Security-X

Forum Security-X => Désinfections => Discussion démarrée par: fartfreddy le janvier 27, 2013, 15:34:37

Titre: Infection virus ministère de l'intérieur [Résolu]
Posté par: fartfreddy le janvier 27, 2013, 15:34:37
Voila, comme beaucoup mon ordi viens d'être infecté par le virus "Ministère de l'intérieur". Je suis sous Seven en 64 bits. Que faire?
J'ai essayé le live Cd kapersky rescue 10. Cela me permet de démarrer explorer mais dés que celui çi est chargé, le virus reviens.
Idem en mode sans echec avec prise en charge réseau.

Help!
Titre: Re : Infection virus ministère de l'intérieur
Posté par: hyunkel30 le janvier 27, 2013, 21:50:47
Bonjour ? Bonsoir ?

On va passer par un liveCD :

Télécharge OTLPEnet (http://oldtimer.geekstogo.com/OTLPENet.exe) sur le bureau d'un pc fonctionnel (Taille > 120 Mo)



Note : En fonction de ton type de connexion Internet (Ethernet), tu dois être en mesure d'accéder au Net, si c'est le cas tu peux accéder à ce sujet plus facilement, sinon, tu devras copier les résultats sur un support (clé usb) pour les transférer sur un PC connecté.



netsvcs
msconfig
drivers32
/md5start
explorer.exe
lsass.exe
lsm.exe
userinit.exe
winlogon.exe
wininit.exe
csrss.exe
smss.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles


Note : Si tu dois repasser en mode normal, ferme l'environnement comme un windows normal, puis enlève le CD et redémarre normalement.

Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Titre: Re : Infection virus ministère de l'intérieur
Posté par: fartfreddy le janvier 28, 2013, 09:59:16
Ce matin, l'ordinateur a finalement redémaré en affichant un message signalant un virus... J'ai donc lancé un scan complet à l'aide de AVAST. C'est en cours mais dors et déja, l'antivirus a détecté 10 fichiers infectés.

Cette procédure va-t-elle suffire pour suprimer définitivement ce ministère de l'intérieur de l'ordinateur?

Merci pour vos réponses.
Titre: Re : Infection virus ministère de l'intérieur
Posté par: hyunkel30 le janvier 28, 2013, 10:20:19
Re,

Non, probablement pas selon la gravité de l'infection et si elle était accompagné du rootkit zeroaccess.

à faire un fois le scan Avast! terminé :

Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.


netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT


Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)

Note : Les rapports sont aussi enregistrés sur le bureau
Titre: Re : Infection virus ministère de l'intérieur
Posté par: fartfreddy le janvier 28, 2013, 13:46:10
Voici les liens générés par OTL
http://security-x.fr/up/file.php?h=Rff8c8ec74dceb9afde3ba422832ba7dc (http://security-x.fr/up/file.php?h=Rff8c8ec74dceb9afde3ba422832ba7dc)

et http://security-x.fr/up/file.php?h=R10827ba5ca241a8f4167238659801d6d (http://security-x.fr/up/file.php?h=R10827ba5ca241a8f4167238659801d6d)
Titre: Re : Infection virus ministère de l'intérieur
Posté par: hyunkel30 le janvier 28, 2013, 14:14:03
Re,

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.

Il faudra nettoyer quelques restes de l'infections et aussi des adwares (logiciels publicitaires)

Mais première question importante :
C'est un PC de société ? As-tu l'autorisation d'intervenir dessus ?
Légalement parlant, si c'est réellement un pc pro, nous n'avons pas le droit de faire d'interventions dessus ...


Titre: Re : Infection virus ministère de l'intérieur
Posté par: fartfreddy le janvier 28, 2013, 14:17:00
Merci  hyunkel30.
C'est le PC familial, on a tous les droits.
Titre: Re : Infection virus ministère de l'intérieur
Posté par: hyunkel30 le janvier 28, 2013, 14:38:59
Re,

Ok, j'ai eu un doute en voyant le nom du pc et les logiciels dessus ;)

à faire alors :


1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- RelevantKnowledge (adware)
- Vuze Remote Toolbar (barre d'outil sponsorisée par un adware)


2) Télécharge AdwCleaner (http://general-changelog-team.fr/fr/downloads/viewdownload/20-outils-de-xplode/2-adwcleaner) (de Xplode) sur ton Bureau.




3) Relance  OTL.exe

(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\



:OTL
IE - HKLM\..\URLSearchHook: {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\prxtbVuze.dll (Conduit Ltd.)
IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091
IE - HKU\S-1-5-21-2082959112-997232211-1808306817-1000\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{C7AE725D-FA5C-4027-BB4C-787EF9F8248A}: C:\Program Files (x86)\RelevantKnowledge\firefox [2013/01/28 10:48:52 | 000,000,000 | ---D | M]
CHR - plugin: Relevant-Knowledge (Enabled) = C:\Users\SNCF\AppData\Local\Google\Chrome\User Data\Default\Extensions\mkndcbhcgphcfkkddanakjiepeknbgle\1.3.332.1_0\plugins/rlcm.dll
CHR - Extension: RelevantKnowledge = C:\Users\SNCF\AppData\Local\Google\Chrome\User Data\Default\Extensions\mkndcbhcgphcfkkddanakjiepeknbgle\1.3.332.1_0\
O2 - BHO: (Vuze Remote Toolbar) - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\prxtbVuze.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Vuze Remote Toolbar) - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\prxtbVuze.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-2082959112-997232211-1808306817-1000\..\Toolbar\WebBrowser: (Vuze Remote Toolbar) - {BA14329E-9550-4989-B3F2-9732E92D17CC} - C:\Program Files (x86)\Vuze_Remote\prxtbVuze.dll (Conduit Ltd.)
[2013/01/28 08:39:41 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\RelevantKnowledge
[2013/01/27 10:46:11 | 095,023,320 | ---- | M] () -- C:\ProgramData\5873245.pad
[2013/01/26 19:05:16 | 000,002,705 | ---- | M] () -- C:\ProgramData\5873245.js
[2013/01/26 19:05:16 | 000,000,153 | ---- | M] () -- C:\ProgramData\5873245.reg
[2013/01/26 19:05:16 | 000,000,059 | ---- | M] () -- C:\ProgramData\5873245.bat

:Reg
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]
"{16B9558B-46C9-4F37-B8B3-CDFB63E6571A}"=-
"{C7492D10-B228-453E-8414-5D022AEC66FC}"=-
"{E47557FE-9633-42DE-8AB6-AF471086D616}"=-
"{E58422B7-C810-427F-A308-866639303DE5}"=-

:Files
C:\Program Files (x86)\RelevantKnowledge

:Commands
[emptytemp]



Note :  S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
Titre: Re : Infection virus ministère de l'intérieur
Posté par: fartfreddy le janvier 28, 2013, 15:11:40
Voici le rapport adwcleaner http://security-x.fr/up/file.php?h=R815f773970ccb6f8384ae0236beacc06 (http://security-x.fr/up/file.php?h=R815f773970ccb6f8384ae0236beacc06)
et voici le rapport OTL http://security-x.fr/up/file.php?h=R3f2f58a2974d1ff1561499f171bd9cd0 (http://security-x.fr/up/file.php?h=R3f2f58a2974d1ff1561499f171bd9cd0)

Titre: Re : Infection virus ministère de l'intérieur
Posté par: hyunkel30 le janvier 28, 2013, 15:20:52
Re,

Ok, on va terminer par un dernier scan :

Télécharge MalwareByte's Anti-Malware (http://www.inforumatique.fr/site/download/download-82+malwarebytes-anti-malware.php) :

Titre: Re : Infection virus ministère de l'intérieur
Posté par: fartfreddy le janvier 28, 2013, 17:08:53
Pendant que le processus s'effectue, je voudrais en profiter pour te remercier sincèrement pour toute cette généreuse aide. Les explications sont redoutables d'efficacité. BRAVO!
Merci aussi aux autres helpers du forum.
Titre: Re : Infection virus ministère de l'intérieur
Posté par: fartfreddy le janvier 28, 2013, 19:21:25
Voila le rapport: http://security-x.fr/up/file.php?h=R698b44d24ebf7bf96cd473eefc7ae02e (http://security-x.fr/up/file.php?h=R698b44d24ebf7bf96cd473eefc7ae02e)
Titre: Re : Infection virus ministère de l'intérieur
Posté par: hyunkel30 le janvier 28, 2013, 21:49:35
Re ;)

Les remerciement font toujours plaisir, et comme nous avons l'habitude de dire, le meilleur remerciement est ... de ne pas revenir pour un problème similaire  ;D
Cela sous-entendra que tu respectes les bonnes pratiques sur le net ;) (n'hésite d'ailleurs pas à passer les infos à ton entourage, je t'en mettrais en fin de post)

Attention à cela justement :
Citer
C:\Program Files (x86)\Rhinoceros 4.0\System\Rhino 4.0 SR8 PATCH.exe (PUP.Hacktool.Patcher) -> Mis en quarantaine et supprimé avec succès.
à lire : http://forum.malekal.com/danger-des-cracks-t893.html



Pour terminer, nous allons nettoyer les outils et mettre à jour le pc afin d'éviter une nouvelle infection de ce type


1) Désinstalle AdwCleaner :

(Utilisateur de Vista/Windows 7, clique-droit sur le fichier -> Exécuter en tant qu'administrateur)
[li$i]Dans la fenêtre principal, choisis l'option Désinstaller, et valide avec "Oui"[/li][/list]

2) Relance  OTL.exe
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")



Tu peux conserver Malwarebyte's si tu le souhaites pour des scans occasionnels, pense alors à le mettre à jour auparavant, sinon, désinstalle-le dans ta liste des programmes.



4) Mise à jour du système et des logiciels :

Télécharge SX Check&Update (http://tools.security-x.fr/download.php?f=SXCU.exe) (de Igor51 ) sur ton bureau.

Titre: Re : Infection virus ministère de l'intérieur
Posté par: fartfreddy le janvier 28, 2013, 23:45:35
J'ai téléchargé SXCU sur le bureau, mais lorsque je le lance, rien ne se passe. Pourtant il est présent dans les processus du gestionnaire de tâches.
Je ne sais pas comment mettre à jour windows, je pensais que cela se faisait tout seul sans intervention de ma part.

En ce qui concerne la navigation, je n'utilise qu'OPERA, faut-il que je me convertisse à Google chrome ou Firefox pour être un peu plus rassuré?
Titre: Re : Infection virus ministère de l'intérieur
Posté par: fartfreddy le janvier 29, 2013, 00:35:02
OK, SxCU fonctionne parfaitement, j'ai pu faire les mises à jours demandée.
Merci encore pour tout.
Titre: Re : Infection virus ministère de l'intérieur
Posté par: hyunkel30 le janvier 29, 2013, 19:38:50
Re,

Non, tu peux conserver Opera bien entendu, ce ne sont que des conseils ;)
Tant que tu tiens à jour tes plugins/logiciel/système et que tu ne visite pas de sites dangereux, pas de soucis ;)
Titre: Re : Infection virus ministère de l'intérieur [Résolu]
Posté par: fartfreddy le janvier 29, 2013, 23:30:53
Merci pour tout!