Auteur Sujet: Elément suspect Evo-gen Win32  (Lu 17467 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Elément suspect Evo-gen Win32
« le: novembre 30, 2013, 10:06:04 »
Bjr,

Depuis un certain temps, AVAST m'avait détecté une menace Evo-gen dont il avait pris soin de stopper.
Elle revient au galop. :hun:
Photo:
http://up.security-x.fr/file.php?h=R328a6919f5c7a47d2ee6ac87db162827
Sauf que maintenant, je ne peux plus désinstaller le moindre programme dans le gestionnaire ou en passant par ccleaner.
Le sysytème est stable, aucune lenteur.
Historique de ce portable: c'est un ASUS, 2 cartes mères changées, 1 DD changé, XP a remplacé Vista. Surfe en permanence sur tout et n'importe quoi.
Je redoute l'aube crépusculaire d'une carte mère à l'agonie.
Voilà, pouvez-vous m'aider?
Merci.

 

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #1 le: novembre 30, 2013, 16:50:40 »
Bonjour,

C'est le 2nd PC dont tu m'avais parlé ?

Comme l'autre fois, nous allons commencer par un rapport de diagnostic.

C'est une détection générique de Avast, ce peut être donc un faux-positif.

---------------------------------------------------------------------------------------------

  FRST :

  • Sur cette page, télécharge la version FRST de Farbar, compatible avec ton système et enregistre le fichier sur ton Bureau  <-- Important
    Comment savoir quelle version 32 bits ou 64 bits est exécutée sur mon système ?
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe et clique sur Oui pour accepter le Disclaimer
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scan et patiente le temps de l'analyse

  • A la fin du scan, les rapports FRST.txt et Addition.txt sont créés.
  • Héberge ces rapports sur ce site d'hébergement de fichiers et indique les liens fournis dans ta réponse. Aide en images
    Les rapports sont enregistrés au même emplacement que l'outil et sous C:\FRST\Logs
Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

---------------------------------------------------------------------------------------------

Sont attendus les rapports FRST.txt et Addition.txt

@+
« Modifié: novembre 30, 2013, 16:52:47 par chantal11 »
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #2 le: novembre 30, 2013, 22:18:12 »
Bonsoir,

Les rapports,
http://up.security-x.fr/file.php?h=R4c8a58e99e75cfdf7dc8f447c07fe60d
http://up.security-x.fr/file.php?h=Rc36c80e2c5c02372b15c85dbdcaac6d6
qu'entends-tu par "Ferme toutes les applications, y compris ton navigateur"
J'ai scanné avec le forum ouvert.
Les rapports sont faussés?
@+

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #3 le: décembre 01, 2013, 08:36:04 »
Bonjour,

Citer
qu'entends-tu par "Ferme toutes les applications, y compris ton navigateur"
J'ai scanné avec le forum ouvert.
Les rapports sont faussés?

Non, les rapports ne sont pas faussés.
Les applications doivent être toutes fermées afin d'éviter tout risque de blocage ou saturation de l'outil de désinfection.


Ce Windows XP n'est pas légal.

Les outils de désinfection sont puissants et peuvent engendrer des problèmes inattendus sur un tel système.
Toute désinfection est sans garantie du résultat.

De plus, tu dis que Windows XP a remplacé Vista, mais ce Windows XP a été "customisé" en Vista.
Je ne comprends pas bien le but ?

@+
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #4 le: décembre 01, 2013, 12:21:44 »
Bjr,

Ce PC ASUS Z83T a fait l'objet de 2 réparations à 2 ans d'intervalle en gros et j'ai perdu le contenu du DD en plus.
Ce pc m'a pourri un peu la vie et je n'ai plus sauvegardé de dossiers perso dessus par la suite.

Un copain m'a conseillé que ce pc tournerait bien mieux sous XP suite à tous ces pépins.
Cette connaissance m' a fait installé ce fameux XP qui ressemble, il est vrai, à vista. Mais pc respire mieux.

J'ai pris cette décision à l'époque sans connaitre une alternative comme LINUX qui aurait été bien plus judicieuse, je l'avoue.

Bon, je comprends bien que toute désinfection est sans garantie sur ce système.

Comme tu dis que xp est fini en avril 2014, j' ai l'intention de passer à Linux avec tes conseils avertis sur le DELL et ASUS. De plus, je pense acheter un portable actuel pour être à jour.

Voilà, nous ne sommes pas obligé de poursuivre cette désinfection concernant l'origine du système et je ne veux pas compromettre la confiance que tu m'accordes.

L'élément suspect peut certainement rester jusqu'à un nouveau système d’exploitation.

A+


 
 


Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #5 le: décembre 01, 2013, 16:14:57 »
Re,

Maintenant que tu connais les risques, on peut continuer.

Nous allons dans un 1er temps faire quelques contrôles.

---------------------------------------------------------------------------------------------

  VirusTotal :

  • Pour afficher les fichiers et dossiers cachés -> dans Explorateur -> Organiser ->  Options des dossiers et recherche -> onglet Affichage ->
  • coche la case Afficher les fichiers et dossiers cachés
  • décoche la case Masquer les extensions des fichiers dont le type est connu
  • décoche la case Masquer les fichiers protégés du système d'exploitation
  • Clique sur Appliquer
  • Ouvre cette page VirusTotal
  • Clique sur Choose File et cherche ce fichier C:\Windows\explorer.exe
  • Clique sur Scan It et patiente le temps de l'analyse
  • Si le fichier a déjà été analysé, clique sur Reanalyse
  • Un rapport apparaît. Indique le lien de la page de l'analyse en copiant-collant l'url affichée dans la barre d'adresse, dans ta prochaine réponse
Tu fais de même pour le fichier C:\WINDOWS\VistaDrive\VistaDrive.exe

Important : Recoche la case Masquer les fichiers protégés du système d'exploitation dans les Options des dossiers -> onglet Affichage

---------------------------------------------------------------------------------------------

RogueKiller :

  • Télécharge RogueKiller (pour un système 32 bits) ou RogueKiller x64 (pour un système 64 bits) de Tigzy, en cliquant sur le lien de téléchargement et enregistre-le sur ton Bureau
  • /!\ Important -> Quitte tous les programmes en cours
  • Double-clique sur RogueKiller.exe sur ton Bureau
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Accepte l'EULA du programme
  • Patiente le temps du Prescan, puis clique sur Scan

  • Clique sur Rapport et poste ce rapport dans ta prochaine réponse
Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois. Au besoin le renommer en Winlogon.exe

---------------------------------------------------------------------------------------------

  Malwarebytes Anti-Malware :

  • Télécharge Malwarebytes Anti-Malware et enregistre le sur le Bureau
  • Double-clique sur le fichier mbam-setup.exe pour lancer l'installation
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • A la fin de l'installation, veille à ce que l'option Mettre à jour Malwarebytes' Anti-Malware soit cochée
  • Clique sur Terminer
  • Lance Malwarebyte's en double-cliquant sur l'icône sur le bureau
    /!\ Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Les Mises à jour se téléchargent, puis ouvre Malwarebyte's
  • Dans l'onglet Paramètres, puis Paramètres d'examen, sélectionne Afficher dans les résultats, pré-coché pour suppression pour les 2 actions Programmes potentiellement indésirables (PUP) et Modifications potentiellement indésirables (PUM)
  • Dans l'onglet Recherche, coche Exécuter un examen complet puis clique sur Rechercher
  • Sélectionne ton disque dur, puis clique sur Lancer l'examen
  • A la fin du scan, clique sur Afficher les résultats
  • Pour supprimer les éléments détectés, clique sur Supprimer la sélection
  • Si un redémarrage est demandé, clique sur Yes
  • Le rapport mbam-log[date-heure].txt s'ouvre. Poste ce rapport dans ta prochaine réponse
Tutoriel d'utilisation Malwarebytes en images

----------------------------------------------------------------------------------------------

Sont attendus les rapports :
Liens VirusTotal
RogueKiller
Malwarebytes


@+
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #6 le: décembre 01, 2013, 16:28:39 »
OK,

Où se trouve l'explorateur?

Je cherche, je cherche...

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #7 le: décembre 01, 2013, 16:58:46 »

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #8 le: décembre 01, 2013, 17:39:01 »
Re,

OK pour les analyses sur VirusTotal.

Citer
Comment revenir automatiquement dans le sujet et suivre les réponses?
Quand je valide le message, je reviens dans l'accueil.

Dans Profil -> Paramètres du compte -> Modifier le profil -> Affichage et disposition -> coche la case Par défaut, retourner dans les sujets après avoir posté. et valide par le bouton Changer le profil

Tu reviendras automatiquement dans ton sujet après avoir validé ta réponse.

Tu peux enchaîner sur la suite indiquée.

@+


 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #9 le: décembre 01, 2013, 18:19:11 »

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #10 le: décembre 01, 2013, 18:53:30 »
Re,

OK pour les rapports.

Citer
Dois-je décocher les dossiers cachés et recocher les 2 autres dossiers?

Tu remets les options d'affichage comme elles étaient avant.

---------------------------------------------------------------------------------------------

RogueKiller :

  • /!\ Important -> Quitte tous les programmes en cours
  • Double-clique sur RogueKiller.exe sur ton Bureau
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Patiente le temps du Prescan, puis clique sur Scan
  • Clique sur Suppression

  • Clique sur Rapport et poste ce rapport dans ta prochaine réponse
Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois. Au besoin le renommer en Winlogon.exe

---------------------------------------------------------------------------------------------

  AdwCleaner - Suppression :

  • Télécharge AdwCleaner de Xplode et enregistre le fichier sur ton Bureau
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur l'icône AdwCleaner.exe pour lancer l'installation
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique sur Scanner
  • Les éléments détectés s'affichent dans les différents onglets. Clique sur Nettoyer et valide par OK la fermeture des programmes
  • Patiente le temps de l'analyse et valide le message d'informations
  • Un redémarrage est demandé, valider par OK
  • Au redémarrage, un rapport AdwCleaner(S).txt s'ouvre. Poste ce rapport dans ta prochaine réponse
    Le rapport se trouve sous C:\AdwCleaner\AdwCleaner(S).txt
Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

Si ton antivirus émet une alerte ou bloque l'outil, il faut le désactiver temporairement (le fichier AdwCleaner.exe est sûr)

Tutoriel d'utilisation AdwCleaner en images

--------------------------------------------------------------------------------------------------------------

Sont attendus les rapports :
RogueKiller
AdwCleaner

@+
 


Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #12 le: décembre 01, 2013, 20:09:49 »
Re,

Tu a sposté le rapport de Recherche pour RogueKiller.
Peux-tu poster le rapport de Suppression ?

@+
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #13 le: décembre 02, 2013, 16:41:24 »

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #14 le: décembre 02, 2013, 18:07:03 »
Bonjour,

OK pour le nouveau rapport.

Comment se comporte le système maintenant ?

@+
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #15 le: décembre 03, 2013, 08:47:03 »
Bjr,

Le système reste stable si l'on parle de navigation ou d'ouverture d' icônes, ou de fichiers. Aucune lenteur constatée.
Par contre, il persiste toujours ce problème de départ (lien photo).
Il m'est impossible de désinstaller des programmes en passant soit par le panneau de config ou ccleaner.
Le message de Evo-gen revient à chaque fois.

A+
   
« Modifié: décembre 03, 2013, 08:49:07 par Years1970 »

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #16 le: décembre 03, 2013, 09:33:14 »
Bonjour,

Pour la détection Evo-gen, c'est toujours la même que celle postée dans ton 1er message ?
Les outils ne voient rien et il n'y a rien de suspect dans les rapports de diagnostic non plus.

@+
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #17 le: décembre 04, 2013, 09:14:00 »
Bjr,

Oui, c'est toujours la même détection à chaque ouverture du panneau de config.
Si c'est une menace, elle travaille très très bien.

Etrange!... Adwcleaner 3.014 tout comme 3.013 n'a jamais trouvé un quelconque fichier ou autre dans les onglets lors des scans sur ce PC. Donc, les rapports qui te sont parvenus, étaient vierges certainement.
Sur l'autre PC, il me semble avoir remarqué dans les onglets, des listes.
Est-ce normal ?
Est-ce que le téléchargement à partir du site s'est bien passé?

D'autres fantaisies viennent de s'afficher...
http://up.security-x.fr/file.php?h=Rf1ba440bdb318fb4ae8ee0c4770c9729
http://up.security-x.fr/file.php?h=R0773c57018da7ba8862eba9a89695b77

Devons-nous recommencer depuis le début ?

Je devrais changer de système, as-tu des liens pour m'orienter et procéder à une mise en place ?
As-tu un avis ?

Merci A+




   

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #18 le: décembre 04, 2013, 09:27:38 »
Bonjour,

Comme indiqué depuis le début, nous travaillons sur un XP piraté et qui a été en plus customisé, des fichiers système ont donc été modifiés.

Nous allons lancer une analyse avec cet outil :

---------------------------------------------------------------------------------------------

  TDSSKiller :

  • Télécharge TDSSKiller de Kaspersky et enregistre-le sur ton Bureau
  • Double-clique sur TDSSKiller.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Clique sur Change parameters et coche la case Loaded modules. Le message Reboot is required s'affiche.
    Il faut le valider en cliquant sur Reboot now.
  • Au redémarrage, valider la demande Voulez-vous exécuter ce fichier (Editeur Kasperky.Labs).
    L'outil TDSSKiller se relance.
  • Clique de nouveau sur Change parameters et coche dans Additionnal options les cases Verify driver digital signatures et Detect TDLFS file system. Valide par OK
  • Clique sur Start scan pour lancer l'analyse. Laisse travailler l'outil sans l'interrompre.
  • En fin d'analyse, si l'outil a trouvé des éléments suspects ou malicieux, laisse les options indiquées par l'outil pour l'action à effectuer :

- Si TDSS.tdl2 est détecté, l'option delete soit cochée par défaut
- Si TDSS.tdl3 est détecté, l'option Cure soit bien cochée
- Si TDSS.tdl4 (mbr) est détecté, l'option Cure soit bien cochée
- Si Suspicious object est indiqué, l'option Skip soit cochée
  • Clique ensuite sur Continue, puis clique sur Reboot computer (si l'option est proposée)
  • Au redémarrage, poste le rapport TDSSKiller.Version_Date_Heure_log.txt dans ta réponse sur le forum
    Le rapport TDSSKiller.Version_Date_Heure_log.txt est enregistré sous C:\TDSSKiller.Version_Date_Heure_log.txt
    note : 3 rapports TDSSKiller sont enregistrés sous C:\ - il faut poster le plus important en taille
Tutoriel d'utilisation TDSSKiller en images

---------------------------------------------------------------------------------------------

Est attendu le rapport TDSSKiller


Citer
Je devrais changer de système, as-tu des liens pour m'orienter et procéder à une mise en place ?
As-tu un avis ?

Tu veux remplacer par quel système ?
Un Windows légal ?
Une distribution libre ?

@+
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #19 le: décembre 04, 2013, 10:36:43 »
Re,

Il n'y avait que 2 rapports,
le gros:
http://up.security-x.fr/file.php?h=R0447f758643c0170345f0c2ed5862ff6

J'ai Vista légal sur cd ASUS mais çà rame trop, d'après les critiques ce système gourmand tourne mieux avec un minimum de 2 go et moi j'ai 1 go de mémoire.
Les systèmes actuels comme windows 7 ou 8 doivent être trop puissant pour mon pc.
C'est mon point de vue, je ne suis pas expert, je peux me tromper.
Donc, je pense à linux comme tu l'as suggéré, c'est peut être un système plus léger ou plus simple.
Enfin voilà quoi.

A+ tard, je vais au travail.

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #21 le: décembre 05, 2013, 16:46:20 »
Bjr,

Merci pour les liens sur Linux.

Le problème de départ est toujours présent.
J'ai réessayé d'aller dans le panneau config et dès que je clique sur un icone au hasard, il s'ouvre simultanément ces fenêtres d'alerte. http://up.security-x.fr/file.php?h=R328a6919f5c7a47d2ee6ac87db162827.

Tu n'as pas commenté ces liens. Qu'en penses-tu?
http://up.security-x.fr/file.php?h=Rf1ba440bdb318fb4ae8ee0c4770c9729
http://up.security-x.fr/file.php?h=R0773c57018da7ba8862eba9a89695b77

As-tu une idée sur l'origine de ce Evo-gen ?

Je ne sais vraiment pas comment, il s'est introduit.
Si je migre vers une distribution linux, y aura t'il un problème avec cet élément ?

A+
 

 
 

Hors ligne chantal11

  • Admin Formation
  • Mega Power Members
  • ****
  • Messages: 25123
    • Windows 10 - Windows 8 - Windows 7 - Windows Vista
Re : Elément suspect Evo-gen Win32
« Réponse #22 le: décembre 05, 2013, 18:00:17 »
Bonjour,

Comme je te l'ai précisé à plusieurs reprises, nous travaillons sur un XP piraté et dont certains fichiers système ont été modifiés.
Donc le système ne reconnaît pas ses propres fichiers.

Pour les détections Avast, ce sont des détections génériques, ce sont donc probablement des faux-positifs.
Toutes les analyses, même celles effectuées avec des anti-rootkits sont négatives.

Pour le Panneau de configuration, nous ne pouvons pas tenter une réparation, car le CD de XP va être demandé.


Citer
Si je migre vers une distribution linux, y aura t'il un problème avec cet élément ?

Non aucun problème, puisque c'est une nouvelle installation.
Il te faut donc sauvegarder tes données personnelles avant d'installer la distribution libre choisie.
 

Hors ligne Years1970

  • Membres
  • Members
  • Messages: 51
Re : Elément suspect Evo-gen Win32
« Réponse #23 le: décembre 05, 2013, 19:04:45 »
Re,

Ceci expliquant celà, disons que ce système est mort. :'(
 
Je parcours le site ubuntu et je vais certainement migrer comme beaucoup. De toute façon, je ne remettrais pas VISTA légal. :AAM

Encore, merci de ton attention et de ta prise en charge.

Salut A+ :AAC


Tags: