Security-X
Forum Security-X => Désinfections => Discussion démarrée par: mistercn le janvier 09, 2013, 20:37:11
-
Bonjour a tous,
J'ai pris le soin de lire les différents topic concernant ce virus avant de poster.
J'ai contracté ce virus ce matin avec une grande colere, j'avaias entendu parlé de ce "cancer informatique" et me voila a mon tour dans le vif du sujet.
Aprés avoir lu d'innombrable forums en tout genre, on revient toujours au fameux "c'est facile, passes en mode sans echec et hop tu installes l'anti-uKash et le tour est joué".
Mais pour ma part meme en mode sans echec j'ai mon desktop qui se remplace par le uKash...
Je suis en Win XP Pro 32 avec Antivirus NOD32 certifié.
Dois-je aussi faire le test OTLPENet ? Et si oui, est ce que je peux le créer a partir d'un Mac (d'ou je poste ce message) ?
J'aoue etre depassé par ce probleme, c'est la premiere fois que j'arrive pas a me debarraser d'une telle merde...
Cordialement,
MisterCN
-
Bonjour,
En effet, si le système est bloqué aussi en mode sans échec, il faut analyser avec un LiveCD et analyser avec OTLPE.
Je ne connais pas les Mac, mais du moment que tu peux télécharger le fichier et graver sur CD, cela devrait fonctionner.
Sinon, aller chez une connaissance pour télécharger le fichier et graver le CD, à partir de n'importe quel Windows.
C'est un PC Professionnel ? géré par un administrateur réseau d'entreprise ?
1) Préparation du Live CD Reatogo :
- Depuis un PC sain, peu importe son système d'exploitation, télécharge OTLPENet.exe (http://oldtimer.geekstogo.com/OTLPENet.exe) et enregistre-le sur le Bureau.
Le téléchargement du fichier (121 Mo) peut prendre du temps selon ton débit Internet
- Insère un CD vierge dans le lecteur/graveur CD/DVD et double-clique sur OTLPENet.exe
Important: Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Valide par Oui à la demande de gravure du CD
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi67.servimg.com%2Fu%2Ff67%2F12%2F97%2F21%2F54%2F1_burn10.jpg&hash=b3f69e825723c327b60c64f0903b981ae478ae0d) (http://www.servimg.com/image_preview.php?i=483&u=12972154)
- Patiente le temps de la décompression. ImgBurn se lance et grave le CD automatiquement
- Un message de réussite doit apparaître. Clique sur OK et referme les fenêtres.
2) Utilisation de OTLPE :
- Insère le CD Reatogo dans le lecteur du PC infecté et démarre sur le lecteur
- L'environnement Reatogo démarre
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi67.servimg.com%2Fu%2Ff67%2F12%2F97%2F21%2F54%2F2_star10.jpg&hash=9669bbe821ddb0f419c4a8f58db84cba13d7858f) (http://www.servimg.com/image_preview.php?i=484&u=12972154)
- Le système d'exploitation du CD se charge en mémoire. Patiente, cela peut prendre plusieurs minutes
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi67.servimg.com%2Fu%2Ff67%2F12%2F97%2F21%2F54%2F3_char10.jpg&hash=a93d3cdc1e7c99bc395657f53aaa91188a7fb19b) (http://www.servimg.com/image_preview.php?i=485&u=12972154)
Le Bureau REATOGO-X-PE apparaît
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi67.servimg.com%2Fu%2Ff67%2F12%2F97%2F21%2F54%2F4b_bur10.jpg&hash=266f6c20ffc6554c3bfbbae1989419977b8c86a2) (http://www.servimg.com/image_preview.php?i=486&u=12972154)
- Si besoin, tu devrais avoir ta connexion Internet active et pouvoir te connecter sur le forum
- Double-clique sur l'icône OTLPE
- Clique sur Oui pour Do you wish to load Remote user profile(s) for scanning ?
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi67.servimg.com%2Fu%2Ff67%2F12%2F97%2F21%2F54%2F5_runs10.jpg&hash=71d8301ee2c89322abe70a46dc826987a88ad63c) (http://www.servimg.com/image_preview.php?i=487&u=12972154)
- Sélectionne ta session, vérifie que Automatically Load All Remaining Users soit coché et clique sur OK
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi67.servimg.com%2Fu%2Ff67%2F12%2F97%2F21%2F54%2F6_sele10.jpg&hash=a11267344264bd4f0694264640a6238974a08146) (http://www.servimg.com/image_preview.php?i=488&u=12972154)
Si tu as Windows Vista ou 7, tu peux avoir ce message : "RunScanner Error - Target is not windows 2000 or later", il faut donc aller et sélectionner jusqu'au dossier c:\windows dans l'arborescence en dessous de local disk (c: )
- OTLPE s'ouvre
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi47.servimg.com%2Fu%2Ff47%2F12%2F97%2F21%2F54%2F7_otlp10.jpg&hash=e9c1b2828be841319f43e3cc87f6b2d6c0220225) (http://www.servimg.com/image_preview.php?i=614&u=12972154)
- Copie-colle sous Custom Scans/Fixes l'intégralité de ce qui suit
netsvcs
msconfig
safebootminimal
safebootnetwork
drivers32
/md5start
explorer.exe
userinit.exe
winlogon.exe
wininit.exe
csrss.exe
smss.exe
svchost.exe
services.exe
spoolsv.exe
alg.exe
ctfmon.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\Tasks\*.* /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
- Clique ensuite sur Run Scan et patiente le temps du scan
- Le rapport OTL.txt s'affiche
- Le rapport étant trop long pour le forum, héberge-le sur ce site d'hébergement de fichiers (http://security-x.fr/up/) et indique le liens fourni dans ta réponse.
Le rapport est sauvegardé sous My Computer -> C:\OTL.txt.
@+
-
Bonjour je suis sous le LiveCD
Voici le lien du rapport > http://security-x.fr/up/file.php?h=Rc624cc435bc01f2981a89aad3424aef4
-
Re,
Des extensions/plugins comme Java, Flash Player, Adobe Reader qui ne sont pas à jour représentent des failles de sécurité très exploitées par les malwares et notamment le Virus Gendarmerie/Ministère de l'Intérieur.
On s'en occupera par la suite.
Démarre sur le CD Reatogo et relance OTLPE comme indiqué précédemment.
- sous Custom Scans/Fixes (Personnalisation), copie-colle le contenu du script ci-dessous
:OTL
SRV - [2013/01/08 16:12:59 | 000,175,880 | ---- | M] (Корпорация Майкрософт) [Auto] -- C:\Documents and Settings\Maxime\wgsdgsdgdsgsd.exe -- (winmgmt)
IE - HKU\Maxime_ON_C\Software\Microsoft\Internet Explorer\Main,Start Page = http://fr.ask.com/?l=dis&o=14597
FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
FF - prefs.js..keyword.URL: "http://search.babylon.com/?affID=110819&tt=030112_ncp3&babsrc=KW_ss&mntrId=b01f9cc100000000000000241d66b225&q="
[2012/08/03 06:39:32 | 000,002,322 | ---- | M] () -- C:\Documents and Settings\Maxime\Application Data\Mozilla\Firefox\Profiles\qozz47kl.default\searchplugins\askcom.xml
[2012/04/20 12:49:00 | 000,002,354 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\babylon.xml
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O4 - HKU\.DEFAULT..\RunOnce: [_nltide_2] File not found
O4 - HKU\LocalService_ON_C..\RunOnce: [_nltide_2] File not found
O4 - HKU\NetworkService_ON_C..\RunOnce: [_nltide_2] File not found
NetSvcs: winmgmt - C:\Documents and Settings\Maxime\wgsdgsdgdsgsd.exe (Корпорация Майкрософт)
SafeBootMin: WinMgmt - C:\Documents and Settings\Maxime\wgsdgsdgdsgsd.exe (Корпорация Майкрософт)
SafeBootNet: WinMgmt - C:\Documents and Settings\Maxime\wgsdgsdgdsgsd.exe (Корпорация Майкрософт)
[2013/01/08 16:12:59 | 000,175,880 | ---- | C] (Корпорация Майкрософт) -- C:\Documents and Settings\Maxime\wgsdgsdgdsgsd.exe
[3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
[2013/01/09 13:53:30 | 095,023,320 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\dsgsdgdsgdsgw.pad
[2013/01/08 16:13:01 | 000,002,980 | ---- | M] () -- C:\Documents and Settings\All Users\Application Data\dsgsdgdsgdsgw.js
[2013/01/08 16:13:01 | 000,000,786 | ---- | M] () -- C:\Documents and Settings\Maxime\Menu Démarrer\Programmes\Démarrage\runctf.lnk
[2013/01/08 16:12:59 | 000,175,880 | ---- | M] (Корпорация Майкрософт) -- C:\Documents and Settings\Maxime\wgsdgsdgdsgsd.exe
[2012/10/05 10:50:58 | 000,101,376 | ---- | C] () -- C:\WINDOWS\pqujjxjq.exe
[2012/10/05 10:50:57 | 000,101,376 | ---- | C] () -- C:\Documents and Settings\All Users\Application Data\pqujjxjq.exe
[2012/10/05 10:50:47 | 000,082,858 | ---- | C] () -- C:\Documents and Settings\All Users\Application Data\xvesaprtfbsxjlg
[2012/10/05 10:50:44 | 000,101,376 | ---- | C] () -- C:\Documents and Settings\Maxime\0.07373748076995379.exe
[2012/10/05 10:51:15 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Application Data\ufgpbozehirqoec
:files
C:\Documents and Settings\Maxime\wgsdgsdgdsgsd.exe
- Clique ensuite sur le bouton Run Fix (Correction) et patiente le temps de la correction
- Le rapport C:\_OTL\MovedFiles\********_******.log s'affiche. Il est sauvegardé sous My Computer -> C:\_OTL\MovedFiles\********_******.log
- Poste le rapport dans ta prochaine réponse
Redémarre ensuite ton PC en mode normal Windows.
Est-ce que tu as accès à ta session ?
@+
-
Chere Chantal11
Un grand merci pour m'avoir aidé
Je viens de récupérer ma session Windows, il semble fonctionner "normalement"
Cependant, mon gestionnaire de processus n'est il pas plein "d'intrus" en tout genre suite a ce virus ?
Pourquoi ai-je vu du cyrillique dans votre custom/fix log ?
Cordialement,
Max
-
Re,
Je viens de récupérer ma session Windows, il semble fonctionner "normalement"
OK, mais ce n'est pas terminé, on va continuer maintenant sous Windows en mode normal.
Pourquoi ai-je vu du cyrillique dans votre custom/fix log ?
C'est du Russe, je pense ..... mais justement, je voudrais le rapport du custom/fix comme indiqué dans ma procédure
Le rapport C:\_OTL\MovedFiles\********_******.log s'affiche. Il est sauvegardé sous My Computer -> C:\_OTL\MovedFiles\********_******.log
Poste-le dans ta prochaine réponse.
Ensuite, fait ce qui suit :
---------------------------------------------------------------------------------------------
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) Malwarebyte's Anti-Malware :
- Télécharge Malwarebytes Anti-Malware (http://www.malwarebytes.org/mwb-download/) et enregistre le sur le Bureau
- Double-clique sur le fichier mbam-setup.exe pour lancer l'installation
/!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- A la fin de l'installation, veille à ce que l'option Mettre à jour Malwarebytes' Anti-Malware soit cochée
- Clique sur Terminer
- Lance Malwarebyte's en double-cliquant sur l'icône sur le bureau
/!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Les Mises à jour se téléchargent, puis ouvre Malwarebyte's
- Dans l'onglet Paramètres, puis Paramètres d'examen, sélectionne Afficher dans les résultats, pré-coché pour suppression pour les 2 actions Programmes potentiellement indésirables (PUP) et Modifications potentiellement indésirables (PUM)
- Dans l'onglet Recherche, coche Exécuter un examen complet puis clique sur Rechercher
- Sélectionne ton disque dur, puis clique sur Lancer l'examen
- A la fin du scan, clique sur Afficher les résultats
- Pour supprimer les éléments détectés, clique sur Supprimer la sélection
- Si un redémarrage est demandé, clique sur Yes
- Le rapport mbam-log[date-heure].txt s'ouvre. Poste le contenu de ce rapport dans ta prochaine réponse
---------------------------------------------------------------------------------------------
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) AdwCleaner - Suppression :
- Sur cette page, télécharge AdwCleaner (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/2-adwcleaner) de Xplode en cliquant sur le bouton Télécharger et enregistre le fichier sur ton Bureau
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur l'icône AdwCleaner.exe pour lancer l'installation
/!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
Sous IE9, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même
- Sur le menu principal, clique sur Suppression et patiente le temps de l'analyse
- A la fin du scan, un rapport AdwCleaner(S).txt s'ouvre. Poste le contenu de ce rapport dans ta prochaine réponse
Le rapport se trouve sous C:\AdwCleaner(S).txt
Tutoriel d'utilisation AdwCleaner en images (http://forum.security-x.fr/tutoriels-317/%28tutoriel%29-adwcleaner/)
---------------------------------------------------------------------------------------------
Nous mettrons ensuite à jour les plugins/extensions à risque.
---------------------------------------------------------------------------------------------
Sont attendus les rapports :
- C:\_OTL\MovedFiles\********_******.log
- mbam-log[date-heure].txt
- AdwCleaner(S).txt
@+
-
Bonjour Chantal11,
Voici comme tu me l'a demandé :
Rapport OTL: http://security-x.fr/up/file.php?h=R778fcf0b43e6f9e705907d77a2c51951
Rapport MLWB: http://security-x.fr/up/file.php?h=R62f581c8ac6dbbc3bafa958cd9cdb38b
Rapport ADWC: http://security-x.fr/up/file.php?h=R391c07bb3aebd282ed0113a051321160
Merci encore pour ton aide , dis moi s'il y a d'autres soucis ,
Cordialement,
Max
-
Bonsoir,
Merci pour les rapports.
Comment se comporte le système maintenant ?
---------------------------------------------------------------------------------------------
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) Désinstalle Java(TM) 6 Update 23 et Java(TM) 6 Update 24 et Java(TM) 6 Update 30, ainsi que toute ancienne version Java, via Panneau de configuration -> Ajout/Suppression de Programmes.
Installe la dernière version Java 7 Update 10
http://www.java.com/fr/download/
---------------------------------------------------------------------------------------------
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) SX Check&Update :
- Télécharge SX Check&Update (http://tools.security-x.fr/download.php?f=SXCU.exe) de igor51 et enregistre-le sur ton Bureau
- Ferme toutes les applications, y compris ton navigateur
- Double-clique sur SXC&U.exe pour lancer l'application
/!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Au menu principal, clique sur le bouton Rapport
- Copie-colle le contenu de ce rapport dans ta prochaine réponse.
Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier SXC&U.exe est sûr)
---------------------------------------------------------------------------------------------
Est attendu le rapport SX Check&Update
@+
-
Bonsoir,
Mon système semble "bien marcher", pas de lenteur apparente, pas de comportement bizarre.
Voici le rapport SXCU :
SX Check&Update
Lien vers le tutoriel : http://forum.security-x.fr/tutoriels-317/tutoriel-sx-checkupdate/
---
Windows Version : Windows XP 32 bits
Service Pack : 3
UserName : Maxime
10/01/2013
22:29:42
version = v0.3.0
---
Windows Update Information :
AUOptions : 2
Notify Download and Install
---
Name : Adobe Acrobat 8.1.3 Professional
Version : 8.1.3
Adobe Reader n'est pas à jour!
Name : FlashPlayer ActiveX
Version : 11.5.502.146
Flash Player ActiveX est à jour
Name : FlashPlayer Plugin FF
Version : 11.5.502.146
Flash Player Plugin FF est à jour
Name : FlashPlayer Plugin
Version : 11.5.502.146
Flash Player Plugin est à jour
Nom : Mozilla Firefox 17.0.1 (x86 fr)
Version : 17.0.1
Java Information :
Nom : Java 7 Update 10
Version : 7.0.100
Java 7 Update 10 est à jour
Name : Adobe Acrobat 8 Professional - English, Français, Deutsch
Version : 8.1.3
Adobe Reader n'est pas à jour!
Name : Adobe Reader 8 - Français
Version : 8.0.0
Adobe Reader n'est pas à jour!
Nom : Adobe Photoshop CS3
Version : 10
Adobe Reader n'est pas à jour! (10.1.5)
Name : Adobe PDF Library Files
Version : 8.0
Adobe Reader n'est pas à jour!
Nom : Internet Explorer
Version : 8.0.6001.18702
Cependant j'ai toujours une 40aines de processus dans mon gestionnaire des taches, est ce que je dois faire un HiJack ?
Cordialement,
Max
-
Re,
Mets à jour Firefox, télécharge et installe cette dernière version Firefox (http://www.mozilla.org/fr/firefox/fx/) ou mets à jour directement via Firefox -> Aide -> A propos de Firefox
---------------------------------------------------------------------------------------------
(https://forum.security-x.fr/proxy.php?request=http%3A%2F%2Fi77.servimg.com%2Fu%2Ff77%2F12%2F97%2F21%2F54%2Farrow511.gif&hash=ce44c49d46cda55a28880d5122c55094392748cc) TDSSKiller :
- Télécharge TDSSKiller (http://support.kaspersky.com/downloads/utils/tdsskiller.exe) de Kaspersky et enregistre-le sur ton Bureau
- Double-clique sur TDSSKiller.exe
/!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
- Clique sur Change parameters et coche la case Loaded modules. Le message Reboot is required s'affiche.
Il faut le valider en cliquant sur Reboot now.
- Au redémarrage, valider la demande Voulez-vous exécuter ce fichier (Editeur Kasperky.Labs).
L'outil TDSSKiller se relance.
- Clique de nouveau sur Change parameters et coche dans Additionnal options les cases Verify driver digital signatures et Detect TDLFS file system. Valide par OK
- Clique sur Start scan pour lancer l'analyse. Laisse travailler l'outil sans l'interrompre.
- En fin d'analyse, si l'outil a trouvé des éléments suspects ou malicieux, laisse les options indiquées par l'outil pour l'action à effectuer :
- Si TDSS.tdl2 est détecté, l'option delete soit cochée par défaut
- Si TDSS.tdl3 est détecté, l'option Cure soit bien cochée
- Si TDSS.tdl4 (mbr) est détecté, l'option Cure soit bien cochée
- Si Suspicious object est indiqué, l'option Skip soit cochée
- Clique ensuite sur Continue, puis clique sur Reboot computer
- Au redémarrage, poste le rapport TDSSKiller.Version_Date_Heure_log.txt dans ta réponse sur le forum
Le rapport TDSSKiller.Version_Date_Heure_log.txt est enregistré sous C:\TDSSKiller.Version_Date_Heure_log.txt
Tutoriel d'utilisation TDSSKiller en images (http://forum.security-x.fr/tutoriels-317/tutoriel-tdsskiller-nouvelle-version/)
---------------------------------------------------------------------------------------------
Est attendu le rapport TDSSKiller.Version_Date_Heure_log.txt
@+
-
FF mis a jour en 18.0
Par contre pour l'utilitaire Kaspersky, ca va etre un peu dure, car j'ai un ordi qui est capricieux sur les reboots après installation de log, il est plutôt "éteindre le système" puis "redémarrer" ...
-
Re,
j'ai un ordi qui est capricieux sur les reboots après installation de log, il est plutôt "éteindre le système" puis "redémarrer" ...
Je ne comprends pas bien ce que tu veux dire ?
Il s'éteint au lieu de redémarrer et tu dois le redémarrer manuellement, c'est ça ?
-
Non en fait mon ordi ne reboot pas toujours bien.
Il est préférable que j’éteigne manuellement puis que je rallume ensuite.
Et vu qu’apparemment ton logiciel fait un reboot automatique je pense que ca risque de foirer la manipulation...
-
Bonjour,
Ce sera pareil pour n'importe quel autre outil qui a besoin d'un redémarrage pour finaliser la suppression éventuelle d'éléments trouvés.
Tente-le, tu verras bien, au besoin tu redémarres manuellement.
@+