Run32.dll cheval de troie tr/patched.gen2 post corrigé [Résolu] - Virus/Spywares - Windows & Software
Marsh Posté le 18-03-2010 à 15:57:24
OK,essaie de récupérer le rapport de malwarebytes anti malware et de l'héberger sur cijoint.fr comme tu l'as fait pour les deux autres
pour cela, ouvre MBAM et trouves le fichier*.txt correspondant au dernier scan (date)sous l'onglet "Rapports"
un fichier système(user32.dll) a été patché par le malware => ne pas le mettre en quarantaine et ne pas le supprimer
As tu le Cd de XP?
Marsh Posté le 18-03-2010 à 16:17:02
merci pour ton aide
voici le rapport MBAM/ http://www.cijoint.fr/cjlink.php?f [...] iSaIJb.txt
Pour le CD d'XP oui je l'ai, c'est le CD de ma boite c'est un CD XP pro sans SP (c'est une version education car je travaille dans un centre de formation)
Marsh Posté le 18-03-2010 à 16:32:32
tu avais parlé de clé de registre infectées et mises en quarantaine hors ce rapport est vierge et fait à 16h14
montre moi celui de ce matin vers 10hoo stp
Marsh Posté le 18-03-2010 à 16:38:34
oups j'ai pris le mauvais log désolé
http://www.cijoint.fr/cjlink.php?f [...] nw09u8.txt
oui dans celui la il y a bien les 2 spy que j'ai mis en quarantaine avec MBAM.
Marsh Posté le 18-03-2010 à 17:18:57
Ok,nous allons nous assurer qu'il n'y est pas de rootkit caché la dessous
/!\ Il faut IMPERATIVEMENT désactiver tous tes logiciels de protection pour utiliser ce programme/!\
• Rends toi sur cette page, et clique sur "Download EXE" pour télécharger Gmer (sous un nom aléatoire, pour éviter qu'il soit bloqué par l'infection)
• Lance Gmer
• Dans l'onglet "Rootkit", clique sur "SCAN" puis patiente...
• A la fin, clique sur "SAVE" et enregistre le rapport sur ton Bureau.
• Héberge le rapport de Gmer sur ce site, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum
Marsh Posté le 18-03-2010 à 17:52:40
Bon ben ce n'est pas moi qui y met de la mauvaise volonté c'est mon PC maintenant
Je viens de lancer deux fois le programme et deux fois il a coupé net(extinction complete) pendant le scan.
je pense qu'il est fatigué comme je le pensais et soit il s'est mis en securité car le proc chauffe (ça je m'en suis rendu compte en été) soit la ram est fatiguée.
Bref ça ne change rien car je ne peux pas finir le scan avec Gmer :-((
Il n'y a pas une autre possibilité??
Marsh Posté le 18-03-2010 à 18:59:39
pas de solution??
on peut passer outre le passage de Gmer, j'ai tenté une 3eme fois le test et rebelotte le pc s'eteint :-((
Marsh Posté le 18-03-2010 à 20:08:34
laisse tomber Gmer pour l'instant.
la première chose à vérifier est la propreté des orifices de ventilation de ce PC et du ventirad sur le processeur qui pourrait expliquer la surchauffe.
nous allons ensuite vérifier qu'il ne s'agit pas d'un faux positif d'Antivir pour cela:
Si le fichier a déjà été analysé par VirusTotal il te sera proposé de consulter immédiatement l'archive de cette analyse (le temps depuis lequel cette analyse a été faite est signalé). tu peux demander à ce que ce fichier soit ré-analysé,en cliquant sur "réanalyser le fichier"
Marsh Posté le 19-03-2010 à 08:55:28
merci
voila ci joint le rapport au format pdf: http://www.cijoint.fr/cjlink.php?f [...] 8FISpi.pdf
Marsh Posté le 19-03-2010 à 09:49:22
bonjour
le fichier est donc bien patché
tu vas d'abord essayer de le remplacer grace à la commande: sfc /scannow
cela risque de ne pas fonctionner du fait que ton CD est sans SP
c'est là que nous verrons si il le prend ou pas...
Marsh Posté le 19-03-2010 à 09:55:46
Merci
juste une question et si ça ne fonctionne pas ça ne risque pas de tout faire planter??
Marsh Posté le 19-03-2010 à 10:01:06
ReplyMarsh Posté le 19-03-2010 à 10:27:00
Bon,
j'ai lancé la procedure, inséré a la demande le cd et il me demandait regulierement le cd avec comme choix: Recommence, Information et Annuler
j'ai fais recommencer une dizaine de fois et rien il redemandait encore.
Dans information, en effet il demandait le CD avec la bonne version.
Marsh Posté le 19-03-2010 à 11:01:59
ok,nous allons faire autrement
le logiciel qui suit peut faire des dégats si il est mal utilisé
/!\ Désactive tous tes logiciels de protection /!\
• Télécharge ComboFix (de sUBs) sur ton Bureau.
• Double-clique sur ComboFix.exe afin de le lancer.
• Si tu es sous Windows XP, il va te demander d'installer la console de récupération :tu dois absolument accepter.
• Ne touche à rien pendant le scan.
• Lorsque la recherche sera terminée, un rapport apparaîtra. Héberge ce rapport (C:\Combofix.txt) et poste le lien dans ta prochaine réponse.
Tutoriel officiel de Combofix : http://www.bleepingcomputer.com/co [...] r-combofix
Marsh Posté le 19-03-2010 à 11:34:23
merci
donc voila le rapport combofix: http://www.cijoint.fr/cjlink.php?f [...] L0HBEo.txt
Marsh Posté le 19-03-2010 à 21:59:43
Tu vas maintenant te servir d'un outil spécial pour réaliser la réparation du fichier patché,il s'agit de "winfilereplace de "loup_blanc"
C:\WINDOWS\system32\user32.DLL
C:\WINDOWS\system32\dllcache\user32.dll
tu trouveras ici un tutoriel pour illuster
Marsh Posté le 20-03-2010 à 08:35:08
ok merci
je ferrais donc ça lundi et je te tiens au courant
en tout cas merci beaucoup pour ton aide.
Marsh Posté le 22-03-2010 à 09:15:28
Bonjour
bon ben bizarre ce qui arrive:
J'ai bien suivi à la lettre les instructions et dés que j'ai validé oui aprés le téléchargement winfilereplace c'est arrété !!
j'ai donc redémarré tranquillement, je n'ai pas eu d'affichage de rapport mais je l'ai trouvé et le voila:http://www.cijoint.fr/cjlink.php?file=cj201003/cijCsoeGAc.txt
maintenant antivir me donne une alerte du cheval de trois tr/patched.gen2 sur le chemin suivant:
C:\Qoobox\Qarantine\C\WINDOWS\systeme32\user.dll.vir.vir
J'ai bien arrété antivir et spybot ainsi que tous les autres programmes avant d'appliquer le programme winfilereplace.
Marsh Posté le 22-03-2010 à 11:27:13
bonjour
tout ceci est normal
combofix au cours de son passage a créé une sauvegarde du fichier infecté dans sa quarantaine ,c'est cela qu' Antivir détecte maintenant
tu vas maintenant utiliser un log pour supprimer les outils que nous avons utilisé pour la désinfection "gmer", "combofix" et sa quarantaine....
hijackthis va aussi être désinstallé ce n'est pas grave nous le réinstallerons ensuite pour fournir un rapport que j'utiliserai pour finaliser
Pour supprimer toutes les traces des logiciels qui ont servi à traiter les infections spécifiques :
Marsh Posté le 22-03-2010 à 13:47:17
voila le rapport: http://www.cijoint.fr/cjlink.php?f [...] njAQMa.txt
Marsh Posté le 22-03-2010 à 15:45:09
ok,supprime le raccourci combofix sur ton bureau;
ton Antivir ne doit plus sonner maintenant?
je te prépare la finalisation dans la soirée
A+
Marsh Posté le 22-03-2010 à 16:00:24
En effet, c'est nickel
Merci beaucoup pour ton aide et pour mes oreilles
Marsh Posté le 22-03-2010 à 19:02:34
j'ai oublié de te demander de télécharger un logiciel pour pouvoir d'abord vérifier qu'il n'y a plus de traces de malware et ensuite optimiser ton ordi
voilà ce que tu vas faire:
les deux rapports sont enregistrés sur ton disque dur, à la racine de C:\
voici les chemins d'accès=> C:\RSIT\log.txt & C:\RSIT\info.txt
héberge les sur ci-joint.fr et poste moi le/les liens
ne poste pas les rapports sur ce forum.
Rappel: (CTRL+A Pour tout sélectionner , CTRL+C pour pour copier et CTRL+V pour coller )
Marsh Posté le 23-03-2010 à 08:52:27
Merci
voila donc les deux rapports de RSIT
http://www.cijoint.fr/cjlink.php?f [...] 7v9TVs.txt
http://www.cijoint.fr/cjlink.php?f [...] YNTCpD.txt
Marsh Posté le 23-03-2010 à 23:33:44
Bonjour
Tu devrais mettre à jour ta version de Adobe reaser la dernière est la 9.3.1=> pour la sécurité il est important de maintenir ce logiciel à jour
tu peux le faire en ouvrant le programme ,sous l'onglet aide (point d'interrogation) => rechercher mise à jour
Pour plus de sécurité ,il faut désactiver l'interprétation du javascript comme ceci:
* Lancez Adobe Reader
* Cliquez sur Edition --> Préférences --> JavaScript
* Décochez "Activer Acrobat JavaScript"
* Validez
pour la même raison tu dois mettre à jour java , par le panneau de configuration => icône java => lancer le panneau de contrôle => onglet mise à jour => mettre à jour maintenant
verifie également que tu possèdes la dernière version du plugin et ActiveX flashplayer
Firefox vient de mettre en ligne une mise à jour,tu peux aussi sécuriser ton surf en lui rajoutant les modules Wot pour t'avertir des sites douteux et Adblock+ pour bloquer les publicités
_______________________________________________________________________________________________
Lance ensuite HijackThis en te rendant sur C:\Program Files\trend micro\Fred.exe => double clic sur Fred.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ [...] wflash.cab
_______________________________________________________________________________________________
pour supprimer tous les outils qui ont servi à la désinfection
_______________________________________________________________________________________________
Pour nettoyer le registre et les fichiers temp
_______________________________________________________________________________________________
TRES IMPORTANT
Pour éviter de re-infecter ton ordinateur, tu vas maintenant supprimer les points de restauration et en créer un nouveau , pour cela:
_______________________________________________________________________________________________
Enfin je t'invite à lire ce fichier pdf sur la sécurité sur Internet
il fait partie d'un projet anti malware et je t'invite à le diffuser autour de toi
Voilà ,fais tout cela calmement,rien ne presse j'attends le rapport de suppression toolscleaner
Bonne journée
Marsh Posté le 24-03-2010 à 09:21:31
Encore une fois merci
voila donc le rapport : http://www.cijoint.fr/cjlink.php?f [...] x4g49B.txt
Marsh Posté le 24-03-2010 à 11:09:57
Bonjour
tu peux supprimer les raccourcis de "comboFix" et "toolscleaner" sur ton Bureau
Content d'avoir pu t'aider,Bonne continuation
Marsh Posté le 24-03-2010 à 11:18:07
Merci beaucoup pour ton aide glops31.
C'est super sympa
J'espere pas a la prochaine fois sinon cela voudrais dire que j'aurais encore un probleme
Encore merci
Marsh Posté le 15-07-2012 à 19:43:08
Bonjour,
Il se trouve que je suis dans une position similaire à HPIR 40; c'est à dire qu'antivir à détecté le virus suivant :
TR/Patched.gen2 sur ma machine.
Il se trouve que je suis novice en informatique, aussi lorsque j'ai vu le message, j'ai lancé plusieurs détections afin
de regarder si antivir retrouvais ce virus. Il se trouve que oui, j'ai donc par 2 fois demandé à antivir de suprimer
le problème.
Je relance une une détection afin de vérifier si la menace à été réellement suprimée. Il se trouve qu'antivir me retourne
un message d'erreur : "des fichiers cachés ont été trouvés : un ou plusieurs objets cachés indiquant la présence d'un virus
caché ou d'un programme indésirable ont été trouvés.
Un contrôle de votre ordinateur avec le CD de secour Avira est nécessaire pour les identifier précisément et effectuer
Marsh Posté le 15-07-2012 à 19:49:48
Excusez l'envoi du message non terminé...
...et effectuier la réparation.
N'ayant pas compris la manière dont marche ce CD et ne comprenant pas grd chose à la manière
dont on peut manipuler le bios je décide de formater le PC. Les cd de restauration ne sont actuellement
pas en ma possesion, j'ai donc décider de redémarrer la machine, puis de faire F9 afin que le système ASUS
lance un formatage du système depuis recovery.
Après 2 jours de fonctionnement sans détection, voil qu'antivir reconfirme la présence du nuisible.
La raison pour laquelle j'ai cette salo..rie sur la machine est simple : un pote me file autocad sur une clé sans keygen.
Je vais le chercher sans être sur du site ni du fichier exécutable et je ne prends pas la précausion de lancer un sandlebox.
Bingo!!
Quelqu'un pourrait-il me venir en aide SVP ?
Je suis novice dans le domaine donc je serai susceptible de poser pas mal de questions, merci d'avance.
Marsh Posté le 18-03-2010 à 15:21:12
Bonjour,
J'ai un soucis sur mon PC au bureau.
Antivir me gonfle depuis ce matin avec un Run32.DLL verolé par tr/patched.gen2. (DLL en majuscule)
Je ne sais pas d'ou cela vient mais bon pour le moment je demande a antivir de refuser l'accés a Run32.DLL mais ça m'enerve car il demande un accés regulierement.
merci pour votre aide
voila le rapport du scan antivir: http://www.cijoint.fr/cjlink.php?f [...] mTBffz.txt
et le rapport HijackThis: http://www.cijoint.fr/cjlink.php?f [...] Ic6lc6.txt
Message édité par HPIR40 le 24-03-2010 à 13:58:23