Ramnit me dévore...

Résolu
Bonjour à tous,

J'ai remarqué que depuis hier soir je suis gravement infecté.

Comment je l'ai remarqué ? Mes programme se coupent tout seul, donc j'ai surement une personne qui est en train de me surveillée.

Ensuite avira m'as fait pas mal de remarques.

Le petit fouineux serait Ramnit. Son principe est de modifier les extansions de tout les fichiers qu'il infècte.

Première notif :

http://textup.fr/11823ea

http://i.imgur.com/l8YQ5.png

Ensuite les notifs ont continuées à tombées. Vraiment énormément !

J'ai tenté : Une dizaine de combofix, deux scans avira, deux spybots S&D, tout en mode sans échec.

Et il ne s'arrête pas. Ce bruit me stress. C'est fou (o: .

http://i.imgur.com/mmgtV.png

Je pense devoir formater. Les faits sont que je n'ai pas de sauvegarde et qu'étant graphiste/ photographe, j'aimerais pouvoir sauver
quelques données. Mais si je le fait maintenant mon DD sera aussi infecté ? Non ?

Voilà mon rapport de combofix :

http://textup.fr/11824E0

Aidez-moi, on dirait qu'une personne controle ramnit, car maintenant il s'attaque lui même à combofix. Je vois même les noms de
mes anciens virus ressortir.

Comment puis-je formater sans sauvegarde et sauver mes fichiers ? Merci !

34 réponses

Résumé de la discussion

Une infection Ramnit sous Windows 7 provoque la fermeture spontanée des programmes et des alertes répétées des antivirus, suggérant une compromission persistante et une fuite potentielle d’identifiants. Pour reprendre le contrôle, il faut utiliser des outils de désinfection comme ComboFix et ZHPDiag, effectuer des scans hors ligne et supprimer les éléments détectés. En parallèle, sécuriser les données sensibles en sauvegardant les documents importants sur un support externe ou en ligne et modifier les mots de passe après le nettoyage. Des options comme la purge de la restauration et les mises à jour peuvent aider, et l’utilisation de navigateurs plus sûrs est recommandée, tout en prévoyant des contrôles réguliers des rapports système.

Bobot (l’IA à votre service)
  1. Voilà, après avoir fait comme indiqué ici : http://www.commentcamarche.net/forum/affich-19579813-virus-win32-ramnit-a-virus, j'ai encore des virus apparement. (Selon avira). Ramnit continue à s'attaquer à combofix !

    J'ai donc fait la STEP 1 : http://textup.fr/11826DG

    (un simple combofix)

    Ainsi que la STEP 2 : http://textup.fr/11827FT

    (un ZHPDIAG)

    Et j'ai terminé avec un combofix, STEP 3 : http://textup.fr/11828Mk

    Merci de bien vouloir venir à mon aide ! (o:
    1. Contributeur sécurité
      Bonjour

      Essaies DR WEB LIVE CD
      tutoriel
      Vois ce sujet et suis les indications:
      https://www.commentcamarche.net/faq/30960-comment-se-debarrasser-de-ramnit
      1. Contributeur sécurité
        Tu veux essayer de refaire une analyse ZHPDiag en cliquant sur la loupe, stp.
      2. Oui, je te fais ça. Mais c'est bizarre. Il a arrêté de m'ennuyer depuis que j'ai nettoyé les outils. Dont combofix.
      3. Voilà, http://textup.fr/11832we.

        Etonnant, je suis passé de 170 et quelques gigas à 191. ê_e
      4. Peut-être serais-je sauvé ? Cela fait une heure qu'Avira ne dit plus rien ! (o:
      5. Contributeur sécurité
        Je prépare la suite ;)
    2. Contributeur sécurité
      Fais ce qui suit dans l'ordre :

      *Désinstaller via programmes et fonctionnalités :
      -Spybot - Search & Destroy
      -Malwarebytes (on le réinstallera plus tard)

      *************

      *Télécharge et installe Dr.Web CureIT (choisis installation standard)
      *Alerte "protection renforcée" cliquer sur >> OK
      *Clique sur "mettre à jour" et ensuite sur "commencer le scan", patiente et laisse travailler l'outil durant l'analyse
      *Si détection >> Quarantaine
      *Clique sur "fichier" et "enregistrer le rapport", poste le dans ta prochaine réponse
      *Sers-toi du tutorial ci-dessous pour l'utilisation de Dr Web
      Tutorial

      ************

      * Télécharge USBFix (de El desaparecido et C_XX) sur ton Bureau
      * Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3 etc...) sans les ouvrir
      * Fais un clic droit sur le programme USBFix et choisis 'Exécuter en tant qu'administrateur'.
      * Au menu principal, clique sur "Recherche"
      * Ton Bureau va disparaitre, puis l'ordinateur va redémarrer : c'est normal
      * Laisse travailler l'outil jusqu'au bout
      * A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse stp

      "Celui qui aime à apprendre est bien près du savoir" (Confucius)
      1. Merci énormément pour ton aide précise et précieuse !

        Pour Dr.Web : SymCCIS.dll;C:\Windows\SysWOW64\Adobe\Shockwave 11;Probablement DLOADER.Trojan;;

        Et pour UsbFix : http://textup.fr/11844js

        Merci encore !
      2. Contributeur sécurité
        Ok, relance UsbFix même procédure en mode suppression, ensuite refais une analyse ZHPDiag stp.
    3. Usbfix : http://textup.fr/11846yR
      ZHPDiag : http://textup.fr/11847iz

      Merci ! =)
      1. Jinouw, as tu utilisé Dr Web en version logiciel comme l'a posté loumax91 ou en mode CD comme expliqué sur plusieurs topics avec le tutoriel?
      2. Comme loumax91 me l'as dit. (o:
    4. Contributeur sécurité
      Ce script va cibler certains éléments à supprimer :

      O4 - HKUS\S-1-5-18\..\Run: [YZ5CZHZY2D1F0IVFOKYYNQARCIZOBK] C:\$Recycle$\B8DEA5BB102.exe (.not file.)
      O4 - HKUS\S-1-5-18\..\Run: [YZ5CZHZY2D1F0IVFOKYYNQARCIZOBK] C:\$Recycle$\B8DEA5BB102.exe (.not file.)
      [HKCU\Software\PopCap]
      [HKLM\Software\PopCap]
      O43 - CFD: 6-9-2010 - 17:31:00 - [0,283] ----D- C:\ProgramData\PopCap Games
      O43 - CFD: 4-1-2012 - 19:31:46 - [0,280] ----D- C:\ProgramData\Spybot - Search & Destroy
      O43 - CFD: 2-3-2011 - 13:18:46 - [0,002] ----D- C:\ProgramData\regid.1986-12.com.adobe
      O43 - CFD: 18-3-2011 - 22:35:56 - [15,297] ----D- C:\Program Files (x86)\Spybot - Search & Destroy
      O43 - CFD: 18-3-2011 - 22:35:56 - [15,294] ----D- C:\Program Files (x86)\Spybot - Search & Destroynew
      O43 - CFD: 4-1-2012 - 19:31:46 - [2,214] ----D- C:\Program Files (x86)\Spybot - Search & Destroynew5
      [HKLM\Software\Wow6432Node\Cheat Engine\OpenCandy]
      [HKCU\Software\PopCap]
      [HKLM\Software\WOW6432Node\PopCap]
      [HKLM\Software\Wow6432Node\\Cheat Engine\OpenCandy]
      C:\Users\Gaëtan\AppData\Roaming\Adobe\plugs
      C:\Users\Gaëtan\AppData\Roaming\Adobe\shed
      C:\ProgramData\PopCap Games
      EmptyFlash
      FirewallRAZ
      EmptyTemp


      * Sélectionne le script (lignes en gras) en entier et copie le (Edition --> Copier)
      * Fais un clic-droit sur le raccourci de ZHPFix et choisis "Exécuter en temps qu'administrateur"
      * Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
      * Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
      * Clique sur le bouton « GO » pour lancer le nettoyage,
      * Copie/colle la totalité du rapport dans ta prochaine réponse

      Utilise ce logiciel de désinfection généraliste :

      * Télécharge et installe Malwarebytes' Anti-Malware
      * A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
      * Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
      * Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
      * Sélectionne tes disques durs" puis clique sur "Lancer l'examen"
      * A la fin de l'analyse, clique sur Afficher les résultats
      * Coche tous les éléments détectés puis clique sur Supprimer la sélection
      * Enregistre le rapport
      * S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
      * Poste dans ta prochaine réponse le rapport apparaissant après la suppression
      1. Je suis en plein scan de malwarebytes. Un ami me fait te préciser que vu que je suis dans une école de graphisme ça se propage par ma clé usb la plupart des fois.

        Après ce scan, j'tenvois tout ! Merci !
        1. Contributeur sécurité
          C'est pour cette raison que je t'ai fait utiliser UsbFix ;)
      2. Ce matin gros problème, déjà hier soir, j'ai tenté deux MBAM,
        mais au bout de deux heures chaque fois mon ordi commence à ramé lourdement,
        j'en suis au point à l'éteindre manuellement car tout ne réponds plus.

        La même ce matin. Je pense devoir le faire en mode sans échec. (Ce que j'vais faire de suite).

        PIRE ! Ramnit est de retour.

        "Dans le fichier 'C:\Users\Gaëtan\Documents\ToYcon\ToYcon.exe'
        un virus ou un programme indésirable 'W32/Ramnit.E' [virus] a été détecté.
        Action exécutée : Refuser l'accès"

        Petite précision, il se présente deux Ramnit. Un .e et un .c !

        Et ce n'est pas le seul !

        "Dans le fichier 'C:\Users\Gaëtan\AppData\Local\temp\ovhogagr.sys'
        un virus ou un programme indésirable 'RKIT/Hider.LKI' [trojan] a été détecté.
        Action exécutée : Autoriser l'accès"

        Depuis j'ai fais un combofix. Qui est maintenant en train de se faire attaquer par ramnit.

        http://textup.fr/11853mE

        Je vais nettoyer mes outils et lancer un MBAM en mode sans échec. J'veux éviter le formatage... =/
        1. Aidez-moi, même mon mode sans échec ne fonctionne plus.
          Lors du démarage il reste bloqué à l'étape "disk".

          Et mon firefox à été réanitialisé apparement.
          1. Contributeur sécurité
            Essaies de faire ce que je t'ai indiqué dans mon premier message, il serait préférable (si possible) de télécharger et graver DR WEB LIVE CD depuis un autre PC sain.
            https://www.commentcamarche.net/faq/30960-comment-se-debarrasser-de-ramnit

            Quand cette opération sera réalisé, reviens ici pour la suite.
            1. loumax91, j'ai réussi a le graver sur un ordi safe, mais j'arrive pas a le lancer ensuite.

              J'peux juste l'ouvrir. http://i.imgur.com/Z3vVL.png

              Ainsi que le fameux :
              "Dans le fichier 'C:\Users\Gaëtan\AppData\Local\temp\ovhogagr.sys'
              un virus ou un programme indésirable 'RKIT/Hider.LKI' [trojan] a été détecté.
              Action exécutée : Autoriser l'accès"

              ce lance toujours au démarrage !

              Merci
              1. Même en ralummant, avec mon CD dedans, rien ne se passe. J'dois faire quoi ? =/
                1. J'ai essayé de booter en linux mais ma touche "esc" ne fonctionne plus.

                  J'suis vraiment mal foutu. J'ai pas d'autre clavier !
                2. Même remapkey n'y fait rien. J'entends des bips mais sans plus !
                3. Contributeur sécurité
                  Tu es sûr que tu as bien gravé l'image iso ?
                  https://www.commentcamarche.net/faq/3942-graver-une-image-disque-iso-nrg

                  Vérifier si le CD boot correctement :
                  https://www.commentcamarche.net/faq/7817-modifier-l-ordre-des-peripheriques-de-demarrage
                4. Vi, pour l'iso c'est bon mais c'est le boot que j'arrive pas a faire. Car me manque ma touche escape.
                  J'en aurait une demain. Sinon, j'ai fait un scan avec MWAV : http://textup.fr/11876U7 (qui m'a viré 24 virus)

                  Ainsi qu'un MBAM qui m'en a viré 5. (Il m'as pas donné le log).

                  Toussa en mode sans-échec.

                  Depuis tout va très bien, appart que ça rame un tout petit peu parfois !

                  Merci !
              2. Je comprends bien, j'ai un clavier qui me permettra de booter avec mon CD dans quelques heures !
                1. Bonjour !

                  Après avoir travaillé toute la nuit mon ordi m'a trouvé deux trojans. Aucunes traces de ramnit. (10 : 00 ) de test. Mon ordi rame toujours un peu, enfin j'ai l'impression.

                  J'ai trouvé étonnant qu'il n'ai vu aucun virus dans le disque dur C:\ alors j'ai relancé un scan. Sois disant je n'ai que 38 élément dedans et en même pas une seconde, tout a été scanné.

                  Que-fais je maintenant ?'

                  Merci beaucoup !
                  1. Puis-je déjà modifier mes identifiants, mot de passe ?
                  2. Il a scanné mon C:\ Mais il le compte comme le D:\ ! (;
                2. Contributeur sécurité
                  Bonjour

                  "Puis-je déjà modifier mes identifiants, mot de passe ?"
                  Attends un peu, je te le dirais :)

                  Fais ce qui suis :
                  Kaspersky Removal Tool 11:
                  https://www.kaspersky.com/downloads/thank-you/free-virus-removal-tool

                  https://www.kaspersky.com/downloads/thank-you/free-virus-removal-tool?form=1

                  Enregistrer l'exécutable sur le bureau, puis installer l'utilitaire.

                  Connecter tous les supports amovibles, comme clés usb, disque externes, etc.

                  Cliquer sur la roue dentée et cocher toutes les cases sauf celles des lecteurs cd/dvd/disquette.

                  Accepter le contrat de licence puis cliquer sur démarrer l'application.

                  Cliquer sur Analyse automatique (scan complet) si elle n'est pas déjà sélectionnée. / Lancer l'analyse.

                  A chaque détection, dans la fenêtre qui s'ouvre, préférer la solution "Réparer" (recommandé) COCHER: Appliquer à tous les objets (uniquement pour la réparation!) . Sinon suivre le conseil du logiciel pour traiter l'objet découvert.

                  A la fin de l'analyse un message proposant l'installation de Kaspersky apparaîtra; cliquer sur "ne pas installer" (sauf si vous avez l'intention d'acheter cette solution).

                  Cliquer sur le symbole bloc note puis sur tout neutraliser.

                  Cliquer sur Menaces détectées --> Exporter (le rapport): enregistrez-le sur le bureau; copier/coller le rapport sur le forum. S'il était trop long, l'héberger sur pjjoint et copier/coller le lien obtenu sur l'hébergeur :
                  http://pjjoint.malekal.com/

                  "Celui qui aime à apprendre est bien près du savoir" (Confucius)
                  • 1
                  • 2