Mon PC portable ne démarre plus

Méline -  
 Méline -
Bonjour,

Après avoir repéré plusieurs virus sur mon ordi, j'ai utilisé avast qui m'a surprimé quelques fichiers systémes puis installé Combofix pour le restaurer puis antivir pour le desinfecter complétement . Aprés le scan complet, il me demande de redemarrer puis s'arrete. Au redemarrege message de windows: fichier de boot manquant ou endommagé, réintallé hal.dll.
Je fais quoi? Sachant que je n'ai plus mon cd de boot?
J'ai besoin d'un vrai coup de main, merci d'avance.
Configuration: Windows XP SP2 Internet Explorer 7.0

49 réponses

  • 1
  • 2
  • 3
Résumé de la discussion

Le problème décrit est un échec de démarrage sous Windows XP SP2 après une détection et suppression de virus, avec le message fichier de boot manquant ou endommagé et la réinstallation de hal.dll. Des vérifications et restaurations d’intégrité sont proposées, notamment chkdsk /f /r C:, puis redémarrage pour lancer le scan et obtenir un rapport. Des conseils évoquent la sauvegarde des données, l’accès au BIOS ou au mode récupération, et l’usage d’outils comme ZHPDiag pour générer des rapports et guider une restauration, sans conclure sur une solution. Plusieurs réponses mentionnent des méthodes alternatives comme l’impossibilité de démarrer depuis un CD de récupération sans support physique, ou la nécessité de rapports détaillés (ZHPDiag, cijoint) pour orienter une réparation.

Généré automatiquement par IA
sur la base des meilleures réponses
  1. patbass Messages postés 152 Statut Membre 15
     
    sans cd boot se sera un peu compliquer
    trouve un cd de xp et fait une installation en choisissant l'option "réparer"
    sa va corriger les fichiers endomages
    0
  2. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    ton cas va augmenter ma collection personelle des "drames de l'auto-désinfection".

    ==

    Visiblement, tu as un autre ordi qui fonctionne.

    Les 2 ordis ont ils la même version de Windows (Xp Home ou professional et SP2) ?

    As tu la clé de 25 caractères de Windows du portable (elel est scotchée en dessous).

    Sinon, si tu as un graveur sur le PC d'où tu écris, on essayera de passer par un CD bootable à base de Linux pour essayer de réparer.
    0
    1. Méline
       
      Effectivemment j'ai un autre ordi mais celui là est sur windows xp pro sp1 piraté donc ça ne marche pas.
      J'ai bien mon code de 25 caractères sous mon portable.
      Je suis allé dans le bios j'ai demandé à mon portable de demarer avec cd de boot xp pro sp1, rien à faire.
      C'est la panique.....
      0
  3. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    Bonjour,

    C'est moi qui ai déplacé ton message du forum windows vers ici.
    Question subsidiaire : ton pc portable est il encore sous garantie ?

    @+
    0
    1. Méline
       
      non il ne l'ai plus depuis 2 ans
      0
  4. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166
     
    Ok,

    Je laisse Lyonnais continuer, ton soucis est bien évidement assez courant et peut être provoquer indépendamment de toute manip de désinfection.

    Bonne continuation,@+

    PS : il y a une faq sur le sujet.
    0
    1. Méline
       
      Merci de me rassurer un peu, je vais jetre un coup d'oeil au faq
      0
      1. green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   2 166 > Méline
         
        Pas de précipitation surtout ;-)
        Surtout si des bébéttes sont encore actives, ça pourrait se corser !

        Laisse toi guider par Lyonnais !

        @+
        0
      2. Méline > green day Messages postés 26374 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention  
         
        Ok
        0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    on va utiliser un CD Linux.

    Si tu as une clé USB, formatte la dans l'ordi sain.

    Elle va nous servir à communiquer entre les 2 ordis. Sinon, on allégera les données à visualiser et à recopier "à la main".

    Autre précision. Il semble que le problème vienne du fichier boot.ini et pas de hal.dll.

    ====

    Tu ouvres ce tutoriel

    http://brenta.free.fr/spip.php?article24

    Tu le suis pour créer le CD, booter dessus, monter la clé et les partitions et recopier sur la clé des fichiers.

    Il me faut impérativement le contenu du fichier C:\boot.ini

    Cherche si tu as un fichier C:\Windows/pps/boot.ini.backup.

    Plus généralement, cherche si tu as des fichiers boot.ini (ou boot.ini.xxx) ailleurs que dans C:

    Si tu en trouves, donne moi leur contenu (sauf pour des fichiers /lnk qui sont des raccourcis).

    Cherche si tu as un fichier C:\ComboFix.txt

    Si tu le trouves, donne moi aussi son contenu.

    (donner son contenu = recopier le fichier sur la clé puis recopier le contenu des fichiers dans ta réponse)
    0
    1. Méline
       
      ok je me mets au boulot mais j'ai le message d'erreur de mon portable sous les yeux : Windows n'a pas pu démarrer car le fichier suivant est manquant ou endommagé: Racine windows \system32\hal.dll. Veuillez réinstaller une copie du fichier ci-dessus.
      Pour la création du cd il m'indique environ 3 heures de téléchargement c normal?
      0
    2. Méline
       
      j'ai commencé le tutoriel, quelle version de kaella je télécharge la 3.1 ou 2.1 et faut-il d'autres petits fichiers txt avec?
      0
    3. Méline
       
      linux est installé, j'ai pu récupéré le combofix.txt ( sachant que depuis j'ai installé antivir qui m'a supprimé les fichiers de boot car infectés) mais pas de trace de boot.ini!!!!!!!!!
      je le ou les trouve où?
      est-ce que tu ve qd meme le combofix.txt?
      en tout cas merci de ton aide, j'ai pu récupérer des fichiers persos super importants
      0
  7. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    tu prends la plus récente (3.1).

    0
    1. Méline
       
      ok j'en ai pour 1h de téléchargement
      0
  8. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    RE,

    je reviens en fin d'après midi.
    0
    1. Méline
       
      à toute
      0
    2. Méline
       
      Linux est installé, j'ai pu récupéré le combofix.txt ( sachant que depuis j'ai installé antivir qui m'a supprimé les fichiers de boot car infectés) mais pas de trace de boot.ini!!!!!!!!!
      je le ou les trouve où?
      est-ce que tu ve qd meme le combofix.txt?
      en tout cas merci de ton aide, j'ai pu récupérer des fichiers persos super importants
      0
  9. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    Linux est installé ? Je voulais seulement un CD bootable.

    Bonne initiative pour tes fichiers persos.

    Boot.ini, tu devrais le trouver ici : C:\boot.ini

    Il faut peut être que tu vérifies que tu 'vois' sous la Kaella tous les fichiers.

    Tu dois avoir un utilitaire qui te permet de chercher un fichier sur son nom.

    ==

    Oui, je veux le rapport de Combofix.
    0
    1. Méline
       
      Dans le tutoriel que tu m'as donné il y a la méthode pour l'installer g donc cru un peu betement qu'il fallait le faire.
      Voici le rapport Combofix mais je recherche encore boot.ini et vraiment je galere:

      ComboFix 09-09-20.01 - Amélie 21/09/2009 19:26.1.1 - NTFSx86
      Microsoft Windows XP Édition familiale 5.1.2600.2.1252.33.1036.18.1014.591 [GMT 2:00]
      Lancé depuis: c:\documents and settings\Amélie\Bureau\ComboFix.exe
      AV: avast! antivirus 4.8.1351 [VPS 090919-0] *On-access scanning disabled* (Updated) {7591DB91-41F0-48A3-B128-1A293FD8233D}
      AV: Norton Internet Security *On-access scanning disabled* (Outdated) {E10A9785-9598-4754-B552-92431C1C35F8}
      FW: Norton Internet Security *disabled* {7C21A4C9-F61F-4AC4-B722-A6E19C16F220}
      .

      (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
      .

      c:\documents and settings\LocalService\protect.dll
      c:\documents and settings\NetworkService\protect.dll
      c:\program files\WinPCap
      c:\program files\WinPCap\daemon_mgm.exe
      c:\program files\WinPCap\npf_mgm.exe
      c:\program files\WinPCap\rpcapd.exe
      c:\recycled\Dc100
      c:\recycled\Dc102
      c:\recycled\Dc97
      c:\recycled\Dc98
      c:\recycled\Dc99
      c:\recycler\S-1-5-21-2519902757-5132486231-720383151-3742
      c:\recycler\S-1-5-21-8113962739-9500340525-797710466-2183
      c:\windows\Alcmtr.exe
      c:\windows\Downloaded Program Files\bdcore.dll
      c:\windows\Downloaded Program Files\libfn.dll
      c:\windows\Installer\2ac1d.msi
      c:\windows\system32\a99k.bin
      c:\windows\system32\autochk.dll
      c:\windows\system32\config\systemprofile\protect.dll
      c:\windows\system32\drivers\gasfkyewyxcpaw.sys
      c:\windows\system32\drivers\mrxdavv.sys
      c:\windows\system32\drivers\npf.sys
      c:\windows\system32\drivers\str.sys
      c:\windows\system32\gasfkybavtgobr.dll
      c:\windows\system32\gasfkykdsxmoij.dat
      c:\windows\system32\gasfkymctcxdyp.dat
      c:\windows\system32\gasfkynyxesqgi.dll
      c:\windows\system32\gasfkyostltkql.dll
      c:\windows\system32\kwave.sys
      c:\windows\system32\Packet.dll
      c:\windows\system32\pthreadVC.dll
      c:\windows\system32\reset5c.dll
      c:\windows\system32\wpcap.dll

      .
      ((((((((((((((((((((((((((((((((((((((( Pilotes/Services )))))))))))))))))))))))))))))))))))))))))))))))))
      .

      -------\Service_gasfkyoymyrjno
      -------\Legacy_gasfkyoymyrjno
      -------\Legacy_NPF
      -------\Service_NPF


      ((((((((((((((((((((((((((((( Fichiers créés du 2009-08-21 au 2009-09-21 ))))))))))))))))))))))))))))))))))))
      .

      2009-09-21 10:19 . 2009-09-21 16:42 -------- d-----w- c:\program files\Norton Internet Security
      2009-09-21 10:18 . 2009-09-21 10:22 48776 ----a-w- c:\windows\system32\S32EVNT1.DLL
      2009-09-21 10:18 . 2009-09-21 10:22 115000 ----a-w- c:\windows\system32\drivers\SYMEVENT.SYS
      2009-09-21 10:18 . 2009-09-21 16:29 -------- d-----w- c:\program files\Symantec
      2009-09-17 21:57 . 2009-09-17 21:57 -------- dc-h--w- c:\windows\ie8
      2009-09-17 20:57 . 2009-09-17 21:19 -------- d-----w- c:\windows\BDOSCAN8
      2009-09-17 10:23 . 2009-09-15 20:35 17197056 ----a-w- c:\program files\IE8-Setup-Full_XP.exe
      2009-09-16 22:14 . 2009-09-16 22:14 -------- d-----w- c:\documents and settings\All Users\AVP 2009
      2009-09-16 22:05 . 2009-09-17 23:04 -------- d-----w- c:\program files\Registry_Doktor 4.1
      2009-09-16 15:38 . 2009-09-21 16:31 16 ----a-w- c:\windows\pxydb.dat
      2009-09-16 15:37 . 2009-09-21 16:50 23155 ----a-w- c:\windows\system32\rgadtm.dll
      2009-09-16 15:37 . 2009-09-16 15:37 8432 ----a-w- c:\windows\system32\rgadta.sys
      2009-09-15 09:50 . 2009-09-15 09:50 -------- d-----w- C:\spoolerlogs
      2009-09-15 09:49 . 2009-09-15 09:49 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCache
      2009-09-14 13:31 . 2009-09-17 20:10 -------- d-----w- c:\program files\QuickTime
      2009-09-14 13:31 . 2009-09-14 13:31 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple Computer
      2009-09-14 13:30 . 2009-09-14 13:30 -------- d-----w- c:\program files\Fichiers communs\Apple
      2009-09-14 13:30 . 2009-09-14 13:30 -------- d-----w- c:\program files\Apple Software Update
      2009-09-14 13:30 . 2009-09-14 13:30 -------- d-----w- c:\documents and settings\All Users\Application Data\Apple
      2009-08-24 11:43 . 2009-08-17 16:04 23152 ----a-w- c:\windows\system32\drivers\aswRdr.sys
      2009-08-24 11:43 . 2009-08-17 16:04 51376 ----a-w- c:\windows\system32\drivers\aswTdi.sys
      2009-08-24 11:43 . 2009-08-17 16:03 26944 ----a-w- c:\windows\system32\drivers\aavmker4.sys
      2009-08-24 11:43 . 2009-08-17 16:02 97480 ----a-w- c:\windows\system32\AvastSS.scr
      2009-08-24 11:43 . 2009-08-17 16:06 93392 ----a-w- c:\windows\system32\drivers\aswmon.sys
      2009-08-24 11:43 . 2009-08-17 16:06 94160 ----a-w- c:\windows\system32\drivers\aswmon2.sys
      2009-08-24 11:43 . 2009-08-17 16:05 114768 ----a-w- c:\windows\system32\drivers\aswSP.sys
      2009-08-24 11:43 . 2009-08-17 16:05 20560 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
      2009-08-24 11:43 . 2009-08-17 16:10 1279456 ----a-w- c:\windows\system32\aswBoot.exe

      .
      (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
      .
      2009-09-21 16:52 . 2005-11-26 22:34 -------- d-----w- c:\program files\Fichiers communs\Symantec Shared
      2009-09-21 16:40 . 2009-01-05 16:30 -------- d-----w- c:\program files\Windows Media Connect 2
      2009-09-21 16:40 . 2005-11-26 23:00 -------- d-----w- c:\program files\AutoCAD 2004
      2009-09-21 16:40 . 2005-11-26 22:27 -------- d-----w- c:\program files\Microsoft Works
      2009-09-21 10:35 . 2005-11-26 22:34 -------- d-----w- c:\documents and settings\All Users\Application Data\Symantec
      2009-09-21 10:22 . 2009-09-21 10:18 806 ----a-w- c:\windows\system32\drivers\SYMEVENT.INF
      2009-09-21 10:22 . 2009-09-21 10:18 8014 ----a-w- c:\windows\system32\drivers\SYMEVENT.CAT
      2009-09-17 20:45 . 2005-08-24 01:22 86612 ----a-w- c:\windows\system32\perfc00C.dat
      2009-09-17 20:45 . 2005-08-24 01:22 512410 ----a-w- c:\windows\system32\perfh00C.dat
      2009-09-17 20:37 . 2009-06-14 22:01 -------- d-----w- c:\program files\uTorrent
      2009-09-10 07:46 . 2009-03-12 17:06 -------- d-----w- c:\program files\Microsoft Silverlight
      2009-09-07 11:02 . 2005-08-24 01:49 -------- d-----w- c:\program files\Fichiers communs\Adobe
      2009-09-01 20:10 . 2007-09-11 11:14 -------- d-----w- c:\program files\eMule
      2009-08-24 12:23 . 2005-11-26 22:26 -------- d-----w- c:\program files\Launch Manager
      2009-08-24 11:45 . 2009-05-18 15:47 -------- d-----w- c:\program files\AxBx
      2009-08-17 23:02 . 2009-08-17 23:02 -------- d-----w- c:\program files\MSBuild
      2009-08-17 23:02 . 2009-08-17 23:02 -------- d-----w- c:\program files\Reference Assemblies
      2009-08-12 14:11 . 2009-08-12 14:11 3021298 ----a-w- c:\program files\mvc.zip
      2009-08-05 09:06 . 2005-08-24 01:21 205312 ----a-w- c:\windows\system32\mswebdvd.dll
      2009-07-17 18:56 . 2005-08-24 01:21 58880 ----a-w- c:\windows\system32\atl.dll
      2009-07-13 21:43 . 2005-08-24 01:22 286208 ----a-w- c:\windows\system32\wmpdxm.dll
      2009-07-03 16:57 . 2005-08-24 01:22 915456 ----a-w- c:\windows\system32\wininet.dll
      2009-06-25 08:44 . 2005-08-24 01:22 59392 ----a-w- c:\windows\system32\wdigest.dll
      2009-06-25 08:44 . 2005-08-24 01:21 56320 ----a-w- c:\windows\system32\secur32.dll
      2009-06-25 08:44 . 2005-08-24 01:21 168448 ----a-w- c:\windows\system32\schannel.dll
      2009-06-25 08:44 . 2005-08-24 01:21 133632 ----a-w- c:\windows\system32\msv1_0.dll
      2009-06-25 08:44 . 2005-08-24 01:21 731136 ----a-w- c:\windows\system32\lsasrv.dll
      2009-06-25 08:44 . 2005-08-24 01:21 298496 ----a-w- c:\windows\system32\kerberos.dll
      2009-01-05 16:26 . 2009-01-05 16:23 25839688 ----a-w- c:\program files\wmp11-windowsxp-x86-FR-FR.exe
      2008-11-19 22:19 . 2008-11-19 22:19 5120 --sha-w- c:\program files\Thumbs.db
      2008-09-15 10:09 . 2008-09-15 10:09 6213 ----a-w- c:\program files\vraydummy90.xml
      2008-09-15 10:09 . 2008-09-15 10:09 139776 ----a-w- c:\program files\vraydummy90.max
      2008-09-15 10:09 . 2008-09-15 10:09 110592 ----a-w- c:\program files\vrayspawner90.exe
      2008-09-15 10:08 . 2008-09-15 10:08 155648 ----a-w- c:\program files\cgauth90.dll
      2008-09-15 10:08 . 2008-09-15 10:08 4763648 ----a-w- c:\program files\vray90.dll
      2008-09-15 10:08 . 2008-09-15 10:08 2805852 ----a-w- c:\program files\libmmd.dll
      2007-09-11 12:02 . 2007-09-11 12:02 9192136 ----a-w- c:\program files\INSTALL_MSN_MESSENGER_NT.EXE
      .

      ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
      .
      .
      *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
      REGEDIT4

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
      "{3041D03E-FD4B-44E0-B742-2D9B88305F98}"= "c:\program files\AskBarDis\bar\bin\askBar.dll" [2009-04-02 333192]

      [HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
      [HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]

      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
      "swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-09-16 68856]
      "ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-05 15360]

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "epm-dm"="c:\acer\epm\epm-dm.exe" [2005-08-11 200704]
      "QuickTime Task"="c:\program files\QuickTime\qttask.exe" [2009-09-04 417792]
      "avast!"="c:\progra~1\ALWILS~1\Avast4\ashDisp.exe" [2009-08-17 81000]
      "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
      "Adobe Version Cue CS2"="c:\program files\Adobe\Adobe Version Cue CS2\ControlPanel\VersionCueCS2Tray.exe" [2005-04-06 856064]
      "ccApp"="c:\program files\Fichiers communs\Symantec Shared\ccApp.exe" [2007-01-09 115816]
      "osCheck"="c:\program files\Norton Internet Security\osCheck.exe" [2007-01-13 771704]

      [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
      "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-05 15360]

      c:\documents and settings\Am‚lie\Menu D‚marrer\Programmes\D‚marrage\
      Adobe Gamma.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664]
      ChkDisk.dll [2009-9-15 20992]
      ChkDisk.lnk - c:\windows\system32\rundll32.exe [2005-8-24 33792]
      Notification de cadeaux MSN.lnk - c:\documents and settings\Am‚lie\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe [2009-9-17 135680]

      c:\documents and settings\Am‚lie\Menu D‚marrer\Programmes\D‚marrage\
      Adobe Gamma.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664]
      ChkDisk.dll [2009-9-15 20992]
      ChkDisk.lnk - c:\windows\system32\rundll32.exe [2005-8-24 33792]
      Notification de cadeaux MSN.lnk - c:\documents and settings\Am‚lie\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe [2009-9-17 135680]

      c:\documents and settings\Am‚lie\Menu D‚marrer\Programmes\D‚marrage\
      Adobe Gamma.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664]
      ChkDisk.dll [2009-9-15 20992]
      ChkDisk.lnk - c:\windows\system32\rundll32.exe [2005-8-24 33792]
      Notification de cadeaux MSN.lnk - c:\documents and settings\Am‚lie\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe [2009-9-17 135680]

      c:\documents and settings\Am‚lie\Menu D‚marrer\Programmes\D‚marrage\
      Adobe Gamma.lnk - c:\program files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664]
      ChkDisk.dll [2009-9-15 20992]
      ChkDisk.lnk - c:\windows\system32\rundll32.exe [2005-8-24 33792]
      Notification de cadeaux MSN.lnk - c:\documents and settings\Am‚lie\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe [2009-9-17 135680]

      [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
      "ForceClassicControlPanel"= 1 (0x1)

      [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\rgadtm]
      2009-09-21 16:50 23155 ----a-w- c:\windows\system32\rgadtm.dll

      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\rgadta.sys]
      @="Driver"

      [HKEY_LOCAL_MACHINE\software\microsoft\security center]
      "UpdatesDisableNotify"=dword:00000001

      [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
      "DisableMonitoring"=dword:00000001

      [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
      "DisableMonitoring"=dword:00000001

      [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
      "DisableMonitoring"=dword:00000001

      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
      "EnableFirewall"= 0 (0x0)

      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
      "%windir%\\system32\\sessmgr.exe"=
      "c:\\Program Files\\Acer\\Acer Arcade\\PCMService.exe"=
      "c:\\Program Files\\Autodesk\\3ds Max 9\\3dsmax.exe"=
      "c:\\Program Files\\Autodesk\\Backburner\\monitor.exe"=
      "c:\\Program Files\\Autodesk\\Backburner\\manager.exe"=
      "c:\\Program Files\\Autodesk\\Backburner\\server.exe"=
      "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
      "c:\\Program Files\\eMule\\emule.exe"=
      "c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
      "c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
      "c:\\Program Files\\Adobe\\Adobe Version Cue CS2\\bin\\VersionCueCS2.exe"=
      "%windir%\\system32\\lsass.exe"=
      "c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=

      R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [24/08/2009 13:43 114768]
      R1 rgadta;RAM-DAC XGPU Controller;c:\windows\system32\rgadta.sys [16/09/2009 17:37 8432]
      R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [24/08/2009 13:43 20560]
      R2 fssfltr;FssFltr;c:\windows\system32\drivers\fssfltr_tdi.sys [12/03/2009 19:05 55152]
      S2 ASKUpgrade;ASKUpgrade;c:\program files\AskBarDis\bar\bin\ASKUpgrade.exe [15/06/2009 00:02 234888]
      S2 lglswtt;lglswtt;\??\c:\windows\system32\drivers\pvzzoddny.sys --> c:\windows\system32\drivers\pvzzoddny.sys [?]
      S3 fbxusb;FreeBox USB Network Adapter;c:\windows\system32\drivers\fbxusb.sys [31/12/2003 11:35 18848]
      S3 fsssvc;Windows Live Contrôle parental;c:\program files\Windows Live\Family Safety\fsssvc.exe [06/02/2009 19:08 533360]

      --- Autres Services/Pilotes en mémoire ---

      *NewlyCreated* - COMHOST
      .
      Contenu du dossier 'Tâches planifiées'

      2009-09-17 c:\windows\Tasks\AppleSoftwareUpdate.job
      - c:\program files\Apple Software Update\SoftwareUpdate.exe [2008-07-30 10:34]

      2009-09-21 c:\windows\Tasks\User_Feed_Synchronization-{645A43CF-CA59-48A7-B506-006933D49867}.job
      - c:\windows\system32\msfeedssync.exe [2007-08-13 02:31]
      .
      .
      ------- Examen supplémentaire -------
      .
      uStart Page = hxxp://www.google.com/
      uSearchMigratedDefaultURL = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
      uDefault_Search_URL = hxxp://www.google.com/ie
      uInternet Connection Wizard,ShellNext = hxxp://global.acer.com/
      uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
      IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
      IE: Convertir les liens sélectionnés en fichier Adobe PDF - c:\program files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
      IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
      .
      - - - - ORPHELINS SUPPRIMES - - - -

      HKCU-Run-RegistryDoktorFrNET - c:\program files\Registry_Doktor 4.1\RegistryDoktor.exe
      HKLM-Run-PC Antispyware 2010 - c:\program files\PC_Antispyware2010\PC_Antispyware2010.exe
      HKU-Default-Run-autochk - c:\docume~1\NETWOR~1\protect.dll
      Notify-reset5c - reset5c.dll
      AddRemove-Eye Candy 3 - c:\progra~1\eye candy\UNWISE.EXE
      AddRemove-PC_Antispyware2010 - c:\program files\PC_Antispyware2010\Uninstall.exe
      AddRemove-V-Ray for 3dsmax R9 for x86 - c:\program files\Chaos Group\V-Ray\3dsmax R9 for x86\uninstall\wininstaller.exe-uninstall=c:\program files\Chaos Group\V-Ray\3dsmax R9 for x86\uninstall\install.log



      **************************************************************************

      catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
      Rootkit scan 2009-09-21 19:36
      Windows 5.1.2600 Service Pack 2 NTFS

      Recherche de processus cachés ...

      Recherche d'éléments en démarrage automatique cachés ...

      Recherche de fichiers cachés ...

      Scan terminé avec succès
      Fichiers cachés: 0

      **************************************************************************
      .
      --------------------- CLES DE REGISTRE BLOQUEES ---------------------

      [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
      @Denied: (A 2) (Everyone)
      @="FlashBroker"
      "LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe,-101"

      [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
      "Enabled"=dword:00000001

      [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
      @="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe"

      [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
      @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

      [HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
      @Denied: (A 2) (Everyone)
      @="IFlashBroker3"

      [HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
      @="{00020424-0000-0000-C000-000000000046}"

      [HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
      @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
      "Version"="1.0"

      [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\Ø•€|ÿÿÿÿ•€|ù•9~*]
      "C040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
      .
      --------------------- DLLs chargées dans les processus actifs ---------------------

      - - - - - - - > 'explorer.exe'(3864)
      c:\windows\system32\webcheck.dll
      c:\windows\system32\WPDShServiceObj.dll
      c:\windows\system32\PortableDeviceTypes.dll
      c:\windows\system32\PortableDeviceApi.dll
      .
      ------------------------ Autres processus actifs ------------------------
      .
      c:\program files\Intel\Wireless\Bin\EvtEng.exe
      c:\program files\Intel\Wireless\Bin\S24EvMon.exe
      c:\program files\Fichiers communs\Symantec Shared\ccSvcHst.exe
      c:\program files\Fichiers communs\Symantec Shared\AppCore\AppSvc32.exe
      c:\program files\Alwil Software\Avast4\aswUpdSv.exe
      c:\program files\Alwil Software\Avast4\ashServ.exe
      c:\documents and settings\Amélie\Application Data\Microsoft\Notification de cadeaux MSN\lsnfier.exe
      c:\program files\Fichiers communs\Autodesk Shared\Service\AdskScSrv.exe
      c:\program files\Acer\Acer Arcade\Kernel\TV\CLCapSvc.exe
      c:\program files\Fichiers communs\Symantec Shared\ccSvcHst.exe
      c:\program files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLServer.exe
      c:\program files\Acer\Acer Arcade\Kernel\CLML_NTService\CLMLService.exe
      c:\program files\Intel\Wireless\Bin\RegSrvc.exe
      c:\program files\CyberLink\Shared Files\RichVideo.exe
      c:\program files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
      c:\windows\system32\snmp.exe
      c:\program files\Acer\Acer Arcade\Kernel\TV\CLSched.exe
      .
      **************************************************************************
      .
      Heure de fin: 2009-09-21 19:43 - La machine a redémarré
      ComboFix-quarantined-files.txt 2009-09-21 17:43

      Avant-CF: 8 917 258 240 octets libres
      Après-CF: 15 581 745 152 octets libres

      WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
      [boot loader]
      timeout=2
      default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
      [operating systems]
      c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
      multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect

      304 --- E O F --- 2009-09-19 14:15
      0
    2. Méline
       
      J'ai regardé dans le pc sur lequel je t'écris ou se trouve boot.ini puis sur mon portable tous les autres fichiers cachés sont là sauf boot.ini.
      Peut-il porté un autre nom?
      0
  10. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    l'ordi ne t'a jamais proposé de booter sur la Console de récupération ?

    Si tu démarres l'ordi, il boote directement sur Linux ou tu as un choix à un moment ?

    Ne cherche plus boot.ini. J'avais lu rapidement ton premier post :

    fichier de boot manquant ou endommagé, réintallé hal.dll.

    Il est certainement manquant.
    0
    1. Méline
       
      En fait, il ne me propose rien.
      Je viens d'éteindre mon ordi aprés avoir enlever le cd et au redémarage j'ai à nouveau le message hal.dll manquant ou endommagé
      0
  11. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    donc pas d'installation Linux.

    Je préfère.

    Copie ceci dans un fichier du Bloc notes :

    timeout=2
    default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
    [operating systems]
    c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
    multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect 


    Sauvegarde le sur ta clé (au format texte).

    Redémarre sous Linux.

    Copie le fichier sur C: sous le nom boot.ini (tu dois avoir un fichier C:\boot.ini)

    Fais redémarrer l'ordi en enlevant le Cd de Kaella.

    Il se passe quoi ?

    0
    1. Méline
       
      toujours la meme chose fichier hal.dll .....
      0
    2. Méline
       
      tu es toujours là?
      0
    3. Méline
       
      J'espère à demain je serai là vers 10h.
      0
  12. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    on va faire un peu différement.

    Boote sur la Kaella.

    Cherche le fichier C:\Combofix.txt

    Sauvegarde le sous C:\Combofix2.txt

    Ouvre le avec l'éditeur de texte et supprime toutes les lignes sauf

    [boot loader]
    timeout=2
    default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
    [operating systems]
    c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
    multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect

    (à la fin du rapport)

    Sauvegarde le résultat sous C:\boot.ini (accepte d'écraser l'ancienne version du fichier).

    ===
    Vérifie si il y a un fichier hal.dll dans C:\Windows\System32.

    Fais une recherche pour savoir si il n'y en a pas d'autres.

    Regarde aussi si tu trouves un sous-répertoire i386 sur ton disque dur.

    Pourquoi tu n'as plus le CD Windows ?
    0
    1. Méline
       
      Bonjour,

      C cool ça marche, merci beaucoup mais je vais abuser un peu en te posant quelques questions:
      Comment faire pour que ça n'arrive plus?
      Faut-il mettre des limites à mon antivir?
      Que penses tu d'antivir? as-tu un autre antivirus gratuit ou pas cher a me conseiller?
      Après avoir installé combofix, au démarage j'ai le choix entre xp familial et ...recovery je laisse faire?
      Est-ce que je peux faire un cd de boot maintenant à partir de xp familial?

      En tout cas merci encore, c cool et pour répondre à ta question je n'ai pas de cd de windows car mon ex est parti avec.... ah les hommes....
      0
  13. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    c'est une très très bonne nouvelle.

    J'avais encore des ressources mais je préfère comme ça.

    ==

    Techniquement, que ça ait marché comme ça et non avec la première manip montre l'importance de ne pas modifier le contenu exact d'un fichier.

    Je pense que c'est lié au caractère du é majuscule de Editions familiales qui a été modifié la première fois.

    ==

    On travaille exclusivement avec l'ordi infecté désormais.

    Pour le moment, tu restes avec le choix entyre la Console de récupération et Windows.

    On va vérifier que toutes les infections ont été traitées.

    Je vais aussi voir si je peux te faire reconstituer un CD Windows.

    Pour ça, j'ai besoin de savoir si tu as un sous-répertoire i386 d'envoron 400Mo sur l'ordi.

    ==

    Pour voir si il reste des infections :

    Ouvre ce lien et télécharge ZHPDiag :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    hxxp://telechargement.zebulon.fr/telecharger-zhpdiag.html

    Enregistre le sur ton Bureau.

    Une fois le téléchargement achevé, lance ZHPDiag.exe.

    Clique sur Tous pour cocher toutes les cases des options.

    Clique sur la loupe pour lancer l'analyse.

    A la fin de l'analyse, clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

    Ouvre le fichier sauvegardé (ZHPDiag.txt)avec le Bloc-Notes et copie son contenu dans ta réponse.

    Pour me le transmettre clique sur ce lien :

    http://www.cijoint.fr/

    Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\.ZHPDiag.txt

    Clique sur Ouvrir.

    Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

    est ajouté dans la page.

    Copie ce lien dans ta réponse.

    ==Edit antivir est très bon, pas la peine d'en changer.
    0
    1. méline
       
      RE

      oui j'ai un fichier i386 de 457 Mo.
      J'ai fait ce que tu m'as demandé voici le lien:

      http://www.cijoint.fr/cjlink.php?file=cj200909/cijHk0j4js.txt
      0
  14. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    je crois qu'on va pouvoir reconstituer un Cd de Windows.

    Une infection par toolbar et une autre par un rogue.

    ==
    Télécharge Toolbar-S&D (Team IDN) sur ton Bureau :

    https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cpVobGk5bHnxrhQ4yaoEUDJvOYNnEGyYjgqHZz5GqZLfutR3fMFPlsC3-CGIilfupPAguYATNyua3csodN_frdMK8sSzUpit10Yac-QJCOkMqJKkbdKcP6ySs8trWPgoNVIq4TGGWCe6o0txXQv-ZueJF9vZzw3RXsGwFYIqN2lvF2LPdQzS8mE1d5kWOVOz6EMzQuE5-lClSJM869uq3oc7-t7yg%3D%3D&attredirects=3

    * Lance l'installation du programme en exécutant le fichier téléchargé.
    * Double-clique maintenant sur le raccourci de Toolbar-S&D.
    * Sélectionne la langue souhaitée en tapant la lettre de ton choix puis en validant avec la touche Entrée.
    * Choisis maintenant l'option "2" puis valide en appuyant sur "Entrée".
    ! Ne ferme pas la fenêtre lors de la suppression !
    Un rapport sera généré, poste son contenu ici.

    ==

    1) Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

    2) Télécharge Malwarebytes' Anti-Malware (MBAM) et enregistre le sur ton Bureau à partir de ce lien :

    http://www.malwarebytes.org/mbam/program/mbam-setup.exe
    hxxp://www.download.com/Malwarebytes-Anti-Malware/3000-8022_4-10804572.html

    3) A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.

    4) Double-clique sur l'icône Download_mbam-setup.exe sur ton bureau pour démarrer le programme d'installation.

    5) Pendant l'installation, suis les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet). N'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.

    6) MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue. La fenêtre principale de MBAM s'affiche :

    7) Dans l'onglet analyse, vérifie que "Exécuter une analyse rapide" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.

    8) MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

    9) A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.

    10) Si des malwares ont été détectés, leur liste s'affiche.
    En cliquant sur Suppression (?) , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

    11) MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)

    12) Ferme MBAM en cliquant sur Quitter.

    13) Poste le rapport dans ta réponse
    0
    1. méline
       
      Voici le rapport de toolbar:


      -----------\\ ToolBar S&D 1.2.9 XP/Vista

      Microsoft Windows XP …dition familiale ( v5.1.2600 ) Service Pack 2
      X86-based PC ( Uniprocessor Free : Intel(R) Pentium(R) M processor 1.73GHz )
      BIOS : Phoenix NoteBIOS 4.0 Release 6.1
      USER : AmÈlie ( Administrator )
      BOOT : Normal boot
      Antivirus : AntiVir Desktop 9.0.1.32 (Activated)
      Firewall : Norton Internet Security 2007 (Not Activated)
      C:\ (Local Disk) - NTFS - Total:35 Go (Free:11 Go)
      D:\ (Local Disk) - FAT32 - Total:35 Go (Free:6 Go)
      E:\ (CD or DVD)

      "C:\ToolBar SD" ( MAJ : 22-08-2009|18:42 )
      Option : [2] ( 23/09/2009|15:41 )

      -----------\\ SUPPRESSION

      Supprime! - [Service] ASKUpgrade
      Supprime! - C:\Program Files\AskBarDis\bar
      Supprime! - C:\Program Files\AskBarDis\unins000.dat
      Supprime! - C:\Program Files\AskBarDis\unins000.exe
      Supprime! - C:\Program Files\AskBarDis

      -----------\\ Recherche de Fichiers / Dossiers ...


      -----------\\ Extensions

      (AmÈlie) - {E9A1DEE0-C623-4439-8932-001E7D17607D} => ajtoolbar


      -----------\\ [..\Internet Explorer\Main]

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
      "Local Page"="C:\\WINDOWS\\system32\\blank.htm"
      "Start Page"="https://www.google.com/?gws_rd=ssl"
      "Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
      "SearchMigratedDefaultURL"="https://www.bing.com/?scope=web&mkt=fr-FR{searchTerms}&src={referrer:source?}"
      "Default_Search_URL"="http://www.google.com/toolbar/ie8/sidebar.html"
      "Start Page Redirect Cache"="https://www.msn.com/fr-fr?ocid=iehp"

      [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
      "Default_Page_URL"="https://www.msn.com/fr-fr/?ocid=iehp"
      "Default_Search_URL"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
      "Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
      "Local Page"="C:\\WINDOWS\\system32\\blank.htm"
      "Start Page"="https://www.msn.com/fr-fr/"
      "Update_Check_Page"="http://www.microsoft.com/isapi/redir.dll?Prd=ie&Pver=5.0&Ar=ie5update"


      --------------------\\ Recherche d'autres infections

      --------------------\\ Cracks & Keygens ..

      C:\DOCUME~1\AmÈlie\Recent\Archicad 8 r2 French avec crack [image cd creator].lnk
      C:\DOCUME~1\AmÈlie\Recent\Crack et Keygen.lnk



      1 - "C:\ToolBar SD\TB_1.txt" - 23/09/2009|15:43 - Option : [2]

      -----------\\ Fin du rapport a 15:43:13,07



      LA MAUVAISE NOUVELLE EST QUE MON PORTABLE A REDEMARRE ET DE NOUVEAU LE FICHIER HAL.DLL EST MANQUANT JE REFAIS LES MEMES MANIP QUE PRECEDEMMENT?
      0
  15. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    oui, tu fais la manip du post 28.

    Tu enchaînes avec le passage de MBAM.
    0
  16. méline
     
    OK voici le rapport MBAM:

    Malwarebytes' Anti-Malware 1.41
    Version de la base de données: 2849
    Windows 5.1.2600 Service Pack 2

    23/09/2009 16:05:40
    mbam-log-2009-09-23 (16-05-40).txt

    Type de recherche: Examen rapide
    Eléments examinés: 94898
    Temps écoulé: 6 minute(s), 29 second(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 6
    Valeur(s) du Registre infectée(s): 1
    Elément(s) de données du Registre infecté(s): 2
    Dossier(s) infecté(s): 3
    Fichier(s) infecté(s): 17

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    HKEY_CURRENT_USER\SOFTWARE\RegistryDoktorFrNE (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\EoRezo (Rogue.Eorezo) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\rgadtm (Trojan.Goldun) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\rgadta.sys (Trojan.Goldun) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Network\rgadta.sys (Trojan.Goldun) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\rgadta (Trojan.Goldun) -> Quarantined and deleted successfully.

    Valeur(s) du Registre infectée(s):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\ForceClassicControlPanel (Hijack.ControlPanelStyle) -> Quarantined and deleted successfully.

    Elément(s) de données du Registre infecté(s):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

    Dossier(s) infecté(s):
    C:\Program Files\Registry_Doktor 4.1 (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Documents and Settings\All Users\AVP 2009 (Malware.Trace) -> Quarantined and deleted successfully.

    Fichier(s) infecté(s):
    C:\Program Files\Registry_Doktor 4.1\definitions\200901.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\200902.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\200903.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\200904.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\200905.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090601.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090602.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090603.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090706.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090714.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090721.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090729.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090805.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090819.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Program Files\Registry_Doktor 4.1\definitions\20090901.cab (Rogue.RegistryDoctor) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Amélie\Application Data\tazebama\zPharaoh.dat (Worm.Mabezat) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Amélie\Menu Démarrer\Programmes\Démarrage\ChkDisk.lnk (Trojan.FakeAlert) -> Quarantined and deleted successfully.
    0
  17. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    à ce stade, on va vérifier l'intégrité du système de fichiers.

    Démarrer, Exécuter.

    Tape

    chkdsk /f /r C:

    dans la zone de saisie puis OK.

    Réponds oui pour indiquer que tu veux que le scan s'effectue au prochain démarrage.

    Fais redémarrer l'ordi.

    Le scan peut être long.

    Au redémarrage de l'ordi, refais tourner ZHPDiag et poste le rapport dans un lien cijoint.
    0
    1. méline
       
      Ok voici le lien:

      http://www.cijoint.fr/cjlink.php?file=cj200909/cijw95iq2i.txt
      0
  18. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    je suppose que le chkdsk s'est bien passé.

    ===
    Un fichier à contrôler :

    Rends toi sur ce site :

    https://www.virustotal.com/gui/

    Clique sur parcourir et cherche ce fichier : C:\WINDOWS\system32\drivers\pvzzoddny.sys

    Clique sur Send File.

    Un rapport va s'élaborer ligne à ligne.

    Attends la fin. Il doit comprendre la taille du fichier envoyé.

    Sauvegarde le rapport avec le bloc-note.

    Copie le dans ta réponse.

    Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant

    ==

    --> Télécharge et installe UsbFixUsbFix (de Chiquitine29) sur ton Bureau :
    http://sd-1.archive-host.com/membres/up/127028005715545653/UsbFix.exe

    (!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d'avoir été infectées sans les ouvrir

    • Double clic sur le raccourci UsbFix présent sur ton Bureau .

    • Choisis l'option " 1 " (Recherche) et clique sur [Entrée]

    • Laisse travailler l'outil.

    • Ensuite poste le rapport UsbFix.txt qui apparaitra.

    • Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque. ( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    • Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
    0
  19. méline
     
    J'ai cherché partout je n'ai pas de fichier au nom pvzzoddny.sys dans system32\drivers.
    Est ce que fait quand même la suite?
    0
  20. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    fais ceci :

    ->Affiche tous les fichiers et dossiers :
    clique sur démarrer/panneau de configuration (en affichage classique)/option des dossiers/affichage

    [Coche] « afficher les dossiers et fichiers cachés »

    [Décoche] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »

    [Décoche] « masquer les extensions dont le type est connu »

    Puis fais [appliquer] pour valider les changements.

    Et [Ok]

    puis tu cherches à nouveau le fichier pvzzoddny.sys pour le soumettre à VirusTotal.

    Dans tous les cas, tu fais la suite.
    .
    0
    1. méline
       
      Bonjour,
      Je n'ai toujours pas ce fameux dossier, j'avais dejà affiché les dossiers cachés hier et même en faisant une recherche ça ne donne rien.
      Je fais la suite
      0
    2. méline
       
      Voici le lien Usbfix:

      http://www.cijoint.fr/cjlink.php?file=cj200909/cijK0oSf4l.txt
      0
  21. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    RE,

    OK, le fichier a du être supprimé.

    ==

    Tu connais ce fichier :

    G:\SEVERINA\aleluja.exe

    ==

    Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d avoir été infectées sans les ouvrir
    • Double clic sur le raccourci UsbFix présent sur ton Bureau
    • Choisis l' option 2 ( Suppression )
    • Ton bureau disparaitra et le pc redémarrera .
    • Au redémarrage , UsbFix scannera ton pc , laisse travailler l'outil.
    • Ensuite poste le rapport UsbFix.txt qui apparaitra avec le bureau .

    • Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )
    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    ==
    0
    1. Méline
       
      Non je ne connais pas ce fichier

      J'ai supprimé les fichiers avec Usbfix, mon pc s'est éteint puis au redémarrage écran noir avec simplement un trait qui clignote, c'est normal?
      0
  • 1
  • 2
  • 3