Auteur Sujet: Infection Ministere de l'intérieur. - RESOLU -  (Lu 22718 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Infection Ministere de l'intérieur. - RESOLU -
« le: mai 29, 2014, 11:01:03 »
Bonjour à tous et à toutes,

eh bien une fois n'est pas coutume, je suis comme pas mal de persones, j'ai attrapé non pas un rhume mais une saleté de virus ministère de l'intérieur, que je dois payer, etc etc etc

De plus impossible de démarrer en mode sans échec, bref la galère !!!!!!

Erreur de ma part ou j'ai autorisé un programme de WINDOWS (je le croyais) à accéder à mon PC , colossale erreur, maintenant il est malade !

J'ai lu quelques post la dessus et j'ai téléchargé OLPEnet sur mon PC (je n'en n'ai qu'un seul mais  heureusement avec 2 sessions )

Quelles manoeuvres je dois faire maintenant ?

Merci de vos aides
« Modifié: juin 01, 2014, 14:59:06 par 436937 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #1 le: mai 29, 2014, 14:56:53 »
Bonjour 436937,

Bienvenue sur Security-X,

Il me faudrait avant tout savoir sous quel windows est le pc infecté s'il te plait, selon ta réponse on utilisera un outil ou un autre.

 :AAN

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #2 le: mai 29, 2014, 15:20:04 »
Bonjour Hyunkel30,

merci de prendre le temps de repondre.

Je suis sous windows seven.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #3 le: mai 29, 2014, 15:40:55 »
Re,

Ok, à suivre alors :

Télécharge Farbar Recovery Scan Tool x64 (de Farbar) et enregistre-le sur une clé USB.

Note : si le téléchargement ne démarre pas automatiquement, cliquer sur "click here"

Branche la clé USB dans le PC infecté.

Ouvre les Options de récupération système.

Pour ouvrir les Options de récupération système depuis les Options de démarrage avancées:
  • Fait redémarrer le PC.
  • Dès que le BIOS est chargé, commence à tapoter sur la touche F8 jusqu'à l'apparition des Options de démarrage avancées.
  • Utilise les flèches du clavier pour sélectionner l'élément de menu Réparer l'ordinateur.
  • Choisis Français comme paramètre de langue et de clavier, puis clique sur Suivant.
  • Sélectionne le système d'exploitation à réparer, puis clique sur Suivant.
  • Sélectionne ton compte d'utilisateur et clique sur Suivant.
Dans le menu Options de récupération système tu verras les options suivantes:
Réparation du démarrage
Restaurer le système
Restauration de l'ordinateur Windows
Outil Diagnostics de la mémoire Windows
Invite de commandes

  • Sélectionne Invite de commandes
  • Dans la fenêtre de commande, tape notepad puis appuie sur Entrée.
  • Le Bloc-notes s'ouvre. Dans le menu Fichier, sélectionne Ouvrir.
  • Clique sur "Poste de travail"/"Ordinateur", cherche la lettre associée à la clé USB et ferme le Bloc-notes.
  • Dans la fenêtre de commande, tape e:\frst64 puis appuie sur Entrée
    Note: Remplace la lettre e par la lettre de lecteur associée à la clé USB au besoin.
  • L'outil va commencer à s'exécuter.
  • Au démarrage de l'outil, à l'affichage du message "Disclaimer of warranty" clique sur Oui.
  • Puis clique sur le bouton Scan.
  • Ceci va créer un rapport d'analyse (FRST.txt) sur la clé USB. Copie/colle ce rapport dans ta réponse.

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #4 le: mai 29, 2014, 16:14:38 »
Bien, après avoir suivi à l alettre tes instructions, j'en suis à l'étape de l'invite où je dois sélectionner le lecteur cle usb

il y a un message qui me dit que la version est incompatible avec ma version de windows (en anglais bien sûr)

Je suis sûr d'avoir windows seven pourtant !

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #5 le: mai 29, 2014, 16:36:23 »
Re,

Il est possible que tu sois sous un Windows 7 32 bits

Donc refais la même étape, mais avec cette version de FRST :

Download Now
32-Bit Version


 :AAN

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #6 le: mai 29, 2014, 16:53:18 »
Evidemment si je n'ai pas pris la bonne version........

Voici le lien :
http://up.security-x.fr/file.php?h=Rd41d8cd98f00b204e9800998ecf8427e

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #7 le: mai 29, 2014, 16:58:51 »
Re,

Par contre ton lien ne mène à rien là ;)

Tu as bien suivi le tutoriel pour héberger le rapport ?


Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #8 le: mai 29, 2014, 17:02:30 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #9 le: mai 29, 2014, 17:23:15 »
Re,

Il me faut vérifier certaines chose avant de traiter le blocage :

- Refait la procédure pour lancer l'outil FRST

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
  • Tape dans l'encart de recherche en haut de l'outil : winlogon.exe
  • Clique sur le bouton  Search File(s).
  • L'outil va créer le rapport nommé Search.txt enregistré dans le même dossier que l'outil.
Poste le rapport généré.


Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #10 le: mai 29, 2014, 17:48:34 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #11 le: mai 29, 2014, 19:40:12 »
Re,

Ok, on peut débuter le nettoyage alors:


Sur un pc fonctionnel :

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes).
  • Copie la totalité du contenu de la zone Code ci-dessous.
  • Pour ce faire, sélectionne le contenu de la  zone, fais un clic droit et choisis Copier.
  • Dans le Bloc-notes, fais un clic droit et choisis Coller.
  • Enregistre le fichier sur la clé USB où tu as enregistré l'outil FRST.exe sous le nom [color="#FF0000"]fixlist.txt[/color]

HKU\Albert\...\Run: [Yontoo Desktop] => C:\Users\Albert\AppData\Roaming\Yontoo\YontooDesktop.exe [47392 2013-05-21] (Yontoo LLC)
HKU\Marion\...\Run: [msnmsgr] => "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background
Startup: C:\Users\Albert\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.lnk
Startup: C:\Users\Invité\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.lnk
Startup: C:\Users\Marion\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\explorer.lnk
S2 Winmgmt; C:\ProgramData\22D66CB33800F1674A13284822A07C08\21wekcl.cpp [115557 2014-05-28] (Microsoft Corporation)
S2 Yontoo Desktop Updater; C:\Users\Albert\AppData\Roaming\Yontoo\YontooDesktop.exe [47392 2013-05-21] (Yontoo LLC)
S2 SUnderArrest; C:\Users\Albert\AppData\Local\Temp\Rar$EX74.744\SvcUnderArrest.exe [X]
2014-05-29 04:53 - 2014-05-29 04:54 - 00000290 _____ () C:\ProgramData\RUNDLL32.EXE-960-F.txt
2014-05-29 04:30 - 2014-05-29 04:52 - 00011976 _____ () C:\ProgramData\RUNDLL32.EXE-3220-F.txt
2014-05-29 00:43 - 2014-05-29 00:43 - 00002285 _____ () C:\Users\Albert\Desktop\SpyHunter.lnk
2014-05-29 00:43 - 2014-05-29 00:43 - 00000000 ____D () C:\sh4ldr
2014-05-29 00:43 - 2014-05-29 00:43 - 00000000 ____D () C:\Program Files\Enigma Software Group
2014-05-29 00:38 - 2014-05-29 00:38 - 00728960 _____ (Enigma Software Group USA, LLC.) C:\Users\Invité\Downloads\SpyHunter-Installer.exe
2014-05-29 00:19 - 2014-05-29 00:23 - 00002266 _____ () C:\ProgramData\RUNDLL32.EXE-3740-F.txt
2014-05-28 22:07 - 2014-05-28 22:07 - 00000000 ____D () C:\Users\Albert\AppData\Local\{E333D0F4-AC08-4358-B777-C37FC834E5D8}
2014-05-28 22:06 - 2014-05-29 00:16 - 00049971 _____ () C:\ProgramData\RUNDLL32.EXE-3612-F.txt
2014-05-28 21:59 - 2014-05-28 21:59 - 00000000 ____D () C:\ProgramData\22D66CB33800F1674A13284822A07C08
2014-05-28 08:40 - 2014-05-28 08:41 - 00000000 ____D () C:\Users\Albert\AppData\Local\{3CE96306-9A11-4745-9B73-DEBF8D73B632}
2014-05-27 08:51 - 2014-05-27 08:51 - 00000000 ____D () C:\Users\Albert\AppData\Local\{26C37232-FD25-4748-B1DD-C77C663BDF3D}
2014-05-26 05:22 - 2014-05-26 05:22 - 00000000 ____D () C:\Users\Albert\AppData\Local\{34120748-C249-49D1-A050-29F45F948AAE}
2014-05-25 00:58 - 2014-05-25 00:58 - 00000000 ____D () C:\Users\Albert\AppData\Local\{1BA77541-4BD4-4283-B646-5C35D79184B4}
2014-05-24 05:04 - 2014-05-24 05:04 - 00000000 ____D () C:\Users\Albert\AppData\Local\{543E6636-DBDE-464F-9089-D8A04EBF05F0}
2014-05-23 08:20 - 2014-05-23 08:20 - 00000000 ____D () C:\Users\Albert\AppData\Local\{A4F4F669-1CA5-4A32-B717-84567D842256}
2014-05-21 08:27 - 2014-05-21 08:27 - 00000000 ____D () C:\Users\Albert\AppData\Local\{9B7489EA-115A-4EDB-872F-1B00C90DC504}
2014-05-20 09:56 - 2014-05-20 09:56 - 00000000 ____D () C:\Users\Albert\AppData\Local\{68975445-A80B-47DB-B4C3-40FEB2F65C1A}
2014-05-19 10:01 - 2014-05-19 10:01 - 00000000 ____D () C:\Users\Albert\AppData\Local\{85D50BAC-7229-461F-AEC1-BE37A2643569}
2014-05-18 10:42 - 2014-05-18 10:42 - 00000000 ____D () C:\Users\Albert\AppData\Local\{7BB539C7-A62B-4694-B5C1-FA7B95EE052D}
2014-05-17 21:25 - 2014-05-17 21:25 - 00000000 ____D () C:\Users\Albert\AppData\Local\{E9D2C04C-9221-4F77-9BC6-50D11303D221}
2014-05-17 02:00 - 2014-05-17 02:00 - 00000000 ____D () C:\Users\Albert\AppData\Local\{B8855E1E-F18B-4F8B-BD57-3DF21FD5457D}
2014-05-16 11:21 - 2014-05-16 11:21 - 00000000 ____D () C:\Users\Albert\AppData\Local\{624B32F0-8273-4127-AE54-B4E4F33D9050}
2014-05-15 09:38 - 2014-05-15 09:38 - 00000000 ____D () C:\Users\Albert\AppData\Local\{EBC90D85-F2B2-4DB1-8EEE-7053DA367CF2}
2014-05-13 23:28 - 2014-05-13 23:28 - 00000000 ____D () C:\Users\Albert\AppData\Local\{87C9FBBE-023F-4138-A54D-FD0498303B44}
2014-05-13 09:06 - 2014-05-13 09:07 - 00000000 ____D () C:\Users\Albert\AppData\Local\{29594D14-B91A-494B-8137-CAA2BC9AC158}
2014-05-13 07:22 - 2014-05-13 07:22 - 00000000 ____D () C:\Users\Albert\AppData\Local\{6AD0C5E1-583B-42B1-90B3-804F99400E5B}
2014-05-12 10:21 - 2014-05-12 10:22 - 00000000 ____D () C:\Users\Albert\AppData\Local\{15F1F539-28BE-4CFE-ABEF-DB11EAE02BA0}
2014-05-10 23:54 - 2014-05-10 23:54 - 00000000 ____D () C:\Users\Albert\AppData\Local\{827B6A81-8063-455D-B417-628E0DA06A10}
2014-05-10 02:27 - 2014-05-10 02:27 - 00000000 ____D () C:\Users\Albert\AppData\Local\{099B3F7A-FCEC-4D49-B1ED-B390A55E298D}
2014-05-08 04:18 - 2014-05-08 04:18 - 00000000 ____D () C:\Users\Albert\AppData\Local\{74E4BE19-54E7-4CC0-8787-7EAF3C03594A}
2014-05-07 10:32 - 2014-05-07 10:33 - 00000000 ____D () C:\Users\Albert\AppData\Local\{E5DCF7DF-5B41-4FAC-B0D4-2E9A0B790DA7}
2014-05-06 08:46 - 2014-05-06 08:46 - 00000000 ____D () C:\Users\Albert\AppData\Local\{488FCAEB-FA64-4EEF-97A2-495A820A0F43}
2014-05-05 10:35 - 2014-05-05 10:36 - 00000000 ____D () C:\Users\Albert\AppData\Local\{F005C976-DB27-4B47-8A1C-1BC6E373D7F4}
C:\Users\Albert\AppData\Local\Temp\SHSetup.exe
C:\Users\Albert\AppData\Local\Temp\wfc6-nft.dll
C:\Users\Albert\AppData\Local\Temp\wget.exe
C:\Users\Albert\AppData\Local\Temp\~+JF1518724264584434356.dll
C:\Users\Invité\AppData\Local\Temp\ofxlctv4.dll
C:\Users\Marion\AppData\Local\Temp\CmdLineExt03.dll
C:\Users\Marion\AppData\Local\Temp\SIntf16.dll
C:\Users\Marion\AppData\Local\Temp\SIntf32.dll
C:\Users\Marion\AppData\Local\Temp\SIntfNT.dll
C:\Users\Albert\AppData\Roaming\Yontoo

NOTE: Ces lignes ont été écrites spécialement pour cet utilisateur, pour être utilisées exclusivement sur ce PC. Exécuter ces instructions sur une autre machine pourrait endommager le système d'exploitation.

Sur le pc bloqué :

  • Rebranche la clé USB puis démarre le système
  • Ouvre le menu des Options de récupération système comme précédemment.
  • Lance [color="#0000FF"]FRST[/color], clique une seule fois sur le bouton Fix et attend.
  • L'outil va créer un rapport de correction (Fixlog.txt) sur la clé USB.
  • Copie/colle le contenu de ce rapport dans ta réponse.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
    Une aide à l'utilisation ici




    Tu devrais pouvoir redémarrer normalement suite à cela, confirme-moi ou pas.

    /!\ Attention, la désinfection n'est pas terminé pour autant.


     :AAN

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #12 le: mai 29, 2014, 20:30:54 »
voici le rapport

http://up.security-x.fr/file.php?h=R2fc807c6d34ecaa1a36a1408a820998a

Whaouuuuuu mon PC a démarré normalement.  Yes,  Merci. J'attends tes instructions !

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #13 le: mai 29, 2014, 21:16:29 »
Re,

Tu utilises quoi comme navigateur Internet sur ce pc ?
(particulièrement au moment de l'apparition de l'infection, généralement contractée en naviguant sur des sites de streaming/téléchargement)

à faire aussi :


Télécharge AdwCleaner (de Xplode) sur ton Bureau.

  • Double-clique sur adwcleaner.exe pour lancer le programme.
    (Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)

  • Dans la fenêtre principal, choisis l'option Scanner.
  • Attend la fin de la recherche puis clique sur l'option Rapport.
  • Un fichier texte apparaitra (sinon, il est situé ici C:\AdwCleaner[Rx].txt). Poste-le dans ta prochaine réponse.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
    Une aide à l'utilisation ici

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #14 le: mai 29, 2014, 21:54:12 »
En fait ce matin j'ai eu un programme sous l'appelation MICROSOFT qui n'a pas arrêté de vouloir s'ouvrir (portégé par anti virus) quand j'ai donné l'autorisation j'ai compris que j'avais merdouillé.......

Je suis sous internet exploreur 11.

Je vais continuer tes instructions

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #15 le: mai 29, 2014, 22:15:24 »
voilà le lien avec le rapport,

il est posté à partir du PC enfin opérationnel !

http://up.security-x.fr/file.php?h=R82d8ef0af456c4f4892b62d49ffb9362

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #16 le: mai 30, 2014, 15:50:08 »
Re,

Ok, y'a encore du ménage à faire ;)

On repart sur FRST mais cette fois directement depuis le pc fonctionnel donc ;)

Télécharge Farbar Recovery Scan Tool (de Farbar) sur ton Bureau.

Attention: Tu dois lancer la version compatible avec ton système : 32 bits.

Clique ici pour la version 32 bits

Sous IE9 ou IE10, le filtre SmartScreen déclenche une alerte. Cliquer sur Actions puis sur Exécuter quand même

  • Double-clique sur l'outil pour le lancer. Quand l'outil se lance, clique sur Yes pour accepter le disclamer.
  • Clique sur le bouton  Scan.
  • L'outil va créer un rapport nommé FRST.txt, enregistré dans le même dossier que l'outil.
  • A son premier lancement, l'outil va aussi créer un fichier nommé Addition.txt).
Poste les deux rapports générés.


Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #17 le: mai 30, 2014, 21:06:28 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #18 le: mai 31, 2014, 09:53:53 »
Re,


Ton disque dur système est saturé
Citer
Drive c: () (Fixed) (Total:225.33 GB) (Free:18.02 GB) NTFS
A moins de 10% d'espace disque, le système peut commencer à rencontrer des ralentissements et plantages.
Tu dois absolument faire de la place sur ce disque.
En désinstallant les programmes inutiles, en supprimant fichiers et dossiers non essentiels, et en transférant sur une autre partition ou en archivant sur des supports externes les documents à conserver.



1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- Google Toolbar for Internet Explorer (barre d'outil, sauf réel intérêt)
- Java(TM) 6 Update 22 (version obsolète et vulnérable, probable vecteur de ton infection, tu possèdes une version plus récente qu'on mettra à jour en fin de procédure)
- SpyHunter (inutile et peu efficace, produit commercial)

- Vittalia Installer (pack d'installation lié à des adwares)

[Info]Suite Windows Live : Windows live messenger ayant été remplacé par Skype, il peut être intéressant dès à présent de supprimer les logiciels devenus inutile de la suite Windows Live.
Pour cela, dans la liste des programmes, cliquer sur "Windows Live"/"Installation Windows Live" puis "Désinstaller" et choisir les logiciels à supprimer (ex : Windows Live Messenger, Complément Messenger, Windows Live Writer, Windows Live Mesh, etc ...)



/!\ Crée un point de restauration manuel avant d'appliquer le correctif - Tutoriel en images /!\

  • Ouvre le Bloc-notes (Démarrer => Tous les programmes => Accessoires => Bloc-notes)
  • Copie/colle la totalité du contenu de la zone Code ci-dessous dans le Bloc-notes

start
SearchScopes: HKLM - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2459} URL = http://dts.search.ask.com/sr?src=ieb&gct=ds&appid=173&systemid=459&v=n8462-90&apn_uid=2055218012544308&apn_dtid=BND103&o=APN10652&apn_ptnrs=AGD&q={searchTerms}
SearchScopes: HKCU - DefaultScope {3ACA7CE5-F31A-480D-87B1-11F8EE69AB73} URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3176921&CUI=UN77205983424358181&UM=2
SearchScopes: HKCU - {014DB5FA-EAFB-4592-A95B-F44D3EE87FA9} URL = http://search.conduit.com/Results.aspx?ctid=CT3312375&octid=EB_ORIGINAL_CTID&SearchSource=58&CUI=&UM=2&UP=SPAD9CD384-951A-4802-89AA-967662A4ACCC&q={searchTerms}
SearchScopes: HKCU - {0633EE93-1111-472f-A0FF-E1416B8B2EAA} URL = http://www.missim.org/google?q={searchTerms}&sa=Search&cx=partner-pub-3546861938806019:fn51rv5o9ne&cof=FORID%3A10&ie=UTF-8&hl=fr
SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = http://www2.delta-search.com/?q={searchTerms}&babsrc=SP_ss&mntrId=7863E617FECF0E1E&affID=122304&tsp=5006
SearchScopes: HKCU - {3ACA7CE5-F31A-480D-87B1-11F8EE69AB73} URL = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT3176921&CUI=UN77205983424358181&UM=2
SearchScopes: HKCU - {9BB47C17-9C68-4BB3-B188-DD9AF0FD2459} URL = http://dts.search.ask.com/sr?src=ieb&gct=ds&appid=173&systemid=459&v=n8462-90&apn_uid=2055218012544308&apn_dtid=BND103&o=APN10652&apn_ptnrs=AGD&q={searchTerms}
BHO: No Name - {FD72061E-9FDE-484D-A58A-0BAB4151CAD8} - No File
CHR Extension: (Pricora 1.4) - C:\Users\Albert\AppData\Local\Google\Chrome\User Data\Default\Extensions\folchlholdghnkgephmfmemgggpgncha [2013-08-12]
CHR HKLM\...\Chrome\Extension: [jbpkiefagocgkmemidfngdkamloieekf] - C:\Program Files\TornTV.com\torn11.crx [2013-09-05]
CHR HKLM\...\Chrome\Extension: [niapdbllcanepiiimjjndipklodoedlc] - C:\Program Files\Yontoo\YontooLayers.crx [2013-09-05]
C:\Program Files\TornTV.com
C:\Program Files\Yontoo
Task: {D114875E-DE2D-4445-8417-0B33754D2164} - System32\Tasks\Express FilesUpdate => C:\Program Files\ExpressFiles\EFUpdater.exe <==== ATTENTION
C:\Program Files\ExpressFiles
C:\Users\Albert\AppData\Roaming\kujytuo.exe
C:\Users\Albert\AppData\Roaming\Yontoo
AlternateDataStreams: C:\ProgramData\Temp:4CF61E54
AlternateDataStreams: C:\ProgramData\Temp:A42A9F39
AlternateDataStreams: C:\ProgramData\Temp:ABE89FFE
AlternateDataStreams: C:\ProgramData\Temp:E1F04E8D
end
  • Enregistre le fichier sur ton Bureau (au même endroit que FRST) sous le nom fixlist.txt
  • Ferme toutes les applications, y compris ton navigateur
  • Double-clique sur FRST.exe
    /!\ Sous Vista, Windows 7 et 8, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
  • Sur le menu principal, clique une seule fois sur Fix et patiente le temps de la correction

  • L'outil va créer un rapport de correction Fixlog.txt. Poste ce rapport dans ta réponse.
/!\ Ce script a été établi pour cet utilisateur, il ne doit, en aucun cas, être appliqué sur un autre système, au risque de provoquer de graves dysfonctionnement et endommager Windows /!\



3) Relance Adwcleaner :

/!\ Désactive tes protections résidentes : antivirus, antispyware ... Ferme toutes les applications en cours (notamment ton navigateur)/!\

  • Double-clique sur adwcleaner.exe pour lancer le programme.
    (Utilisateur de Vista/Windows 7/8, clique-droit sur le fichier adwcleaner.exe -> Exécuter en tant qu'administrateur)

  • Dans la fenêtre principal, choisis l'option Scanner.
  • Attend la fin de la recherche puis clique sur l'option Nettoyer.
  • Valide l'avertissement.
  • Si le pc demande à redémarrer, accepte.
  • Un rapport apparaitra (sinon, il est situé ici C:\AdwCleaner[Sx].txt). Poste-le dans ta prochaine réponse.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
    Une aide à l'utilisation ici




    4) Analyse d'un fichier :

    Va sur ce site :
    http://www.virustotal.com/fr/

    Clique sur "Choisir un fichier" puis recherche ce fichier (si présent) :
    C:\windows\system32\winlogon.exe

    Une fois sélectionné, clique sur "Analyser !", l'envoi va commencer.

    S'il te dit que ce fichier a déjà été analysé, redemande une analyse (bouton "Réanalyser"), et/ou laisse faire l'analyse jusqu'à avoir "Analyse complète" en haut

    Copie alors l'adresse dans la barre d'adresse de ton navigateur, puis donne-la moi dans ta prochaine réponse.

     :AAN

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #19 le: mai 31, 2014, 20:11:13 »
Bonjour,

les premières étapes ont été effectuées (suppression programmes) j'en ai profité pour faire de la place (40 Go libres)

voici le 1° rapport :

http://up.security-x.fr/file.php?h=R8b4a9a219211bf0601e8746d1c720205

je continue et je poste dès que possible la suite.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #20 le: mai 31, 2014, 20:19:30 »
Re,

Ok pour le rapport FRST, j'attends le suite donc ;)

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #21 le: mai 31, 2014, 20:24:33 »

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #23 le: mai 31, 2014, 21:55:11 »
Re,

Ok pour les rapports.

Constates-tu encore des symptômes ou d'autres problèmes actuellement sur ton système ?

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #24 le: juin 01, 2014, 07:13:42 »
Bonjour,

il semble que tout soit rentré dans l'ordre. Grace à votre aide, à votre perspicacité, et au temps consacré, beaucoup d'internautes doivent beaucoup à des gens comme toi.

SI ce n'est dire mille merci, encore une fois, bravo pour cette aide précieuse qui nous sort d'une mauvaise passe.

Merci et encore bravo.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #25 le: juin 01, 2014, 07:59:31 »
Re,

Ok, avant de conclure, j'aimerais récupérer des échantillons de l'infection

1) Récupération d'échantillons de l'infection :

Clique sur "Ordinateur", puis "OS C:"
Cherche le dossier nommé "FRST"

Fait un clic-droit dessus -> envoyer vers -> dossier compressé
Enregistre ce dossier sur ton bureau.

Va sur ce site :
https://www.wetransfer.com/

Clique sur "ajouter fichier" (si une page de pub s'affiche, clique sur "skip")
Indique le fichier enregistré précédemment
Indique l'adresse mail suivante dans "Email de l'ami" : hyunkel30[a]security-x.fr (remplace le [a] par @ )
Indique ton adresse amil
Valide le tout en cliquant sur "transfert"




Lorsque l'infection est arrivée, tu naviguais sur quel navigateur web ? Internet explorer ou Chrome ?

 :AAN

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #26 le: juin 01, 2014, 10:19:51 »
Bonjour,

j'ai commencé les manœuvres, j'ai trouvé le dossier, puis la compression mais il me marque : fichier introuvable ou lecture non autorisée !

Il fait 173 Mo !

Je naviguais sur Explorer 11.

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #27 le: juin 01, 2014, 10:23:01 »
J'ai tenté de transférer directement par le dossier.......

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #28 le: juin 01, 2014, 11:13:48 »
Re,

Ok, il est plus lourd que je pensais, laisse tomber (ce que tu m'as envoyé n'est pas le bon fichier, je ne sais pas ce que c'est d'ailleurs, ça pèse tout juste 10 octets)

On va se concentrer sur Internet Explorer 11 pour tenter de récupérer le fichier à l'origine de l'infection :

Affiche ton dossier des fichiers temporaires :
http://windows.microsoft.com/fr-fr/windows/view-temporary-internet-files#1TC=windows-7

Un fois le dossier affiché, clic en haut à droite sur "Changer l'affichage" (icône avec des images), et sélectionne "Détails"

Clic alors sur la colonne "Dernière modification le" pour trier les fichier par date, afin que les plus récents soit en haut (au besoin clic une seconde fois sur le titre de la colonne)

Recherche tous les fichiers autour de cette date et heure : 2014-05-28 21:59
Sélectionne l'ensemble des fichiers (à + ou - 1 heure), et fais un clic-droit -> copier

Sur ton bureau, fais un clic-droit -> nouveau -> dossier
Nomme-le comme tu le souhaites
Entre dedans en double-cliquant dessus, puis fais un clic-droit -> coller
Normalement les fichiers sélectionné précédemment vont s'y mettre

Ferme le dossier. Fais un clic-droit dessus -> envoyer vers -> dossier compressé

Et refais la manipulation pour me l'envoyer comme précédemment.

Merci.

 :AAN

Pour information : les fichiers envoyés peuvent contenir des données personnelles, et de navigation, sache que je serais le seul à les consulter pour trouver le fichier à l'origine de l'infection, en aucun cas ils ne seront transféré à d'autres tiers, et tout ce qui n'a pas trait à l'infection sera immédiatement supprimé.
Si tu ne souhaites cependant pas que ces données personnelles me parviennent, signale-le moi avant de faire la manipulation

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #29 le: juin 01, 2014, 11:31:14 »
Je viens de te transférer le dossier.

Si je me souviens bien c'était le jeudi matin vers 08h00. Il y a eu une fenêtre que n'arrêtait pas de s'ouvrir pour une "soit disante" mise à jour Microsoft ou Java je ne m'en souviens plus.

A chaque fois que je la fermais elle se ré-ouvrait.

Pour finalement accepter, mais....................trop tard ! Le mal était fait.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #30 le: juin 01, 2014, 12:00:08 »
Re,

Reçu, mais malheureusement rien de parlant dedans.

Tu pourrais faire la même chose alors avec la date du 29-05-14 donc, autours de ces 8h du mat ?

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #31 le: juin 01, 2014, 12:13:36 »
J'en profite, je t'envoie tout le dossier (il n'est pas trop lourd !)

Quand tu m'as demandé de vider un peu C, j'en ai aussi profité pour faire du nettoyage, il y avait du lourd, sûrement que tout y est passé..... oups ! désolé.

J'ai quand même gagné 20 Go !

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur.
« Réponse #32 le: juin 01, 2014, 12:36:57 »
Re,

Oui, il est malheureusement léger ... Tant pis, rien d'exploitable non plus.

On finis le ménage et on conclut :

Télécharge DelFix (de Xplode) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur DelFix.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Ne touche pas aux options cochées
  • Coche en plus "Purger la restauration système"
  • Clique sur le bouton "Exécuter"
  • Laisse travailler l'outil.
  • Le rapport est enregistré dans à la base de ton disque dur, (C:\DelFix.txt généralement) merci de copier-coller son contenu dans ta prochaine réponse.



    2) Mise à jour du système et des logiciels :

    Télécharge SX Check&Update (de Igor51 ) sur ton bureau.

  • Lance SXCU.exe en double-cliquant dessus.
    (Utilisateur de Vista/Windows 7/8 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Clique sur Update Java à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://www.java.com/fr/download/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Java(TM) 6 Update 31

  • Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Adobe Reader XI (11.0.06) - Français


    Ferme le programme via "Quit"
    Tu peux supprimer SXCU.exe.


    Met à jour les programmes suivants :

    - Adobe Shockwave Player vers 12.1.x (pense à supprimer les anciennes version dans ajout/suppression des programmes si encore présentes : Adobe Shockwave Player 11.6)

    /!\ Décoche les sponsors si proposées /!\



    Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :

  • Attention lors de l'installation de logiciel :
    Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
    A lire ! et à lire

  • Firefox et/ou Chrome offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript et WOT par exemple. (pour Chrome : NoScript ; WOT )

  • Maintenir ses logiciels et son système à jour :
    De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
    Tu peux utiliser un outil comme SXCU pour vérifier occasionnellement les mises à jour disponibles pour les principaux logiciels/plugins.

    Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
    A lire !
    Ici aussi !


    Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite)  dans ton tout premier message.
    -> Ajoute ensuite "résolu" à coté de ton titre et valide.

    A bientôt sur Security-X
     :AAN

Hors ligne 436937

  • Membres
  • Members
  • Messages: 20
Re : Infection Ministere de l'intérieur.
« Réponse #33 le: juin 01, 2014, 14:57:42 »
Voici le premier rapport delfix
http://up.security-x.fr/file.php?h=R03b8a57939ecf8ce25e37205dabc8075

Les logiciels ont bien été mis à jour.

Tout semble rentré dans l'ordre.

Il ne me reste qu'à effectué la manœuvre du résolu mais je tenais encore une fois à te remercier ainsi qu'aux autre membre de ce forum? et on ne vous remerciera jamais assez......

Merci.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection Ministere de l'intérieur. - RESOLU -
« Réponse #34 le: juin 01, 2014, 15:39:39 »
 :AAN Y'a pas de quoi

Notre plus grand plaisir sera de ne plus te revoir ... dans cette section ;)

N'hésite pas à faire passer ses conseils de prévention autour de toi, le meilleur antivirus, c'est toi


Tags: