          • 2