Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)

Bonjour à tous,

je viens de me faire infecter par un Trojan nommé sirefef.FT. Il essaye de passer par svchost.exe, mais mon antivirus me bloque svchost.exe, et cela me bloque aussi ma connexion internet. Je suis obligé de désactiver l'antivirus pour pouvoir écrire se message :'(

J'ai essayer de faire une analyse avec mon antivirus et Malware Bytes', mais aucun ne trouve quoi que ce soit.

 

Voici mes caractéristiques:

 

Antivirus: Bitdefender Total Security 2011

OS: Windows 7 Ultimate Edition

 

 

Aidez moi s'il vous plait je ne sais plus quoi faire, j'ai utiliser le maximum de mes compétences pour éradiquer cette saloperie :(

 

Merci d'avance de votre aide.

Posté(e)

Bonjour Gyman et bienvenue sur ZEB

 


  • Quelques conseils avant de commencer
     
    Pendant la désinfection: n'utilise pas d'autre outils ou ne désinstalle pas des programmes
    seulement ceux qui te sont notifier pour éviter tout problème .
     
    Enregistre :toujours les outils sur ton bureau
     
    Bien lire les indications: et si tu rencontre des problèmes n'hésiter pas à me le signaler avant d'effectuer une manip.
  • Ne laisse pas ton sujet, Va jusqu'au bout avant d'être informé(e) que tout est OK.
  • Sans réponse dans les 7 jours, le sujet sera supprimé de mes suivis.
     
    IMPORTANT héberger les fichiers contenant les rapports sur http://cjoint.com/
  • Sur la page du site Clique sur parcourir va jusqu'au rapport
  • Puis Clique sur ouvrir ce qui va te ramène sur le site cjoint
  • Ensuite en bas Clique sur Créer le lien Cjoint
  • Une nouvelle fenêtre apparait avec un lien en bleu
  • Surligne le lien pour le Copier et colle le lien sur le Forum pour que je puisse le télécharger et analyser.

 

  • Télécharger
TDSSkiller de Kaspersky sur le Bureau
 
Ferme toutes les applications ouvertes
Désactive tes défenses (anti-virus et anti-spyware)
 
Faire un double clique sur TDSSkiller pour le lancer.(clique droit -> lancer en tant qu'adminstrateur sous Vista et seven )
Cliquer sur Start scan pour lancer l'analyse
 
20120123170556.png
 
Lorsque l'outil a terminé son travail d'inspection
si des nuisibles ("Malicious objects") ont été trouvés
vérifier que l'option (Cure) est sélectionnée
 
0002img-40.png
 
Si des objects suspects ("Suspicious objects") ont été détectés
sur l'écran de demande de confirmation
modifier l'action à entreprendre et indiquer Quarantine (au lieu de Skip)
 
Puis cliquer sur le bouton (Continue) puis sur [Reboot Now]
 
Attendre l'affichage du fichier rapport.
Si l'outil a besoin d'un redémarrage pour finaliser le nettoyage
cliquer sur le bouton (Reboot computer).
 
Si TDSS.tdl2 est détecté l'option delete sera cochée par défaut.
Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.
Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.
Si Rootkit Win32.ZAccess est détecté assure toi que Cure est bien cochée.
 
Si Suspicious file est indiqué laisse l'option cochée sur Skip
 
Clique sur Continue puis sur Reboot now pour redémarrer le PC.
 
Copie-colle le rapport généré dans ta prochaine réponse (Il est aussi sauvegardé à la racine de ta partition système sous le nom C:\TDSSKiller_Quarantine\JJ.MM.AA_HH.MM.SS. (JJ.MM.AA date du passage de l'outil HH.MM.SS heure de passage).

 

A+

Posté(e) (modifié)

Tout d'abord, merci de ta réponse.

 

J'ai effectuer le test de TDSSK, sans succès.

Voici le rapport :

 

Lien: http://cjoint.com/?BECbUG6OGEU

 

 

J'ai aussi se message qui apparaît de temps en temps : svchost.exe has been terminated because it was deemed harmful by active virus control

 

Cela te sera peut être utile : sanstitrecfa.png

Modifié par Gyman
Posté(e)

RE

 

Ok :D

 

 

  • Télécharge sur cette page :
RogueKiller (par tigzy). sur le bureau
IMPORTANT:Quitte tous tes programmes en cours
Désactive tes défenses (anti-virus et anti-spyware)
Lance RogueKiller.exe.
Pour vista fais un clique droit sur l'icône et exécute en tant qu'administrateur.
Attendre que le Prescan soit fini ...
Cliquer sur Scan. Cliquer sur Rapport et copier coller le contenu dans la réponse

 

 

Ensuite tu va faire une analyse de ton ordinateur


  • Télécharge
ZHPDiag de Nicolas Coolman sur ton Bureau
 
Double-cliquer sur ZHPDiag.exe pour installer l'outil
Aprés sur ton bureau tu auras 3 icônes
zhp0710.png
Lance l'outil : double-clique sur ZHPDiag pour XP
Pour Vista et seven fais un clique droit sur l'icône et exécute en tant qu'administrateur.
A Droite en haut
clique sur le bouton option 12040309492645704.jpg
 
Puis a gauche le bouton TOUS mini_120406010736223975.png
 
Clique sur la Loupe mini_120406011133907885.png[/url]en haut
à gauche pour débuter l'analyse
Le rapport généré par l'outil se nomme ZHPDiag.txt
Poste le rapport ZhpDiag.txt qui apparait sur le bureau.

 

A+

Posté(e)

Bonjour Gyman

 

Ton ordinateur a vraiment besoin d'être mise à jour.

Les téléchargement P2P source d'infection multiple,plus les cracks son a bannir.

 

 

  • Ferme toutes les applications ouvertes
  • Désactive tes défenses (anti-virus et anti-spyware)
  • Relance RogueKiller.exe.
  • Pour vista/Seven fais un clique droit sur l'icône et exécute en tant qu'administrateur.
  • Attendre que le Prescan ait fini ...
  • Cliquer sur Scan.
  • Cliquer sur Suppression.
  • Cliquer sur Host RAZ
  • Clique sur Proxy RAZ
  • Cliquer sur Rapport et copier coller le contenu dans ta prochaine réponse

 

 

  • Ferme toutes les applications ouvertes
  • Désactive tes défenses (anti-virus et anti-spyware)
  • Double-clique sur ZHPFix Un raccourci installé par ZHPDiag sur le Bureau
     
    Pour Vista et seven Clique droit sur l'icône et exécute en tant qu'administrateur
    zhpfix.jpg
     
     
    Sélectionne et surligne correctement avec la souris et "Clique droit > "Copier"
    ces lignes ci dessous :
     
    M1 - SPR:Search Page Redirection - C:\Program Files\Mozilla FireFox\extensions\wtxpcom@mybrowserbar.com
    R3 - URLSearchHook: IObit Toolbar - {0BDA0769-FD72-49F4-9266-E1FB004F4D8F} . (.Spigot, Inc. - Widgi Toolbar for Internet Explorer.) (4, 7, 0, 9) -- C:\Program Files\IObit Toolbar\IE\4.7\iobitToolbarIE.dll
    O2 - BHO: IObit Toolbar - {0BDA0769-FD72-49F4-9266-E1FB004F4D8F} . (.Spigot, Inc. - Widgi Toolbar for Internet Explorer.) -- C:\Program Files\IObit Toolbar\IE\4.7\iobitToolbarIE.dll
    O3 - Toolbar: IObit Toolbar - [HKLM]{0BDA0769-FD72-49F4-9266-E1FB004F4D8F} . (.Spigot, Inc. - Widgi Toolbar for Internet Explorer.) -- C:\Program Files\IObit Toolbar\IE\4.7\iobitToolbarIE.dll
    O4 - Global Startup: C:\Users\Administrateur\Desktop\FreeRapid Downloader.lnk . (.Vity.) -- C:\Program Files\FreeRapid Downloader\frd.exe
    O4 - Global Startup: C:\Users\Administrateur\Desktop\iphone de Jonathan.lnk - Clé orpheline
    O4 - Global Startup: C:\Users\Administrateur\Desktop\µTorrent.lnk . (.BitTorrent, Inc..) -- C:\Program Files\uTorrent\uTorrent.exe
    O42 - Logiciel: µTorrent - (.Pas de propriétaire.) [HKLM] -- uTorrent
    [HKCU\Software\AppDataLow\Software\Search Settings]
    [HKCU\Software\BitTorrent]
    [HKCU\Software\Pipix]
    [HKLM\Software\Application Updater]
    [HKLM\Software\Search Settings]
    [HKLM\SYSTEM\CurrentControlSet\Services\Application Updater]
    [HKLM\Software\Search Settings]
    [HKLM\Software\Microsoft\Shared Tools\MSConfig\startupreg\SearchSettings]
    [HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]:{32099aac-c132-4136-9e9a-4e364a424e17}
    [HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]:{4e7bd74f-2b8d-469e-8da9-fd60bb9aae33}
    O43 - CFD: 12/11/2011 - 19:27:45 - [0,711] ----D C:\Program Files\Application Updater
    O43 - CFD: 22/04/2011 - 13:42:10 - [13,858] ----D C:\Program Files\FreeRapid Downloader
    O43 - CFD: 12/11/2011 - 19:27:45 - [1,321] ----D C:\Program Files\IObit Toolbar
    O43 - CFD: 03/04/2011 - 14:20:48 - [0,381] ----D C:\Program Files\uTorrent
    O43 - CFD: 12/11/2011 - 19:27:43 - [5,213] ----D C:\Program Files\Common Files\Spigot
    O43 - CFD: 12/03/2011 - 02:39:12 - [0,003] ----D C:\Users\Administrateur\AppData\Roaming\StageManager.BD092818F67280F4B42B04877600987F0111B594.1
    O43 - CFD: 28/03/2012 - 00:03:38 - [2,264] ----D C:\Users\Administrateur\AppData\Roaming\uTorrent
    O49 - CSB:Control Safe Boot HKLM\...\CCS\Minimal\19823389.sys . (...) -- C:\Windows\System32\Drivers\19823389.sys (.not file.)
    O49 - CSB:Control Safe Boot HKLM\...\CCS\Minimal\68027590.sys . (...) -- C:\Windows\System32\Drivers\68027590.sys (.not file.)
    O49 - CSB:Control Safe Boot HKLM\...\CCS\Network\19823389.sys . (...) -- C:\Windows\System32\Drivers\19823389.sys (.not file.)
    O49 - CSB:Control Safe Boot HKLM\...\CCS\Network\68027590.sys . (...) -- C:\Windows\System32\Drivers\68027590.sys (.not file.)
    O53 - SMSR:HKLM\...\startupreg\SearchSettings [Key] . (.Spigot, Inc. - Search Settings.) -- C:\Program Files\Common Files\Spigot\Search Settings\SearchSettings.exe
    C:\Users\Administrateur\Desktop\Hack & Crack\Keygen By TehxBaBy.exe
    C:\Users\Administrateur\Desktop\Server\Sony Vegas Pro 11 (32bits)\Sony Vegas Keygen.exe
    C:\Users\Administrateur\Desktop\Hack & Crack\Keygen By TehxBaBy.exe
    C:\Users\Administrateur\Desktop\Server\Sony Vegas Pro 11 (32bits)\Sony Vegas Keygen.exe
    C:\Program Files\Application Updater
    C:\Program Files\Common Files\Spigot
    C:\Users\Administrateur\AppData\LocalLow\Search Settings
    C:\Users\Administrateur\AppData\LocalLow\VMNToolbar
    ServiceStop:Application Updater
    ServiceDemand:Application Updater
    [MD5.0F6C66D0EE8E4244F202BA8A2D861C5B] [sPRF][04/03/2012] (...) -- C:\Users\Administrateur\Desktop\Pipix v2.2.exe [1159317]
     
     
    FirewallRAZ
    EmptyFlash
    EmptyTemp
  • Clique sur l'icône icone-H.jpg
     
  • Vérifie que toutes les lignes que je t'ai demandé de copier sont dans la fenêtre.
  • Et seulement ces lignes
  • Puis clique sur le bouton [OK]
  • A ce moment apparaîtra au début de chaque ligne
    une petite case vide. [ ]
  • Ensuite clique sur Tous puis sur Nettoyer
  • Valide par Oui la désinstallation des programmes si demandé
  • Laisse l'outil travailler. Si un redémarrage est demandé accepte et redémarre le PC
  • Le rapport ZHPFixReport.txt s'affiche. Copie-colle le contenu de ce rapport dans ta réponse.
     
    Le rapport ZHPFixReport.txt est enregistré sur le bureau

 

 

 

  • Télécharge
SFT.exe de pierre13 sur ton bureau
Lance l'outil : double-clique sur SFT.exe pour XP
Pour Vista et seven fais un clique droit sur l'icône et exécute en tant qu'administrateur.
Patienter le temps du nettoyage...dépend du nombre de fichiers à nettoyer
Un rapport va s'ouvrir à la fin.
Ne poste pas ce rapport sur le forum.
Le rapport est parfois trés long
l'héberger le sur http://cjoint.com/
Le rapport se trouve sur le bureau (SFT.txt)

 

 

 

  • Télécharge Sur cette page AdwCleaner de Xplode
    clique sur Télécharger et enregistre le fichier sur ton Bureau
     
  • Double-clique sur l'icône AdwCleaner0.exe pour lancer l'installation
    /!\ Sous Vista et Windows 7
    il faut lancer le fichier par clique-droit -> Exécuter en tant qu'administrateur
     
  • Sur le menu principal
  • clique sur SUPPRESSION et patiente le temps de l'analyse
     
    110906042614938066.jpg
  • A la fin du scan
    un rapport AdwCleaner.txt s'ouvre. Poste le contenu de ce rapport dans ta prochaine réponse
    Le rapport se trouve sous C:\AdwCleaner.txt

 

A+

Posté(e)

RE

 

j'aurais bien voulu voir les rapports de suppression

RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt ; RKreport[5].txt

 

Et SFT.txt

 

 

Lance un scanne de Bitdefender.

 

Si c'est ok

Désinstallation des outils,

  • Télecharge sur le site
DelFix (de Xplode) sur ton Bureau
Lance Delfix clique droit sur l'icône et exécute en tant qu'administrateur
Choisis l'option "Recherche"
Valide sur Entrée
Laisse travailler l'outil
Copie/colle le rapport obtenu
 
Relance Delfix
 
Choisis l'option "Suppression"
Valide sur Entrée
Laisse travailler l'outil
Copie/colle le rapport obtenu sur le forum
 
Supprime DelFix ainsi que les autres outils restant éventuellement sur le bureau.

 

  • Tu va purger tes anciennes points de sauvegarde du pc :
    Après une désinfection
    il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés.
  • Clique sur démarrer et faire un clique droit sur ordinateur
  • puis cliquer sur Propriétés.
  • Dans la colonne Page d'accueil du panneau de configuration
     
  • Clique sur Protection du système.
  • Clique sur configurer.
  • Clique sur Supprimer.
  • Un message de confirmation va apparaître valider par Oui
     
    Crée un nouveau point de restauration sain
  • Cliquer sur Démarrer puis sur Panneau de configuration
  • Cliquer sur Système et sécurité puis sur Système.
  • Cliquer sur Protection système
  • Cliquer sur Créer.
  • Entrer le nom du point de restauration.
  • Un message confirmant que le point de restauration a été crée va apparaître
    cliquer sur Ok.

 

 

Mise à jour importante pour des raison de sécurité

Sun java Version 7 Update 4

http://www.java.com/fr/download/windows_ie.jsp?locale=fr&host=www.java.com:80

 

Flash player 11 ( décoche avant le téléchargement la case de la barre google)

http://get.adobe.com/fr/flashplayer/

 

Lance windows Update pour récupérer les mises a jour

plus les MAJ de sécurité pour le pc.

 

Windows 7 Ultimate Edition, 32-bit,le service pack 1 n'est pas installer

IE9 même si tu ne l'utilise pas

 

Vieille version de Mozilla Firefox présent sur le pc

mozilla Firefox

 

A+

Posté(e)

Tiens, voila le reste : Lien CJoint.com BECrPNDKxdw

Lien CJoint.com BECrQpNcbwr

Lien CJoint.com BECrQTnVGGA

Lien CJoint.com BECrRfCwwbv

 

Et SFT : Lien CJoint.com BECrRQESNkg

 

Par contre il m'indique encore que : svchost.exe has been terminated because it was deemed harmful by active virus control

 

Et je n'ai toujours pas ma connexion car BD la bloque. C'est normal ?

Posté(e)

Non ce n'est pas normal ;)

 

Fait tes mises à jour java,et flash player.

 

Tu vas utiliser Combofix

Ne pas utiliser en dehors de ce cas de figure ou seul : dangereux.

 

  • Télécharge
    Combofix sUBs sur ton Bureau et pas ailleurs
     
    /!\ IMPORTANT /!\
    Désactive ton Antivirus
    anti-Malware et Pare feu avant le scan avec Combofix :
  • fermez toutes les fenêtres et autres logiciels ouverts ;
     
     
  • Branche tes supports externes sur le pc (Clé USB-Disque Dur-etc..)
    Allumé Sans les ouvrirs avant de procéder.
     
  • Ensuite double clique sur Combofix.exe Pour Vista et seven
    fais un clique droit sur l'icône et exécute en tant qu'administrateur.
     
    Accepte la licence d'utilisation et laisse toi guider.
     
    (SOUS WINDOWS XP :installe la console de récupération comme cela est conseillé répond yes (oui a chaque fois )
  • Lorsque la console est installer.
     
  • Il est possible que ton pare-feu te demande
    si tu acceptes ou non l'accès de nircmd.cfexe : accepte.
  • Clique sur Oui/Yes
    pour poursuivre avec la recherche de nuisibles.
     
    Puis laissez le logiciel travailler
  • IMPORTANT ne clique sur rien pendant exécution de l'analyse
  • Clique seulement sur ce que demande ComboFix
  • Lorsque l'analyse sera terminée
    un rapport apparaîtra.
    Copie-colle ce rapport dans ta prochaine réponse
  • le rapport est sauvegardé à la racine du disque C:\ComboFix.txt poste le rapport

 

A+

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...