Security-X
Forum Security-X => Désinfections => Discussion démarrée par: bigwhy le octobre 05, 2012, 18:36:37
-
Bonjour et bravo pour tous les conseils que vous donnez ici !
Nouveau sur le forum, je pense et espère que vous allez pouvoir m'aider.
Actuellement, mon ordinateur en windows XP se bloque sur la page IE blank . Je ne peux pas démarrer en mode sans échec, il reboote de suite sans un blue screen. J'ai donc fait un CD et lancé OLT.
Voici le lien ou se trouve le rapport: http://pjjoint.malekal.com/files.php?id=20121005_d8149h7r15
Merci pour votre aide.
Je n'ai plus accès au net avec mon PC donc je passepar un autre PC.
Merci
-
Bonsoir bigwhy,
Bienvenu sur Security-X,
Oui, tu es infecté par une variante des ransomware gendarmerie/ukash
C'est un pc professionnel ?
à faire pour l'immédiat : (tu aurais dû attendre qu'on te donne un scan personnalisé, j'ai peur qu'il me manque des éléments, on va tester ...)
Redémarre ton PC en utilisant le LiveCD venant d'etre créé
- Ton système doit montrer un bureau REATOGO-X-PE
Note : En fonction de ton type de connexion Internet (Ethernet), tu dois être en mesure d'accéder au Net, si c'est le cas tu peux accéder à ce sujet plus facilement, sinon, tu devras copier les résultats sur un support (clé usb) pour les transférer sur un PC connecté.
- Double-clique sur l'icône OTLPE
- Dans la première boite de dialogue (nommée "RunScanner") clique sur Yes
- Dans la seconde, assures-toi que la case "Automatically Load All Remaining Users" soit cochée et clique le nom de la session de l'utilisateur du PC
- L'outil OTL doit se lancer maintenant
- Copie-colle ceci dans la fenêtre du bas "Custom Scan/Fix"
[fixed]
:OTL
O4 - HKU\s052044_ON_C..\Run: [asamupylqcmammd] C:\WINDOWS\asamupyl.exe ()
O4 - HKU\sp41627i_ON_C..\RunOnce: [NeroHomeFirstStart] File not found
[2012/10/05 08:32:20 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\lxksiistqfvpzui
[2012/10/05 08:32:20 | 000,082,858 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\gbqbtfawusmaaxa
[2012/10/05 08:32:04 | 000,106,496 | ---- | M] () -- C:\Documents and Settings\s052044\ms.exe
[2012/10/05 08:32:04 | 000,106,496 | ---- | M] () -- C:\WINDOWS\asamupyl.exe
[2012/10/05 08:32:04 | 000,106,496 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\asamupyl.exe
:Commands
[emptytemp]
[/fixed]
- Cliques alors sur "Run Fix"
- Une fois terminé, le rapport de suppression est sauvegardé sur ton disque dur C:\_OTL\ sous la forme date_heure.txt.
- Poste la contenu du rapport dans ta prochaine réponse.
Note : Si tu dois repasser en mode normal, ferme l'environnement comme un windows normal, puis enlève le CD et redémarre normalement.
Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu.
/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
Normalement tu devrais pouvoir redémarrer normalement, dis-moi si c'est le cas ou non.
De toute manière, nous devrons poursuivre encore après, ce ne sera pas terminé.
:AAN
-
Merci de répondre si rapidement.
Il s'agit d'un PC pro effectivement, d'ou des mises à jour non réalisées volontairement.
J'ai quelques logiciels perso deçus et désactivé d'autres qui m'empêchaient de naviguer sur des sites de streaming.
Voici le résultat du fix: http://security-x.fr/up/file.php?h=Rfccd6a176f369d188e4838b15076eefe
Effectivement, j'arrive a démarrer de nouveau mon PC.
J'attend la suite et te remercie.
-
Re,
Te rends-tu compte de l'incohérence totale de ce que tu viens de dire ?
Il s'agit d'un PC pro effectivement, d'ou des mises à jour non réalisées volontairement.
J'ai quelques logiciels perso deçus et désactivé d'autres qui m'empêchaient de naviguer sur des sites de streaming.
L'infection contractée viens justement de failles exploitées de logiciels et plugin non à jour, au travers de publicités infectées sur les sites de streaming.
Tu as donc par ton comportement dangereux compromis le pc, ses données et ton entreprise.
Sachant pertinemment ce pc non à jour, tu as passé outre des sécurités pour l'utiliser pour ton compte personnel.
Les différentes variantes de ces ransomware peuvent voler des données de l’utilisateur, utiliser le pc pour des actes criminels, et ou endommager parfois définitivement les données du pc (cryptage)
Avant d'aller plus loin dans la désinfection, il me faut donc l'assurance que ceci ne se reproduira pas, et, si tu n'es pas responsable de ce pc, que tu contactes rapidement le service informatique de l'entreprise pour prendre les mesures nécessaires. (possibilité de vol de données, identifiant, mot de passe, etc ...)
Sans cela, je n'irais pas plus en avant dans la procédure.
:AAN
-
Je comprend ton point de vu et j'ai bien compris le message.
=> Je suis admin de la machine et j'ai conservé les .reg pour remettre les logiciels de sécurité en activité.
S'il y a un risque pour l'entreprise, j'informerai les services sécurité pour qu'il fasse le nécesaire.
A ta dispo, si tu le souhaites.
-
Re,
à suivre alors :
Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.
- Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur") - Coche en haut la case devant "Tous les utilisateurs"
- Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.
netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
CREATERESTOREPOINT
- Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
- A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Note : Les rapports sont aussi enregistrés sur le bureau
-
Bonjour et merci.
Voici les liens des 2 fichiers demandés.
http://security-x.fr/up/file.php?h=R07411414e5d9185c7b45c227aa6899a6
http://security-x.fr/up/file.php?h=R6ef684200d00c8abde7831dfa6b421cc
A ta dispo
-
Re,
[2012/10/06 01:00:31 | 000,000,000 | ---D | C] -- C:\Documents and Settings\s052044\Bureau\RK_Quarantine
Tu as utilisé Roguekiller ?
-
RE,
Hier soir, ne connaissant pas ta position, j'ai commencé un nettoyage.
Malwarebytes et roguekiller ainsi que suppression de tous les logiciels non officiels et remise en états des logiciels de sécurités.
Souhaites-tu les log?
-
Re,
Oui, s'il te plait.
Malwarebyte's son l'onglet "Rapports/logs"
Roguekiller : sur le bureau : RKreport.txt
-
OK,
Pour Malwarebyte's :http://security-x.fr/up/file.php?h=R051121f73bceba035135ed1ca4f18d54
pour Roguekiller:
fichier 1 : http://security-x.fr/up/file.php?h=R90958fb94e729acbc9d28d9c2d696a8a
fichier 2 : http://security-x.fr/up/file.php?h=R231e2fc5efa87b0b2de5d119989f23da
-
Re,
Ok, en fait aucun des deux n'avaient réellement détecté de menace, MBAM c'est la quarantaine d'OTL, Roguekiller, rien de dangereux.
A priori ta variante de ransomware n'as pas rameuté d'autres infections ou de partie rootkit, donc c'est ok.
As-tu encore des symptômes ou des soucis sur ce pc ?
-
Re,
Non plus aucun souci, je te remercie encore pour tes conseils et ton rappel concernant la déontologie professionnels que l'on doit à ses outils de travail. Ici, j'ai été très léger.
Merci beaucoup pour tout le travail que vous effectuez.
-
Re,
Pour conclure :
Télécharge DelFix (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/9-delfix) (de Xplode) sur ton bureau.
- Ferme toutes tes fenêtres, puis double clique sur DelFix.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Clique sur le bouton "Suppression"
- Laisse travailler l'outil, un rapport va apparaitre. Pas besoin de le poster.
- Supprime Delfix
Je te laisse gérer les logiciels et leurs mises à jours vis à vis des obligations de ton entreprise, sache comme je l'ai dis que ces infections utilisent des failles dans Java, Adobe Reader ou Flash player, principalement sur les sites de streaming.
Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :
- Attention lors de l'installation de logiciel :
Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
A lire ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
- Firefox (http://www.mozilla-europe.org/fr/firefox/) et/ou Chrome (http://www.google.fr/chrome?hl=fr) offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript (https://addons.mozilla.org/fr/firefox/addon/722) et WOT (https://addons.mozilla.org/fr/firefox/addon/3456) par exemple. (pour Chrome : NoScript (https://chrome.google.com/webstore/detail/odjhifogjcknibkahlpidmdajjpkkcfn) ; WOT (https://chrome.google.com/webstore/detail/bhmmomiinigofkjcapegjjndpbikblnp?hl=fr) )
- Surfer sans les droits d'administration : En session limitée (http://windows.microsoft.com/fr-FR/windows7/Turn-the-guest-account-on-or-off/)
Cela diminue considérablement les risques d'infections, car certaines infection ne peuvent alors plus s'installer.
- Maintenir ses logiciels et son système à jour :
De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
Tu peux faire un scan de vulnérabilité (http://secunia.com/vulnerability_scanning/online/) pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
A lire ! (http://www.infos-du-net.com/forum/id-2134891/prevention-protection.html)
Ici aussi ! (http://www.infos-du-net.com/forum/275481-11-dossier-prevention-protection)
Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite) dans ton tout premier message.
-> Ajoute ensuite "résolu" à coté de ton titre et valide.
A bientôt sur Security-X
:AAN
-
Encore merci pour le temps passé sur mon problème et pour la piqure de rappel de la déontologie professionnel que je dois à mes outils de travail.
A bientôt sur sécurity_X