Impossible de supprimer Avast !!

Fermé
Lapin - 8 janv. 2009 à 15:02
 Utilisateur anonyme - 8 janv. 2009 à 21:19
Bonjour,

j'ai été infecté par winupgro.exe hier soir.

dans la panique, vu que je n'arrivais pas à désintaller avast, j'ai tenté de le supprimer en faisant la connerie d'enlever des fichiers du répèrtoire Avast (puisque je n'arrivais pas à le supprimer autrement).



j'ai effectué ce matin une par une toutes les étapes évoquées dans ce topic :


http://www.commentcamarche.net/forum/affich 9919790 winupgro exe virus de redirection


mais une fois arrivé à l'étape de désintaller Avast, je bloque.
j'ai téléchargé comme prévu l'utilitaire aswClear.exe pour désintaller avast mais une fois lancé il me dit qu'il ne peut désintaller avast car le système d’autoprotection avast! est activé.

PROBLEME, je ne peux plus le désactiver puisque les menu d'avast ne s'ouvrent même plus (probablement à cause des fichiers que j'ai supprimé...)

y a t il quelque chose à faire ou suis-je condamné à formater ?
A voir également:

58 réponses

Utilisateur anonyme
8 janv. 2009 à 17:06
ne desespere pas , on va commencer par supprimer le bon gros vers qui fou le bordel sur ton pc ;-)

Telecharge UsbFix < http://sd-1.archive-host.com/membres/up/116615172019703188/UsbFix.exe >sur ton bureau

--> Lance l installation avec les parametres par default

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) sans les ouvrir

--> Fais un clic Droit sur le raccourci UsbFix sur ton bureau et choisis "Exécuter en tant qu'administrateur"
-->choisis l' option 1 (nettoyage)
--> Le pc va redémarer
-->Apres redémarrage post le rapport UsbFix.txt

Note : le rapport UsbFix.txt est sauvegardé à la racine du disque sur lequel tu as installé l'OS.

Relance USBFix et choisis l’option 2 « Vaccination »
0
usbfix.txt :





-------------- UsbFix V2.413.9 ---------------

* User : Fresh LOoo - YOUR-6FBB7B0EF0
* Outils mis a jours le 05/01/2009 par Chiquitine29 et Chimay8
* Recherche effectuée à 17:13:38 le 08/01/2009
* Windows Xp - Internet Explorer 6.0.2900.2180


--------------- [ Processus actifs ] ----------------


C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Intel\Wireless\Bin\EvtEng.exe
C:\Program Files\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\eEBSVC.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Program Files\Fichiers communs\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\eHome\ehRec.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Toshiba\TOSHIBA Applet\TAPPSRV.exe
C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE

--------------- [ Informations lecteurs ] ----------------

C: - Lecteur fixe

F: - Lecteur amovible


+- Contenu de l'autorun : F:\autorun.inf

[autorun]
shellexecute=wscript.exe MS32DLL.dll.vbs

--------------- [ Lecteur C ] ----------------

C: - Lecteur fixe


+- Listing des fichiers présents :

[15/09/2006 13:41][--a------] C:\AUTOEXEC.BAT
[10/08/2004 13:00][-rahs----] C:\NTDETECT.COM
[08/01/2009 16:25][-rahs----] C:\boot.ini
[08/01/2009 14:20][--a------] C:\TCleaner.txt
[08/01/2009 14:20][--a------] C:\UsbFix.txt
[15/09/2006 13:41][--a------] C:\CONFIG.SYS
[15/09/2006 13:41][--a------] C:\hiberfil.sys
[15/09/2006 13:41][--a------] C:\IO.SYS
[15/09/2006 13:41][--a------] C:\MSDOS.SYS
[15/09/2006 13:41][--a------] C:\pagefile.sys

--------------- [ Lecteur F ] ----------------

F: - Lecteur amovible


+- Listing des fichiers présents :

[09/12/2008 18:15][-rahs----] F:\MS32DLL.dll.vbs
[09/12/2008 18:15][-rahs----] F:\MS32DLL.dll.vbs
[09/12/2008 18:15][-rahs----] F:\autorun.inf

--------------- [ Registre / Startup ] ----------------

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
"Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
CTFMON.EXE=C:\WINDOWS\system32\ctfmon.exe

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\run]
NvCplDaemon=RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
NVRotateSysTray=rundll32.exe C:\WINDOWS\system32\nvsysrot.dll,Enable
BigDogPath=C:\WINDOWS\VM_STI.EXE VIMICRO USB PC Camera 301x
EPSON Stylus C82 Series=C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C82 Series" /O6 "USB001" /M "Stylus C82"
avast!=C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
IntelZeroConfig="C:\Program Files\Intel\Wireless\bin\ZCfgSvc.exe"
IntelWireless="C:\Program Files\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
SunJavaUpdateSched="C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents=
<NO NAME>=
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\IMAIL=
Installed=1
<NO NAME>=
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MAPI=
NoChange=1
Installed=1
<NO NAME>=
HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run\OptionalComponents\MSFS=
Installed=1
<NO NAME>=

--------------- [ Registre / Mountpoint2 ] ----------------

Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0c2e41d8-c422-11dc-ba23-00a0d1557af9}\Shell\AutoRun\command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0c2e41d8-c422-11dc-ba23-00a0d1557af9}\Shell\explore\Command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0c2e41d8-c422-11dc-ba23-00a0d1557af9}\Shell\open\Command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2eaeaf79-ab2c-11dd-bba4-0018de242401}\Shell\AutoRun\command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c6e0344-4449-11dd-baf4-0018de242401}\Shell\AutoRun\command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c6e0344-4449-11dd-baf4-0018de242401}\Shell\explore\Command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c6e0344-4449-11dd-baf4-0018de242401}\Shell\open\Command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9dfc4782-7f4c-11dd-bb60-0018de242401}\Shell\AutoRun\command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9dfc4782-7f4c-11dd-bb60-0018de242401}\Shell\explore\Command
Supprimé ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9dfc4782-7f4c-11dd-bb60-0018de242401}\Shell\open\Command

--------------- [ Nettoyage des disques ] ----------------

Supprimé ! - [07/04/2007 11:47][--a------] C:\WINDOWS\system32\tmp.txt
Supprimé ! - [01/04/2007 15:34][--ahs----] C:\THUMBS.DB
Supprimé ! - [09/12/2008 18:15][-rahs----] F:\autorun.inf
Supprimé ! - [09/12/2008 18:15][-rahs----] F:\MS32DLL.dll.vbs

--------------- [ Resumé ] ----------------

-> /!\ Le resultat doit etre interprété par un spécialiste /!\

[15/09/2006 13:41][--a------] C:\AUTOEXEC.BAT
[10/08/2004 13:00][-rahs----] C:\NTDETECT.COM
[08/01/2009 16:25][-rahs----] C:\boot.ini

--------------- [ Vaccination ] ----------------

C:\autorun.inf -> Dossier autorun.inf crée par UsbFix !
F:\autorun.inf -> Dossier autorun.inf crée par UsbFix !

--------------- ! Fin du rapport ! ----------------
0
Utilisateur anonyme
8 janv. 2009 à 17:19
bien ca c'est fait ;-) voici la suite

Télécharge OTMoveIt3 de OldTimer sur ton Bureau en cliquant sur ce lien :

http://oldtimer.geekstogo.com/OTMoveIt3.exe

Double-clique sur OTMoveIt3.exe pour le lancer.

Vérifie que la case devant "Unregister Dll's and Ocx's est bien cochée.

Copie la liste qui se trouve en gras ci-dessous,

et colle-la dans le cadre de gauche de OTMoveIt : "Paste instructions for item to be moved".





:Processes
explorer.exe

:Services

:Reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avast!"=-

:Files
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\drivers\Aavmker4.sys
C:\WINDOWS\system32\drivers\aswSP.sys
C:\WINDOWS\system32\drivers\aswTdi.sys
C:\WINDOWS\system32\DRIVERS\aswFsBlk.sys
C:\WINDOWS\system32\drivers\aswMon2.sys

:Commands
[purity]
[emptytemp]
[start explorer]
[Reboot]


0
okay je l'ai collé.

je fais quoi "move", "restore",ou "clean up" ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
8 janv. 2009 à 17:25
pardon , j'avais un creux j'en ai mangé une partie ;-)



Clique sur "MoveIt!" pour lancer la suppression.

Le résultat apparaitra dans le cadre "Results".

Clique sur "Exit" pour fermer.

Poste le rapport situé dans C:\_OTMoveIt\MovedFiles sous le nom xxxxxx_xxxxxxxxxx.log .

Il te sera peut-être demander de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.
0
pt1 je suis l'ordi d'un pote là parce que le miens ne veut plus démarrer !!

je suis bloqué sur "ouverture de session windows", je n'ai pas de mot de passe, et quand je fais ok il me met "le système n'a pas pu ouvrir de session. Assurrez-vous que le nom d'utilisateur et le domaine sont corrects, puis entrez à nouveau votre mot de passe"


.... :(
0
Utilisateur anonyme
8 janv. 2009 à 17:45
bon essaie de demarrer en mode sans echecs

Démarre en mode sans échec :
Pour cela, tu tapotes la touche F8 dès le début de l’allumage du pc sans t’arrêter.
Une fenêtre va s’ouvrir tu te déplaces avec les flèches du clavier sur démarrer en mode sans échec puis tape entrée.
Une fois sur le bureau s’il n’y a pas toutes les couleurs et autres c’est normal !
(Si F8 ne marche pas utilise la touche F5).

http://www.infos-du-net.com/forum/272325-11-tuto-demarrer-mode-echec
0
en mode sans échecs aussi je suis bloqué de la même façon...
0
help me please je vais bientôt devoir rendre le pc.
0
Utilisateur anonyme
8 janv. 2009 à 17:58
as tu un cd de windows ?
0
non je suis à paris là mon cd est en province...
0
Utilisateur anonyme
8 janv. 2009 à 18:01
quand tu es aux niveau de la selection du type de demarrage essaie de lancer le demarrage en mode normal et si celas ne fonctionne pas regarde si tu as derniere bonne configuration connue un truc dans le style
0
je suis bloqué exactement de la même façon avec "dernière bonne config connue" !!
je suis dégouté là.
0
Utilisateur anonyme
8 janv. 2009 à 18:09
essaie de demarrer en mode sans echecs en utilisant ta session administrateur
0
il n'y a qu'une seule session sur mon windows xp, et je n'ai jamais mit de mot de passe.
0
Utilisateur anonyme
8 janv. 2009 à 18:12
quand tu demarre en mode sans echecs tu as obligatoirement deux session la tienne et un autre session administrateur
0
Utilisateur anonyme
8 janv. 2009 à 18:14
sinon tu n'as pas un ami qui peu te preter un cd de windows xp , juste pour remettre quelques valeurs par default ?
0
je t'assure que je n'ai pas le choix.

j'ai windows xp media center edition, et au démarrage il m'ouvre une fenêtre "ouverture de session Windows" et je n'ai pas le choix je dois rentrer un nom d'utilisateur et un mot de passe, et jusqu'à tout à l'heure j'avais juste à mettre ok pour démarrer.
0
Utilisateur anonyme
8 janv. 2009 à 18:20
essaie de mettre administrateur dans le nom de session et pour le mot de passe ne met rien et valide
0
c'est bon j'ai démarré en mode sans echec...
ouf
0