463 votes

Comment puis-je supprimer les logiciels espions, les logiciels malveillants, les logiciels publicitaires, les virus, les chevaux de Troie ou les rootkits de mon PC ?

Que dois-je faire si mon ordinateur Windows semble être infecté par un virus ou un logiciel malveillant ?

  • Quels sont les symptômes d'une infection ?
  • Que dois-je faire après avoir remarqué une infection ?
  • Que puis-je faire pour m'en débarrasser ?
  • comment éviter une infection par un logiciel malveillant ?

Cette question revient souvent, et les solutions proposées sont généralement les mêmes. Ce wiki communautaire tente de servir de réponse définitive et la plus complète possible.

N'hésitez pas à ajouter vos contributions via des éditions.

77 votes

Une chose à ne surtout pas faire est d'installer l'un des outils "anti-malware" que l'on vous conseille vivement lorsque vous arrivez sur une page Web qui dit "Votre ordinateur est infecté par un virus !" Ces outils sont presque certainement eux-mêmes des logiciels malveillants. Vous ne devez utiliser que des outils qui ont fait leurs preuves - (vraisemblablement) ceux mentionnés ci-dessous ou sur un autre site de confiance.

0 votes

@Gnoupi Cet article peut vous intéresser. maketecheasier.com/

25 votes

Pour tous ceux qui viennent de poser cette question et qui veulent la version abrégée... Une fois infecté, il n'y a aucun moyen (enfin... aucun moyen qui n'implique pas que vous soyez déjà ingénieur en informatique et que vous investissiez quelques années de votre vie à réaliser une autopsie numérique de la machine) de se débarrasser / d'être sûr de s'être débarrassé d'une infection. Les logiciels malveillants peuvent se cacher dans vos fichiers, vos programmes d'application, vos systèmes d'exploitation, vos microprogrammes... C'est pourquoi vous ne devez jamais faire confiance à un ordinateur qui a été infecté. Les fournisseurs d'antivirus essaieront de vous convaincre que leur produit est la solution miracle qui réparera votre système. Ils mentent.

288voto

Thomi Points 5434

Voici la situation : ces dernières années, les logiciels malveillants sont devenus à la fois plus sournois y plus méchant :

Sneakier non seulement parce qu'il est plus à même de se cacher avec des rootkits ou des piratages d'EEPROM, mais aussi parce qu'il se déplace en meute. Les logiciels malveillants subtils peuvent se cacher derrière des infections plus évidentes. Il y a beaucoup de bons outils listés dans les réponses ici qui peuvent trouver 99% des logiciels malveillants, mais il y a toujours ce 1% qu'ils ne peuvent pas encore trouver. La plupart du temps, ce 1% est constitué de choses qui sont nuevo Les outils de lutte contre les logiciels malveillants ne peuvent pas le trouver parce qu'il vient d'apparaître et qu'il utilise un nouvel exploit ou une nouvelle technique pour se cacher, que les outils ne connaissent pas encore.

Les logiciels malveillants ont également une durée de vie courte. Si vous êtes infecté, quelque chose de ce nouveau 1% est très probablement une partie de votre infection. Ce ne sera pas le ensemble du site infection : juste une partie. Les outils de sécurité vous aideront à trouver et à supprimer les programmes malveillants les plus évidents et les plus connus, et très probablement à supprimer tous les programmes visibles. symptômes (parce que vous pouvez continuer à creuser jusqu'à ce que vous arriviez à ce point), mais ils peuvent laisser de petits morceaux derrière eux, comme un keylogger ou un rootkit se cachant derrière un nouvel exploit que l'outil de sécurité ne sait pas encore comment vérifier. Les outils anti-malware ont toujours leur place, mais j'y reviendrai plus tard.

Nastier En effet, ils ne se contentent plus d'afficher des publicités, d'installer une barre d'outils ou d'utiliser votre ordinateur comme un zombie. Les logiciels malveillants modernes sont susceptibles de s'attaquer directement aux informations bancaires ou de carte de crédit. Les personnes qui créent ces logiciels ne sont plus seulement des scripten quête de célébrité ; ce sont désormais des professionnels organisés et motivés par les objectifs suivants profit et s'ils ne peuvent pas vous voler directement, ils chercheront quelque chose ils peuvent se retourner et vendre. Il peut s'agir de ressources de traitement ou de réseau dans votre ordinateur, mais aussi de votre numéro de sécurité sociale ou du cryptage de vos fichiers et de leur demande de rançon.

Mettez ces deux facteurs ensemble, et il n'est plus utile de tenter de supprimer les logiciels malveillants d'un système d'exploitation installé. . J'étais très doué pour éliminer ce genre de choses, au point de gagner une grande partie de ma vie de cette façon, et je n'essaie même plus de le faire. Je ne dis pas que ce n'est pas possible, mais je dis que les résultats de l'analyse des coûts/avantages et des risques ont changé : ça ne vaut tout simplement plus la peine. L'enjeu est trop important et il est trop facile d'obtenir des résultats qui ne sont que de l'argent. semblent pour être efficace.

Beaucoup de gens ne seront pas d'accord avec moi sur ce point, mais je pense qu'ils ne pèsent pas assez les conséquences d'un échec. Êtes-vous prêt à parier vos économies, votre bon crédit, voire votre identité, que vous êtes meilleur que les escrocs qui gagnent des millions en le faisant chaque jour ? Si vous essayez de supprimer un malware et que vous continuez à utiliser l'ancien système, c'est exactement ce que vous faites.

Je sais qu'il y a des gens qui lisent ceci en se disant : "Hé, j'ai supprimé plusieurs infections de diverses machines et rien de grave n'est arrivé". Moi aussi, mon ami. Moi aussi. Dans le passé, j'ai nettoyé ma part de systèmes infectés. Néanmoins, je pense que nous devons maintenant ajouter "encore" à la fin de cette déclaration. Vous pouvez être efficace à 99 %, mais vous n'avez besoin de vous tromper qu'une seule fois, et les conséquences d'un échec sont beaucoup plus importantes qu'elles ne l'étaient auparavant ; le coût d'un seul échec peut facilement dépasser celui de tous les autres succès. Il se peut même que vous ayez déjà une machine qui contient une bombe à retardement, qui n'attend que d'être activée ou de recueillir les bonnes informations avant de les renvoyer. Même si vous disposez aujourd'hui d'un processus efficace à 100 %, les choses changent tout le temps. Rappelez-vous : vous devez être parfait à chaque fois ; les méchants ne doivent avoir de la chance qu'une fois.

En résumé, c'est malheureux, mais si si vous avez une infection confirmée par un logiciel malveillant, une réinitialisation complète de l'ordinateur doit être la solution. premièrement l'endroit où vous tournez au lieu du dernier.


Voici comment y parvenir :

Avant d'être infecté Si vous n'êtes pas en mesure de réinstaller un logiciel acheté, y compris le système d'exploitation, assurez-vous de disposer d'un moyen de réinstallation qui ne dépende pas de ce qui est stocké sur votre disque dur interne. Pour ce faire, il suffit généralement de conserver les cd/dvd ou les clés de produit, mais le système d'exploitation peut vous demander de créer vous-même des disques de récupération. 1 Ne comptez pas sur une partition de récupération pour cela. Si vous attendez la fin d'une infection pour vous assurer que vous avez ce dont vous avez besoin pour réinstaller le logiciel, vous risquez de devoir payer à nouveau pour le même logiciel. Avec l'augmentation du nombre de ransomwares, il est également extrêmement important d'effectuer des sauvegardes régulières de vos données (ainsi que, vous savez, des choses non malveillantes comme les pannes de disque dur).

Lorsque vous pensez avoir un logiciel malveillant Si vous avez besoin d'aide, consultez les autres réponses ici. Il y a beaucoup de bons outils suggérés. Mon seul problème est la meilleure façon de les utiliser : Je ne compte sur eux que pour la détection. Installez et exécutez l'outil, mais dès qu'il trouve la preuve d'une véritable infection (plus que de simples "cookies de suivi"), arrêtez simplement l'analyse : l'outil a fait son travail et confirmé votre infection. 2

Au moment d'une infection confirmée, prenez les mesures suivantes :

  1. Vérifiez votre crédit et vos comptes bancaires. Le temps que vous découvriez l'infection, les dégâts réels peuvent avoir déjà été faits. Prenez toutes les mesures nécessaires pour sécuriser vos cartes, votre compte bancaire et votre identité.
  2. Changez les mots de passe de tous les sites Web auxquels vous avez accédé depuis l'ordinateur compromis. N'utilisez pas l'ordinateur compromis pour faire tout cela.
  3. Faites une sauvegarde de vos données (encore mieux si vous en avez déjà une).
  4. Réinstallez le système d'exploitation en utilisant le support original obtenu directement auprès de l'éditeur du système d'exploitation. Assurez-vous que la réinstallation comprend un reformatage complet de votre disque ; une opération de restauration ou de récupération du système n'est pas suffisante.
  5. Réinstallez vos applications.
  6. Assurez-vous que votre système d'exploitation et vos logiciels sont entièrement corrigés et à jour.
  7. Exécutez un scan anti-virus complet pour nettoyer la sauvegarde de l'étape trois.
  8. Restaurer la sauvegarde.

Si cela est fait correctement, cela vous prendra probablement entre deux et six heures réelles de votre temps, réparties sur deux ou trois jours (voire plus) pendant que vous attendez l'installation d'applications, le téléchargement de mises à jour de Windows ou le transfert de fichiers de sauvegarde volumineux... mais c'est mieux que de découvrir plus tard que des escrocs ont vidé votre compte bancaire. Malheureusement, c'est quelque chose que vous devez faire vous-même, ou demander à un ami technicien de le faire pour vous. À un taux de consultation typique d'environ 100 $/h, il peut être plus économique d'acheter une nouvelle machine que de payer un atelier pour le faire. Si vous demandez à un ami de le faire pour vous, faites quelque chose de gentil pour montrer votre reconnaissance. Même les geeks qui aiment vous aider à installer de nouvelles choses ou à réparer du matériel cassé ont souvent besoin d'aide. déteste l'ennui du travail de nettoyage. Il est également préférable que vous fassiez vos propres sauvegardes... vos amis ne sauront pas où vous mettez vos fichiers, ni lesquels sont vraiment importants pour vous. Vous êtes mieux placé qu'eux pour faire une bonne sauvegarde.

Bientôt, même tout cela pourrait ne plus suffire, car il existe désormais des logiciels malveillants capables d'infecter les microprogrammes. Même le remplacement du disque dur pourrait ne pas éliminer l'infection, et l'achat d'un nouvel ordinateur sera la seule option. Heureusement, au moment où j'écris ces lignes, nous n'en sommes pas encore là, mais c'est une réalité qui se profile à l'horizon et qui approche à grands pas.


Si vous tenez absolument, au-delà de toute raison, à nettoyer votre installation existante plutôt que de tout recommencer, alors, pour l'amour de Dieu, assurez-vous que la méthode que vous utilisez implique l'une des deux procédures suivantes :

  • Retirez le disque dur et connectez-le en tant que disque invité dans un autre ordinateur (propre !) pour lancer l'analyse.

OU

  • Démarrage à partir d'une clé CD/USB avec son propre ensemble d'outils et son propre noyau. Assurez-vous que l'image pour cela est obtenue et gravée sur un ordinateur propre. Si nécessaire, demandez à un ami de fabriquer le disque pour vous.

Vous ne devez en aucun cas essayer de nettoyer un système d'exploitation infecté en utilisant un logiciel s'exécutant en tant que processus invité du système d'exploitation compromis. C'est tout simplement stupide.


Bien entendu, le meilleur moyen de remédier à une infection est de l'éviter, et il y a certaines choses que vous pouvez faire pour y parvenir :

  1. Maintenez votre système à jour. Assurez-vous que vous rapidement installer les mises à jour de Windows, les mises à jour d'Adobe, les mises à jour de Java, les mises à jour d'Apple, etc. Ces mises à jour sont bien plus importantes que celles des logiciels antivirus et, dans la plupart des cas, elles ne sont pas très difficiles à effectuer, à condition de rester à jour. La plupart de ces sociétés se sont mises d'accord pour publier de nouveaux correctifs le même jour chaque mois, donc si vous restez à jour, vous ne serez pas interrompu si souvent. Les interruptions de Windows Update ne se produisent généralement que lorsque vous les ignorez pendant trop longtemps. Si cela vous arrive souvent, c'est que vous êtes sur la bonne voie. vous pour changer votre comportement. Ce sont important Il n'est pas acceptable de choisir continuellement l'option "installer plus tard", même si c'est plus facile sur le moment.

  2. Ne pas exécuter en tant qu'administrateur par défaut. Dans les versions récentes de Windows, il suffit de laisser la fonction UAC activée.

  3. Utilisez un bon outil de pare-feu. De nos jours, le pare-feu par défaut de Windows est suffisamment efficace. Vous pouvez compléter cette couche avec quelque chose comme WinPatrol qui aide à stopper les activités malveillantes en amont. Windows Defender remplit également cette fonction dans une certaine mesure. Les plugins de navigateur Ad-Blocker de base sont également de plus en plus utiles à ce niveau en tant qu'outil de sécurité.

  4. Réglez la plupart des plug-ins du navigateur (en particulier Flash et Java) sur "Demander à activer".

  5. Exécuter actuel logiciel anti-virus. Il s'agit d'un cinquième choix loin derrière les autres options, car les logiciels audiovisuels traditionnels ne sont souvent plus aussi efficaces. Il est également important de souligner le caractère "actuel". Vous pouvez avoir le meilleur logiciel antivirus du monde, mais s'il n'est pas à jour, vous pouvez tout aussi bien le désinstaller.

    Pour cette raison, je recommande actuellement Microsoft Security Essentials. (Depuis Windows 8, Microsoft Security Essentials fait partie de Windows Defender). Il existe probablement de bien meilleurs moteurs d'analyse, mais Security Essentials se maintiendra à jour, sans jamais risquer de voir son enregistrement expirer. AVG et Avast fonctionnent également bien de cette manière. Je ne peux tout simplement pas recommander un logiciel antivirus payant, car il est bien trop fréquent qu'un abonnement payant expire et que vous vous retrouviez avec des définitions obsolètes.

    Il convient également de noter que les utilisateurs de Mac doivent désormais utiliser un logiciel antivirus. L'époque où ils pouvaient s'en passer est révolue depuis longtemps. En passant, je pense que c'est hilarant Je dois maintenant recommander aux utilisateurs de Mac d'acheter un logiciel anti-virus, mais déconseiller aux utilisateurs de Windows de le faire.

  6. Évitez les sites de torrents, les logiciels pirates et les films/vidéos piratés. Ces produits sont souvent injectés de logiciels malveillants par la personne qui les a piratés ou postés - pas toujours, mais suffisamment souvent pour éviter tout problème. C'est en partie pour cela qu'un pirate fait cela : il reçoit souvent une part des bénéfices.

  7. Utilisez votre tête lorsque vous naviguez sur le web. Vous êtes le maillon le plus faible de la chaîne de sécurité. Si quelque chose semble trop beau pour être vrai, c'est probablement le cas. Le bouton de téléchargement le plus évident est rarement celui que vous voulez utiliser pour télécharger un nouveau logiciel. Veillez donc à lire et à comprendre tout ce qui se trouve sur la page Web avant de cliquer sur ce lien. Si vous voyez une fenêtre contextuelle ou entendez un message sonore vous demandant d'appeler Microsoft ou d'installer un outil de sécurité, il s'agit d'un faux.
    De même, préférez télécharger le logiciel et les mises à jour/mises à niveau directement auprès du vendeur ou du développeur plutôt que sur des sites Web d'hébergement de fichiers tiers.


<sup>1 </sup>Microsoft publie désormais le <a href="https://www.microsoft.com/en-us/software-download/windows10" rel="noreferrer">Support d'installation de Windows 10 </a>Vous pouvez donc télécharger et écrire légalement et gratuitement sur une clé USB de 8 Go ou plus. Vous avez toujours besoin d'une licence valide, mais vous n'avez plus besoin d'un disque de récupération distinct pour le système d'exploitation de base.

<sup>2 </sup>C'est le bon moment pour signaler que j'ai quelque peu adouci mon approche. Aujourd'hui, la plupart des "infections" entrent dans la catégorie des PUP (programmes potentiellement indésirables) et des extensions de navigateur incluses dans d'autres téléchargements. Souvent, ces PUP/extensions peuvent être supprimés en toute sécurité par des moyens traditionnels, et ils représentent aujourd'hui un pourcentage suffisamment important de logiciels malveillants pour que je m'arrête à ce stade et que j'essaie simplement la fonction Ajout/Suppression de programmes ou l'option normale du navigateur pour supprimer une extension. Cependant, au premier signe de quelque chose de plus profond - le moindre indice que le logiciel ne se désinstalle pas normalement - je retourne à la réparation de la machine.

5 votes

Cela semble être le plus sage, de nos jours, en effet. J'ajouterais qu'il existe une autre raison pour laquelle certains logiciels malveillants sont sournois : ils restent en sommeil et utilisent votre ordinateur pour d'autres activités. Il peut s'agir de proxys, de stockage de données plus ou moins illégales, ou d'une attaque DDOS.

0 votes

Hmm pensez-vous à Réinitialisation de Windows 8 pour la première étape #2

2 votes

@ConradFrix Trop tôt pour le dire... Je n'ai pas encore eu besoin de faire cela sur un PC Windows 8... mais je suis pessimiste car cela n'entraîne pas le reformatage du disque. Windows 8 comprend plusieurs améliorations de la sécurité, y compris l'exécution d'un logiciel antivirus dès le début en tant que partie intégrante du système d'exploitation, de sorte que j'espère ne jamais avoir à le faire pour Windows 8.

206voto

Matías Points 3008

Comment puis-je savoir si mon PC est infecté ?

Les symptômes généraux des logiciels malveillants peuvent être n'importe quoi. Les plus courants sont :

  • La machine est plus lente que d'habitude.
  • Des défaillances aléatoires et des événements qui se produisent alors qu'ils ne devraient pas (par exemple, certains nouveaux virus imposent des restrictions de stratégie de groupe sur votre machine pour empêcher le gestionnaire des tâches ou d'autres programmes de diagnostic de s'exécuter).
  • Le gestionnaire de tâches affiche un CPU élevé alors que vous pensez que votre machine devrait être inactive (par exemple, <5%).
  • Des publicités qui apparaissent au hasard.
  • Des avertissements de virus surgissent d'un antivirus que vous ne vous souvenez pas avoir installé (le programme antivirus est un faux et essaie de vous dire que vous avez des virus à l'apparence effrayante avec des noms comme "bankpasswordstealer.vir". Vous êtes encouragé à payer pour ce programme afin de les nettoyer).
  • Popups/ faux écran bleu de la mort (BSOD) vous demandant d'appeler un numéro pour résoudre l'infection.
  • Les pages Internet sont redirigées ou bloquées, par exemple, les pages d'accueil des produits AV ou des sites d'assistance (www.symantec.com, www.avg.com, www.microsoft.com) sont redirigées vers des sites remplis de publicités, ou vers de faux sites promouvant de faux anti-virus / outils de suppression "utiles", ou sont carrément bloquées.
  • Augmentation du temps de démarrage, alors que vous n'avez installé aucune application (ou correctif)... Celui-ci est gênant.
  • Vos fichiers personnels sont cryptés et vous voyez une demande de rançon.
  • Tout ce qui sort de l'ordinaire, si vous "connaissez" votre système, vous savez généralement que quelque chose ne va pas du tout.

Comment puis-je m'en débarrasser ?

Utilisation d'un CD Live

Comme l'antivirus du PC infecté peut être compromis, il est probablement plus sûr d'analyser le lecteur à partir d'un CD autonome. Ce CD permet de démarrer un système d'exploitation spécialisé sur votre ordinateur, qui analysera ensuite le disque dur.

Il y en a, par exemple, Avira Antivir Rescue System o ubcd4win . Vous trouverez d'autres suggestions à l'adresse suivante Liste des téléchargements GRATUITS de CD de sauvetage antivirus amorçables comme :

  • Kaspersky Rescue CD
  • BitDefender Rescue CD
  • F-Secure Rescue CD
  • Avira Antivir Rescue Disk
  • CD du kit de sauvetage de Trinity
  • AVG Rescue CD

Connexion du disque dur à un autre PC

Si vous connectez le disque dur infecté à un système propre afin de l'analyser, veillez à mettre à jour les définitions de virus de tous les produits que vous utiliserez pour analyser le disque infecté. En attendant une semaine que les fournisseurs d'antivirus publient de nouvelles définitions de virus, vous augmentez vos chances de détecter tous les virus.

Veillez à ce que votre système infecté reste déconnecté d'Internet dès que vous constatez qu'il est infecté. Cela l'empêchera de télécharger de nouvelles éditions de virus (entre autres).

Commencez par un bon outil tel que Spybot Search and Destroy o Anti-malware de Malwarebytes et effectuer un scan complet. Essayez également ComboFix y SuperAntiSpyware . Aucun produit antivirus ne dispose de toutes les définitions de virus. L'utilisation de plusieurs produits est essentielle ( pas pour la protection en temps réel ). Si un seul virus reste sur le système, il pourra télécharger et installer toutes les dernières éditions des nouveaux virus et tous les efforts déployés jusqu'à présent n'auront servi à rien.

Suppression des programmes suspects au démarrage

  1. Démarrez en mode sans échec.
  2. Utilice msconfig pour déterminer quels programmes et services démarrent au démarrage (ou au démarrage sous le gestionnaire des tâches dans Windows 8).
  3. S'il y a des programmes/services suspects, supprimez-les du démarrage. Sinon, passez à l'utilisation d'un CD live.
  4. Redémarrage.
  5. Si les symptômes ne disparaissent pas et/ou si le programme se remplace au démarrage, essayez d'utiliser un programme appelé Autoruns pour trouver le programme, et le supprimer à partir de là. Si votre ordinateur ne peut pas démarrer, Autoruns dispose d'une fonction permettant de l'exécuter à partir d'un second PC, appelée "Analyse offline PC". Faites particulièrement attention à l'écran Logon y Scheduled tasks onglets.
  6. Si vous ne parvenez toujours pas à supprimer le programme et que vous êtes sûr qu'il est à l'origine de vos problèmes, démarrez en mode normal et installez un outil appelé Déverrouilleur
  7. Naviguez jusqu'à l'emplacement du fichier qui est ce virus, et essayez d'utiliser unlocker pour le tuer. Plusieurs choses peuvent se produire :
    1. Le fichier est supprimé, et ne réapparaît pas au redémarrage. C'est le meilleur cas.
    2. Le fichier est supprimé, mais réapparaît immédiatement. Dans ce cas, utilisez un programme appelé Moniteur de processus pour trouver le programme qui a recréé le fichier. Vous devrez également supprimer ce programme.
    3. Le fichier ne peut pas être supprimé, le déverrouilleur vous demandera de le supprimer au redémarrage. Faites-le, et voyez s'il réapparaît. Si c'est le cas, vous devez avoir un programme au démarrage qui provoque ce phénomène, et réexaminez la liste des programmes qui s'exécutent au démarrage.

Que faire après la restauration

Maintenant, il devrait être sûr (si tout va bien) de démarrer dans votre système (précédemment) infecté. Cependant, restez attentif aux signes d'infection. Un virus peut laisser des modifications sur un ordinateur qui le rendront plus facile à réinfecter, même après la suppression du virus.

Par exemple, si un virus modifie les paramètres DNS ou proxy, votre ordinateur vous redirigera vers de fausses versions de sites Web légitimes, de sorte que le téléchargement de ce qui semble être un programme connu et fiable pourrait en fait être le téléchargement d'un virus.

Ils peuvent également obtenir vos mots de passe en vous redirigeant vers de faux sites de comptes bancaires ou de faux sites de messagerie. Vérifiez vos paramètres DNS et proxy. Dans la plupart des cas, votre DNS doit être fourni par votre FAI ou acquis automatiquement par DHCP. Vos paramètres de proxy doivent être désactivés.

Vérifiez votre hosts fichier ( \%systemroot%\system32\drivers\etc\hosts ) pour détecter toute entrée suspecte et la supprimer immédiatement. Assurez-vous également que votre pare-feu est activé et que vous disposez des dernières mises à jour de Windows.

Ensuite, protégez votre système avec un bon antivirus et complétez-le avec un produit anti-malware. Microsoft Security Essentials est souvent recommandé ainsi que d'autres produits .

Que faire si tout échoue

Il convient de noter que certains logiciels malveillants sont très efficaces pour éviter les scanners. Il est possible qu'une fois que vous êtes infecté, il puisse installer rootkits ou similaire pour rester invisible. Si la situation est vraiment mauvaise, la seule option consiste à effacer le disque et à réinstaller le système d'exploitation depuis le début. Parfois, un scan utilisant GMER ou celui de Kaspersky TDSS Killer peut vous montrer si vous avez un rootkit.

Vous pouvez faire quelques tests avec Spybot Search and Destroy. Si, après trois exécutions, il ne parvient pas à supprimer une infestation (et que vous ne l'avez pas fait manuellement), envisagez une réinstallation.

Une autre suggestion : Combofix est un outil de suppression très puissant lorsque les rootkits empêchent d'autres choses de fonctionner ou de s'installer.

L'utilisation de plusieurs moteurs d'analyse peut certainement aider à trouver les malwares les mieux cachés, mais c'est une tâche fastidieuse et une bonne stratégie de sauvegarde/restauration sera plus efficace et plus sûre.


Bonus : Il existe une série de vidéos intéressantes commençant par " Comprendre et combattre les logiciels malveillants : Virus, logiciels espions" avec Mark Russinovich, le créateur de Sysinternals ProcessExplorer & Autoruns, sur le nettoyage des logiciels malveillants.

75 votes

Essuyer le disque est souvent la solution la plus rapide et la plus sûre, comme cela est suggéré partout sur ce site comme la "meilleure solution".

0 votes

@Wil - Je vous suggère également d'exécuter l'un ou l'autre des logiciels anti-malware en mode sans échec (si le logiciel le permet) pour vous assurer que tous les fichiers qu'il trouve comme étant infectés ou liés à un malware peuvent être complètement supprimés.

2 votes

D'après mon expérience, je ne ferais pas confiance à Spybot comme premier choix. Avira, Kaspersky Virus Removal Tool et AVG sont de bons choix gratuits selon la comparaison AV. av-comparatives.org & AV-Test.org : blogs.pcmag.com/securitywatch/2009/12/

91voto

user12786 Points 454

Vous trouverez d'excellents conseils pour lutter contre les logiciels malveillants dans le livre de Jeff Atwood intitulé "Comment nettoyer une infestation de logiciels espions sous Windows" . Voici le processus de base (n'oubliez pas de lire l'article du blog pour obtenir des captures d'écran et d'autres détails que le présent résumé passe sous silence) :

  1. Arrêtez tout logiciel espion en cours d'exécution. Le gestionnaire de tâches intégré de Windows ne suffira pas. Sysinternals Process Explorer .
    1. Exécutez l'Explorateur de processus.
    2. Trier la liste des processus par nom de société.
    3. Tuez tous les processus qui n'ont pas de nom de société (à l'exception des DPC, des interruptions, du système et du processus de veille du système), ou qui ont des noms de société que vous ne reconnaissez pas.
  2. Empêcher le logiciel espion de redémarrer lors du prochain démarrage du système. Encore une fois, l'outil intégré de Windows, MSconfig, est une solution partielle, mais Sysinternals AutoRuns est l'outil à utiliser.
    1. Exécuter AutoRuns.
    2. Passez en revue toute la liste. Décochez les entrées suspectes - celles dont le nom d'éditeur est vide ou que vous ne reconnaissez pas.
  3. Maintenant, redémarrez.
  4. Après le redémarrage, vérifiez à nouveau avec l'Explorateur de processus et AutoRuns. Si quelque chose "revient", vous devrez creuser davantage.
    • Dans l'exemple de Jeff, l'entrée d'un conducteur suspect dans AutoRuns est apparue. Il explique comment retrouver le processus qui l'a chargé dans l'Explorateur de processus, fermer la poignée et supprimer physiquement le pilote suspect.
    • Il a également trouvé un fichier DLL au nom étrange qui s'accroche au processus Winlogon, et montre comment trouver et tuer les processus qui chargent cette DLL afin qu'AutoRuns puisse enfin supprimer les entrées.

3 votes

Aussi, Trend Micro HijackThis est un utilitaire gratuit qui génère un rapport détaillé des paramètres du registre et des fichiers de votre ordinateur. Je vous préviens que cet outil trouve de bonnes et de mauvaises choses, et ne fait aucune distinction, mais Google est notre ami si nous avons des doutes.

1 votes

L'exécution automatique est fantastique, mais la suggestion de s'appuyer sur l'éditeur peut ne pas être utile. Cette question de stackoverflow montre comment l'information sur la version peut être facilement modifiée (et donc usurpée) [ stackoverflow.com/questions/284258/ . J'ai essayé cela sur une DLL Java et Autoruns a montré l'éditeur de manière incorrecte.

53voto

Tamara Wijsman Points 56163

Ma méthode de suppression des logiciels malveillants est efficace et je ne l'ai jamais vue échouer :

  1. Télécharger Autoruns et si vous utilisez toujours le 32 bits, téléchargez un scanner de rootkit.
  2. Démarrez en mode sans échec et lancez Autoruns si vous le pouvez, puis passez à l'étape 5.
  3. Si vous ne pouvez pas accéder au mode sans échec, connectez le disque à un autre ordinateur.
  4. Lancez Autoruns sur cet ordinateur, allez dans Fichier -> Analyser le système hors ligne et remplissez-le.
  5. Attendez que le scan soit effectué.
  6. Dans le menu Options, sélectionnez tout.
  7. Laissez-le scanner à nouveau en appuyant sur F5. Cela ira vite car tout est mis en cache.
  8. Parcourez la liste et décochez tout ce qui est suspect ou qui n'a pas d'entreprise vérifiée.
  9. En option : Lancez le scanner de rootkit.
  10. Laissez un bon antivirus supprimer tous les fichiers restants.
  11. En option : Lancez des scanners anti-malware et anti-spyware pour vous débarrasser des déchets.
  12. En option : Exécutez des outils comme HijackThis/OTL/ComboFix pour vous débarrasser de ces déchets.
  13. Redémarrez et profitez de votre système propre.
  14. En option : Exécutez à nouveau le scanner de rootkit.
  15. Assurez-vous que votre ordinateur est suffisamment protégé !

Quelques remarques :

  • Autoruns est écrit par Microsoft et montre donc tous les emplacements des choses qui démarrent automatiquement...
  • Une fois que le logiciel est décoché de Autoruns, il ne démarrera pas et ne pourra pas vous empêcher de le supprimer...
  • Il n'existe pas de rootkits pour les systèmes d'exploitation 64 bits car ils devraient être signés...

Il est efficace car il empêche les logiciels malveillants/espions/virus de démarrer,
vous êtes libre d'exécuter des outils optionnels pour nettoyer toutes les saletés qui ont été laissées sur votre système.

0 votes

J'ai infecté Windows 7 64-bit, avec un virus, ne permettant pas d'exécuter les antivirus et les utilitaires système, et Autoruns n'a toujours pas aidé. J'ai posé une question à ce sujet. superuser.com/questions/1444463/ . Je pense qu'un outil devrait être lancé au démarrage du système pour contrôler le comportement du système d'exploitation.

46voto

Moab Points 56700

Suivez l'ordre donné ci-dessous pour désinfecter votre PC

  1. Sur un PC qui n'est pas infecté, créez un disque de démarrage AV, puis démarrez à partir du disque sur le PC infecté et analysez le disque dur, supprimez toutes les infections qu'il trouve. Je préfère le Windows Defender hors ligne CD/USB de démarrage car il peut supprimer les virus du secteur de démarrage, voir "Note" ci-dessous.

    Ou, vous pouvez essayer de autres disques de démarrage AV .

  2. Après avoir analysé et supprimé les logiciels malveillants à l'aide du disque de démarrage, installez gratuitement MBAM Lancez le programme, allez dans l'onglet Mise à jour et mettez-le à jour, puis allez dans l'onglet Scanner et effectuez une analyse rapide, sélectionnez et supprimez tout ce qu'il trouve.

  3. Lorsque MBAM est terminé, installez SAS version gratuite, lancez un scan rapide, supprimez ce qu'il sélectionne automatiquement.

  4. Si les fichiers du système Windows ont été infectés vous devrez peut-être exécuter SFC pour remplacer les fichiers, vous devrez peut-être le faire hors ligne s'il ne démarre pas en raison de la suppression des fichiers système infectés. Je vous recommande d'exécuter SFC après la suppression de toute infection.

  5. Dans certains cas, vous devrez peut-être exécuter une réparation de démarrage (Windows Vista et Windows7 uniquement) pour qu'il démarre à nouveau correctement. Dans les cas extrêmes, il peut être nécessaire d'effectuer 3 réparations de démarrage d'affilée.

MBAM et SAS ne sont pas des logiciels AV comme Norton, ce sont des scanners à la demande qui ne recherchent les nuisances que lorsque vous exécutez le programme et n'interfèrent pas avec votre AV installé, ils peuvent être exécutés une fois par jour ou par semaine pour s'assurer que vous n'êtes pas infecté. Veillez à les mettre à jour avant chaque analyse quotidienne ou hebdomadaire.

Note : que le produit Windows Defender Offline est très bon pour enlever infections persistantes du MBR qui sont courants de nos jours.

.

Pour les utilisateurs avancés :

Si vous avez une seule infection qui se présente comme un logiciel, par exemple "System Fix", "AV Security 2012", etc, voir cette page pour des guides de suppression spécifiques

.

3 votes

Avoir un deuxième ordinateur dédié à l'analyse des virus est probablement la meilleure solution, car vous ne dépendez pas du disque infecté pour votre système. Cependant, à part les sociétés d'assistance informatique, je doute que beaucoup de personnes disposent d'une telle solution toute prête.

2 votes

Si aucun PC dédié n'est disponible, une procédure similaire peut être effectuée en démarrant le système avec un CD live.

0 votes

@Ophir : Un CD live ?

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X