Security-X

Forum Security-X => Désinfections => Discussion démarrée par: hatton le octobre 10, 2012, 19:39:30

Titre: [Résolu] probléme virus hellomoto
Posté par: hatton le octobre 10, 2012, 19:39:30
Bonjour à tous !

Voila j'ai un problème avec un certain trojan hellomoto (gendarmerie nationale etc...), que je n’arrive tout simplement pas à supprimer. J'ai déjà essayer de la supprimer à la source ou avec malwarebytes, mais il revient toujours....

J'ai un peut parcouru les autre sujets du coup : j'ai téléchargé et transféré sur le pc infecté le logiciel OTL et maintenant je voudrais connaitre le script pour tout démarrer et régler le problème.

Merci d'avance.
Titre: Re : probléme virus hellomoto
Posté par: hyunkel30 le octobre 10, 2012, 22:18:45
Bonsoir hatton,

Bienvenu sur Security-X

Nous allons regarder cela ensemble ;)


Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.


netsvcs
msconfig
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT


Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

Note : Les rapports sont aussi enregistrés sur le bureau
Titre: Re : probléme virus hellomoto
Posté par: hatton le octobre 11, 2012, 12:14:41
Merci pour la réponse ! Alors voila les deux rapports :

http://security-x.fr/up/file.php?h=Re30f3028ba79f8f35f8c46ccb6ba155d

http://security-x.fr/up/file.php?h=R000ce85067b2cd538810f597a53418e5


Merci.
Titre: Re : probléme virus hellomoto
Posté par: hyunkel30 le octobre 11, 2012, 13:44:49
Re,

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.


1) Relance  OTL.exe

(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\



:OTL
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.duxet.com/
FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
FF - prefs.js..extensions.enabledItems: DTToolbar@toolbarnet.com:1.0.8.0552
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}:6.0.21
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24
[2009/06/13 21:30:31 | 000,002,399 | ---- | M] () -- C:\Users\vista\AppData\Roaming\mozilla\firefox\profiles\c2m0ujd5.default\searchplugins\daemon-search.xml
[2009/05/19 12:07:01 | 000,003,721 | ---- | M] () -- C:\Users\vista\AppData\Roaming\mozilla\firefox\profiles\c2m0ujd5.default\searchplugins\YouGoo.xml
[2011/12/15 19:02:31 | 000,002,288 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\babylon.xml
O4 - HKU\S-1-5-21-4010811247-888115386-92087331-1000..\Run: [WPDShServiceObj] C:\Users\vista\AppData\Local\Microsoft\Windows\515\WPDShServiceObj.exe ()
O8 - Extra context menu item: Download with &Media Finder - C:\Program Files\Media Finder\hook.html File not found
O8 - Extra context menu item: Rechercher sur le Web - C:\Program Files\SweetIM\Toolbars\Internet Explorer\resources\menuext.html File not found
[2012/09/17 14:20:03 | 000,000,000 | ---D | C] -- C:\ProgramData\ppyvswvunldglfh
[2012/09/17 14:20:02 | 000,082,867 | ---- | M] () -- C:\ProgramData\mhesjjnzrcuhaqd
[1 C:\Windows\*.tmp files -> C:\Windows\*.tmp -> ]
[2006/01/17 16:12:10 | 000,314,368 | RHS- | M] (Microsoft Corporation) -- C:\Users\vista\AppData\Roaming\drivers\svchost.exe

:Files
C:\Users\vista\AppData\Local\Microsoft\Windows\515

:Commands
[emptytemp]



Note : le rapport est enregistré sous format ".log", il convient de changer cette extension en ".txt" si tu veux le déposer sur des sites en ligne. S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\


A partir de ce moment tu dois pouvoir redémarrer normalement le pc, sinon dis-le moi.

Fais ensuite ceci :

2) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Google Toolbar for Internet Explorer (barre d'outil, sauf réelle utilité)
- Java(TM) 6 Update 18 (version obsolète comportant des failles de sécurité)
- Java(TM) 6 Update 7 (idem)
- Spybot - Search & Destroy (inutile et obsolète)
- Emsisoft Anti-Malware (idem)
- Malware Eraser version 1.2 (idem)

:jap:
Titre: Re : probléme virus hellomoto
Posté par: hatton le octobre 11, 2012, 20:34:14
Re,

d'abord je te remercie beaucoup pour l'aide apportée ! Ensuite voila le rapport final :

 http://security-x.fr/up/file.php?h=R795761dff8798b88a1a120f3d701e63b

Mais le seul petit soucis qui reste c'est que du coup l’ordinateur est devenue plus lent (déjà qu'il était pas le plus rapide...), je ne sais pas si cela est du à la manipulation et va passer ou si il reste un autre soucis.
Si il y a un moyen de vérifier tout sa ?

Merci.
Titre: Re : probléme virus hellomoto
Posté par: hyunkel30 le octobre 11, 2012, 22:50:41
Re,

Nous n'avons pas terminé ;) (de plus parfois, il faut quelques redémarrage après des infections pour retrouvé un fonctionnement optimal)

à suivre :

1) Télécharge MalwareByte's Anti-Malware (http://www.inforumatique.fr/site/download/download-82+malwarebytes-anti-malware.php) :

Titre: Re : probléme virus hellomoto
Posté par: hatton le octobre 13, 2012, 16:27:55
Re :)

Alors voila les deux rapport que tu as demandé :

http://security-x.fr/up/file.php?h=Rfc7ad7bc38f6339003c194724d2da6a4

http://security-x.fr/up/file.php?h=R92ec18f9399308c2a311e73849cba454

Merci.
Titre: Re : probléme virus hellomoto
Posté par: hyunkel30 le octobre 13, 2012, 18:28:43
Re,

ok, à suivre :

Relance Adwcleaner :


Titre: Re : probléme virus hellomoto
Posté par: hatton le octobre 16, 2012, 20:08:57
Re  :)

Voila le dernier rapport :

http://security-x.fr/up/file.php?h=R3ffb7ca7ddee6e0c9013b50dd8bb39b4

Merci.
Titre: Re : probléme virus hellomoto
Posté par: hyunkel30 le octobre 16, 2012, 20:13:29
Re,

Ok, As-tu encore des symptômes/problèmes sur ce pc ?

Si tout est ok, nous passerons au nettoyage des outils et la conclusion.
Titre: Re : probléme virus hellomoto
Posté par: hatton le octobre 20, 2012, 13:39:51
Non tout est ok pour le moment  :) A part un peut de lenteur de temps en temps.
Titre: Re : probléme virus hellomoto
Posté par: hyunkel30 le octobre 20, 2012, 19:31:50
Re,

Quel type de lenteur ? à quel moment ?
C'est flagrant depuis l'infection ou c'était déjà le cas avant ?
Titre: Re : probléme virus hellomoto
Posté par: hatton le octobre 21, 2012, 11:34:51
Une lenteur que se soit au démarrage ou dans l’exécution des différentes taches . Elle était déjà présente avant, mais maintenant c'est un peut plus flagrant depuis l’infection.

Merci.
Titre: Re : probléme virus hellomoto
Posté par: hyunkel30 le octobre 21, 2012, 12:23:54
Re,

Ok, ça on peut pas y faire grand chose, pense à libérer un peu de place sur ton disque dur, supprimer les programmes inutiles, surtout au démarrage ... de plus ta mémoire vive est assez limitée.

Pour conclure :

1) Désinstalle AdwCleaner :

Titre: Re : probléme virus hellomoto
Posté par: hatton le octobre 25, 2012, 10:58:56
Voila j'ai tout effectué en suivant tes conseils.

Tout est ok maintenant (du moins pour l'instant  ;D)

Je te remercie beaucoup pour ton aide.

A bientôt.