Auteur Sujet: Infection virus ministère de l'intérieur [Résolu]  (Lu 16432 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne fartfreddy

  • Membres
  • Members
  • Messages: 10
Infection virus ministère de l'intérieur [Résolu]
« le: janvier 27, 2013, 15:34:37 »
Voila, comme beaucoup mon ordi viens d'être infecté par le virus "Ministère de l'intérieur". Je suis sous Seven en 64 bits. Que faire?
J'ai essayé le live Cd kapersky rescue 10. Cela me permet de démarrer explorer mais dés que celui çi est chargé, le virus reviens.
Idem en mode sans echec avec prise en charge réseau.

Help!
« Modifié: janvier 29, 2013, 19:51:19 par fartfreddy »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus ministère de l'intérieur
« Réponse #1 le: janvier 27, 2013, 21:50:47 »
Bonjour ? Bonsoir ?

On va passer par un liveCD :

Télécharge OTLPEnet sur le bureau d'un pc fonctionnel (Taille > 120 Mo)

  • Double-Clique sur OTLPENet.exe et assures-toi d'avoir insérer un CD-R vierge dans ton graveur CD/DVD.
  • Une fenêtre va s'ouvrir pour te demander si tu souhaites graver Le CD, clique sur le bouton Oui.
  • Patiente le temps de la décompression et de la gravure du CD.

  • Passe sur le PC bloqué/infecté
  • Modifie l'ordre de Boot pour démarrer sur le CD
  • Redémarre ton PC en utilisant le LiveCD venant d'être créé.
  • Ton système doit montrer un bureau REATOGO-X-PE

Note : En fonction de ton type de connexion Internet (Ethernet), tu dois être en mesure d'accéder au Net, si c'est le cas tu peux accéder à ce sujet plus facilement, sinon, tu devras copier les résultats sur un support (clé usb) pour les transférer sur un PC connecté.

  • Double-clique sur l'icône OTLPE
  • Dans la première boite de dialogue (nommée "RunScanner") clique sur Yes
  • Si tu as Windows Vista ou 7, tu peux avoir ce message : "RunScanner Error - Target is not windows 2000 or later", il faut donc aller et sélectionner jusqu'au dossier c:\windows dans l'arborescence en dessous de local disk (c: )
  • Dans la seconde, assures-toi que la case "Automatically Load All Remaining Users" soit cochée et clique le nom de la session de l'utilisateur du PC

  • L'outil OTL doit se lancer maintenant.
  • Copie-colle ceci sous "Custom Scan/Fix"

netsvcs
msconfig
drivers32
/md5start
explorer.exe
lsass.exe
lsm.exe
userinit.exe
winlogon.exe
wininit.exe
csrss.exe
smss.exe
svchost.exe
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles

  • Presse Run Scan pour démarrer le scan.
  • Une fois terminé, le rapport est sauvegardé sur ton disque dur C:\OTL.txt
  • Poste la contenu du rapport OTL.txt dans ta prochaine réponse.

Note : Si tu dois repasser en mode normal, ferme l'environnement comme un windows normal, puis enlève le CD et redémarre normalement.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici

Hors ligne fartfreddy

  • Membres
  • Members
  • Messages: 10
Re : Infection virus ministère de l'intérieur
« Réponse #2 le: janvier 28, 2013, 09:59:16 »
Ce matin, l'ordinateur a finalement redémaré en affichant un message signalant un virus... J'ai donc lancé un scan complet à l'aide de AVAST. C'est en cours mais dors et déja, l'antivirus a détecté 10 fichiers infectés.

Cette procédure va-t-elle suffire pour suprimer définitivement ce ministère de l'intérieur de l'ordinateur?

Merci pour vos réponses.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus ministère de l'intérieur
« Réponse #3 le: janvier 28, 2013, 10:20:19 »
Re,

Non, probablement pas selon la gravité de l'infection et si elle était accompagné du rootkit zeroaccess.

à faire un fois le scan Avast! terminé :

Télécharge OTL (de Old Timer) sur ton bureau.

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Coche en haut la case devant "Tous les utilisateurs"
  • Coche "Avec liste Blanche" sous "Registre: approfondi"
  • Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.

netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT

  • Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
  • A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici

Note : Les rapports sont aussi enregistrés sur le bureau

Hors ligne fartfreddy

  • Membres
  • Members
  • Messages: 10

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus ministère de l'intérieur
« Réponse #5 le: janvier 28, 2013, 14:14:03 »
Re,

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.

Il faudra nettoyer quelques restes de l'infections et aussi des adwares (logiciels publicitaires)

Mais première question importante :
C'est un PC de société ? As-tu l'autorisation d'intervenir dessus ?
Légalement parlant, si c'est réellement un pc pro, nous n'avons pas le droit de faire d'interventions dessus ...



Hors ligne fartfreddy

  • Membres
  • Members
  • Messages: 10
Re : Infection virus ministère de l'intérieur
« Réponse #6 le: janvier 28, 2013, 14:17:00 »
Merci  hyunkel30.
C'est le PC familial, on a tous les droits.

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus ministère de l'intérieur
« Réponse #7 le: janvier 28, 2013, 14:38:59 »
Re,

Ok, j'ai eu un doute en voyant le nom du pc et les logiciels dessus ;)

à faire alors :


1) Désinstalle les programmes suivants dans ta liste des programmes (si présents) :

Note : Si tu rencontres une erreur passe au suivant et poursuis la procédure

- RelevantKnowledge (adware)
- Vuze Remote Toolbar (barre d'outil sponsorisée par un adware)


2) Télécharge AdwCleaner (de Xplode) sur ton Bureau.


  • Double-clique sur adwcleaner.exe pour lancer le programme.
    (Utilisateur de Vista/Windows 7, clique-droit sur le fichier adwcleaner0.exe -> Exécuter en tant qu'administrateur)
  • Dans la fenêtre principal, choisis l'option Suppression.
  • A la fin, un rapport apparaitra (sinon, il est situé ici C:\AdwCleaner[Sx].txt). Poste-le dans ta prochaine réponse.


3) Relance  OTL.exe

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

/!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\

  • Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.


:OTL
IE - HKLM\..\URLSearchHook: {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\prxtbVuze.dll (Conduit Ltd.)
IE - HKLM\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091
IE - HKU\S-1-5-21-2082959112-997232211-1808306817-1000\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2504091
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{C7AE725D-FA5C-4027-BB4C-787EF9F8248A}: C:\Program Files (x86)\RelevantKnowledge\firefox [2013/01/28 10:48:52 | 000,000,000 | ---D | M]
CHR - plugin: Relevant-Knowledge (Enabled) = C:\Users\SNCF\AppData\Local\Google\Chrome\User Data\Default\Extensions\mkndcbhcgphcfkkddanakjiepeknbgle\1.3.332.1_0\plugins/rlcm.dll
CHR - Extension: RelevantKnowledge = C:\Users\SNCF\AppData\Local\Google\Chrome\User Data\Default\Extensions\mkndcbhcgphcfkkddanakjiepeknbgle\1.3.332.1_0\
O2 - BHO: (Vuze Remote Toolbar) - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\prxtbVuze.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Vuze Remote Toolbar) - {ba14329e-9550-4989-b3f2-9732e92d17cc} - C:\Program Files (x86)\Vuze_Remote\prxtbVuze.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-2082959112-997232211-1808306817-1000\..\Toolbar\WebBrowser: (Vuze Remote Toolbar) - {BA14329E-9550-4989-B3F2-9732E92D17CC} - C:\Program Files (x86)\Vuze_Remote\prxtbVuze.dll (Conduit Ltd.)
[2013/01/28 08:39:41 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\RelevantKnowledge
[2013/01/27 10:46:11 | 095,023,320 | ---- | M] () -- C:\ProgramData\5873245.pad
[2013/01/26 19:05:16 | 000,002,705 | ---- | M] () -- C:\ProgramData\5873245.js
[2013/01/26 19:05:16 | 000,000,153 | ---- | M] () -- C:\ProgramData\5873245.reg
[2013/01/26 19:05:16 | 000,000,059 | ---- | M] () -- C:\ProgramData\5873245.bat

:Reg
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]
"{16B9558B-46C9-4F37-B8B3-CDFB63E6571A}"=-
"{C7492D10-B228-453E-8414-5D022AEC66FC}"=-
"{E47557FE-9633-42DE-8AB6-AF471086D616}"=-
"{E58422B7-C810-427F-A308-866639303DE5}"=-

:Files
C:\Program Files (x86)\RelevantKnowledge

:Commands
[emptytemp]


  • Puis clique sur le bouton Correction en haut à gauche
  • Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
  • Poste le rapport de suppression s'il apparait.

Note :  S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\

Hors ligne fartfreddy

  • Membres
  • Members
  • Messages: 10

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus ministère de l'intérieur
« Réponse #9 le: janvier 28, 2013, 15:20:52 »
Re,

Ok, on va terminer par un dernier scan :

Télécharge MalwareByte's Anti-Malware :

  • Installe le programme (aide ici)
  • Lance-le et met à jour la base de définition.

  • Choisi ensuite "Exécuter un examen complet" puis "Rechercher"
  • Sélectionne les disques dur et clique sur "Lancer l'examen"
  • Laisse l'analyse se faire (cela peut durer longtemps).
  • A la fin, vérifie que les éléments trouvés soient coché (dans "Résultat de l'examen).
  • Puis clique sur "Supprimer la sélection" en bas.
  • Un redémarrage peut être nécessaire.
  • Un rapport va s'afficher, enregistre-le sur ton bureau.
  • ou sinon, après le démarrage, il se trouvera dans "Rapports/logs"

Hors ligne fartfreddy

  • Membres
  • Members
  • Messages: 10
Re : Infection virus ministère de l'intérieur
« Réponse #10 le: janvier 28, 2013, 17:08:53 »
Pendant que le processus s'effectue, je voudrais en profiter pour te remercier sincèrement pour toute cette généreuse aide. Les explications sont redoutables d'efficacité. BRAVO!
Merci aussi aux autres helpers du forum.

Hors ligne fartfreddy

  • Membres
  • Members
  • Messages: 10

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : Infection virus ministère de l'intérieur
« Réponse #12 le: janvier 28, 2013, 21:49:35 »
Re ;)

Les remerciement font toujours plaisir, et comme nous avons l'habitude de dire, le meilleur remerciement est ... de ne pas revenir pour un problème similaire  ;D
Cela sous-entendra que tu respectes les bonnes pratiques sur le net ;) (n'hésite d'ailleurs pas à passer les infos à ton entourage, je t'en mettrais en fin de post)

Attention à cela justement :
Citer
C:\Program Files (x86)\Rhinoceros 4.0\System\Rhino 4.0 SR8 PATCH.exe (PUP.Hacktool.Patcher) -> Mis en quarantaine et supprimé avec succès.
à lire : http://forum.malekal.com/danger-des-cracks-t893.html



Pour terminer, nous allons nettoyer les outils et mettre à jour le pc afin d'éviter une nouvelle infection de ce type


1) Désinstalle AdwCleaner :

  • Relance-le le programme adwcleaner.exe situé sur ton Bureau.
(Utilisateur de Vista/Windows 7, clique-droit sur le fichier -> Exécuter en tant qu'administrateur)
    [li$i]Dans la fenêtre principal, choisis l'option Désinstaller, et valide avec "Oui"[/li][/list]

    • Supprime ensuite le fichier adwcleaner.exe sur ton bureau.
    2) Relance  OTL.exe
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

    • Clique sur "Purge d'outils"
    • Valide l'avertissement par "ok" et laisse le pc redémarrer.


    Tu peux conserver Malwarebyte's si tu le souhaites pour des scans occasionnels, pense alors à le mettre à jour auparavant, sinon, désinstalle-le dans ta liste des programmes.



    4) Mise à jour du système et des logiciels :

    Télécharge SX Check&Update (de Igor51 ) sur ton bureau.

    • Lance SXCU.exe en double-cliquant dessus.
      (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

    • Clique sur Windows Update à droite. Fais l'ensemble des mises à jours proposées, notamment Internet Explorer 9. Si rien ne se passe, fais manuellement les mise à jour ici : Démarrer -> Tous les programmes -> Windows Update

    • Clique sur Update Java à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://www.java.com/fr/download/
      Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Java(TM) 6 Update 29

      Ferme le programme via "Quit"
      Tu peux supprimer SXCU.exe.



      Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :

    • Attention lors de l'installation de logiciel :
      Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
      A lire !

    • Firefox et/ou Chrome offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript et WOT par exemple. (pour Chrome : NoScript ; WOT )

    • Maintenir ses logiciels et son système à jour :
      De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
      Tu peux faire un scan de vulnérabilité pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.

      Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
      A lire !
      Ici aussi !


      Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite)  dans ton tout premier message.
      -> Ajoute ensuite "résolu" à coté de ton titre et valide.

      A bientôt sur Security-X
       :AAN

    Hors ligne fartfreddy

    • Membres
    • Members
    • Messages: 10
    Re : Infection virus ministère de l'intérieur
    « Réponse #13 le: janvier 28, 2013, 23:45:35 »
    J'ai téléchargé SXCU sur le bureau, mais lorsque je le lance, rien ne se passe. Pourtant il est présent dans les processus du gestionnaire de tâches.
    Je ne sais pas comment mettre à jour windows, je pensais que cela se faisait tout seul sans intervention de ma part.

    En ce qui concerne la navigation, je n'utilise qu'OPERA, faut-il que je me convertisse à Google chrome ou Firefox pour être un peu plus rassuré?

    Hors ligne fartfreddy

    • Membres
    • Members
    • Messages: 10
    Re : Infection virus ministère de l'intérieur
    « Réponse #14 le: janvier 29, 2013, 00:35:02 »
    OK, SxCU fonctionne parfaitement, j'ai pu faire les mises à jours demandée.
    Merci encore pour tout.

    Hors ligne hyunkel30

    • Ancien du Staff
    • Mega Power Members
    • ****
    • Messages: 21887
    • Le monde est devenu fou ...
    Re : Infection virus ministère de l'intérieur
    « Réponse #15 le: janvier 29, 2013, 19:38:50 »
    Re,

    Non, tu peux conserver Opera bien entendu, ce ne sont que des conseils ;)
    Tant que tu tiens à jour tes plugins/logiciel/système et que tu ne visite pas de sites dangereux, pas de soucis ;)

    Hors ligne fartfreddy

    • Membres
    • Members
    • Messages: 10
    Re : Infection virus ministère de l'intérieur [Résolu]
    « Réponse #16 le: janvier 29, 2013, 23:30:53 »
    Merci pour tout!

    Tags: