Futura Sciences
Image de la rubrique en cours

Forum FS Generation

Précédent   Vous êtes ici : Forum FS Generation » Informatique » Internet - Réseau - Sécurité » Sécurité & malwares

Découvrir d'autres sujets sur ces thèmes : ,


Réponse
Vieux 20/05/2007, 15h46   Sujet infection malware wsctf.exe - Message #1
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
infection malware wsctf.exe
A l'aide!!

Mon ordinateur est infecte par l'executable "wsctf.exe".
Cela fait travailler la CPU en permanence a 80-90% et ralentit le fonctionnement des autres programmes. Impossible d'arreter ce programme, on peut voir dans le gestionnaire des taches qu'il demarre et s'arrete sans arret...

J'ai suivi la procedure des "premiers gestes pour desinfecter" de votre site, cf les rapports joints.

Je ne peux pas supprimer le fichier wsctf.exe (il se trouve dans C:\Windows\system32), meme quand j'ouvre une session Windows en mode sans echec car le fichier est en cours d'utilisation.

En esperant que vous pourrez m'aider...
Salutations!

Vianney
Fichiers attachés
Type de fichier : txt resultat DiagHelp.txt (26,4 Ko, 33 affichages)
Type de fichier : log catchme.log (385 octets, 26 affichages)
Type de fichier : log hijackthis.log (15,1 Ko, 32 affichages)
videc est déconnecté   Réponse avec citation
Alt Aujourd'hui
Publicité

Beitrag Liens sponsorisés

   
Vieux 20/05/2007, 16h58   Sujet infection malware wsctf.exe - Message #2
Cyrrus
 
Date d'inscription: février 2004
Localisation: Lyon
Âge: 20
Messages: 3 871
Re : infection malware wsctf.exe
Bonjour videc,

Bienvenue sur Futura. Cette infection se propage sur les disques amovibles (clé usb, disquette etc, disque dur externe). Il faudra donc penser à nettoyer et scanner tous ces supports que tu aurais pu connecter à ton pc.

1.
Citation:
Télécharge AVG Anti-Spyware
  1. Lance AVG Anti-Spyware et clique sur le bouton Mise à jour (barre d'outils - au haut). Sous Mise à jour manuelle clique Commencer la mise à jour.
  2. Tu verras ceci juste au bas, lorsque la mise à jour sera complétée : "Mise à jour réussie"
  3. Ferme AVG Anti-Spyware. Ne pas le lancer tout de suite.

2. Télécharge Flash Disinfector de sUBs

3. Télécharge aussi tel.xls.exe_Remover de sUBs


4. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
  • Redémarre ton ordinateur
  • Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
  • A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
  • Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
  • Choisis ton compte.

5. Passe tel.xls.exe_Remover. Execute le et laisse toi guider.

6. Passe Flash Disinfector. Execute le aussi et laisse toi guider.

7.
Citation:
  1. Du mode Sans Échec, lance AVG Anti-Spyware,
  2. Choisis l'onglet Analyse puis sur Paramètre, clique sur Actions recommandées : La, choisis Quarantaine.
  3. Clique sur le bouton Analyse (de la barre d'outils) et ensuite clique sur Analyse complète du sytème. Le scan prendra un certain temps, donc sois patient.
  4. AVG Anti-Spyware affichera une liste des fichiers détectés, sur la gauche. En fin de scan, l'outil appliquera les "Actions" à appliquer automatiquement". Clique sur le bouton Appliquer toutes les actions. AVG Anti-Spyware affichera "Toutes les actions ont été effectuées" du côté droit.
  5. Clique sur "Enregistrer le rapport", puis "Enregistrer sous". Ceci génère un rapport en fichier texte. Assure-toi de le sauvegarder dans un endroit sûr (sur ton Bureau, par exemple).

8. Toujours en mode sans échec. Lance Hijackthis, clique sur Do a system scan only, et coche les lignes suivantes ;

F2 - REG:system.ini: UserInit=userinit.exe,EXPLORER .EXE
O4 - HKCU\..\Run: [wsctf.exe] wsctf.exe
O4 - HKCU\..\Run: [EXPLORER.EXE] EXPLORER.EXE

Clique sur Fix Checked.

9.
Citation:
  • Démarrer, Poste de travail ou autre dossier, Menu Outils, Option des dossiers, onglet Affichage :
  • Cocher la case : Afficher les fichiers et dossiers cachés
  • Décocher la case : Masquer les extensions des fichiers dont le type est connu
  • Décocher la case : Masquer les fichiers protégés du système d'exploitation
  • cliquer sur "Appliquer"
  • cliquer sur le bouton "Appliquer à tous les dossiers" / OK

10. Supprime les fichiers suivants :

C:\WINDOWS\System32\EXPLORER.exe (et surtout pas C:\WINDOWS\explorer.exe !!)

Poste moi le rapport de AVG-AS, ainsi qu'un nouveau rapport Hijackthis, en pièces jointes.


Tu as deux antivirus, Antivir et Norton, c'est un de trop (ou alors Antivir s'est mal désinstallé).


Bonne journée
Cyrrus
Cyrrus est déconnecté   Réponse avec citation
Vieux 20/05/2007, 17h16   Sujet infection malware wsctf.exe - Message #3
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
Re : infection malware wsctf.exe
Cyrrus,

Merci beaucoup pour ta reponse rapide, surtout un dimanche!
Je fais toutes ces manips et je t'envoie les rapports.

Vianney
videc est déconnecté   Réponse avec citation
Vieux 20/05/2007, 19h34   Sujet infection malware wsctf.exe - Message #4
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
Re : infection malware wsctf.exe
Ca y est, j'ai termine les manips comme indique dans ton message, je te joins les rapports.

Il y a une difference: je n'ai pas trouve la ligne
O4 - HKCU\..\Run: [EXPLORER.EXE] EXPLORER.EXE
lorsque j'ai lance le scan avec Hijackthis, ni le fichier "
C:\WINDOWS\System32\EXPLORER.e xe".

Le probleme semble avoir disparu (merci!! la CPU tourne normalement et je n'ai plus le sablier en permanence) mais je reste inquiet puisqu'il y a toujours un processus nomme wsctf.exe dans le gestionnaire des taches. Es-ce normal??

Pour les antivirus, tu conseilles d'en supprimer un?

Merci encore pour tes instructions super claires pour un novice comme moi!

Vianney
Fichiers attachés
Type de fichier : txt Report-Scan-20070521-011146.txt (1,9 Ko, 24 affichages)
Type de fichier : log hijackthis 2.log (12,4 Ko, 25 affichages)
videc est déconnecté   Réponse avec citation
Vieux 20/05/2007, 19h47   Sujet infection malware wsctf.exe - Message #5
Cyrrus
 
Date d'inscription: février 2004
Localisation: Lyon
Âge: 20
Messages: 3 871
Re : infection malware wsctf.exe
Re,

Le rapport Hijackhtis a apparemment été fait en mode sans échec. Fais le en mode normal pour que je puisse voir ce qui tourne en ce moment.

Cyrrus
Cyrrus est déconnecté   Réponse avec citation
Vieux 21/05/2007, 02h00   Sujet infection malware wsctf.exe - Message #6
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
Re : infection malware wsctf.exe
Desole! voici le hijackthis en mode normal.

Vianney
Fichiers attachés
Type de fichier : log hijackthis 3.log (13,5 Ko, 33 affichages)
videc est déconnecté   Réponse avec citation
Vieux 22/05/2007, 10h38   Sujet infection malware wsctf.exe - Message #7
Cyrrus
 
Date d'inscription: février 2004
Localisation: Lyon
Âge: 20
Messages: 3 871
Re : infection malware wsctf.exe
Bonjour videc,

1.
Citation:
Télécharge OTMoveIt de OldTimer.
  • Sauvegarde le sur ton Bureau.
  • Double-Clique sur OTMoveIt.exe pour le lancer.
  • Copie le chemin des fichiers suivants en selectionnant TOUT et en appuyant sur CTRL + C (ou, après avoir sélectionner, clique-droit et choisis Copier):

    Code:
    C:\WINDOWS\system32\wsctf.exe C:\WINDOWS\system32\EXPLORER.EXE
  • Retourne dans OTMoveit, fais un clique-droit dans la fenêtre "Paste List of Files/Folders to be moved" et choisis Coller.
  • Clique sur le boutton rouge Moveit!.
  • Ferme OTMoveIt
Si un fichier ou un dossier ne peut être déplacer immédiatement il te sera demander de redémarrer ta machine pour finir le processus. Si c'est le cas, choisis Yes.

Un rapport va être créé ici >> C:\_OTMoveIt\MovedFiles , poste le dans ta prochaine réponse

2. Lance Hijackthis et coche les lignes suivantes (tu dois les voir) :

O4 - HKCU\..\Run: [wsctf.exe] wsctf.exe
O4 - HKCU\..\Run: [EXPLORER.EXE] EXPLORER.EXE

Clique sur Fix Checked.

3. Repasse Flash Disinfector, sur tous te ssupports amovibles.

Poste un nouveau rapport Hijackthis en pièces jointes, ainsi que le rapport d'OTMoveit.


Bonne journée
Cyrrus

Dernière modification par Cyrrus 22/05/2007 à 10h42.
Cyrrus est déconnecté   Réponse avec citation
Vieux 22/05/2007, 14h23   Sujet infection malware wsctf.exe - Message #8
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
Re : infection malware wsctf.exe
Cyrrus,

J'ai repris la tentative d'elimination du malware en suivant tes instructions sans inconvenient.
Ci-joint les rapports de moveit et hijackthis.

wsctf.exe semble toujours actif dans le gestionnaire des taches...

Merci, a+

Vianney
Fichiers attachés
Type de fichier : log 05222007_200258.log (143 octets, 23 affichages)
Type de fichier : log hijackthis.log (15,3 Ko, 22 affichages)
videc est déconnecté   Réponse avec citation
Vieux 23/05/2007, 18h55   Sujet infection malware wsctf.exe - Message #9
Cyrrus
 
Date d'inscription: février 2004
Localisation: Lyon
Âge: 20
Messages: 3 871
Re : infection malware wsctf.exe
Bonsoir videc,

C'est étonnant. Apparemment les fix que je t'ai fait utilisé ne vise pas tout. On va vérifier çà :


1. Télécharge OTMoveIt de OldTimer.
  • Sauvegarde le sur ton Bureau.
  • Double-Clique sur OTMoveIt.exe pour le lancer.
  • Copie le chemin des fichiers suivants en selectionnant TOUT et en appuyant sur CTRL + C (ou, après avoir sélectionner, clique-droit et choisis Copier):

    Code:
    C:\WINDOWS\system32\wsctf.exe C:\autorun.inf
  • Retourne dans OTMoveit, fais un clique-droit dans la fenêtre "Paste List of Files/Folders to be moved" et choisis Coller.
  • Clique sur le boutton rouge Moveit!.
  • Ferme OTMoveIt
Si un fichier ou un dossier ne peut être déplacer immédiatement il te sera demander de redémarrer ta machine pour finir le processus. Si c'est le cas, choisis Yes.

Un rapport va être créé ici >> C:\_OTMoveIt\MovedFiles , poste le dans ta prochaine réponse

2. Repasse tel.xls.exe Remover et flashDisinfector.

3.
Citation:
  • Fais un scan en ligne Kaspersky avec Internet Explorer :
  • Clique sur
  • Clique maintenant sur J'accepte.
  • Valide l'installation d'un ou de plusieurs ActiveX si c'est nécessaire.
  • Patiente pendant l'installation des Mises à jour.
  • Clique sur Suivant.
  • Choisis par la suite l'analyse du Poste de travail
  • Sauvegarde en cliquant sur enregistrer-sous, choisis Bureau et dans Type choisis Fichier texte ( .txt ) puis poste le rapport généré en fin d'analyse.
AIDE : Configurer le contrôle des ActiveX
Note : Si tu reçois le message "La licence de Kaspersky On-line Scanner est périmée", vas dans Ajout/Suppression de programmes et désinstalle On-Line Scanner, reconnecte toi sur le site de Kaspersky pour retenter le scan en ligne.

4. Refais un rapport Hijackthis.

Poste moi le rapport de moveit, le rapport de Kaspersky, un nouveau rapport Hijackthis.

Bonne soirée
Cyrrus
Cyrrus est déconnecté   Réponse avec citation
Vieux 24/05/2007, 16h09   Sujet infection malware wsctf.exe - Message #10
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
Re : infection malware wsctf.exe
Hello maitre Cyrrus,

Voici les rapports suite aux dernieres manips:
- moveit
- kaspersky
- hijackthis

De mon cote tout semble fonctionner normalement!

J'attends tes commentaires, bonne journee!

Vianney
Fichiers attachés
Type de fichier : txt rapport kaspersky.txt (18,9 Ko, 20 affichages)
Type de fichier : log hijackthis.log (15,7 Ko, 22 affichages)
Type de fichier : log 05242007_195550.log (125 octets, 20 affichages)
videc est déconnecté   Réponse avec citation
Vieux 25/05/2007, 19h46   Sujet infection malware wsctf.exe - Message #11
Cyrrus
 
Date d'inscription: février 2004
Localisation: Lyon
Âge: 20
Messages: 3 871
Re : infection malware wsctf.exe
Bonsoir videc,

Ca s'annonce bien. Supprime les backups de OTMoveit. Pour cela, lance otmoveit et clique sur Clean up.

Refais un rapport option 1 de Diaghelp et poste le en pièces jointes.

Bonne soirée
Cyrrus
PS :
Citation:
maitre Cyrrus

Je ne suis maître de rien du tout
Cyrrus est déconnecté   Réponse avec citation
Vieux 27/05/2007, 11h53   Sujet infection malware wsctf.exe - Message #12
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
Re : infection malware wsctf.exe
Bonjour Cyrrus,

Voici le rapport de Diaghelp.
J'espere qu'il n'y a rien d'autre a signaler! Si ce n'est pas le cas, je reprendrai les manips dans une semaine.

Merci pour ton aide precieuse, salutations!

Vianney
videc est déconnecté   Réponse avec citation
Vieux 27/05/2007, 11h55   Sujet infection malware wsctf.exe - Message #13
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
Re : infection malware wsctf.exe
voici vraiment le rapport...
Fichiers attachés
Type de fichier : txt 20070527 resultat DiagHelp.txt (27,3 Ko, 26 affichages)
videc est déconnecté   Réponse avec citation
Vieux 04/06/2007, 20h46   Sujet infection malware wsctf.exe - Message #14
Cyrrus
 
Date d'inscription: février 2004
Localisation: Lyon
Âge: 20
Messages: 3 871
Re : infection malware wsctf.exe
Bonsoir videc,

Désolé de l'absence, j'étais très pris.

Le rapport est propre. Tu peux te considérer comme clean. N'oublie pas de vérifier tes disques amovibles (disques dur externe, clé usb etc), l'infection se propageant dessus. Pour cela vérifie s'il n'y a pas de fichier autorun.inf présent sur le disque amovible (affiche les fichiers/dossiers cachés pou cela).

Citation:
Lis bien le dossier de prevention pour éviter de rattraper ce genre d'infection. La sécurisation est un tout et passe entre autre par un Antivirus, un firewall et un antispyware, correctement paramétrés.

Si tu as des questions n'hésite surtout pas à nous les poser, nous sommes aussi là pour çà.

Bonne soirée
Cyrrus
Cyrrus est déconnecté   Réponse avec citation
Vieux 18/06/2007, 14h57   Sujet infection malware wsctf.exe - Message #15
videc
 
Date d'inscription: mai 2007
Âge: 31
Messages: 9
Re : infection malware wsctf.exe
Bonsoir Cyrrus,

Je reprends la conversation un peu en retard aussi! Ca y est, j'ai pris les precautions necessaires indiquees dans le dossier prevention et efface le fichier autorun.inf de mon disque dur externe, tout en croisant les doigts...

Un grand merci pour ton aide des plus efficaces, tu m'as enleve une bonne epine du pied!

Bonne continuation a toi et a toute l'equipe!

Vianney
videc est déconnecté   Réponse avec citation
Bienvenue
Si ceci est votre première visite, vous devez vous inscrire avant de pouvoir envoyer des messages. En étant inscrit vous pourrez poster votre question, participer aux débats, joindre vos images... alors n'attendez-plus, cela vous prendra 1 minute !

Pour commencer à lire les messages, depuis la page d'accueil des forums, sélectionnez le forum qui vous tente et partez ensuite à sa découverte...

Publicité

A voir aussi
malware mgrs.exe (Forum Sécurité & malwares)
Infection par un malware? (Forum Sécurité & malwares)
infection par un malware (spylocked) (Forum Internet - Réseau - Sécurité)
Infection "wsctf.exe" (Forum Internet - Réseau - Sécurité)
Infection malware (Forum Internet - Réseau - Sécurité)










A voir aussi (Futura Sciences n'est pas responsable du contenu de ces publicités)
Réponse


Dossiers à découvrir

Outils
Modes d'affichage

Règles de messages
Vous pouvez ouvrir de nouvelles discussions : nonoui
Vous pouvez envoyer des réponses : nonoui
Vous pouvez insérer des pièces jointes : nonoui
Vous pouvez modifier vos messages : nonoui

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Navigation rapide