Security-X

Forum Security-X => Désinfections => Discussion démarrée par: 436937 le mai 29, 2014, 11:01:03

Titre: Infection Ministere de l'intérieur. - RESOLU -
Posté par: 436937 le mai 29, 2014, 11:01:03
Bonjour à tous et à toutes,

eh bien une fois n'est pas coutume, je suis comme pas mal de persones, j'ai attrapé non pas un rhume mais une saleté de virus ministère de l'intérieur, que je dois payer, etc etc etc

De plus impossible de démarrer en mode sans échec, bref la galère !!!!!!

Erreur de ma part ou j'ai autorisé un programme de WINDOWS (je le croyais) à accéder à mon PC , colossale erreur, maintenant il est malade !

J'ai lu quelques post la dessus et j'ai téléchargé OLPEnet sur mon PC (je n'en n'ai qu'un seul mais  heureusement avec 2 sessions )

Quelles manoeuvres je dois faire maintenant ?

Merci de vos aides
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 29, 2014, 14:56:53
Bonjour 436937,

Bienvenue sur Security-X,

Il me faudrait avant tout savoir sous quel windows est le pc infecté s'il te plait, selon ta réponse on utilisera un outil ou un autre.

 :AAN
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 29, 2014, 15:20:04
Bonjour Hyunkel30,

merci de prendre le temps de repondre.

Je suis sous windows seven.
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 29, 2014, 15:40:55
Re,

Ok, à suivre alors :

Télécharge Farbar Recovery Scan Tool x64 (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/) (de Farbar) et enregistre-le sur une clé USB.

Note : si le téléchargement ne démarre pas automatiquement, cliquer sur "click here"

Branche la clé USB dans le PC infecté.

Ouvre les Options de récupération système.

Pour ouvrir les Options de récupération système depuis les Options de démarrage avancées:
Dans le menu Options de récupération système tu verras les options suivantes:
Réparation du démarrage
Restaurer le système
Restauration de l'ordinateur Windows
Outil Diagnostics de la mémoire Windows
Invite de commandes

Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 29, 2014, 16:14:38
Bien, après avoir suivi à l alettre tes instructions, j'en suis à l'étape de l'invite où je dois sélectionner le lecteur cle usb

il y a un message qui me dit que la version est incompatible avec ma version de windows (en anglais bien sûr)

Je suis sûr d'avoir windows seven pourtant !
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 29, 2014, 16:36:23
Re,

Il est possible que tu sois sous un Windows 7 32 bits

Donc refais la même étape, mais avec cette version de FRST :

Download Now
32-Bit Version


 :AAN
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 29, 2014, 16:53:18
Evidemment si je n'ai pas pris la bonne version........

Voici le lien :
http://up.security-x.fr/file.php?h=Rd41d8cd98f00b204e9800998ecf8427e
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 29, 2014, 16:58:51
Re,

Par contre ton lien ne mène à rien là ;)

Tu as bien suivi le tutoriel pour héberger le rapport ?

Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 29, 2014, 17:02:30
ben quand on a 2 mains gauches........

http://up.security-x.fr/file.php?h=Rbd06f6c70afebbf4f2a42a4498789205

oups !
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 29, 2014, 17:23:15
Re,

Il me faut vérifier certaines chose avant de traiter le blocage :

- Refait la procédure pour lancer l'outil FRST

Poste le rapport généré.

Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 29, 2014, 17:48:34
Voilà le lien du fichier

http://up.security-x.fr/file.php?h=Rde34bc0d923a16edf6b33bfed532c800
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 29, 2014, 19:40:12
Re,

Ok, on peut débuter le nettoyage alors:


Sur un pc fonctionnel :


HKU\Albert\...\Run: [Yontoo Desktop] => C:\Users\Albert\AppData\Roaming\Yontoo\YontooDesktop.exe [47392 2013-05-21] (Yontoo LLC)
HKU\Marion\...\Run: [msnmsgr] => "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
Startup: C:\Users\Albert\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.lnk
Startup: C:\Users\Invité\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.lnk
Startup: C:\Users\Marion\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.lnk
S2 Winmgmt; C:\ProgramData\22D66CB33800F1674A13284822A07C08\21wekcl.cpp [115557 2014-05-28] (Microsoft Corporation)
S2 Yontoo Desktop Updater; C:\Users\Albert\AppData\Roaming\Yontoo\YontooDesktop.exe [47392 2013-05-21] (Yontoo LLC)
S2 SUnderArrest; C:\Users\Albert\AppData\Local\Temp\Rar$EX74.744\SvcUnderArrest.exe [X]
2014-05-29 04:53 - 2014-05-29 04:54 - 00000290 _____ () C:\ProgramData\RUNDLL32.EXE-960-F.txt
2014-05-29 04:30 - 2014-05-29 04:52 - 00011976 _____ () C:\ProgramData\RUNDLL32.EXE-3220-F.txt
2014-05-29 00:43 - 2014-05-29 00:43 - 00002285 _____ () C:\Users\Albert\Desktop\SpyHunter.lnk
2014-05-29 00:43 - 2014-05-29 00:43 - 00000000 ____D () C:\sh4ldr
2014-05-29 00:43 - 2014-05-29 00:43 - 00000000 ____D () C:\Program Files\Enigma Software Group
2014-05-29 00:38 - 2014-05-29 00:38 - 00728960 _____ (Enigma Software Group USA, LLC.) C:\Users\Invité\Downloads\SpyHunter-Installer.exe
2014-05-29 00:19 - 2014-05-29 00:23 - 00002266 _____ () C:\ProgramData\RUNDLL32.EXE-3740-F.txt
2014-05-28 22:07 - 2014-05-28 22:07 - 00000000 ____D () C:\Users\Albert\AppData\Local\{E333D0F4-AC08-4358-B777-C37FC834E5D8}
2014-05-28 22:06 - 2014-05-29 00:16 - 00049971 _____ () C:\ProgramData\RUNDLL32.EXE-3612-F.txt
2014-05-28 21:59 - 2014-05-28 21:59 - 00000000 ____D () C:\ProgramData\22D66CB33800F1674A13284822A07C08
2014-05-28 08:40 - 2014-05-28 08:41 - 00000000 ____D () C:\Users\Albert\AppData\Local\{3CE96306-9A11-4745-9B73-DEBF8D73B632}
2014-05-27 08:51 - 2014-05-27 08:51 - 00000000 ____D () C:\Users\Albert\AppData\Local\{26C37232-FD25-4748-B1DD-C77C663BDF3D}
2014-05-26 05:22 - 2014-05-26 05:22 - 00000000 ____D () C:\Users\Albert\AppData\Local\{34120748-C249-49D1-A050-29F45F948AAE}
2014-05-25 00:58 - 2014-05-25 00:58 - 00000000 ____D () C:\Users\Albert\AppData\Local\{1BA77541-4BD4-4283-B646-5C35D79184B4}
2014-05-24 05:04 - 2014-05-24 05:04 - 00000000 ____D () C:\Users\Albert\AppData\Local\{543E6636-DBDE-464F-9089-D8A04EBF05F0}
2014-05-23 08:20 - 2014-05-23 08:20 - 00000000 ____D () C:\Users\Albert\AppData\Local\{A4F4F669-1CA5-4A32-B717-84567D842256}
2014-05-21 08:27 - 2014-05-21 08:27 - 00000000 ____D () C:\Users\Albert\AppData\Local\{9B7489EA-115A-4EDB-872F-1B00C90DC504}
2014-05-20 09:56 - 2014-05-20 09:56 - 00000000 ____D () C:\Users\Albert\AppData\Local\{68975445-A80B-47DB-B4C3-40FEB2F65C1A}
2014-05-19 10:01 - 2014-05-19 10:01 - 00000000 ____D () C:\Users\Albert\AppData\Local\{85D50BAC-7229-461F-AEC1-BE37A2643569}
2014-05-18 10:42 - 2014-05-18 10:42 - 00000000 ____D () C:\Users\Albert\AppData\Local\{7BB539C7-A62B-4694-B5C1-FA7B95EE052D}
2014-05-17 21:25 - 2014-05-17 21:25 - 00000000 ____D () C:\Users\Albert\AppData\Local\{E9D2C04C-9221-4F77-9BC6-50D11303D221}
2014-05-17 02:00 - 2014-05-17 02:00 - 00000000 ____D () C:\Users\Albert\AppData\Local\{B8855E1E-F18B-4F8B-BD57-3DF21FD5457D}
2014-05-16 11:21 - 2014-05-16 11:21 - 00000000 ____D () C:\Users\Albert\AppData\Local\{624B32F0-8273-4127-AE54-B4E4F33D9050}
2014-05-15 09:38 - 2014-05-15 09:38 - 00000000 ____D () C:\Users\Albert\AppData\Local\{EBC90D85-F2B2-4DB1-8EEE-7053DA367CF2}
2014-05-13 23:28 - 2014-05-13 23:28 - 00000000 ____D () C:\Users\Albert\AppData\Local\{87C9FBBE-023F-4138-A54D-FD0498303B44}
2014-05-13 09:06 - 2014-05-13 09:07 - 00000000 ____D () C:\Users\Albert\AppData\Local\{29594D14-B91A-494B-8137-CAA2BC9AC158}
2014-05-13 07:22 - 2014-05-13 07:22 - 00000000 ____D () C:\Users\Albert\AppData\Local\{6AD0C5E1-583B-42B1-90B3-804F99400E5B}
2014-05-12 10:21 - 2014-05-12 10:22 - 00000000 ____D () C:\Users\Albert\AppData\Local\{15F1F539-28BE-4CFE-ABEF-DB11EAE02BA0}
2014-05-10 23:54 - 2014-05-10 23:54 - 00000000 ____D () C:\Users\Albert\AppData\Local\{827B6A81-8063-455D-B417-628E0DA06A10}
2014-05-10 02:27 - 2014-05-10 02:27 - 00000000 ____D () C:\Users\Albert\AppData\Local\{099B3F7A-FCEC-4D49-B1ED-B390A55E298D}
2014-05-08 04:18 - 2014-05-08 04:18 - 00000000 ____D () C:\Users\Albert\AppData\Local\{74E4BE19-54E7-4CC0-8787-7EAF3C03594A}
2014-05-07 10:32 - 2014-05-07 10:33 - 00000000 ____D () C:\Users\Albert\AppData\Local\{E5DCF7DF-5B41-4FAC-B0D4-2E9A0B790DA7}
2014-05-06 08:46 - 2014-05-06 08:46 - 00000000 ____D () C:\Users\Albert\AppData\Local\{488FCAEB-FA64-4EEF-97A2-495A820A0F43}
2014-05-05 10:35 - 2014-05-05 10:36 - 00000000 ____D () C:\Users\Albert\AppData\Local\{F005C976-DB27-4B47-8A1C-1BC6E373D7F4}
C:\Users\Albert\AppData\Local\Temp\SHSetup.exe
C:\Users\Albert\AppData\Local\Temp\wfc6-nft.dll
C:\Users\Albert\AppData\Local\Temp\wget.exe
C:\Users\Albert\AppData\Local\Temp\~+JF1518724264584434356.dll
C:\Users\Invité\AppData\Local\Temp\ofxlctv4.dll
C:\Users\Marion\AppData\Local\Temp\CmdLineExt03.dll
C:\Users\Marion\AppData\Local\Temp\SIntf16.dll
C:\Users\Marion\AppData\Local\Temp\SIntf32.dll
C:\Users\Marion\AppData\Local\Temp\SIntfNT.dll
C:\Users\Albert\AppData\Roaming\Yontoo

NOTE: Ces lignes ont été écrites spécialement pour cet utilisateur, pour être utilisées exclusivement sur ce PC. Exécuter ces instructions sur une autre machine pourrait endommager le système d'exploitation.

Sur le pc bloqué :


Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 29, 2014, 20:30:54
voici le rapport

http://up.security-x.fr/file.php?h=R2fc807c6d34ecaa1a36a1408a820998a

Whaouuuuuu mon PC a démarré normalement.  Yes,  Merci. J'attends tes instructions !
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 29, 2014, 21:16:29
Re,

Tu utilises quoi comme navigateur Internet sur ce pc ?
(particulièrement au moment de l'apparition de l'infection, généralement contractée en naviguant sur des sites de streaming/téléchargement)

à faire aussi :


Télécharge AdwCleaner (http://www.bleepingcomputer.com/download/adwcleaner/dl/125/) (de Xplode) sur ton Bureau.

Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 29, 2014, 21:54:12
En fait ce matin j'ai eu un programme sous l'appelation MICROSOFT qui n'a pas arrêté de vouloir s'ouvrir (portégé par anti virus) quand j'ai donné l'autorisation j'ai compris que j'avais merdouillé.......

Je suis sous internet exploreur 11.

Je vais continuer tes instructions
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 29, 2014, 22:15:24
voilà le lien avec le rapport,

il est posté à partir du PC enfin opérationnel !

http://up.security-x.fr/file.php?h=R82d8ef0af456c4f4892b62d49ffb9362
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 30, 2014, 15:50:08
Re,

Ok, y'a encore du ménage à faire ;)

On repart sur FRST mais cette fois directement depuis le pc fonctionnel donc ;)

Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 bits.

Clique ici pour la version 32 bits (http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/81/)

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Poste les deux rapports générés.

Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 30, 2014, 21:06:28
Bonsoir,

voici les 2 liens pour les 2 rapports :
FRST :
http://up.security-x.fr/file.php?h=R780fcf1c0c3cfcba39e5d26881db67c1

Addition :
http://up.security-x.fr/file.php?h=Ra4c4fb65fb707ce710f14bfb64b9fb2a

Bonne soirée
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 31, 2014, 09:53:53
Re,


Ton disque dur système est saturé
Citer
Drive c: () (Fixed) (Total:225.33 GB) (Free:18.02 GB) NTFS
A moins de 10% d'espace disque, le système peut commencer à rencontrer des ralentissements et plantages.
Tu dois absolument faire de la place sur ce disque.
En désinstallant les programmes inutiles, en supprimant fichiers et dossiers non essentiels, et en transférant sur une autre partition ou en archivant sur des supports externes les documents à conserver.



1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Google Toolbar for Internet Explorer (barre d'outil, sauf réel intérêt)
- Java(TM) 6 Update 22 (version obsolète et vulnérable, probable vecteur de ton infection, tu possèdes une version plus récente qu'on mettra à jour en fin de procédure)
- SpyHunter (inutile et peu efficace, produit commercial)

- Vittalia Installer (pack d'installation lié à des adwares)

[Info]Suite Windows Live : Windows live messenger ayant été remplacé par Skype, il peut être intéressant dès à présent de supprimer les logiciels devenus inutile de la suite Windows Live.
Pour cela, dans la liste des programmes, cliquer sur "Windows Live"/"Installation Windows Live" puis "Désinstaller" et choisir les logiciels à supprimer (ex : Windows Live Messenger, Complément Messenger, Windows Live Writer, Windows Live Mesh, etc ...)



/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images (http://forum.security-x.fr/windows-7/%28tutoriel%29-creer-un-point-de-restauration-sous-windows-7/) /!\

start
SearchScopes: HKLM - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2459} URL = http://dts.search.ask.com/sr?src=ieb&gct=ds&appid=173&systemid=459&v=n8462-90&apn_uid=2055218012544308&apn_dtid=BND103&o=APN10652&apn_ptnrs=AGD&q={searchTerms}
SearchScopes: HKCU - DefaultScope {3ACA7CE5-F31A-480D-87B1-11F8EE69AB73} URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3176921&CUI=UN77205983424358181&UM=2
SearchScopes: HKCU - {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://search.conduit.com/Results.aspx?ctid=CT3312375&octid=EB_ORIGINAL_CTID&SearchSource=58&CUI=&UM=2&UP=SPAD9CD384-951A-4802-89AA-967662A4ACCC&q={searchTerms}
SearchScopes: HKCU - {0633EE93-1111-472f-A0FF-E1416B8B2EAA} URL = http://www.missim.org/google?q={searchTerms}&sa=Search&cx=partner-pub-3546861938806019:fn51rv5o9ne&cof=FORID%3A10&ie=UTF-8&hl=fr
SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = http://www2.delta-search.com/?q={searchTerms}&babsrc=SP_ss&mntrId=7863E617FECF0E1E&affID=122304&tsp=5006
SearchScopes: HKCU - {3ACA7CE5-F31A-480D-87B1-11F8EE69AB73} URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3176921&CUI=UN77205983424358181&UM=2
SearchScopes: HKCU - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2459} URL = http://dts.search.ask.com/sr?src=ieb&gct=ds&appid=173&systemid=459&v=n8462-90&apn_uid=2055218012544308&apn_dtid=BND103&o=APN10652&apn_ptnrs=AGD&q={searchTerms}
BHO: No Name - {FD72061E-9FDE-484D-A58A-0BAB4151CAD8} - No File
CHR Extension: (Pricora 1.4) - C:\Users\Albert\AppData\Local\Google\Chrome\User Data\Default\Extensions\folchlholdghnkgephmfmemgggpgncha [2013-08-12]
CHR HKLM\...\Chrome\Extension: [jbpkiefagocgkmemidfngdkamloieekf] - C:\Program Files\TornTV.com\torn11.crx [2013-09-05]
CHR HKLM\...\Chrome\Extension: [niapdbllcanepiiimjjndipklodoedlc] - C:\Program Files\Yontoo\YontooLayers.crx [2013-09-05]
C:\Program Files\TornTV.com
C:\Program Files\Yontoo
Task: {D114875E-DE2D-4445-8417-0B33754D2164} - System32\Tasks\Express FilesUpdate => C:\Program Files\ExpressFiles\EFUpdater.exe <==== ATTENTION
C:\Program Files\ExpressFiles
C:\Users\Albert\AppData\Roaming\kujytuo.exe
C:\Users\Albert\AppData\Roaming\Yontoo
AlternateDataStreams: C:\ProgramData\Temp:4CF61E54
AlternateDataStreams: C:\ProgramData\Temp:A42A9F39
AlternateDataStreams: C:\ProgramData\Temp:ABE89FFE
AlternateDataStreams: C:\ProgramData\Temp:E1F04E8D
end
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



3) Relance Adwcleaner :

/!\ Désactive tes protections résidentes : antivirus, antispyware ... Ferme toutes les applications en cours (notamment ton navigateur)/!\

Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 31, 2014, 20:11:13
Bonjour,

les premières étapes ont été effectuées (suppression programmes) j'en ai profité pour faire de la place (40 Go libres)

voici le 1° rapport :

http://up.security-x.fr/file.php?h=R8b4a9a219211bf0601e8746d1c720205

je continue et je poste dès que possible la suite.
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 31, 2014, 20:19:30
Re,

Ok pour le rapport FRST, j'attends le suite donc ;)
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 31, 2014, 20:24:33
Voici le rapport suivant :

http://up.security-x.fr/file.php?h=R89d277a38fe948e53b996d34952cefdb
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le mai 31, 2014, 20:29:24
Et voici le dernier :

https://www.virustotal.com/fr/file/b104293542dc76a41147cc00dbf29402a5005986f4133fea143895ae34f5ef4a/analysis/1401560888/
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le mai 31, 2014, 21:55:11
Re,

Ok pour les rapports.

Constates-tu encore des symptômes ou d'autres problèmes actuellement sur ton système ?
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le juin 01, 2014, 07:13:42
Bonjour,

il semble que tout soit rentré dans l'ordre. Grace à votre aide, à votre perspicacité, et au temps consacré, beaucoup d'internautes doivent beaucoup à des gens comme toi.

SI ce n'est dire mille merci, encore une fois, bravo pour cette aide précieuse qui nous sort d'une mauvaise passe.

Merci et encore bravo.
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le juin 01, 2014, 07:59:31
Re,

Ok, avant de conclure, j'aimerais récupérer des échantillons de l'infection

1) Récupération d'échantillons de l'infection :

Clique sur "Ordinateur", puis "OS C:"
Cherche le dossier nommé "FRST"

Fait un clic-droit dessus -> envoyer vers -> dossier compressé
Enregistre ce dossier sur ton bureau.

Va sur ce site :
https://www.wetransfer.com/

Clique sur "ajouter fichier" (si une page de pub s'affiche, clique sur "skip")
Indique le fichier enregistré précédemment
Indique l'adresse mail suivante dans "Email de l'ami" : hyunkel30[a]security-x.fr (remplace le [a] par @ )
Indique ton adresse amil
Valide le tout en cliquant sur "transfert"




Lorsque l'infection est arrivée, tu naviguais sur quel navigateur web ? Internet explorer ou Chrome ?

 :AAN
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le juin 01, 2014, 10:19:51
Bonjour,

j'ai commencé les manœuvres, j'ai trouvé le dossier, puis la compression mais il me marque : fichier introuvable ou lecture non autorisée !

Il fait 173 Mo !

Je naviguais sur Explorer 11.
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le juin 01, 2014, 10:23:01
J'ai tenté de transférer directement par le dossier.......
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le juin 01, 2014, 11:13:48
Re,

Ok, il est plus lourd que je pensais, laisse tomber (ce que tu m'as envoyé n'est pas le bon fichier, je ne sais pas ce que c'est d'ailleurs, ça pèse tout juste 10 octets)

On va se concentrer sur Internet Explorer 11 pour tenter de récupérer le fichier à l'origine de l'infection :

Affiche ton dossier des fichiers temporaires :
http://windows.microsoft.com/fr-fr/windows/view-temporary-internet-files#1TC=windows-7

Un fois le dossier affiché, clic en haut à droite sur "Changer l'affichage" (icône avec des images), et sélectionne "Détails"

Clic alors sur la colonne "Dernière modification le" pour trier les fichier par date, afin que les plus récents soit en haut (au besoin clic une seconde fois sur le titre de la colonne)

Recherche tous les fichiers autour de cette date et heure : 2014-05-28 21:59
Sélectionne l'ensemble des fichiers (à + ou - 1 heure), et fais un clic-droit -> copier

Sur ton bureau, fais un clic-droit -> nouveau -> dossier
Nomme-le comme tu le souhaites
Entre dedans en double-cliquant dessus, puis fais un clic-droit -> coller
Normalement les fichiers sélectionné précédemment vont s'y mettre

Ferme le dossier. Fais un clic-droit dessus -> envoyer vers -> dossier compressé

Et refais la manipulation pour me l'envoyer comme précédemment.

Merci.

 :AAN

Pour information : les fichiers envoyés peuvent contenir des données personnelles, et de navigation, sache que je serais le seul à les consulter pour trouver le fichier à l'origine de l'infection, en aucun cas ils ne seront transféré à d'autres tiers, et tout ce qui n'a pas trait à l'infection sera immédiatement supprimé.
Si tu ne souhaites cependant pas que ces données personnelles me parviennent, signale-le moi avant de faire la manipulation
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le juin 01, 2014, 11:31:14
Je viens de te transférer le dossier.

Si je me souviens bien c'était le jeudi matin vers 08h00. Il y a eu une fenêtre que n'arrêtait pas de s'ouvrir pour une "soit disante" mise à jour Microsoft ou Java je ne m'en souviens plus.

A chaque fois que je la fermais elle se ré-ouvrait.

Pour finalement accepter, mais....................trop tard ! Le mal était fait.
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le juin 01, 2014, 12:00:08
Re,

Reçu, mais malheureusement rien de parlant dedans.

Tu pourrais faire la même chose alors avec la date du 29-05-14 donc, autours de ces 8h du mat ?
Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le juin 01, 2014, 12:13:36
J'en profite, je t'envoie tout le dossier (il n'est pas trop lourd !)

Quand tu m'as demandé de vider un peu C, j'en ai aussi profité pour faire du nettoyage, il y avait du lourd, sûrement que tout y est passé..... oups ! désolé.

J'ai quand même gagné 20 Go !
Titre: Re : Infection Ministere de l'intérieur.
Posté par: hyunkel30 le juin 01, 2014, 12:36:57
Re,

Oui, il est malheureusement léger ... Tant pis, rien d'exploitable non plus.

On finis le ménage et on conclut :

Télécharge DelFix (https://toolslib.net/downloads/finish/2/) (de Xplode) sur ton bureau.

Titre: Re : Infection Ministere de l'intérieur.
Posté par: 436937 le juin 01, 2014, 14:57:42
Voici le premier rapport delfix
http://up.security-x.fr/file.php?h=R03b8a57939ecf8ce25e37205dabc8075

Les logiciels ont bien été mis à jour.

Tout semble rentré dans l'ordre.

Il ne me reste qu'à effectué la manœuvre du résolu mais je tenais encore une fois à te remercier ainsi qu'aux autre membre de ce forum? et on ne vous remerciera jamais assez......

Merci.
Titre: Re : Infection Ministere de l'intérieur. - RESOLU -
Posté par: hyunkel30 le juin 01, 2014, 15:39:39
 :AAN Y'a pas de quoi

Notre plus grand plaisir sera de ne plus te revoir ... dans cette section ;)

N'hésite pas à faire passer ses conseils de prévention autour de toi, le meilleur antivirus, c'est toi