Virus Persistant

_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009 - 7 avril 2009 à 12:32
 Utilisateur anonyme - 17 avril 2009 à 09:30

Honte à moi ! J'ai fais une erreur fatale : lancer une application sans précautions.

En effet, c'est à la suite d'une bête manip de débutant (un simple double clik sur un ".exe") que ce (ou pluôt "ces") Virus, Malwares, Spywares, Chevaux de troie (tout ce que vous voulez) sont apparus.

Bon à la suite de ça, j'ai viré le petit Avast qui n'est pas foutu de faire quelque chose de potable, et qui d'ailleurs ne se lançait plus (car le virus à neutralisé toutes les defences de mon PC, y compris le system de sécurité de Windows Vista ; CCleaner aussi d'ailleurs) et j'ai installé la version d'essaie de Kaspersky (

Bon lui non plus de pouvant se lancer, je suis allé le lancer en Mode Sans Echecs (Ô Miracle ça marche, ya pas le fameux ecran bleu qui te met dans l'impossibilité de lancer le mode Sans Echecs...)

Pis l'analyse de Kaspersky s'est assez bien déroulée (je pensais) avec une bonne 50aine de virus supprimés.

Une fois revenu en mode normal, Kaspersky se lance mais le system securité windows : Impossible (preuve en image)

Bon, je me suis rendu compte, d'apres les virus supprimés auparavant, que le virus s'était logé dans :

C:\Users\XXXX(nom utilisateur)\AppData\Local

Sous la forme d'executables et autre. Apparement, ceci est la base du virus, car des que je le supprime, ça revient quelques temps apres, et des que l'antivirus le met en quarantaine au autre : pareil. (noter aussi que les ".exe" sont aussi dans les processus windows et se lancent tous seuls comme des grands.

(Et un 3ieme executable qui se nomme "ieudinit.exe" je crois (un truc du genre))

Donc, voila, j'aimerais bien à ne pas avoir à formater mon DD, parce que bon du 500Go a sauvegarder, c'est assez longt ='(

En attendant votre aide,

Cordialement Gabriel.

Utilisateur anonyme
8 avril 2009 à 22:10
Re !

Ben, pour tes vacances, profite bien !! ;))

Sinon, pour le pc, c'est pas bon du tout. Bref, une infection que l'on ne peut pas supprimer sans Combofix apparemment.

Avec l'aide d'un autre helper (oui, sans que tu le saches, on était deux sur ton cas) il apparait que la solution la plus simple reste le formatage. Je déteste en arriver là, mais malheureusement, cela arrive parfois. La 64bits de Vista empêche Combofix de fonctionner et il semble que cela restera ainsi. OtMoveIt ne trouve pas ce que l'on veut supprimer (malgré une petite erreur de script de ma part...).

Voilà, désolé.

mino262 Messages postés 767 Date d'inscription vendredi 30 mai 2008 Statut Membre Dernière intervention 29 août 2011 103
7 avril 2009 à 12:35
... =S

jai eu EXACTEMENT la même merde ...

je t'avou que j'ai désespérer et j'ai fini par formater !!

si tu as plusieurs partition sur ton disque ... tu ne perdras pas tout ...

_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 12:44
Partitioner, au risque que le virus se propage ? :s
mino262 Messages postés 767 Date d'inscription vendredi 30 mai 2008 Statut Membre Dernière intervention 29 août 2011 103
7 avril 2009 à 12:46
mais tu n'aura pas de message du genre "impossible de supprimer tatata ... "
si le virus est sous ta partition ou il n'y a pas l'OS,

donc au pire ... tu perd quelques fichier ...

c'est mieu que de tout perdre =P

_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 12:59
Oui ^^

Mais de toute façon, j'ai une DD de 250 que je vais formater d'ici peu qui pourrait me servir de stockage...

Mais je voudrais éviter tout ça ^^'
mino262 Messages postés 767 Date d'inscription vendredi 30 mai 2008 Statut Membre Dernière intervention 29 août 2011 103
7 avril 2009 à 13:02
alors je peut pas t'aider ... il bloque tout, j'ai essayer plusieur antivirus,rien a faire

et au bout d'un ptit temps, tu ne pourra même plus ouvrir un logiciel ...

si tu n'en n'est pas deja arriver la ...
_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 13:06
Nan mais la ça fait une semaine que je marche tranquillou... CCleaner, Kaspersky et tout le tralala marche bien, mais bon chu pas tranquille de tourner avec un virus sur ma machine ><
mino262 Messages postés 767 Date d'inscription vendredi 30 mai 2008 Statut Membre Dernière intervention 29 août 2011 103
7 avril 2009 à 13:11
et en réinstallant avast ??
quand tu redemarre ton ordi, et qu'il fait une vérification totale,

c'est la qu'il supprime tout ...
Utilisateur anonyme
7 avril 2009 à 13:15
Salut _Pho_

Fais ceci stp:

Télécharge Random's System Information Tool (RSIT) (par random/random) sur ton Bureau.

Double-clique sur RSIT.exe.

Clique sur Continue à l'écran Disclaimer.

Si l'outil HijackThis (version à jour) n'est pas présent ou non détecté sur l'ordinateur, RSIT le téléchargera (autorise l'accès dans ton pare-feu, si demandé) et tu devras accepter la licence.

Lorsque l'analyse sera terminée, deux fichiers texte s'ouvriront. Poste le contenu de log.txt (c'est celui qui apparaît à l'écran) ainsi que de info.txt (que tu verras dans la barre des tâches).

A noter: Les rapports se trouvent également ici: C:\rsit.

_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 14:18
@mino262 : Mon antivirus est déjà censé avoir tout supprimé ^^
Concernant Avast, c'est la que tu vois la différence entre un Freeware et logiciel payant, avast n'a rien trouvé, Kaspersky a trouvé lui ^^.

@ric025 : Merci pour votre aide.

_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
Utilisateur anonyme
7 avril 2009 à 14:28
Ok !

Commence par ceci:

Télécharge Malwarebytes Anti-Malware (MBAM):


Installe-le en vérifiant que la case de mise à jour soit bien cochée en fin d'installation.

Après la mise à jour, lance-le et coche "Examen Rapide". Puis "Rechercher".

Si MBAM trouve quelque chose: fais "Voir les résultats" puis "Supprimer la sélection".

Poste le rapport généré.

A++ ;)
_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 14:34
L'analyse est en cours.

Apperement le virus est bien un Win 32, car lorsque le petit logiciel me fait l'analyse, ya Kaspersky qui vient me dire que je veut avoir acces a des fichiers contenant le virus.

EDIT : Analyse finie :

Malwarebytes' Anti-Malware 1.36
Version de la base de données: 1947
Windows 6.0.6001 Service Pack 1

07/04/2009 14:33:40
mbam-log-2009-04-07 (14-33-40).txt

Type de recherche: Examen rapide
Eléments examinés: 63071
Temps écoulé: 2 minute(s), 38 second(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 1
Fichier(s) infecté(s): 4

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\srosa (Rootkit.Bagle) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\mstsc (Trojan.Agent) -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoActiveDesktopChanges (Hijack.DisplayProperties) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
C:\Windows\System32\drivers\down (Trojan.Downloader) -> Quarantined and deleted successfully.

Fichier(s) infecté(s):
C:\Windows\System32\drivers\down\291004.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
C:\Windows\system\mstsc.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Windows\System32\mdelk.exe (Trojan.Spammer) -> Quarantined and deleted successfully.
C:\Users\Manu\AppData\Roaming\spoolsv.exe (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.
Utilisateur anonyme
7 avril 2009 à 14:39
Ok! Ré-ouvre MBAM, va sur "Quarantaine" et supprime tout.


Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

==> Va dans "Démarrer" puis Panneau de configuration.
==> Double Clique sur l'icône Comptes d'utilisateurs et sur Activer ou désactiver le contrôle des comptes d'utilisateurs.
==> Clique sur Continuer.
==> Décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur.
==> Valide par OK et redémarre.

Telecharge maintenant Findykill, par Chiquitine29 sur ton bureau

Lance l'installation avec les paramètres par défaut

Fais un clic droit sur le raccourci FindyKill sur ton bureau

Choisis exécuter en tant qu'administrateur

Au menu principal, choisis l'option 1 (Recherche)

Poste le rapport FindyKill.txt

* Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 14:54
L'analyse a été tres courte :o

Je me demande si il a analysé le Disque C ou si il a analysé le D (Deuxieme disque dur avec XP dessus)
Utilisateur anonyme
7 avril 2009 à 15:01
Il a analysé C: avec Vista.

Veille à ce que le contrôle des comptes utilisateurs (UAC) soit désactivé.

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectées sans les ouvrir

Fais clic droit sur le raccourci FindyKill sur ton bureau

Choisis exécuter en tant qu'administrateur

Au menu principal, choisis l'option 2 (Suppression)

/!\ Il y aura 2 redémarrages, laisse travailler l'outil jusqu'à l'apparition du message "nettoyage effectué"

/!\ Ne te sers pas du pc durant la suppression , ton bureau ne sera pas accessible c'est normal !

Ensuite poste le rapport FindyKill.txt

* Note : le rapport FindyKill.txt est sauvegardé a la racine du disque

/!\Si le Bureau ne réapparait pas presse Ctrl + Alt + Suppr , Onglet "Fichier" , "Nouvelle tâche" , tape explorer.exe et valide/!\
_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 15:30
_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 15:32
Bon, mon rapport cette fois :

Kaspersky ne s'est pas redemarré automatiquement, mais par contre, tous les servuces de sécurité de Windows Vista marchent à nouveau.
Utilisateur anonyme
7 avril 2009 à 15:44
Ok! Ben apparemment, il n'y en avait pas qu'un de crack infecté !! ;)))))


Pour retirer Avast totalement:


Désinstalle Kasper, version d'essai. Un antivirus gratuit et performant:

Pour avoir un meilleur AV: 55 antivir

Et pour voir comment tout cela fonctionne:


Fais ensuite ce petit nettoyage:

Télécharge CCleaner, version Slim, sans toolbar:


Va dans "Options">>"Avancé". Décoche la première ligne.

Va dans la section "Nettoyeur". Lance l'analyse. La liste créée, lance le nettoyage deux fois de suite afin d'obtenir 0bytes supprimé!

Ensuite dans "Registre", lance une recherche des erreurs. La liste créée, fais-les réparer.

/!\ A ce moment CCleaner te demande normalement de sauvegarder le registre, fais-le. /!\

Recommence ensuite le cycle Recherche/Réparation des erreurs jusqu'à n'en trouver aucune lors de la recherche.


Poste ensuite un nouveau rapport RSIT. Tu n'auras qu'un rapport qui s'ouvrira, log.txt, poste-le.

A++ ;)
_PhO_ Messages postés 32 Date d'inscription mercredi 17 octobre 2007 Statut Membre Dernière intervention 16 avril 2009
7 avril 2009 à 16:08
Merci beaucoup pour toute cette aide =)

J'ai suivis la procédure =)

Avira est-il vraiment mieux que Avast ? D'apres certains comparatifs, non :o

Bon, voila le rapport : (S'il vous faut TOUT le rapport, dites le moi)

