Page 1 sur 1

[Résolu] Suspicion d'infection

Posté : jeu. 1 mai 2014 22:58
par Tib.
Bonjour tout le monde,

Je me permet de vous contacter afin de vous exposer mon problème.
Depuis peu, mon ordinateur se trouve comme "ralenti" et j'ai remarqué quelques "bugs".
Il me semble que cela a commencé au cours de l'installation d'un logiciel ou mon ordinateur ne répondait plus et ou l'antivirus s'est désactivé sans mon action.
Depuis, je soupçonne une infection mais comment en être sur?!

En espérant que quelqu’un puisse me dire la procédure à suivre et ainsi m'aider à résoudre mon problème.

Bien cordialement.

Suspicion d'infection

Posté : ven. 2 mai 2014 09:46
par g3n-h@ckm@n
salut
  • Désactive ton antivirus sinon l'outil ne pourra pas travailler convenablement.
  • Télécharge Shortcut_Module sur ton bureau.

    Note : Enregistrer votre travail avant de continuer !
  • Lance Shortcut_Module,
  • Clic sur Nettoyer

    Image

    Note : Patiente le temps du scan
  • Laisse travailler l'outil même s'il te parait bloqué
  • Si l'outil détecte un proxy que tu ne connais pas clic sur : "Supprimer le proxy"
  • Héberge le rapport C:\Shortcut_Module_date_heure.txt sur http://upload.sosvirus.net/ puis donne le lien obtenu

Suspicion d'infection

Posté : ven. 2 mai 2014 13:02
par Tib.
Bonjour,

Je vous remercie par avance pour votre aide.

Voici le lien comme demandé:
http://upload.sosvirus.net/www/index.php?action=dstep=3

Cordialement.

Suspicion d'infection

Posté : ven. 2 mai 2014 13:06
par g3n-h@ckm@n
n'ouvre pas plusieurs sujets et continue ici : http://www.forum-entraide-informatique. ... lpi#123727

Suspicion d'infection

Posté : ven. 2 mai 2014 13:25
par Tib.
Il me semble pas que j'ai ouvert différents sujets.

Je suis entrain d'effectuer un scan avec Malwaresbytes.

Est-ce l'étape suivante?

Cordialement.

Suspicion d'infection

Posté : ven. 2 mai 2014 13:40
par g3n-h@ckm@n
ah non c'est ton lien pour shortcut_module qui est pas bon

Suspicion d'infection

Posté : ven. 2 mai 2014 14:18
par Tib.
Ok, désolé, voici le nouveau lien:

http://upload.sosvirus.net/www/index.php?action=dstep=3

Suspicion d'infection

Posté : ven. 2 mai 2014 14:28
par g3n-h@ckm@n
c'est pas le bon lien que tu me donnes

sinon essaie cet hebergeur http://cjoint.com

Suspicion d'infection

Posté : ven. 2 mai 2014 14:39
par Tib.
Désolé je ne sais pas ce que je ne fais pas de bien.

Voici le nouveau lien :
http://cjoint.com/?3EcoLXdu3x4

Cdt

Suspicion d'infection

Posté : ven. 2 mai 2014 14:41
par g3n-h@ckm@n
tu n'as pas desativé AVAST , pourtant demandé par deux fois

AV : avast! Antivirus Enabled
AS : avast! Antivirus Enabled

tu pourras recommencer en desactivant avast.

Suspicion d'infection

Posté : ven. 2 mai 2014 19:57
par Tib.
Désolé il me semblait que je l'avais fait.

J'ai relancé l'analyse et cette fois il me semble que l'antivirus était désactivé.

Voici le lien:
http://cjoint.com/?3Ect4x2naFq

Cordialement.

Suspicion d'infection

Posté : sam. 3 mai 2014 13:02
par g3n-h@ckm@n
re

ok le rapport de malwarebytes' ?

Suspicion d'infection

Posté : sam. 3 mai 2014 16:19
par Tib.
Bonjour,

Voici le rapport Malwarebytes comme demandé:

http://cjoint.com/?3Edqtq1sw9c

Tib.

Suspicion d'infection

Posté : dim. 4 mai 2014 14:03
par g3n-h@ckm@n
re
  • Copie le script ci dessous :

    HKCU\Software
        HKLM\Software
        HKCU\Software\Microsoft\Command Processor /s
        HKLM\Software\Microsoft\Command Processor /s
        %Homedrive%\*
        %Homedrive%\*.
        %Userprofile%\*
        %Userprofile%\*.
        %Allusersprofile%\*
        %Allusersprofile%\*.
        %LocalAppData%\*
        %LocalAppData%\*.
        %Userprofile%\Local Settings\Application Data\*
        %Userprofile%\Local Settings\Application Data\*.
        %Userprofile%\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\*
        %Userprofile%\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\*.
        %programFiles%\*
        %programfiles%\Google\Desktop\Install /s
        %programFiles%\*.
        %Systemroot%\Installer\*.
        %Systemroot%\Temp\*.exe /s
        %systemroot%\system32\*.dll /lockedfiles
        %systemroot%\system32\*.exe /lockedfiles
        %systemroot%\system32\*.in*
        %systemroot%\Tasks\*
        %systemroot%\Tasks\*.
        %systemroot%\system32\Tasks\*
        %systemroot%\system32\Tasks\*.
        %systemroot%\system32\drivers\*.sy* /lockedfiles
        %systemroot%\system32\config\*.exe /s
        %Systemroot%\ServiceProfiles\*.exe /s
        %systemroot%\system32\*.sys
        dir %Homedrive%\* /S /A:L /C
        msconfig
        activex
        /md5start
        explorer.exe
        winlogon.exe
        wininit.exe
        volsnap.sys
        atapi.sys
        ndis.sys
        cdrom.sys
        i8042prt.sys
        iastor.sys
        tdx.sys
        netbt.sys
        afd.sys
        /md5stop
        netsvcs
        safebootminimal
        safebootnetwork
        CREATERESTOREPOINT
  • Télécharge OTL (by OldTimer) sur ton bureau.
  • Lance OTL, exécuter en tant qu'administrateur sous Windows : 7/8 et Vista
  • Coche/Sélectionne les cases comme l'image ci dessous
  • Colle le Script copié plus haut dans la partie inférieure d'OTL "Personnalisation"
  • Clique sur Analyse

    Image
  • Une fois le scan terminé 1 ou 2 rapports vont s'ouvrir OTL.txt et Extras.txt.
  • Héberge les rapports OTL.txt et Extras.txt sur SosUpload, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum

    Note : Au cas où, tu peux les retrouver dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés

    En cas de problème avec SOSUpload, utiliser Cjoint

Suspicion d'infection

Posté : dim. 4 mai 2014 16:08
par Tib.
Bonjour,


Voici les liens comme demandé:

- OTL:
http://cjoint.com/?3EeqgZPY9co


- Extras:
http://cjoint.com/?3EeqifbK82P

Tib.

Suspicion d'infection

Posté : dim. 4 mai 2014 18:45
par g3n-h@ckm@n
Fais analyser le(s) fichier(s) suivants sur Virustotal :

http://www.virustotal.com/index.html

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

C:\WINDOWS\SysWow64\rpcnetp.dll

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.

Suspicion d'infection

Posté : dim. 4 mai 2014 19:11
par Tib.

Suspicion d'infection

Posté : dim. 4 mai 2014 19:43
par g3n-h@ckm@n
des soucis persistent ?

Suspicion d'infection

Posté : dim. 4 mai 2014 22:28
par Tib.
Toujours des ralentissement notamment au démarrage qui dure plus longtemps qu'auparavant.

Un rapport ZHPDiag est il nécessaire?

Que me conseillerez vous comme autre logiciel indispensable afin d'éviter d'être infecté ( en plus d'Avast et de Malwarebytes).

Tib.

Suspicion d'infection

Posté : lun. 5 mai 2014 12:20
par g3n-h@ckm@n
hello en plus d'avast et malwarebytes ? rien.

==========

colle ca en bas d'OTL et clique sur correction puis poste le nouveau lien du rapport obtenu :

:OTL
FF - user.js - File not found
O3 - HKLM\..\Toolbar: (no name) - {CC1A175A-E45B-41ED-A30C-C9B1D7A0C02F} - No CLSID value found.
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] C:\Program Files (xl.exe (Adobe Systems Incorporated)
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files (x86)\iTusHelper.exe (Apple Inc.)
O4 - HKLM\..\Run: [QuickTime Task] C:\Program Files (x86)\Quik.exe (Apple Inc.)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Main present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: =
[2 C:\Users\Thibault\Desktop\*.tmp files - C:\Users\Thibault\Desktop\*.tmp - ]


:reg
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
"EnableFirewall"=DWORD:0
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall"=DWORD:0
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile]
"EnableFirewall"=DWORD:0
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{7B3A525D-9D3D-4618-AE52-A31DE98C8AC3}]

:files
%homedrive%\windows\temp\*
%homedrive%\WINDOWS\ServiceProfiles\NetworkService\AppData\Local\Temp\*

:commands
[emptytemp]

Suspicion d'infection

Posté : lun. 5 mai 2014 21:34
par Tib.
Bonjour,

Voici le résultat avec ces nouvelles lignes:

- OTL :
http://cjoint.com/?3EfvGQUyx00


- Extras :
http://cjoint.com/?3EfvIEUWiHU

Suspicion d'infection

Posté : mar. 6 mai 2014 12:14
par g3n-h@ckm@n
bonjour

tu n'as pas lu comme il faut tu as recliqué sur analyse

Suspicion d'infection

Posté : mar. 6 mai 2014 14:42
par Tib.
Oui effectivement, désolé.

Voici le nouveau lien:

http://cjoint.com/?3EgoPFU9dfP

Tib.

Suspicion d'infection

Posté : mer. 7 mai 2014 12:26
par g3n-h@ckm@n
re

bien

des soucis persistent encore ?

Suspicion d'infection

Posté : mer. 7 mai 2014 19:16
par Tib.
Bonjour,

Oui effectivement mon ordinateur fonctionne mieux même si le démarrage reste sensiblement plus long.

Y a t-il d'autres manipulations à effectuer?

Encore merci pour votre aide.

Cdt.
Tib.

Suspicion d'infection

Posté : jeu. 8 mai 2014 10:22
par g3n-h@ckm@n
re

fais ce menage et dis quoi ensuite

http://gen-hackman.purforum.com/t50-fin-de-desinfection

Suspicion d'infection

Posté : jeu. 8 mai 2014 21:15
par Tib.
Bonjour,

Voici le rapport Delfix:
http://cjoint.com/?3EiuYjTUTHK

Toujours quelques ralentissement mais dans l'ensemble cela fonctionne mieux.

Cdt.

Suspicion d'infection

Posté : dim. 11 mai 2014 13:30
par g3n-h@ckm@n
hello à quel niveau ?