Auteur Sujet: vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR [RESOLU]  (Lu 11919 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne fadiala68

  • Membres
  • Members
  • Messages: 5
vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR [RESOLU]
« le: février 09, 2013, 19:17:33 »
Bonjour, j'aimerais de l'aide pour éradiquer un virus Trojan Ransom. Apprement je l'ai attrapé sur 2 machines, et je pense plus judicieux de poster 2 sujets différents car je risque m'emêler les pinceaux!.. Je suis sous win 7 ed familiale premium. 2Mo ram, 64b. Service pack 1. Comme pas mal de pbs similaires lu sur votre forum, le virus a en premier lieu bloqué mon ordi, en demandant de payer 100€, puis tout était bloqué sauf caméra. Ai forcé arret puis redémarré en mode sans echec. J'utilise microsoft security essential, mais apprement pas suffisant! car pas de p2p, ni dl!..curieux qd même! J'ai donc en suivant recommandation installé malewarebyte anti malware... qui a trouvé trojan et adware agent. M'a proposé de redémarrer , ce que j'ai fait en mode normal. ai relancé antimaleware, analyse complète et le virus apparait tjs!...pfuuu. inutile de préciser que security essentiel ne remarque rien!...j'ai sauvegardé les analyse , log. J'ai dl OTL, tjs en suivant les conseils des forums mais me suis arrété là car les procedures ensuites divergent... je m'en remet donc à vous... d'avance un grand merci pour votre aide, et conseils de protection, et pour prévenir à l'avenir plutôt que guérir!
« Modifié: février 10, 2013, 19:28:59 par fadiala68 »

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
« Réponse #1 le: février 09, 2013, 19:30:36 »
Bonsoir fadiala68,

Bienvenu sur Security-X

La première chose à faire est de garder ton calme, nous allons nettoyer ces inections, effectivement, nous allons faire cela pc par pc, donc il faudra créer un autre sujet pour l'autre pc, si tu préfères, une fois ce sujet terminé.

Tu as été infecté car certains plugin et addon (adobe reader, flash, java ...) n'étaient pas à jour sur ce pc, on s'en occupera en fin de procédure.


A faire maintenant, en mode sans échec si tu ne peux pas en mode normal :

Télécharge OTL (de Old Timer) sur ton bureau.
  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")
  • Coche en haut la case devant "Tous les utilisateurs"
  • Coche "Avec liste blanche" sous "Registre: approfondi"
  • Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.

    [fixed]netsvcs
    msconfig
    drivers32
    activex
    /md5start
    explorer.exe
    wininit.exe
    winlogon.exe
    userinit.exe
    kernel32.dll
    services.exe
    /md5stop
    %SYSTEMDRIVE%\*.exe
    %ALLUSERSPROFILE%\Application Data\*.
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %APPDATA%\*.
    %APPDATA%\*.exe /s
    %systemroot%\*. /mp /s
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\syswow64\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\syswow64\drivers\*.sys /lockedfiles
    hklm\software\clients\startmenuinternet|command /rs
    hklm\software\clients\startmenuinternet|command /64 /rs
    CREATERESTOREPOINT[/fixed]

  • Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
  • A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.

  • Pour les rapports, merci d'utiliser ce service de rapport en ligne : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
    Une aide à l'utilisation ici


    Note : Les rapports sont aussi enregistrés sur le bureau

Hors ligne fadiala68

  • Membres
  • Members
  • Messages: 5

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
« Réponse #3 le: février 09, 2013, 23:48:33 »
Re,

Ok, on y va pour le ménage :


1) Relance  OTL.exe

  • Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

    /!\ Attention, utilisateur d'Avast! ou d'autres antivirus, ne lancez pas OTL en mode sandbox /!\

  • Copie-colle l'ensemble du texte ci-dessous dans le cadre Personnalisation d'OTL en bas à gauche.

    [fixed]

    :OTL
    O20 - HKLM Winlogon: Shell - (C:\PROGRA~3\56109213.bat) - C:\ProgramData\56109213.bat ()
    [2013/02/08 18:24:22 | 095,023,320 | ---- | M] () -- C:\ProgramData\56109213.pad
    [2013/02/08 18:20:35 | 000,000,154 | ---- | M] () -- C:\ProgramData\56109213.reg
    [2013/02/08 18:20:35 | 000,000,063 | ---- | M] () -- C:\ProgramData\56109213.bat
    [2013/02/08 18:20:26 | 000,094,720 | ---- | C] () -- C:\Users\mû\31290165.exe
    @Alternate Data Stream - 129 bytes -> C:\ProgramData\Temp:C46995DA
    @Alternate Data Stream - 127 bytes -> C:\ProgramData\Temp:2430E4FC

    :Commands
    [emptytemp]

    [/fixed]

  • Puis clique sur le bouton Correction en haut à gauche
  • Le pc va redémarrer. (si ce n'est pas le cas, fais-le manuellement)
  • Poste le rapport de suppression s'il apparait.
Note : S'il n'apparait pas, il se trouve ici : C:\_OTL, sous la forme xxxxxxxx_xxxx.log où x sont la date et l'heure

/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\

Hors ligne fadiala68

  • Membres
  • Members
  • Messages: 5
Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
« Réponse #4 le: février 10, 2013, 00:33:57 »
et voilà:
All processes killed
Error: Unable to interpret <[fixed]> in the current context!
========== OTL ==========
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\Shell:C:\PROGRA~3\56109213.bat deleted successfully.
C:\ProgramData\56109213.bat moved successfully.
C:\ProgramData\56109213.pad moved successfully.
C:\ProgramData\56109213.reg moved successfully.
File C:\ProgramData\56109213.bat not found.
File C:\Users\mû\31290165.exe not found.
ADS C:\ProgramData\Temp:C46995DA deleted successfully.
ADS C:\ProgramData\Temp:2430E4FC deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 56823 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: mû
->Temp folder emptied: 1967904 bytes
->Temporary Internet Files folder emptied: 631412464 bytes
->Java cache emptied: 3810234 bytes
->Flash cache emptied: 57019 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 7580660 bytes
%systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 58743 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 615,00 mb
 
Error: Unable to interpret <[/fixed]> in the current context!
 
OTL by OldTimer - Version 3.2.69.0 log created on 02092013_235855

Files\Folders moved on Reboot...
C:\Users\mû\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
C:\Users\mû\AppData\Local\Temp\MMDUtl.log moved successfully.
File move failed. C:\Windows\temp\dsiwmis.log scheduled to be moved on reboot.
File move failed. C:\Windows\temp\LMutilps.log scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
« Réponse #5 le: février 10, 2013, 10:09:26 »
Re,

Ok, peux-tu me confirmer le démarrage normal du pc à présent et l'absence de blocage par l'infection ?

Si oui, fais juste un dernier scan pour vérification :

Relance MalwareByte's Anti-Malware :

  • Lance-le et met à jour la base de définition.

  • Choisi ensuite "Exécuter un examen complet" puis "Rechercher"
  • Sélectionne les disques dur et clique sur "Lancer l'examen"
  • Laisse l'analyse se faire (cela peut durer longtemps).
  • A la fin, vérifie que les éléments trouvés soient coché (dans "Résultat de l'examen).
  • Puis clique sur "Supprimer la sélection" en bas.
  • Un redémarrage peut être nécessaire.
  • Un rapport va s'afficher, enregistre-le sur ton bureau.
  • ou sinon, après le démarrage, il se trouvera dans "Rapports/logs"

Hors ligne fadiala68

  • Membres
  • Members
  • Messages: 5
Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
« Réponse #6 le: février 10, 2013, 17:12:33 »
Ok pas de pb pour redémarrage en mode normal. voici le scan final complet! Nickel! super bravo!...
Malwarebytes Anti-Malware (Essai) 1.70.0.1100
www.malwarebytes.org

Version de la base de données: v2013.02.10.02

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
mû :: MÛ-PC [administrateur]

Protection: Activé

10/02/2013 10:39:44
mbam-log-2013-02-10 (10-39-44).txt

Type d'examen: Examen complet (C:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 429480
Temps écoulé: 2 heure(s), 19 minute(s), 30 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
tu pourras me dire ce que je dois mettre à jour?... et me conseiller un anti malware?..
re merci!

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
« Réponse #7 le: février 10, 2013, 18:39:44 »
Re,

Ok, on nettoie les outils, et on va conclure avec les mises à jour et conseils :

1) Relance  OTL.exe
(Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Clique sur "Purge d'outils"
  • Valide l'avertissement par "ok" et laisse le pc redémarrer.

Tu peux conserver Malwarebyte's pour des scans occasionnels si tu le souhaites, pense alors à le mettre à jour auparavant, sinon, désinstalle-le dans ta liste des programmes.




2) Mise à jour du système et des logiciels :

Télécharge SX Check&Update (de Igor51 ) sur ton bureau.

  • Lance SXCU.exe en double-cliquant dessus.
    (Utilisateur de Vista/Windows 7 faites un clic droit -> "Exécuter en tant qu'administrateur")

  • Clique sur Update Java à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://www.java.com/fr/download/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Java(TM) 7 Update 4

  • Clique sur Update Adobe Reader à droite. Le chargement et l'exécution de la mise à jour vont se faire, suis les instructions. Si rien ne se passe, fais manuellement la mise à jour ici : http://get.adobe.com/reader/
    Vérifie que les anciennes version sont supprimées dans ta liste des programmes, sinon fait-le manuellement : Adobe Reader 9.1 MUI


    Ferme le programme via "Quit"
    Tu peux supprimer SXCU.exe.



    En tant que protection, Microsoft Security Essentials est suffisant si tu fais maintenant attention de maintenir à jour ton pc et ses plugins, et ne pas allez visiter les sites de streamings ou téléchargements illégaux ;)



    Pour aller plus loin dans ta protection et éviter de te faire réinfecter voici quelques conseils supplémentaires :

  • Attention lors de l'installation de logiciel :
    Veiller à toujours lire les conditions d'utilisation (CLUF), afin de déceler la gestion des données personnelles, l'installation de sponsors publicitaires ou tout autre atteintes à la vie privée. Refuser les toolbars et autres addons proposés.
    A lire !

  • Firefox et/ou Chrome offrent une meilleure sécurité par rapport à Internet Explorer, surtout si on les complète de quelques plugins très intéressant : Noscript et WOT par exemple. (pour Chrome : NoScript ; WOT )

  • Maintenir ses logiciels et son système à jour :
    De nombreuses infections sont dû à des failles de windows, mais aussi de logiciel tiers, comme Sun Java, Adobe Acrobat Reader, etc
    Tu peux faire un scan de vulnérabilité pour connaitre tes logiciels présentant des failles non corrigées ou à mettre à jour.

    Enfin, le plus important reste ton comportement sur ton PC, tu restes la plus importante protection : Évites les comportement à risque : P2P, cracks, téléchargements et installations douteux via des pubs, les messageries instantanées, ou des sites inconnu, sites pornographiques.
    A lire !
    Ici aussi !


    Tu peux indiquer ton sujet "réglé" en cliquant sur le bouton "modifier" (en haut à droite)  dans ton tout premier message.
    -> Ajoute ensuite "résolu" à coté de ton titre et valide.

    A bientôt sur Security-X
     :AAN

Hors ligne fadiala68

  • Membres
  • Members
  • Messages: 5
Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR
« Réponse #8 le: février 10, 2013, 19:26:13 »
Ok je vais faire tout cela, sincérement un grand merci pour cette aide si précieuse! et je salue au passage l'immense boulot pour tous les autres!.. à Bientôt. :D

Hors ligne hyunkel30

  • Ancien du Staff
  • Mega Power Members
  • ****
  • Messages: 21887
  • Le monde est devenu fou ...
Re : vIRUS TROJAN RANSON MINISTERE DE L INTERIEUR [RESOLU]
« Réponse #9 le: février 10, 2013, 19:35:12 »
 :III Re,

Y'a pas de quoi, n'oublie pas la partie mise à jour, c'est très important.

Tu peux aussi maintenant ouvrir un second sujet pour l'autre pc ;)

Tags: