Il y a actuellement 363 visiteurs
Vendredi 05 Décembre 2025
accueilactualitésdossierscomparer les prixtélécharger gratuitement vos logicielsoffres d'emploiforum informatique
Connexion
Créer un compte

[Réglé] Malware TDSS\TDL4 • page 3

Un ordinateur qui ralentit, des écrans publicitaires qui apparaissent, des applications qui refusent de démarrer ou encore votre navigateur qui s'obstine à ouvrir une page douteuse sont autant d'éléments qui indiquent que l'intégrité de votre ordinateur est menacée par un virus. Vous trouverez dans ce forum quelques conseils et logiciels pour surfer tranquillement.
Règles du forum
Pour afficher un rapport d'analyse ou un rapport d'infection (HijackThis, OTL, AdwCleaner etc...)‎, veuillez utiliser le système de fichiers joints interne au forum. Seuls les formats les .txt et .log de moins de 1Mo sont acceptés. Pour obtenir de l'aide pour insérer vos fichiers joints, veuillez consulter ce tutoriel

Re: Malware

Message le 17 Jan 2011 19:23

Bon!
On a avancé mais il reste du monde planqué.
Je contrôle la légitimité de certains programmes sur ton PC et je te poste une procédure.

Edit :
L'infection se regénère :
Illégitimes
c:\program files\fichiers communs\symantec shared\ccapp .exe
c:\program files\lenovo\fanspeedcontrol\lenovofsc .exe
c:\program files\logmein\x86\logmeinsystray .exe
c:\program files\microsoft activesync\wcescomm .exe
c:\windows\system32\ico .exe

Légitimes
c:\program files\fichiers communs\symantec shared\ccapp.exe
c:\program files\lenovo\fanspeedcontrol\lenovofsc.exe
c:\program files\logmein\x86\logmeinsystray.exe
c:\program files\microsoft activesync\wcescomm.exe
c:\windows\system32\ico.exe

Toujours cette histoire de copie d'un fichier légitime en mettant le même nom mais en rajoutant un espace ou deux.

> Peux-tu contrôler manuellement que les deux fichiers existent bien pour chacun des fichiers cités, exemple :
c:\program files\fichiers communs\symantec shared\ccapp.exe <-- sain
c:\program files\fichiers communs\symantec shared\ccapp .exe <-- malware

> Ensuite applique ceci :
Télécharge RSIT de random/random sur le Bureau.

> Double clique sur RSIT.exe pour le lancer.
(Vista et Seven > Clic droit dessus > Exécuter en tant qu'Adinistrateur).
> Clique sur Continue dans la fenêtre qui apparaîtra.
* RSIT téléchargera HijackThis, s'il n’est pas présent où détecté sur ton PC > Accepte la licence d'installation.
> Poste moi ici en réponse les contenues des deux rapports, log.txt et info.txt (réduit dans la barre des Tâches) à la fin de l’analyse.

Utilise cjoint.com pour poster en lien tes rapports.
- Clique sur Parcourir pour aller chercher le rapport C:\rsit\log.txt
- Clique sur Ouvrir ensuite sur Créer le lien Cjoint
- Fais un copier/coller du lien http qui te sera donné et poste le.
...
> Fais la même chose avec l'autre rapport C:\rsit\info.txt
Avatar de l'utilisateur
danakil
Expert(e)
Expert(e)
 
Messages: 1363
Inscription: 16 Juil 2009 09:47
 


Re: Malware

Message le 18 Jan 2011 08:57

Bonjour danakil !

Alors, il n'y a que les fichiers avec espace à la fin, sauf pour le ccapp.exe, où il y a les 2.
Pourtant, j'ai pensé à afficher les fichiers cachés et système.

Voici les rapports.
log.txt:
http://cjoint.com/?0bsi4NWuuzW
info.txt:
http://cjoint.com/?0bsi84bz6gc
Avatar de l'utilisateur
tusmaster
Expert(e)
Expert(e)
 
Messages: 565
Inscription: 02 Déc 2010 14:28
Localisation: France, 63
 

Re: Malware

Message le 18 Jan 2011 18:02

Salut!

Ok l'infection déforme les rapports. L'élément qui régénère est celui-ci :
wcescomm .exe <-- avec deux espaces :D


Fais ceci
• Télécharge OTM de Old_Timer sur ton Bureau.
• Double-clique sur OTM.exe pour le lancer.
[i][u]Si tu es sous Vista ou Seven, Clic droit sur l'icône "lancer en tant qu'administrateur".
• Colle le code qui se trouve dans l'encadré ci-dessous et colle le dans le cadre de gauche de OTMoveIt nommé Paste Instructions for Items to be Moved.
Code: Tout sélectionner
:files
C:\program files\microsoft activesync\wcescomm  .exe
C:\program files\microsoft activesync\wcescomm .exe
C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')     
C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

:commands
[emptyflash]
[emptytemp]
[purity]

• Clique sur MoveIt! pour lancer la suppression.
• Si OTMoveIt te propose de redémarrer le PC > Accepte.
• Lorsque un résultat apparaît dans le cadre Results, clique sur Exit.
• Copie et colle le rapport de OTMoveIt situé dans ce dossier > C:\_OTMoveIt\MovedFiles.txt
Avatar de l'utilisateur
danakil
Expert(e)
Expert(e)
 
Messages: 1363
Inscription: 16 Juil 2009 09:47
 

Re: Malware

Message le 19 Jan 2011 09:43

Bonjour,

Alors j'ai lancé OTM, qui a demandé à redémarrer, ce que j'ai accepté.
Au redémarrage, rien! Je suis donc allé chercher le fichier log dans le dossier spécifié, dont voici le contenu:
Code: Tout sélectionner
All processes killed
========== FILES ==========
C:\program files\microsoft activesync\wcescomm  .exe moved successfully.
File/Folder C:\program files\microsoft activesync\wcescomm .exe not found.
File/Folder C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') not found.
File/Folder C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') not found.
File/Folder :commands not found.
File/Folder [emptyflash] not found.
File/Folder [emptytemp] not found.
File/Folder [purity] not found.
 
OTM by OldTimer - Version 3.1.17.2 log created on 01192011_093643


C'est bien ça ?
Avatar de l'utilisateur
tusmaster
Expert(e)
Expert(e)
 
Messages: 565
Inscription: 02 Déc 2010 14:28
Localisation: France, 63
 

Re: Malware

Message le 19 Jan 2011 18:26

OUI! 8)

Afin de terminer la désinfection nous allons maintenant désinstaller les logiciels de désinfection devenus inutiles.

Télécharge DelFix de Xplode sur ton Bureau.
> Lance-le.
(Vista\Seven > clic droit dessus > Exécuter en tant qu'Administrateur).
> A l'invite de commandes sélectionne le bouton Suppression
> Patiente le temps du scan jusqu'à l'ouverture du rapport.
> Copie et colle ici en réponse ce rapport.
(Le rapport est sauvegardé ici --> C:\DelFixSearch)
Avatar de l'utilisateur
danakil
Expert(e)
Expert(e)
 
Messages: 1363
Inscription: 16 Juil 2009 09:47
 

Re: Malware

Message le 20 Jan 2011 09:12

OK, impeccable, pas mal de choses ont disparu du bureau ! 8)
Rapport:
Code: Tout sélectionner
# DelFix v7.1 - Rapport créé le 20/01/2011 à 09:10
# Mis à jour le 16/01/11 à 15h30 par Xplode
# Système d'exploitation : Microsoft Windows XP (32 bits) [version 5.1.2600] Service Pack 3
# Nom d'utilisateur : UTILISATEUR - EMURO (Administrateur)
# Exécuté depuis : C:\Documents and Settings\UTILISATEUR\Bureau\DelFix.exe
# Option [Suppression]


~~~~~~ Dossier(s) ~~~~~~

-> C:\Qoobox\BackEnv ... ACL modifié avec succès.
Supprimé : C:\Qoobox
Supprimé : C:\_OTM
Supprimé : C:\RSIT
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Program Files\SEAF
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\ComboFix.txt
Supprimé : C:\SeafLog.txt
Supprimé : C:\TDSSKiller.2.4.13.0_14.01.2011_09.43.34_log.txt
Supprimé : C:\WINDOWS\grep.exe
Supprimé : C:\WINDOWS\PEV.exe
Supprimé : C:\WINDOWS\NIRCMD.exe
Supprimé : C:\WINDOWS\MBR.exe
Supprimé : C:\WINDOWS\sed.exe
Supprimé : C:\WINDOWS\SWREG.exe
Supprimé : C:\WINDOWS\SWSC.exe
Supprimé : C:\WINDOWS\SWXCACLS.exe
Supprimé : C:\WINDOWS\zip.exe
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\OTM.exe
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\ComboFix.exe
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\RSIT.exe
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\TDSSKiller.exe
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\tdsskiller.zip
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\mbr.exe
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\mbr.log
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\MBRCheck_01.13.11_14.04.14.txt
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\SEAF.exe
Supprimé : C:\Documents and Settings\UTILISATEUR\Bureau\ZHPDiag.txt
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPDiag.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPFix.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\MBRCheck.lnk

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\SOFTWARE\Ad-Remover
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\ZHP
Clé Supprimée : HKLM\Software\swearware
Clé Supprimée : HKLM\Software\OldTimer Tools
Clé Supprimée : HKLM\Software\TrendMicro
Clé Supprimée : HKLM\Software\Classes\.cfxxe
Clé Supprimée : HKLM\Software\Classes\cfxxefile
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\SEAF
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe

~~~~~~ Autre ~~~~~~


########## EOF - "C:\DelFixSuppr.txt" - [2773 octets] ##########
Avatar de l'utilisateur
tusmaster
Expert(e)
Expert(e)
 
Messages: 565
Inscription: 02 Déc 2010 14:28
Localisation: France, 63
 

Re: Malware

Message le 20 Jan 2011 18:22

Salut! 8)

Relance DelFix > Sélectionne Désinstallation

Ensuite ...

1/ Nettoyage des fichiers temporaires de navigation du PC et de son Registre :
  • Télécharge et installe Ccleaner en te rendant sur >> cette page <<
    > Clique en haut à droite de la page sur "Download Lastest Version" pour lancer le téléchargement.
  • Installe le et lance le...
  • Dans la barre d'outil à gauche, clique sur "Nettoyer" (en bas à droite)
    > Recommence cette opération jusqu'à ce que le message "0 octets supprimés" apparaisse dans la fenêtre de résultat.
    > Pour info ce nettoyage peu aussi s'effectuer de manière transparente collant Ccleaner /auto dans la commande "Exécuter" du menu démarrer.

Nettoyage du Registre en cliquant sur "Registre" dans la barre d'outils à gauche.
  • Clique ensuite sur "chercher des erreurs" en bas de la fenêtre, puis clique sur "corriger les erreurs sélectionnées".
  • > Accepte la sauvegarde du Rregistre proposée et suis les instructions de Ccleaner.
    > Pour info tu peux ouvrir Ccleaner directement à la rubrique "Registre" en collant Ccleaner /registry dans la fenêtre de commande "Exécuter" du menu démarrer.

    Si tu as besoin tu as un tutoriel >> ici <<

2/ Purge de la Restauration du système pour qu'elle soit exempte d'infections.

Windows XP
  • Clique droit sur le "Poste de Travail" puis dans le menu déroulant sur "Propiétés"
Une fois la fenêtre "Propriétés système" ouverte, sélectionne l'onglet "Restauration du système"
Image

1: Coche la case Désactiver la restauration du système
2: Clique sur Appliquer
3: Accepte le message d'avertissement > OK > Referme tout

Rétablie la Restauration système en faisant les opérations inverses :
1: Décocher Désactiver la restauration du système
2: Appliquer > OK

Vista\Seven
  • Clique sur "Menu Démarrer", puis "Tous les programmes", puis "Accessoires", puis "Exécuter" .
    > Dans la fenêtre qui s'ouvre tape SystemPropertiesProtection, puis clique sur OK.
Une fois la fenêtre Propriétés système ouverte:

1: Décoche la case correspondant au disque système (en général C:\).
2: Accepte l'avertissement en cliquant sur Désactiver la restauration du système.
3: Clique sur Appliquer
Image

3/ Crée un nouveau point de Restauration propre.

Windows XP
• Menu Démarrer puis dans Programmes
• Ensuite dans Accessoires et enfin dans Outils système
• Sélectionne Restauration du système
• Sélectionne Créer un point de restauration
• Clique sur Suivant
• Entre un nom pour le point de restauration : exemple PC propre
• Clique sur Créer et le point de restauration se créé automatiquement

Vista\Seven
> Menu Démarrer > Tous les programmes > Accessoires > Exécuter > dans le fenêtre qui s'ouvre tape SystemPropertiesProtection > puis clique sur OK.

Une fois la fenêtre Propriétés système ouverte:

1: Coche la case correspondant au disque système (en général C:\)
2: Clique sur Appliquer.
3: Clique sur Créer
4: Dans la fenêtre qui s'ouvre tape par exemple PC propre et clique sur Créer > patiente le temps de la création et ferme la fenêtre.

4/ Un peu de lecture afin de mieux protéger ta navigation sur le Web.

Voilà amie tusmaster c'est terminée!
Je te relâche sur l'impitoyable espace du Web :lol:
Ravi de t'avoir croisé et bonne continuation parmi nous :wink:
Avatar de l'utilisateur
danakil
Expert(e)
Expert(e)
 
Messages: 1363
Inscription: 16 Juil 2009 09:47
 

Re: Malware

Message le 21 Jan 2011 10:07

Un immense merci à toi, pour le temps que tu as passé à me sortir de cette mauvaise passe !
Je ne sais pas où tu as appris tout ça, mais si jamais il existe un moyen de se former, je suis preneur, afin de rendre la pareille à quelqu'un à mon tour.
J'espère ne plus avoir affaire à toi cela dit, mais si c'est le cas, ce sera en toute confiance !

M E R C I !
Avatar de l'utilisateur
tusmaster
Expert(e)
Expert(e)
 
Messages: 565
Inscription: 02 Déc 2010 14:28
Localisation: France, 63
 

Re: Malware

Message le 21 Jan 2011 10:37

De rien ... :oops:

Pour la formation tu as deux possibilités :
Sur le tas en suivant les procédures appliquées par les helpers du Forum sur les divers sujets et en leur demandant en MP des explications sur l'utilisation des tools de désinsfection.
Sur des centres de formations d'helpers que je te communiquerai en MP sous peu.
Dans les deux cas il te faudra du temps et de la patience - Régles d'or des helpers.

Ne sois pas étonner, je vais faire changer le titre de ce topic par un de nos modérateurs et le faire clôturer. :wink:
Avatar de l'utilisateur
danakil
Expert(e)
Expert(e)
 
Messages: 1363
Inscription: 16 Juil 2009 09:47
 

Re: Malware

Message le 21 Jan 2011 10:58

OK, merci encore !
:wink:
Avatar de l'utilisateur
tusmaster
Expert(e)
Expert(e)
 
Messages: 565
Inscription: 02 Déc 2010 14:28
Localisation: France, 63
 

Précédente


Sujets similaires

Message [Réglé] utiliser le même compte Microsoft sur 2 ordinateurs
Salut tout le monde j'ai reçu mon pc portable : Asus gaming ROG Strix G16 STRIX-G16-G615JMR-RV185W 16" FHD+ 165 Hz Intel® Core? i7 16 Go RAM 512 Go SSD Nvidia GeForce RTX 5060 Gris Lors de la mise en service de ce nouveau pc, il me demande : ajouter votre compte Microsoft, .... ma question est ...
Réponses: 2

Message [Réglé] mise en route carte mère
Bonjour,Dans ma tour, j'ai installé une carte Asrock A520M- HDV, (j'ai un DVD asrock que je n'ai pas mis dedans). Le ventirad Arctic alpine 23co,Le disque Crucial BX500 SATA SSD?Le processeur AMD Rysen 5 5500,J'ai ajouter une Ram 8go,Et j'ai gardé la carte graphique Geforce GT 710 1go.J'ai mis le p ...
Réponses: 22

Message [Réglé] les onglets dans Widgets ont disparues
Salut tout le mondeCela fait deux jours, suite à une erreur de pilote pour ma carte mère, j'ai en extrémité faire réparer Windows, de plus j'ai perdu toutes mes restaurations antérieures et je galère, car tous mes onglets dans Widgets ont disparu.à la place, j'ai une fenêtre grise? J'ai essayé c ...
Réponses: 22

Message [Réglé] Problème sur écran neuf
Bonjour,j'ai encore un souci suite au sujet de mon écran ICI. Etant donné qu'il est noté réglé, peut-être qu'il n'est plus trop "visible".Mon ancien écran ayant rendu l'âme après 17 ans, j'ai acheté un écran Acer 24 pouces cba242yabir trouvé en solde à 109? chez Leclerc. Je le trouve franc ...
Réponses: 14

Message [Réglé] transfert données
Bonjour,Sur mon pc de bureau j'ai un DDR avec windows10 et tout mes documents et photos etc..comment je fait pour tout envoyer sur un autre DDR qui se trouve aussi dans la tour.Merci
Réponses: 48

Message [Réglé] Installation linux
Bonjour,Je tien tout d'abord à m'excusez si je suis pas dans la bonne section .J'ai donc un soucis sur un vieux pc portable HP ou j'arrive à installer windows 7 mais pas d'autre système d'exploitation , j'ai essayer pop os , anduinos et debian mais à chaque fois il me redirige sur un écrans de diagn ...
Réponses: 6


Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 19 invités


.: Nous contacter :: Flux RSS :: Données personnelles :.