PC infecté par des Win 32
RésoluXplode Messages postés 9212 Statut Contributeur sécurité -
Voilà 2 jours que je lutte désespérément pour éradiquer des virus Win 32 à différents endroits de mon PC et je désespère.
J'ai cru avoir réglé le pb hier et ce soir en allumant mon PC rebelote, l'alarme de détection avast qui s'enclenche.
Un scan est actuellement en cours, il en a déjà détecté trois pour l'instant : Win 32:FakeAlert-DU[Trj] sous C:/Program Data ; Win32:FakeAV-TH[Trj] sous C:/Users/App Data/Local/Temp et le dernier (à ce stade du scan) Win32:MalOb-R [Cryp] sous C:/Windows/Temp.
J'ai aussi constaté que depuis que j'ai attrapé les virus j'ai des pages web qui s'ouvrent toutes seules, est-ce une coïncidence ou est-ce que ça a un rapport ?
Si quelqu'un pouvait me filer un coup de main j'en serais vraiment ravie.
D'avance merci
Configuration: Windows Vista Firefox 3.5.4
- PC infecté par des Win 32
- Downloader for pc - Télécharger - Téléchargement & Transfert
- Reinitialiser pc - Guide
- Cle win 8.1 - Guide
- Power iso 32 bit - Télécharger - Gravure
- 32 bits - Guide
57 réponses
- 1
- 2
- 3
Plusieurs symptômes indiquent une infection Win32 sur Windows Vista, avec des alertes Win32:FakeAlert-DU[Trj], Win32:FakeAV-TH[Trj] et Win32:MalOb-R [Cryp], et des pages web qui s’ouvrent automatiquement à l'écran.
Plusieurs solutions et outils sont évoqués pour nettoyer le système, notamment Bitdefender Online Scanner pour une détection en ligne et ZHPDiag pour l’analyse approfondie.
Des propositions complémentaires citent ComboFix et MBAM pour supprimer les éléments indésirables et guider le nettoyage, avec des recommandations sur la désactivation temporaire des protections résidentes et le suivi des rapports.
Enfin, une alerte Windows apparaissant lors du redémarrage signale qu’un processus a cessé de fonctionner, ce qui ajoute une piste à observer sans tirer de conclusion sur l’état global du système.
-+-+-+-> ZHPDiag <-+-+-+-
[x] Télécharge ZHPDiag ( de Nicolas coolman ).
[x] Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )
[x] Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau
[x] Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.
[x] Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.
[x] Rend toi sur Cjoint
[x] Clique sur " Parcourir " dans la partie " Joindre un fichier[...] "
[x] Séléctionne le rapport ZHPdiag.txt qui se trouve sur ton bureau
[x] Clique ensuite sur " Créer le lien cjoint " et copie/colle le dans ton prochain message
Desactive ton antivirus le temps de la manip ainsi que ton parefeu si présent
▶ Télécharge List&Kill'em et enregistre le sur ton bureau
Il ne necessite pas d'installation
▶double clic (clic droit "executer en tant qu'administrateur" pour Vista) pour lancer le scan
choisis la langue puis choisis l'option 1 = Mode Recherche
▶laisse travailler l'outil
le rapport va s'afficher , une fois le scan fini
▶colle le contenu dans ta prochaine réponse
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre questionJ'ai téléchargé ZHPDiag, installé sur mon PC mais qd je le lance pas de loupe en haut à gauche mais un appareil photo et il se passe rien qd je clique dessus ??
J'ai le scan d'avast en cours pour l'instant je tente ton conseil dès que fini et te colle le rapport
Merci
Ptit pb (où alors que me débrouille comme une chèvre !!!!) avast désactivé, pas de pare-feu ce dernier passant par ma box, lorsque j'exécute ton logiciel une fenêtre noire s'ouvre ainsi qu'une 2ème avec le message d'erreur suivant "an unknow error occured. The program wil l be terminated"........?????
Ci joint le résultat de l'analyse : https://www.cjoint.com/?lgwfSiCyBB
-+-+-+-> AD-Remover <-+-+-+-
[x] Télécharge Ad-remover (de C_XX) sur ton bureau.
[x] Lance l'installation avec les paramètres par défaut..
▶ Déconnecte toi et ferme toutes applications en cours !
[x] Double-clique sur le raccourci Ad-Remover sur ton Bureau. (Clic droit -> "Exécuter en tant qu'administrateur". ( Pour Vista))
[x] Séléctionne l'option F pour français
[x] A la fenêtre qui s'affiche clique sur " oui "
[x] Séléctionne l'option L
[x] Laisse l'outil travailler.
[x] Une fois le scan fini, appuie sur une touche, le rapport s'ouvre
[x] Copie/colle le dans ton prochain post
-+-+-+-> USBfix ( Infections USB ) <-+-+-+-
[x] Télécharge USBfix ( de Chiquitine29 )
[x] Un tutoriel est disponible ici
[x] Installe le
/!\ Branche tout tes médias amovibles ( clés USB, DD externe, Cartes SD ) /!\
[x] Lance USBfix en cliquant sur l'icône qui est sur ton bureau ( Clique droit -> Executer en tant qu'administrateur pour vista )
[x] Choisis l'option F ( pour français ) et valide en appuyant sur entrée.
[x] Au menu principal, choisis l'option 2
[x] Laisse l'outil travailler puis poste le rapport dans ton prochain message
Puis relance AD-Remover
Refais un ZHPDiag on va virer ça manuellement
[x] Relance ZHPDiag ( Clic droit " Executer en tant qu'administrateur " sous vista ) , fais un scan puis cette fois-ci cliques sur l'icone en forme d'écusson vert " ZHPFix ".
[x] ZHPFix se lancera, clique maintenant sur le " H " bleu ( coller les lignes helper ) puis copie/colle ce qui se trouve à ce lien :
https://www.cjoint.com/?lgxQiaIwRy
[x] Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".
[x] Copie/Colle le rapport à l'écran dans ton prochain message
ZHPFix v1.12.19 by Nicolas Coolman - Rapport de suppression du 06/11/2009 23:50:29
Fichier d'export Registre : C:\ZHPExportRegistry-06-11-2009-23-50-29.txt
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Processus mémoire :
(Néant)
Module mémoire :
(Néant)
Clé du Registre :
O42 - Logiciel: Favorit (cldkz) => Clé supprimée avec succès
O51 - MPSK:{eb3512ae-5e94-11de-94ab-002268e137ed}\Shell\AutoRun\command - setup.exe => Clé supprimée avec succès
O64 - Services: CurCS - {2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7} ({2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7}) - LEGACY_{2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7} => Clé supprimée avec succès
O64 - Services: CS003 - {2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7} ({2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7}) - LEGACY_{2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7} => Clé supprimée avec succès
Valeur du Registre :
O4 - HKUS\S-1-5-18\..\Run: [ter8m] RUNDLL32.EXE C:\Windows\TEMP\msxm192z.dll,w => Valeur supprimée avec succès
O4 - HKUS\S-1-5-18\..\Run: [ter8m] RUNDLL32.EXE C:\Windows\TEMP\msxm192z.dll,w => Valeur absente
O47 - AAKE:Key Export SP - "C:\Windows\system32\winlogon.exe"="C:\Windows\system32\winlogon.exe:*:enabled:@shell32.dll,-1" => Valeur supprimée avec succès
O47 - AAKE:Key Export SP - "C:\Windows\system32\wininit.exe"="C:\Windows\system32\wininit.exe:*:enabled:@shell32.dll,-1" => Valeur supprimée avec succès
Elément de données du Registre :
(Néant)
Dossier :
C:\Program Files\Everest Poker => Supprimé et mis en quarantaine
Fichier :
c:\windows\temp\msxm192z.dll => Supprimé et mis en quarantaine
c:\windows\temp\msxm192z.dll => Fichier absent
c:\windows\tasks\{7b02ef0b-a410-4938-8480-9ba26420a627}.job => Supprimé et mis en quarantaine
c:\windows\tasks\{bb65b0fb-5712-401b-b616-e69ac55e2757}.job => Supprimé et mis en quarantaine
c:\windows\msa.exe => Supprimé et mis en quarantaine
c:\windows\system32\net.net => Supprimé et mis en quarantaine
c:\windows\msb.exe => Supprimé et mis en quarantaine
c:\windows\system32\3363,611.exe => Supprimé et mis en quarantaine
c:\windows\system32\4007,029.exe => Supprimé et mis en quarantaine
c:\windows\system32\614,7402.exe => Supprimé et mis en quarantaine
c:\windows\system32\6650,614.exe => Supprimé et mis en quarantaine
setup.exe => Fichier absent
c:\windows\system32\drivers\coachdc.sys => Supprimé et mis en quarantaine
Logiciel :
O42 - Logiciel: Advertisement Service => Logiciel supprimé avec succès
O42 - Logiciel: Favorit (cldkz) => Logiciel supprimé avec succès
O42 - Logiciel: Roxy Palace Online Casino => Logiciel supprimé avec succès
Script Registre :
(Néant)
Autre :
(Néant)
Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 4
Valeur du Registre : 4
Elément de données du Registre : 0
Dossier : 1
Fichier : 13
Logiciel : 3
Autre : 0
End of the scan
Entre temps j'ai fais l'USB Fix voilà le résultat :
############################## | UsbFix V6.049 |
User : MAGALI (Administrateurs) # PC-DE-MAGALI
Update on 06/11/2009 by Chiquitine29, C_XX & Chimay8
Start at: 23:56:18 | 06/11/2009
Website : http://pagesperso-orange.fr/NosTools/index.html
Contact : FindyKill.Contact@gmail.com
Intel(R) Core(TM)2 Duo CPU P8400 @ 2.26GHz
Microsoft® Windows Vista™ Édition Familiale Premium (6.0.6001 32-bit) # Service Pack 1
Internet Explorer 7.0.6001.18000
Windows Firewall Status : Enabled
C:\ -> Disque fixe local # 222,72 Go (54,29 Go free) [OS] # NTFS
D:\ -> Disque fixe local # 232,88 Go (97,39 Go free) [DATAPART1] # NTFS
E:\ -> Disque fixe local # 10 Go (4,71 Go free) [RECOVERY] # NTFS
F:\ -> Disque CD-ROM
I:\ -> Disque amovible # 7,45 Go (977,12 Mo free) [USB DISK] # FAT32
############################## | Processus actifs |
C:\Windows\System32\smss.exe 408
C:\Windows\system32\csrss.exe 476
C:\Windows\system32\wininit.exe 536
C:\Windows\system32\csrss.exe 548
C:\Windows\system32\services.exe 584
C:\Windows\system32\lsass.exe 600
C:\Windows\system32\lsm.exe 608
C:\Windows\system32\winlogon.exe 684
C:\Windows\system32\svchost.exe 804
C:\Windows\system32\svchost.exe 880
C:\Windows\System32\svchost.exe 920
C:\Windows\system32\Ati2evxx.exe 972
C:\Windows\System32\svchost.exe 992
C:\Windows\System32\svchost.exe 1024
C:\Windows\system32\svchost.exe 1036
C:\Windows\System32\DriverStore\FileRepository\stwrt.inf_2ba5baa4\STacSV.exe 1064
C:\Windows\system32\LogonUI.exe 1136
C:\Windows\system32\SLsvc.exe 1328
C:\Windows\system32\svchost.exe 1368
C:\Program Files\Dell\DellDock\DockLogin.exe 1468
C:\Windows\system32\Ati2evxx.exe 1488
C:\Windows\system32\svchost.exe 1564
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe 1676
C:\Program Files\Alwil Software\Avast4\ashServ.exe 1692
C:\Windows\System32\spoolsv.exe 1992
C:\Windows\system32\svchost.exe 2016
C:\Windows\System32\DriverStore\FileRepository\stwrt.inf_2ba5baa4\aestsrv.exe 632
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe 864
C:\Program Files\Bonjour\mDNSResponder.exe 1032
C:\Windows\system32\svchost.exe 1172
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe 1236
C:\Windows\system32\svchost.exe 1484
C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe 1560
C:\Windows\system32\FastNetSrv.exe 236
C:\Windows\system32\svchost.exe 2124
C:\Program Files\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe 2144
C:\Windows\system32\svchost.exe 2208
C:\Windows\System32\svchost.exe 2248
C:\Windows\system32\SearchIndexer.exe 2320
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe 2512
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe 2540
C:\Windows\system32\WUDFHost.exe 2564
C:\Program Files\Dell\DellDock\DellDock.exe 2988
C:\Windows\system32\userinit.exe 3032
C:\Windows\system32\Dwm.exe 3068
C:\Windows\system32\taskeng.exe 3080
C:\Windows\Explorer.EXE 3148
C:\Windows\system32\runonce.exe 3264
C:\Windows\system32\conime.exe 3300
C:\Windows\system32\taskeng.exe 3380
C:\Windows\system32\wbem\wmiprvse.exe 3512
################## | Fichiers # Dossiers infectieux |
Supprimé ! I:\autorun.inf
################## | Registre # Clés Run infectieuses |
################## | Registre # Mountpoints2 |
Supprimé ! HKCU\...\Explorer\MountPoints2\G\Shell\AutoRun\Command
Supprimé ! HKCU\...\Explorer\MountPoints2\{d5272e54-e0e2-11dd-ad17-002268e137ed}\Shell\AutoRun\Command
################## | Listing des fichiers présent |
[18/09/2006 22:43|--a------|24] C:\autoexec.bat
[21/01/2008 03:24|-rahs----|333203] C:\bootmgr
[18/09/2006 22:43|--a------|10] C:\config.sys
[08/01/2009 03:50|-rah-----|5021] C:\dell.sdr
[14/01/2009 20:08|-rahs----|0] C:\IO.SYS
[14/01/2009 20:08|-rahs----|0] C:\MSDOS.SYS
[?|?|?] C:\pagefile.sys
[05/11/2009 07:54|--a------|104] C:\u7s5z108.bat
[06/11/2009 23:59|--a------|3910] C:\UsbFix.txt
[06/11/2009 23:50|--a------|7026] C:\ZHPExportRegistry-06-11-2009-23-50-29.txt
[25/10/2009 13:05|--a------|734271488] I:\public ennemies.up.by.radiant.avi
[25/10/2009 13:28|--a------|736650018] I:\Coeur d'encre.TRUEFRENCH.DVDRip.up.by.carton.avi
[25/10/2009 14:04|--a------|734334976] I:\Beverly.Hills.Chihuahua.FRENCH.DVDRip.XviD-NERDtitcake.avi
[25/10/2009 13:52|--a------|729220962] I:\La l‚gende de Sudsakorn.up.by.radiant.avi
[28/10/2009 19:20|--a------|733384704] I:\G.Force Up Thebigmat.avi
[28/10/2009 19:43|--a------|728633344] I:\Safari.FRENCH.DVDRip.avi
[16/10/2009 13:39|-ra------|717697024] I:\Naruto.Et.La.Princesse.Des.Neiges.French.avi
[12/06/2009 16:08|--a------|712172538] I:\Naruto La Legende De La Pierre De Guelel.avi
[03/11/2009 10:23|--a------|414711808] I:\Street.Fighter.Alpha.Generations.FRENCH.DVDRip.XviDkarron.avi
[21/01/2008 03:24|--ah-----|45056] I:\ST14647.EXE
[03/11/2009 10:31|--a------|735119360] I:\thtrnmnt.up.by.radiant.avi
[21/01/2008 03:24|--ah-----|45056] I:\APOINT.EXE
[21/01/2008 03:24|--ah-----|45056] I:\MOBSYNC.EXE
[21/01/2008 03:24|--ah-----|45056] I:\MSB.EXE
[21/01/2008 03:24|--ah-----|45056] I:\SNMPTRAP.EXE
################## | Vaccination |
# C:\autorun.inf -> Dossier créé par UsbFix.
# D:\autorun.inf -> Dossier créé par UsbFix.
# E:\autorun.inf -> Dossier créé par UsbFix.
# I:\autorun.inf -> Dossier créé par UsbFix.
################## | Suspect | https://www.virustotal.com/gui/ |
################## | Cracks / Keygens / Serials |
################## | Upload |
Est-ce que j'ai fais une erreur en redémarrant, je l'ai fais car les ascenseurs de mon touchpad ne fonctionnaient plus. Sorry si j'ai fais une boulette
[x] Télécharge Malwarebyte's anti-malware
[x] Installe le en prenant soin de le mettre à jour à la fin de l'installation.
[x] Lance un scan complet.
[x] Coche bien tout les éléments trouvés et supprime les.
[x] A la fin du scan, copie/colle le contenu du rapport qui s'ouvrira. S'il ne s'ouvre pas, il se trouve dans la partie " Rapports/Logs " de malwarebyte's.
[x] N'oublie pas de vider la quarantaine de malwarebyte's.
Nb : Un tutoriel pour son utilisation est disponible à cette adresse
Bon Malwarebyte je l'avais déjà, c'est ce que j'utilise en complément d'avast, j'ai encore trouvé 3 virus ce matin que j'ai éradiqué avec avast, j'ai lancé un scan avec malwa cet AM, je te joins le rapport il n'a plus rien trouvé, est-ce possible ???
Rapport :
Malwarebytes' Anti-Malware 1.33
Version de la base de données: 1659
Windows 6.0.6001 Service Pack 1
07/11/2009 18:52:33
mbam-log-2009-11-07 (18-52-33).txt
Type de recherche: Examen complet (C:\|D:\|E:\|)
Eléments examinés: 192776
Temps écoulé: 3 hour(s), 25 minute(s), 11 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
- 1
- 2
- 3
Dès que fini je te post le rapport