Security-X
Forum Security-X => Désinfections => Discussion démarrée par: fadiala68 le février 09, 2013, 19:17:33
-
Bonjour, j'aimerais de l'aide pour éradiquer un virus Trojan Ransom. Apprement je l'ai attrapé sur 2 machines, et je pense plus judicieux de poster 2 sujets différents car je risque m'emêler les pinceaux!.. Je suis sous win 7 ed familiale premium. 2Mo ram, 64b. Service pack 1. Comme pas mal de pbs similaires lu sur votre forum, le virus a en premier lieu bloqué mon ordi, en demandant de payer 100€, puis tout était bloqué sauf caméra. Ai forcé arret puis redémarré en mode sans echec. J'utilise microsoft security essential, mais apprement pas suffisant! car pas de p2p, ni dl!..curieux qd même! J'ai donc en suivant recommandation installé malewarebyte anti malware... qui a trouvé trojan et adware agent. M'a proposé de redémarrer , ce que j'ai fait en mode normal. ai relancé antimaleware, analyse complète et le virus apparait tjs!...pfuuu. inutile de préciser que security essentiel ne remarque rien!...j'ai sauvegardé les analyse , log. J'ai dl OTL, tjs en suivant les conseils des forums mais me suis arrété là car les procedures ensuites divergent... je m'en remet donc à vous... d'avance un grand merci pour votre aide, et conseils de protection, et pour prévenir à l'avenir plutôt que guérir!
-
Bonsoir fadiala68,
Bienvenu sur Security-X
La première chose à faire est de garder ton calme, nous allons nettoyer ces inections, effectivement, nous allons faire cela pc par pc, donc il faudra créer un autre sujet pour l'autre pc, si tu préfères, une fois ce sujet terminé.
Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.
A faire maintenant, en mode sans échec si tu ne peux pas en mode normal :
Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.
- Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Coche en haut la case devant "Tous les utilisateurs"
- Coche "Avec liste blanche" sous "Registre: approfondi"
- Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.
[fixed]netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT[/fixed]
- Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
- A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Note : Les rapports sont aussi enregistrés sur le bureau
-
ce fût long mais voici les liens:
http://security-x.fr/up/file.php?h=R8e598349451ff309503c9a0a4bdc10c3
http://security-x.fr/up/file.php?h=R9400096e94c4cec22c2787db9c23b0fe
-
Re,
Ok, on y va pour le ménage :
1) Relance OTL.exe
- Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\
- Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.
[fixed]
:OTL
O20 - HKLM Winlogon: Shell - (C:\PROGRA~3\56109213.bat) - C:\ProgramData\56109213.bat ()
[2013/02/08 18:24:22 | 095,023,320 | ---- | M] () -- C:\ProgramData\56109213.pad
[2013/02/08 18:20:35 | 000,000,154 | ---- | M] () -- C:\ProgramData\56109213.reg
[2013/02/08 18:20:35 | 000,000,063 | ---- | M] () -- C:\ProgramData\56109213.bat
[2013/02/08 18:20:26 | 000,094,720 | ---- | C] () -- C:\Users\mû\31290165.exe
@Alternate Data Stream - 129 bytes -> C:\ProgramData\Temp:C46995DA
@Alternate Data Stream - 127 bytes -> C:\ProgramData\Temp:2430E4FC
:Commands
[emptytemp]
[/fixed]
- Puis clique sur le bouton Correction en haut à gauche
- Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
- Poste le rapport de suppression s'il apparait.
Note : S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure
/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
-
et voilà:
All processes killed
Error: Unable to interpret <[fixed]> in the current context!
========== OTL ==========
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\PROGRA~3\56109213.bat deleted successfully.
C:\ProgramData\56109213.bat moved successfully.
C:\ProgramData\56109213.pad moved successfully.
C:\ProgramData\56109213.reg moved successfully.
File C:\ProgramData\56109213.bat not found.
File C:\Users\mû\31290165.exe not found.
ADS C:\ProgramData\Temp:C46995DA deleted successfully.
ADS C:\ProgramData\Temp:2430E4FC deleted successfully.
========== COMMANDS ==========
[EMPTYTEMP]
User: All Users
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 56823 bytes
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
User: mû
->Temp folder emptied: 1967904 bytes
->Temporary Internet Files folder emptied: 631412464 bytes
->Java cache emptied: 3810234 bytes
->Flash cache emptied: 57019 bytes
User: Public
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 7580660 bytes
%systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 58743 bytes
RecycleBin emptied: 0 bytes
Total Files Cleaned = 615,00 mb
Error: Unable to interpret <[/fixed]> in the current context!
OTL by OldTimer - Version 3.2.69.0 log created on 02092013_235855
Files\Folders moved on Reboot...
C:\Users\mû\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
C:\Users\mû\AppData\Local\Temp\MMDUtl.log moved successfully.
File move failed. C:\Windows\temp\dsiwmis.log scheduled to be moved on reboot.
File move failed. C:\Windows\temp\LMutilps.log scheduled to be moved on reboot.
PendingFileRenameOperations files...
Registry entries deleted on Reboot...
-
Re,
Ok, peux-tu me confirmer le démarrage normal du pc à présent et l'absence de blocage par l'infection ?
Si oui, fais juste un dernier scan pour vérification :
Relance MalwareByte's Anti-Malware :
- Lance-le et met à jour la base de définition.
- Choisi ensuite "Exécuter un examen complet" puis "Rechercher"
- Sélectionne les disques dur et clique sur "Lancer l'examen"
- Laisse l'analyse se faire (cela peut durer longtemps).
- A la fin, vérifie que les éléments trouvés soient coché (dans "Résultat de l'examen).
- Puis clique sur "Supprimer la sélection" en bas.
- Un redémarrage peut être nécessaire.
- Un rapport va s'afficher, enregistre-le sur ton bureau.
- ou sinon, après le démarrage, il se trouvera dans "Rapports/logs"
-
Ok pas de pb pour redémarrage en mode normal. voici le scan final complet! Nickel! super bravo!...
Malwarebytes Anti-Malware (Essai) 1.70.0.1100
www.malwarebytes.org
Version de la base de données: v2013.02.10.02
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
mû :: MÛ-PC [administrateur]
Protection: Activé
10/02/2013 10:39:44
mbam-log-2013-02-10 (10-39-44).txt
Type d'examen: Examen complet (C:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 429480
Temps écoulé: 2 heure(s), 19 minute(s), 30 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)
(fin)
tu pourras me dire ce que je dois mettre à jour?... et me conseiller un anti malware?..
re merci!
-
Re,
Ok, on nettoie les outils, et on va conclure avec les mises à jour et conseils :
1) Relance OTL.exe
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Clique sur "Purge d'outils"
- Valide l'avertissement par "ok" et laisse le pc redémarrer.
Tu peux conserver Malwarebyte's pour des scans occasionnels si tu le souhaites, pense alors à le mettre à jour auparavant, sinon, désinstalle-le dans ta liste des programmes.
2) Mise à jour du système et des logiciels :
Télécharge SX Check&Update (http://tools.security-x.fr/download.php?f=SXCU.exe) (de Igor51 ) sur ton bureau.
- Lance SXCU.exe en double-cliquant dessus.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
- Clique sur Update Java à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://www.java.com/fr/download/
Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Java(TM) 7 Update 4
- Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Adobe Reader 9.1 MUI
Ferme le programme via "Quit"
Tu peux supprimer SXCU.exe.
En tant que protection, Microsoft Security Essentials est suffisant si tu fais maintenant attention de maintenir à jour ton pc et ses plugins, et ne pas allez visiter les sites de streamings ou téléchargements illégaux ;)
Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :
- Attention lors de l'installation de logiciel :
Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
A lire ! (http://forum.security-x.fr/securite-generale/stop-la-pub/)
- Firefox (http://www.mozilla-europe.org/fr/firefox/) et/ou Chrome (http://www.google.fr/chrome?hl=fr) offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript (https://addons.mozilla.org/fr/firefox/addon/722) et WOT (https://addons.mozilla.org/fr/firefox/addon/3456) par exemple. (pour Chrome : NoScript (https://chrome.google.com/webstore/detail/odjhifogjcknibkahlpidmdajjpkkcfn) ; WOT (https://chrome.google.com/webstore/detail/bhmmomiinigofkjcapegjjndpbikblnp?hl=fr) )
- Maintenir ses logiciels et son système à jour :
De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
Tu peux faire un scan de vulnérabilité (http://secunia.com/vulnerability_scanning/online/) pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.
Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
A lire ! (http://www.infos-du-net.com/forum/id-2134891/prevention-protection.html)
Ici aussi ! (http://www.infos-du-net.com/forum/275481-11-dossier-prevention-protection)
Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite) dans ton tout premier message.
-> Ajoute ensuite "résolu" à coté de ton titre et valide.
A bientôt sur Security-X
:AAN
-
Ok je vais faire tout cela, sincérement un grand merci pour cette aide si précieuse! et je salue au passage l'immense boulot pour tous les autres!.. à Bientôt. :D
-
:III Re,
Y'a pas de quoi, n'oublie pas la partie mise à jour, c'est très important.
Tu peux aussi maintenant ouvrir un second sujet pour l'autre pc ;)