Infecté windows sécurity alert (thinkpoint)

Résolu
Bonjour,

Je suis infecté depuis hier par windows security alert qui me bloque tout.
J'ai eu la fenêtre thinkpoint où je n'ai pas cliqué!
J'ai fait un scan avec ZHPDIAG que je vous transmet par ci-joint:
http://www.cijoint.fr/cjlink.php?file=cj201010/cij2hYb85W.txt

Merci beaucoup pour votre aide!
Cordialement.

35 réponses

Résumé de la discussion

Une infection par une alerte de sécurité Windows (ThinkPoint) bloque l’ordinateur sous Windows XP SP3 et l’analyse réalisée avec ZHPDiag permet de diagnostiquer l’infection et les premiers résultats orientent les mesures proposées. La meilleure réponse suggère d’exécuter ComboFix via un script CFScript, puis d’installer CCleaner, de nettoyer le système et de lancer une mise à jour des signatures antivirus, en partageant les rapports obtenus. Plusieurs participants discutent de l’usage sur un deuxième PC, d’éventuels proxy via Livebox et de Java; des outils complémentaires comme AD-Remover et ZHPFix sont évoqués. Certains intervenants signalent des difficultés liées à des résidus réapparissant et à des correspondances entre les deux postes, ce qui nécessite une vérification systématique des rapports ZHPdiag et des nettoyages répétés.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    salut

    * Télécharge sur le bureau [url=https://www.luanagames.com/index.fr.html][b]RogueKiller[/b][/url] (par tigzy)
    *[b] Sous XP Home[/b], télécharger également [url=https://www.luanagames.com/index.fr.html]Cette archive[/url]. la dézipper sur le bureau. Les 2 fichiers extraits doivent être à côté de RogueKiller.
    Vous n'avez pas à cliquer dessus ou les lancer!
    * Quitte tous tes programmes en cours
    * Lance RogueKiller.exe.
    * Lorsque demandé, tape [b]1 [/b] et valide
    * Si le programme demande pour supprimer le proxy, tapez[b]1[/b] si vous êtes sûr que ce n'est pas vous qui l'avez mis, sinon taper 2
    * Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
    * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

    NOTE: taper [b]2[/b] pour mode suppression
    NOTE: S'il y a un proxy de trouvé , taper 1 pour la suppression

    puis

    * Télécharge Malwarebytes
    http://www.malwarebytes.org/mbam/program/mbam-setup.exe
    * Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
    * Fais la mise à jour du logiciel (elle se fait normalement à l'installation)
    * Lance une analyse complète en cliquant sur "Exécuter un examen complet"
    * Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"
    * L'analyse peut durer un bon moment.....
    * Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"
    * Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"
    * Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

    * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée
    0
    1. Merci, Ploplus
      Je n'était pas chez moi pour te répondre.
      J'ai fait (à tout hasard) un MBAM et il a trouve et supprimé 4 fichiers.
      Je te joins le rapport:


      Malwarebytes' Anti-Malware 1.46
      www.malwarebytes.org

      Version de la base de données: 4904

      Windows 5.1.2600 Service Pack 3
      Internet Explorer 8.0.6001.18702

      21/10/2010 23:02:51
      mbam-log-2010-10-21 (23-02-51).txt

      Type d'examen: Examen complet (I:\|J:\|K:\|L:\|)
      Elément(s) analysé(s): 237501
      Temps écoulé: 37 minute(s), 33 seconde(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 0
      Valeur(s) du Registre infectée(s): 0
      Elément(s) de données du Registre infecté(s): 0
      Dossier(s) infecté(s): 0
      Fichier(s) infecté(s): 4

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Valeur(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Elément(s) de données du Registre infecté(s):
      (Aucun élément nuisible détecté)

      Dossier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Fichier(s) infecté(s):
      I:\Documents and Settings\JMB\Application Data\hotfix.exe (Rogue.FakeMSE) -> Quarantined and deleted successfully.
      I:\Documents and Settings\JMB\Local Settings\Temp\cdce.exe (Rogue.FakeMSE) -> Quarantined and deleted successfully.
      I:\Documents and Settings\JMB\Local Settings\Temporary Internet Files\Content.IE5\X059VK50\gtovqub[1].htm (Rogue.FakeMSE) -> Quarantined and deleted successfully.
      I:\Documents and Settings\JMB\Local Settings\Temporary Internet Files\Content.IE5\X059VK50\gtovqub[2].htm (Rogue.FakeMSE) -> Quarantined and deleted successfully.
      e (Trojan.Orsam) -> Quarantined and deleted successfully.

      Je vais quand même faire un scan avec rkiller!
      0
      1. Voilà, j'ai donc fait rkiller et voici le rapport:
        RogueKiller V2.2.0 by Tigzy
        contact at www.sur-la-toile.com
        mail: tigzy44<at>hotmail<dot>fr
        Remontées: https://www.luanagames.com/index.fr.html

        Operating System: Windows XP (5.1.2600 Service Pack 3) version 32 bits
        Mode: Scan

        Bad processes:

        Found:
        \...\Internet Settings\ ProxyServer :

        Finished

        Est-ce bien nettoyé?
        Cordialement.
        0
        1. Contributeur sécurité
          salut

          supprile le rapport que tu as de rkiller.

          quand tu as lancer Rkiller, et qu'il ta demander de supprimer le proxy, tu as taper 1 ?

          bref si tu as pas de proxy et ou si tu sais meme pas ce que c'est, relance rkiller et quand il te demande pour le proxy, tu tape 1

          et reposte le rapport

          puis

          desactive ton antivirus et TOUTES tes protections

          clic droit sur l'url ci dessous et choisit enregistré la cible du lien sous
          http://download.bleepingcomputer.com/sUBs/ComboFix.exe

          tu choisit l'emplacement du BUREAU et tu RENOMME le fichier en ton prenom par exemple

          puis lance combofix, suit les indications, il te sera demander d'installer la console de recuperation, fait le puis
          DEBRANCHE LE CABLE INTERNET ou la wifi et poursuit la recherche des nuisibles

          une fois le scan fait enregsitre le rapport et poste le ici dans ta prochaine reponse

          ATTENTION : si ton PC a des dysfocntionnement a la suite de combofix, REDEMARRE TON PC et tout rentera dans l'ordre
          0
          1. J'ai fait un autre rkiller et voici ce qu'il me dit:

            http://www.cijoint.fr/cjlink.php?file=cj201010/cij3FrbMg9.docx

            Qu'en penses-tu?

            En fait, j'ai deux PC branché sur une livebox, est-ce l'explication pour le proxy?
            Sinon à quoi sert-il?
            Cordialament.
            0
            1. Contributeur sécurité
              re

              un proxy c'est sa : https://fr.wikipedia.org/wiki/Proxy

              dans ton cas utiliser par un malware bref oublie sa pour l'instant et passe a combofix stp et poste le rapport suite EXACTEMENT ce qui a marquer
              0
              1. J'ai fait comme tu as dit. Changer de nom de logiciel sur le bureau, puis J'ai eu une fenêtre erreur avec une croix.
                Le PC a ensuite redemarrer. Un fenêtre vide style cmd s'est affichée .
                Je n'ai pas pu aller plus loin.
                0
                1. Contributeur sécurité
                  re

                  réessaye, au pire redemarre ton PC au bip tapote F8et choisit mode sans echec et réessaye poste bien le rapport à la fin
                  0
                  1. C'est bon je te joint le rapport combofix:

                    http://www.cijoint.fr/cjlink.php?file=cj201010/cijsGN7LRq.txt

                    Merci.
                    0
                    1. Contributeur sécurité
                      ok

                      reposte un nouveau ZHPdiag heberger, on va faire un script pour supprimer ce qui reste
                      0
                      1. Voici le rapport ZHPDIAG:
                        http://www.cijoint.fr/cjlink.php?file=cj201010/cijlRzufAN.txt

                        Merci.
                        0
                        1. J'ajoute que je n'ai jamais téléchargé msn messenger et qu'il apparait dans des lignes.
                          Si on peut les supprimmer c'est OK!
                          J'ai entendu parler d'un virus transmis par msn messenger!!??
                          0
                          1. Contributeur sécurité
                            slt

                            Crée un fichier avec le bloc-note, clic droit sur le bureau et choisit nouveau/document texte
                            tu NOMME le fichier CFscript
                            copie colle le contenu INTEGRAL qui ce trouve a l'interieur du lien dans ton nouveau fichier texte (blocnote) :

                            http://www.cijoint.fr/cj201010/cij7WFRgpY.txt

                            Sauvegarde bien le fichier, a oter de l'icone de combofix avec le nom suivant : CFScript.txt
                            Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe (que tu a renommer)
                            tu reste clic dessus le fichier Cfscript et tu le depose sur l'icone de combofix renommé

                            Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
                            Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
                            Ne touche à rien tant que le scan n'est pas terminé.
                            Une fois le scan achevé, un rapport va s'afficher: poste son contenu.

                            une fois le rapport posté

                            - Telecharge et installe CCleaner
                            https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
                            - une fois installer, lance le
                            - va dans option/avancé et decoche la ligne "effacer les fichier plus vieux que...."
                            - et nettoie plusieurs fois dans les onglets regsitre et nettoyeur plusieurs fois jusqu' a trouver 0erreur

                            puis configure ton antivir comme sa : https://www.commentcamarche.net/faq/16831-tutoriel-configuration-optimale-d-antivir-personal
                            fait une mise ajour des signature de virus a l'ecran d'accueil d'antivir puis lance un scan, supprime tous ce qu'il trouve et poste le rapport

                            puis

                            Télécharge AD-Remover (de C_XX) sur ton Bureau.
                            https://www.androidworld.fr/
                            :!: Déconnecte toi et ferme toutes les applications en cours :!:
                            * Double-clique sur l'icône AD-Remover
                            * Au menu principal, clique sur "Nettoyer"
                            * Confirme le lancement de l'analyse et laisse l'outil travailler
                            * Poste le rapport qui apparait à la fin (il est aussi sauvegardé sous C:\Ad-report-CLEAN.txt )

                            (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                            apres avoir poster les rapports dit moi comment va ton PC ?
                            0
                            1. Merci pour la réponse, je m'y colle!
                              0
                              1. Je te joins le rapport:
                                http://www.cijoint.fr/cjlink.php?file=cj201010/cij5U2xhWa.txt
                                0
                                1. J'ai fait le nettoyage avec ccleaner mais je n'arrive pas à supprimer une ligne qui revient à chaque fois que je la supprimme:
                                  Extension de fichiers invalide {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} - HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79}
                                  0
                                  1. Contributeur sécurité
                                    re

                                    pas grave pour CCleaner, passe a ADremover ensuite ce n'est pas fini
                                    0
                                    1. Voilà le rapport antivir:

                                      http://www.cijoint.fr/cjlink.php?file=cj201010/cij47gcNHe.txt

                                      Merci,
                                      je vais faire ad R.
                                      0
                                      1. Voici le rapport AD-R:
                                        http://www.cijoint.fr/cjlink.php?file=cj201010/cijU0hvNt1.txt
                                        0
                                        1. Contributeur sécurité
                                          slt

                                          relnace malwarebyte va dans onglet 'mise ajour' et clic sur rechercher patiente le temps qu'elle s'installe puis fait un scan RAPIDE et poste le rapport

                                          ensuite poste un nouveau ZHPdiag

                                          as tu encore des problemes ?( il reste des choses a virer encore)
                                          0
                                          • 1
                                          • 2