Security-X

Forum Security-X => Désinfections => Discussion démarrée par: fadiala68 le février 09, 2013, 19:17:33

Titre: vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR [RESOLU]
Posté par: fadiala68 le février 09, 2013, 19:17:33
Bonjour, j'aimerais de l'aide pour éradiquer un virus Trojan Ransom. Apprement je l'ai attrapé sur 2 machines, et je pense plus judicieux de poster 2 sujets différents car je risque m'emêler les pinceaux!.. Je suis sous win 7 ed familiale premium. 2Mo ram, 64b. Service pack 1. Comme pas mal de pbs similaires lu sur votre forum, le virus a en premier lieu bloqué mon ordi, en demandant de payer 100€, puis tout était bloqué sauf caméra. Ai forcé arret puis redémarré en mode sans echec. J'utilise microsoft security essential, mais apprement pas suffisant! car pas de p2p, ni dl!..curieux qd même! J'ai donc en suivant recommandation installé malewarebyte anti malware... qui a trouvé trojan et adware agent. M'a proposé de redémarrer , ce que j'ai fait en mode normal. ai relancé antimaleware, analyse complète et le virus apparait tjs!...pfuuu. inutile de préciser que security essentiel ne remarque rien!...j'ai sauvegardé les analyse , log. J'ai dl OTL, tjs en suivant les conseils des forums mais me suis arrété là car les procedures ensuites divergent... je m'en remet donc à vous... d'avance un grand merci pour votre aide, et conseils de protection, et pour prévenir à l'avenir plutôt que guérir!
Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
Posté par: hyunkel30 le février 09, 2013, 19:30:36
Bonsoir fadiala68,

Bienvenu sur Security-X

La première chose à faire est de garder ton calme, nous allons nettoyer ces inections, effectivement, nous allons faire cela pc par pc, donc il faudra créer un autre sujet pour l'autre pc, si tu préfères, une fois ce sujet terminé.

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.


A faire maintenant, en mode sans échec si tu ne peux pas en mode normal :

Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.
Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
Posté par: fadiala68 le février 09, 2013, 23:42:31
ce fût long mais voici les liens:
http://security-x.fr/up/file.php?h=R8e598349451ff309503c9a0a4bdc10c3

http://security-x.fr/up/file.php?h=R9400096e94c4cec22c2787db9c23b0fe
Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
Posté par: hyunkel30 le février 09, 2013, 23:48:33
Re,

Ok, on y va pour le ménage :


1) Relance  OTL.exe

Note : S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
Posté par: fadiala68 le février 10, 2013, 00:33:57
et voilà:
All processes killed
Error: Unable to interpret <[fixed]> in the current context!
========== OTL ==========
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\PROGRA~3\56109213.bat deleted successfully.
C:\ProgramData\56109213.bat moved successfully.
C:\ProgramData\56109213.pad moved successfully.
C:\ProgramData\56109213.reg moved successfully.
File C:\ProgramData\56109213.bat not found.
File C:\Users\mû\31290165.exe not found.
ADS C:\ProgramData\Temp:C46995DA deleted successfully.
ADS C:\ProgramData\Temp:2430E4FC deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 56823 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: mû
->Temp folder emptied: 1967904 bytes
->Temporary Internet Files folder emptied: 631412464 bytes
->Java cache emptied: 3810234 bytes
->Flash cache emptied: 57019 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 7580660 bytes
%systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 58743 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 615,00 mb
 
Error: Unable to interpret <[/fixed]> in the current context!
 
OTL by OldTimer - Version 3.2.69.0 log created on 02092013_235855

Files\Folders moved on Reboot...
C:\Users\mû\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
C:\Users\mû\AppData\Local\Temp\MMDUtl.log moved successfully.
File move failed. C:\Windows\temp\dsiwmis.log scheduled to be moved on reboot.
File move failed. C:\Windows\temp\LMutilps.log scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...
Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
Posté par: hyunkel30 le février 10, 2013, 10:09:26
Re,

Ok, peux-tu me confirmer le démarrage normal du pc à présent et l'absence de blocage par l'infection ?

Si oui, fais juste un dernier scan pour vérification :

Relance MalwareByte's Anti-Malware :

Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
Posté par: fadiala68 le février 10, 2013, 17:12:33
Ok pas de pb pour redémarrage en mode normal. voici le scan final complet! Nickel! super bravo!...
Malwarebytes Anti-Malware (Essai) 1.70.0.1100
www.malwarebytes.org

Version de la base de données: v2013.02.10.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
mû :: MÛ-PC [administrateur]

Protection: Activé

10/02/2013 10:39:44
mbam-log-2013-02-10 (10-39-44).txt

Type d'examen: Examen complet (C:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 429480
Temps écoulé: 2 heure(s), 19 minute(s), 30 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
tu pourras me dire ce que je dois mettre à jour?... et me conseiller un anti malware?..
re merci!
Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
Posté par: hyunkel30 le février 10, 2013, 18:39:44
Re,

Ok, on nettoie les outils, et on va conclure avec les mises à jour et conseils :

1) Relance  OTL.exe
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")


Tu peux conserver Malwarebyte's pour des scans occasionnels si tu le souhaites, pense alors à le mettre à jour auparavant, sinon, désinstalle-le dans ta liste des programmes.




2) Mise à jour du système et des logiciels :

Télécharge SX Check&Update (http://tools.security-x.fr/download.php?f=SXCU.exe) (de Igor51 ) sur ton bureau.

Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
Posté par: fadiala68 le février 10, 2013, 19:26:13
Ok je vais faire tout cela, sincérement un grand merci pour cette aide si précieuse! et je salue au passage l'immense boulot pour tous les autres!.. à Bientôt. :D
Titre: Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR [RESOLU]
Posté par: hyunkel30 le février 10, 2013, 19:35:12
 :III Re,

Y'a pas de quoi, n'oublie pas la partie mise à jour, c'est très important.

Tu peux aussi maintenant ouvrir un second sujet pour l'autre pc ;)