Ordinateur bloqué par Antivirus Soft

Résolu
Cecilia660 -  
 cecilia660 -
Bonjour,

J'ai depuis hier soir un gros problème sur mon PC à la maison (windows XP). J'étais sur Internet quand un message en bas à droite de mon écran est apparu pour me dire que l'ordinateur était infecté et un scan d'antivirus appellé Antivirus Soft s'est lancé.

Je ne peux plus aller sur Internet (la page affiche error 404 found), mon antivirus AVG ne fonctionne plus, je ne peux plus lancer aucun programme (comme malwarebytes).

Je ne suis vraiment pas douée en informatique, mais j'ai quand même regardé sur internet (avec mon PC professionnel) ce qu'était cet antivirus.
J'ai pu voir quelques conseil pour le supprimer, mais tous les programmes indiqués que j'ai enregistré sur mon PC infecté n'ont même pas pu se lancé (notamment le programme combofix.exe), je suis vraiment désespérée.

J'ai ensuite voulu démarrer en mode sans echec comme j'ai pu voir sur un forum, mais même cela ne fonctionne pas... (En faisant F8 au demarrage, l'écran reste noir après avoir choisi le mode sans échec, et j'ai également fait démarrer/exécuter/msconfig/et je ne sais plus quelle manipulation pour le démarrer en mode sans échec mais ça tourne en boucle).

Je ne sais vraiment pas quoi faire, quelqu'un pourrait-il m'aider ?
Configuration: Windows XP / Internet Explorer 7.0

25 réponses

  • 1
  • 2
Résumé de la discussion

Le problème porte sur une infection sous Windows XP où un message d'alerte et un scan d Antivirus Soft s'exécutent, bloquant l'accès à Internet, les programmes et le mode sans échec. Plusieurs solutions essentielles émergent: démarrer sur CD/DVD pour modifier la séquence de démarrage et lancer des outils de nettoyage, puis utiliser des utilitaires comme AD-Remover ou HijackThis pour identifier les composants malveillants. En cas d'échec, des indications disent d'observer l'espace disque disponible et de vérifier les rapports générés par ces outils pour éclairer les prochaines étapes de désinfection. Notez que certains outils peuvent générer des rapports et des logs indispensables pour la suite, y compris une éventuelle réinstallation propre en cas de persistance.

Bobot (l'IA à votre service)
  1. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    as tu fais F12 to set up

    si cela ne donne rien

    il faut alors modifier la séquence de démarrage dans le bios ( Boot sequence », « Boot device ») ...et rien d'autre

    but du jeu, que le cd/dvd soit le premier sur la séquence en question

    https://www.commentcamarche.net/faq/7322-booter-sur-cd-changer-sequence-de-boot

    http://forum.telecharger.01net.com/forum/high-tech/PRODUITS/PC/tutoriel-modifier-sequence-sujet_27442_1.htm

    http://www4b.ac-lille.fr/~lpaa/sen-seid/informatique/bios.html

    http://www.world-informatique.com/pasapas/faq/voir.html?qid=53
    1
  2. kiki
     
    Bonjour,

    Le plus simple est de sauvegarder les données personnelles sur un disque externe USB et de tout réinstaller.

    Sans que soit efficace à 100%, il existe des logiciels qui évitent pas mal de problèmes : Firefox, Thunderbird, Pidgin, les webmails comme gmail ou yahoo.

    Et si vous voulez vraiment avoir la paix : Linux

    Cordialement,
    0
  3. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    bonjour

    petit rappel: nous sommes sur un forum de désinfection et non sur un forum de formatage

    kiki

    on va essayer de t'aider même si ce rogue s'avère collant

    peux tu demarrer ton pc en mode sans echec avec réseau ?
    https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php

    si oui,

    Télécharge rkill
    https://download.bleepingcomputer.com/grinler/rkill.exe
    Enregistre-le sur ton Bureau
    Double-clique sur l'icone rkill ( pour Vista/Seven clic-droit Exécuter en tant qu'Administrateur)
    Un bref écran noir t'indiquera que le tool s'est correctement exécuter, s'il ne lance pas
    change de lien de téléchargement en utilisant le suivant à partir d'ici:
    http://download.bleepingcomputer.com/grinler/rkill.pif
    https://download.bleepingcomputer.com/grinler/rkill.scr
    https://download.bleepingcomputer.com/grinler/rkill.com

    une fois qu'il aura terminé lance combofix si tu l'as encore

    sinon

    Attention, avant de commencer, lit attentivement la procédure, et imprime la

    Aide à l’utilisation
    https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

    Télécharge ComboFix de sUBs en le renommant KIKI.exe avant de l’enregistrer sur ton Bureau :

    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    /!\ Déconnecte-toi du net et DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

    ---> Double-clique sur ComboFix.exe
    Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

    SURTOUT INSTALLES LA CONSOLE DE RECUPERATION

    (si il te propose de l’installer remets provisoirement internet)

    ---> Mets-le en langue française F
    Tape sur la touche 1 (Yes) pour démarrer le scan.

    Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

    En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

    Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

    /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

    Note : Le rapport se trouve également là : C:\ComboFix.txt

    0
    1. Cecilia660
       
      Bonjour moment de grace, et merci beaucoup pour ton aide.

      J'ai choisi le mode sans échec mais au moment de choisir administrateur pour ouvrir la session, le PC est bloqué et redemarre, comment faire ?
      0
  4. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    essaies la même manip en normal pour voir....
    0
    1. Cecilia660
       
      L'ordinateur est bloqué sur le mode sans echec !!

      Si je mets un autre mode en appuyant sur F8 au demarrage, il reste en mode sans echec !
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    peux tu alors demarrer le pc en mode sans echec sur ta session habituelle (pas forcément avec réseau)

    et utiliser un autre pc pour télécharger des outils
    0
    1. Cecilia660
       
      Que je clique sur adminisytrateur ou sur Cecilia, on a la même chose, ça redemarre.

      Comment faire pour lancer le mode sans echec mais pas avec réseau ?
      0
  7. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    0
    1. Cecilia660
       
      Toujours pareil moment de grace, mon ordinateur redemarre, il a l'air bloqué.

      J'ai cru voir qu'on pouvait revenir à l'état du PC tel qu'il était les jours précédents avec la restauration, est-ce que cela pourrait fonctionner ?
      0
  8. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    oui mais encore faudrait il pouvoir redemarrer le pc en normal ou sans echec pour ca et arriver jusqu'à une session

    sinon on peut sur un autre pc graver un cd de demarrage de bitdefender qui traitera ton pc dès son lancement et ainsi pouvoir le démarrer pour que l'on puisses intervenir

    https://www.clubic.com/telecharger-fiche287092-bitdefender-rescue-cd.html
    0
    1. Cecilia660
       
      Merci moment de grace ! Je test dès que je rentre du travail.

      J'ai cependant 3 questions a te poser suite à la démarche expliquée sur le site :

      paramétrer votre BIOS afin de démarrer sur la Clé USB ou le CD : comment faut-il faire ?

      Une fois lancé, vous découvrirez une interface claire avec trois boutons : Scanner, Update, Settings. Commencez par mettre à jour la base virale : Comment mettre à jour la base virale si je ne peux pas aller sur internet ?

      Il vous sera possible de choisir de supprimer ou mettre en quarantaine les données vérolées : Faudra-t-il supprimer ou mettre en quarantaine les résultats ?

      Merci encore pour ton aide !!!
      0
  9. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    pour le bios

    si ton pc est normalement configuré ca devrait être bob et quand tu démarreras ton pc avec le cd dedans, tu aurais un message rapide "appuyer sur une touche pour démarrer du cd"

    tu ne mets pas à jour la base virale

    tu supprimes tout ce qu'il trouve sauf le rapport si il en crée un
    0
    1. Cecilia660
       
      Bonsoir moment de grace,

      Je ne sais plus quoi faire, j'ai gravé le fichier télécharger mais quand je le met dans le PC ça ne change rien, il demarre en mode sans echec...
      0
  10. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    tu le met dans ton lecteur et y laisses

    ensuite tu redémarres le pc

    et au tout début du lancement de la machine tu devrais avoir un message comme celui là

    "appuyer sur une touche pour démarrer du cd"

    evidement tu cliques sur une touche et ensuite tu suis les indications...
    0
    1. Cecilia660
       
      J'ai essayé le cd sur mon pc non infecté et il fonctionne, mais aucun message n'apparait sur mon pc infecté a part au début press F2 to setup.

      Que puis-je faire ?
      0
  11. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    avant de modifier le bios comme indiqué au post 16

    essaies ceci pour tenter une restauration systeme

    Au démarrage du PC a la place de MSE, choisir Invite de commandes en mode sans échec et voir pour une restauration avec cette commande :
    %windir%\system32\restore\rstrui.exe
    0
    1. Cecilia660
       
      Bonjour moment de grace,

      Je travaille aujourd'hui mais j'essai ta manipulation dès ce soir.

      Pour info concernant ton poste 16, j'avais fait F2 (je ne crois pas qu'il me propose F12) to setup, et un tableau est apparu les onglets INFO/MAIN/SECURITY/BOOT et EXIT.
      0
  12. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    post 17 en premier

    sinon dans le bios c'est l'onglet BOOT qui nous interresse
    0
    1. Cecilia660
       
      Bonsoir moment de grace,

      L'invite de commandes n'a pas marché, j'ai donc lancé Bitdefender, le scan est terminée mais le résultat est surprenant :No threats have been detected !

      Est ce normal ?
      0
  13. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    (soupir)

    et je suppose que le pc ne démarre toujours pas ?
    0
    1. Cecilia660
       
      Effectivement c'est toujours pareil
      0
      1. Cecilia660 > Cecilia660
         
        Par contre pour l'invite de commande, je n'ai pu que choisir invite de commande, comment faire pour voir une restauration avec cette commande :%windir%\system32\restore\rstrui.exe ?

        Que me reste-t-il a faire ? Remplacer Bitdefender par autre chose ?
        0
      2. Cecilia660 > Cecilia660
         
        J'ai reussi a revenir sur le bureau en choisissantt revenir a un point de restauration, mais aucun point n'est disponible, que faire ?
        0
  14. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    as tu le cd de windows pour faire une eventuelle réparation ?
    0
    1. Cecilia660
       
      Voici le rapport combofix :

      ComboFix 10-02-21.02 - Cécilia 24/02/2010 22:46:01.1.1 - FAT32x86
      Microsoft Windows XP Édition familiale 5.1.2600.3.1252.33.1036.18.957.564 [GMT 1:00]
      Lancé depuis: c:\documents and settings\Cécilia\Bureau\COlaf.exe
      AV: AVG Anti-Virus Free *On-access scanning enabled* (Updated) {17DDD097-36FF-435F-9E1B-52D74245D6BF}
      .

      (((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
      .

      c:\documents and settings\Cécilia\Local Settings\Application Data\ndlcyg
      c:\documents and settings\Cécilia\Local Settings\Application Data\ndlcyg\aatbsftav.exe
      c:\program files\pdfforge Toolbar\SearchSettings.dll
      c:\windows\ex23567.dat
      c:\windows\fdgg34353edfgdfdf
      c:\windows\Uninstall.ini

      .
      ((((((((((((((((((((((((((((( Fichiers créés du 2010-01-24 au 2010-02-24 ))))))))))))))))))))))))))))))))))))
      .

      2070-03-03 15:59 . 2070-03-03 15:59 -------- d-----w- c:\program files\Securitoo
      2010-02-22 21:54 . 2010-02-22 21:54 -------- d-----w- C:\FOUND.000
      2010-02-21 14:03 . 2010-02-21 14:04 -------- d-----w- c:\program files\Freeplayer
      2010-02-20 08:18 . 2010-02-20 08:18 -------- d-----w- c:\program files\EA Games

      .
      (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
      .
      2010-01-05 09:56 . 2004-08-05 04:00 832512 ----a-w- c:\windows\system32\wininet.dll
      2010-01-05 09:56 . 2004-08-05 04:00 78336 ----a-w- c:\windows\system32\ieencode.dll
      2010-01-05 09:56 . 2004-08-05 04:00 17408 ------w- c:\windows\system32\corpol.dll
      2009-12-31 16:50 . 2004-08-05 04:00 353792 ----a-w- c:\windows\system32\drivers\srv.sys
      2009-12-27 19:22 . 2009-12-27 19:22 -------- d-----w- c:\program files\Fichiers communs\Sony Shared
      2009-12-27 19:22 . 2009-12-27 19:22 -------- d-----w- c:\program files\Sony
      2009-12-27 19:22 . 2009-12-27 19:22 -------- d-----w- c:\program files\Sony Ericsson
      2009-12-17 07:41 . 2004-08-05 04:00 347648 ----a-w- c:\windows\system32\mspaint.exe
      2009-12-14 07:09 . 2004-08-05 04:00 33280 ----a-w- c:\windows\system32\csrsrv.dll
      2009-12-12 18:03 . 2005-08-06 19:19 82256 ----a-w- c:\windows\system32\perfc00C.dat
      2009-12-12 18:03 . 2005-08-06 19:19 504788 ----a-w- c:\windows\system32\perfh00C.dat
      2009-12-09 10:09 . 2004-08-05 04:00 2068096 ----a-w- c:\windows\system32\ntkrnlpa.exe
      2009-12-09 10:09 . 2004-08-05 04:00 2191232 ----a-w- c:\windows\system32\ntoskrnl.exe
      2009-12-04 18:22 . 2004-08-05 04:00 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
      2009-11-29 18:08 . 2009-08-28 22:52 360584 ----a-w- c:\windows\system32\drivers\avgtdix.sys
      2009-11-29 18:08 . 2009-08-28 22:52 333192 ----a-w- c:\windows\system32\drivers\avgldx86.sys
      2009-11-29 18:08 . 2009-08-28 22:52 28424 ----a-w- c:\windows\system32\drivers\avgmfx86.sys
      2009-11-29 18:07 . 2009-08-28 22:53 12464 ----a-w- c:\windows\system32\avgrsstx.dll
      2009-11-27 17:13 . 2004-08-05 04:00 17920 ----a-w- c:\windows\system32\msyuv.dll
      2009-11-27 17:13 . 2004-08-05 04:00 1297920 ------w- c:\windows\system32\quartz.dll
      2009-11-27 16:08 . 2004-08-05 04:00 8704 ----a-w- c:\windows\system32\tsbyuv.dll
      2009-11-27 16:08 . 2004-08-05 04:00 85504 ----a-w- c:\windows\system32\avifil32.dll
      2009-11-27 16:08 . 2004-08-05 04:00 48128 ----a-w- c:\windows\system32\iyuv_32.dll
      2009-11-27 16:08 . 2004-08-05 04:00 28672 ----a-w- c:\windows\system32\msvidc32.dll
      2009-11-27 16:08 . 2004-08-05 04:00 11264 ----a-w- c:\windows\system32\msrle32.dll
      .

      ((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
      .
      .
      *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
      REGEDIT4

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
      "{A3BC75A2-1F87-4686-AA43-5347D756017C}"= "c:\program files\AVG\AVG9\Toolbar\IEToolbar.dll" [2009-11-25 1230080]

      [HKEY_CLASSES_ROOT\clsid\{a3bc75a2-1f87-4686-aa43-5347d756017c}]

      [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402}]
      2009-05-04 15:32 650752 ----a-w- c:\program files\pdfforge Toolbar\WidgiToolbarIE.dll

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
      "{B922D405-6D13-4A2B-AE89-08A030DA4402}"= "c:\program files\pdfforge Toolbar\WidgiToolbarIE.dll" [2009-05-04 650752]
      "{CCC7A320-B3CA-4199-B1A6-9F516DD69829}"= "c:\program files\AVG\AVG9\Toolbar\IEToolbar.dll" [2009-11-25 1230080]

      [HKEY_CLASSES_ROOT\clsid\{b922d405-6d13-4a2b-ae89-08a030da4402}]

      [HKEY_CLASSES_ROOT\clsid\{ccc7a320-b3ca-4199-b1a6-9f516dd69829}]

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
      "{CCC7A320-B3CA-4199-B1A6-9F516DD69829}"= "c:\program files\AVG\AVG9\Toolbar\IEToolbar.dll" [2009-11-25 1230080]

      [HKEY_CLASSES_ROOT\clsid\{ccc7a320-b3ca-4199-b1a6-9f516dd69829}]

      [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
      "MSMSGS"="c:\program files\Messenger\msmsgs.exe" [2008-04-14 1695232]

      [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
      2009-11-29 18:07 12464 ----a-w- c:\windows\system32\avgrsstx.dll

      [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AVG9_TRAY]
      2010-01-01 19:30 2033432 ----a-w- c:\progra~1\AVG\AVG9\avgtray.exe

      [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CANAL+ CANALSAT A LA DEMANDE]
      2010-01-12 09:52 163928 ----a-w- c:\program files\Canal+\CANAL+ CANALSAT A LA DEMANDE\Launcher.exe

      [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
      2008-04-14 03:34 15360 ------w- c:\windows\system32\ctfmon.exe

      [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
      2007-10-19 19:16 286720 ----a-w- c:\program files\QuickTime\QTTask.exe

      [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TkBellExe]
      2008-10-21 13:34 185872 ----a-w- c:\program files\Fichiers communs\Real\Update_OB\realsched.exe

      [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
      "%windir%\\system32\\sessmgr.exe"=
      "%windir%\\Network Diagnostic\\xpnetdiag.exe"=
      "c:\\Program Files\\Vuze\\Azureus.exe"=
      "c:\\Program Files\\uTorrent\\uTorrent.exe"=
      "c:\\WINDOWS\\System32\\LEXPPS.EXE"=
      "c:\\Program Files\\Windows Live\\Messenger\\wlcsdk.exe"=
      "c:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"=
      "c:\\Program Files\\Windows Live\\Sync\\WindowsLiveSync.exe"=
      "c:\\Program Files\\AVG\\AVG9\\avgupd.exe"=
      "c:\\Program Files\\AVG\\AVG9\\avgnsx.exe"=
      "c:\\Program Files\\Sony Ericsson\\Sony Ericsson Media Manager\\MediaManager.exe"=
      "c:\\Program Files\\Freeplayer\\vlc\\vlc.exe"=

      R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [28/08/2009 23:52 333192]
      R1 AvgTdiX;AVG Free8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [28/08/2009 23:52 360584]
      R2 avg9wd;AVG Free WatchDog;c:\program files\AVG\AVG9\avgwdsvc.exe [29/11/2009 19:07 285392]
      R2 CanalPlus.VOD;CanalPlus.VOD;c:\program files\Canal+\CANAL+ CANALSAT A LA DEMANDE\VOD\CanalPlus.VOD.exe [28/04/2009 17:33 188416]
      R3 HSFHWSIS;HSFHWSIS;c:\windows\system32\drivers\HSFHWSIS.sys [15/12/2004 00:18 200576]
      S0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [02/06/2009 15:47 691696]
      S2 IKANLOADER2;General Purpose USB Driver (e4ldr.sys);c:\windows\system32\drivers\e4ldr.sys [04/02/2008 11:48 63555]
      S3 e4usbaw;USB ADSL2 WAN Adapter;c:\windows\system32\drivers\e4usbaw.sys [04/02/2008 11:49 114616]
      S3 s916bus;Sony Ericsson Device 916 driver (WDM);c:\windows\system32\drivers\s916bus.sys [02/11/2007 10:47 83496]
      S3 s916mdfl;Sony Ericsson Device 916 USB WMC Modem Filter;c:\windows\system32\drivers\s916mdfl.sys [13/06/2009 11:23 15016]
      S3 s916mdm;Sony Ericsson Device 916 USB WMC Modem Driver;c:\windows\system32\drivers\s916mdm.sys [13/06/2009 11:23 109992]
      S3 s916mgmt;Sony Ericsson Device 916 USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\s916mgmt.sys [13/06/2009 11:25 103976]
      S3 s916obex;Sony Ericsson Device 916 USB WMC OBEX Interface;c:\windows\system32\drivers\s916obex.sys [13/06/2009 11:25 100008]
      .
      Contenu du dossier 'Tâches planifiées'

      2010-01-15 c:\windows\Tasks\AppleSoftwareUpdate.job
      - c:\program files\Apple Software Update\SoftwareUpdate.exe [2007-08-29 13:57]
      .
      .
      ------- Examen supplémentaire -------
      .
      uSearchMigratedDefaultURL = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8
      mWindow Title =
      uInternet Connection Wizard,ShellNext = hxxp://shell.windows.com/fileassoc/fileassoc.asp?LangID=040c&Ext=VOB
      uInternet Settings,ProxyServer = http=127.0.0.1:5555
      uInternet Settings,ProxyOverride = <local>
      IE: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites
      IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
      Trusted Zone: secuser.com\www
      DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - hxxp://www.zebulon.fr/scan8/oscan8.cab
      .
      - - - - ORPHELINS SUPPRIMES - - - -

      WebBrowser-{3041D03E-FD4B-44E0-B742-2D9B88305F98} - (no file)
      HKCU-Run-WOOKIT - c:\program files\Wanadoo\GestMaj.exe
      HKCU-Run-BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA} - c:\program files\Fichiers communs\Nero\Lib\NMBgMonitor.exe
      HKCU-Run-fkisvhjr - c:\documents and settings\Cécilia\Local Settings\Application Data\ndlcyg\aatbsftav.exe
      MSConfigStartUp-fkisvhjr - c:\documents and settings\Cécilia\Local Settings\Application Data\ndlcyg\aatbsftav.exe
      AddRemove-Ask Toolbar_is1 - c:\program files\AskBarDis\unins000.exe



      **************************************************************************

      catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
      Rootkit scan 2010-02-24 22:50
      Windows 5.1.2600 Service Pack 3 FAT NTAPI

      Recherche de processus cachés ...

      Recherche d'éléments en démarrage automatique cachés ...

      Recherche de fichiers cachés ...

      Scan terminé avec succès
      Fichiers cachés: 0

      **************************************************************************
      .
      --------------------- CLES DE REGISTRE BLOQUEES ---------------------

      [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•9~*]
      "C040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
      .
      Heure de fin: 2010-02-24 22:51:48
      ComboFix-quarantined-files.txt 2010-02-24 21:51

      Avant-CF: 1 358 594 048 octets libres
      Après-CF: 1 557 692 416 octets libres

      WindowsXP-KB310994-SP2-Home-BootDisk-FRA.exe
      [boot loader]
      timeout=2
      default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
      [operating systems]
      c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
      multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP dition familiale" /noexecute=optin /fastdetect

      Current=4 Default=4 Failed=3 LastKnownGood=5 Sets=1,2,3,4,5
      - - End Of File - - F4CD1057D1EAEA9E6A807FA397746C4D
      0
  15. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    faire combofix de ton pc malade si tu as internet sinon en le téléchargeant d'un autre pc

    revoici la procédure

    Attention, avant de commencer, lit attentivement la procédure, et imprime la

    Aide à l’utilisation
    https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

    Télécharge ComboFix de sUBs en le renommant CECILIA.exe avant de l’enregistrer sur ton Bureau :

    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    /!\ Déconnecte-toi du net et DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

    ---> Double-clique sur ComboFix.exe
    Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

    SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
    (si il te propose de l’installer remets provisoirement internet)

    ---> Mets-le en langue française F
    Tape sur la touche 1 (Yes) pour démarrer le scan.

    Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

    En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

    Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

    /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

    Note : Le rapport se trouve également là : C:\ComboFix.txt

    0
    1. Cecilia660
       
      Je ne peux pas lancer le mode sans echec, le PC redemarre quand je clique sur administrateur, et combofix refuse de se lancer, comme rkill d'ailleurs !
      0
      1. Cecilia660 > Cecilia660
         
        Voila le rapport rkill

        This log file is located at C:\rkill.log.
        Please post this only if requested to by the person helping you.
        Otherwise you can close this log when you wish.
        Ran as Cécilia on 24/02/2010 at 22:34:40.


        Processes terminated by Rkill or while it was running:


        C:\Documents and Settings\Cécilia\Bureau\rkill.exe
        C:\Documents and Settings\Cécilia\Local Settings\Application Data\ndlcyg\aatbsftav.exe


        Rkill completed on 24/02/2010 at 22:34:44.
        0
  16. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    attends j'essaies de comprendre

    tu me dis avoir le bureau...est ce en normal ou en sans echec ?

    lances combo en normal si tu l'as ainsi...
    0
    1. Cecilia660
       
      Je l'ai en normal, je lance Combo
      0
  17. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    ok...pour demain

    Télécharge ZHPDiag ( de Nicolas coolman ).
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

    Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

    Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

    Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

    Rend toi sur Cjoint : http://www.cijoint.fr/

    Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

    Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

    Clique ensuite sur "Créer le lien cjoint " et copie/colle le dans ton prochain message
    0
    1. Cecilia660
       
      Bonsoir moment de grace, je vais faire ce que tu me dis. En revanche, je ne peux plus aller sur internet, en faisant réparer ma connexion il y a marqué : désactivation de la carte réseau sans fil, que dois-je faire ?
      0
  18. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    j'attends le rapport ZHP pour voir enfin ce qu'il y a dans le ventre de ton pc

    en parrallèle

    regardes dans
    panneau de configuration
    systeme
    materiel
    gestion des périphériques

    si il y a un ? ou un ! jaune
    0
    1. Cecilia660
       
      Voila le lien pour le rapport :http://www.cijoint.fr/cjlink.php?file=cj201002/cijYNejEIb.txt
      0
    2. cecilia660
       
      Je ne vois pas de ! ou ?
      0
  19. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    ok

    ton disque est plein , tu vas le bloquer
    System drive C: has 1 GB (4%) free of 35 GB

    utilises tu un proxy ?

    ...............

    Téléchargez et enregistrez le fichier d installation sur le bureau
    http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe

    Double cliquez sur le fichier d'installation de AD-Remover, le programme s'installera automatiquement.
    Sous Vista : clic droit sur AD-Remover et sélectionner "Exécuter en tant qu'administrateur"
    Au menu principal choisir
    Option L Lancer le nettoyage
    et tapez sur [entrée] .
    Laissez travailler l'outil et ne touchez à rien ...
    Postez le rapport qui apparait à la fin.

    ( le rapport est sauvegardé aussi sous C:\Ad-report.log )

    (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    Note :Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    0
    1. Cecilia660
       
      Bonjour moment de grace,

      Qu'est ce qu'est un proxy ? Cela pourrait expliquer mon probleme de connexion à internet en wifi survenu après l'utilisation de ComboFix ?

      Je fais dès que possible la manip avec AD-Remover, mais à quoi sert-il ?

      Merci encore pour ton aide.
      0
  20. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    ok

    tu fais donc Ad Remover comme demandé (poster le rapport)

    et ensuite ceci

    Relance ZHPDiag ( Clic droit " Executer en tant qu'administrateur " sous vista ) , fais un scan puis cette fois-ci cliques sur l'icone en forme d'écusson vert " ZHPFix ".

    ZHPFix se lancera, clique maintenant sur le " H " bleu ( coller les lignes helper ) puis copie/colle ces lignes

    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555

    Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

    Copie/Colle le rapport à l'écran dans ton prochain message
    0
    1. Cecilia 660
       
      Bonjour moment de grace et désolé pour cette longue absence.

      J'ai tourné ad-remover, mais j'ai 2 rapport sous C, je te les poste les 2 :

      Voici le 1er :

      .
      ======= RAPPORT D'AD-REMOVER 1.1.4.6_J | UNIQUEMENT XP/VISTA/7 =======
      .
      Mis à jour par C_XX le 05.02.2010 à 17:34
      Contact: AdRemover.contact@gmail.com
      Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
      .
      Lancé à: 12:11:46, 06/03/2010 | Mode Normal | Option: CLEAN
      Exécuté de: C:\Ad-Remover\
      Système d'exploitation: Microsoft® Windows XP™ Service Pack 3 v5.1.2600
      Nom du PC: ACER-79F6FF2248 | Utilisateur actuel: C‚cilia
      .
      ============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
      .

      C:\Program Files\Mozilla FireFox\Components\AskSearch.js


      Voici le 2nd :

      .
      ======= RAPPORT D'AD-REMOVER 1.1.4.6_J | UNIQUEMENT XP/VISTA/7 =======
      .
      Mis à jour par C_XX le 05.02.2010 à 17:34
      Contact: AdRemover.contact@gmail.com
      Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html
      .
      Lancé à: 12:16:37, 06/03/2010 | Mode Normal | Option: CLEAN
      Exécuté de: C:\Ad-Remover\
      Système d'exploitation: Microsoft® Windows XP™ Service Pack 3 v5.1.2600
      Nom du PC: ACER-79F6FF2248 | Utilisateur actuel: C‚cilia
      .
      ============== ÉLÉMENT(S) NEUTRALISÉ(S) ==============
      .

      Je relance ZHP diag !
      0
      1. Cecilia660 > Cecilia 660
         
        Voici pour ZHP Diag :

        ZHPFix v1.12.306 by Nicolas Coolman - Rapport de suppression du 06/03/2010 12:35:14
        Fichier d'export Registre : C:\ZHPExportRegistry-06-03-2010-12-35-14.txt
        Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html


        Processus mémoire :
        (Néant)

        Module mémoire :
        (Néant)

        Clé du Registre :
        (Néant)

        Valeur du Registre :
        (Néant)

        Elément de données du Registre :
        R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 => Donnée supprimée avec succès

        Dossier :
        (Néant)

        Fichier :
        (Néant)

        Logiciel :
        (Néant)

        Script Registre :
        (Néant)

        Autre :
        (Néant)


        Récapitulatif :
        Processus mémoire : 0
        Module mémoire : 0
        Clé du Registre : 0
        Valeur du Registre : 0
        Elément de données du Registre : 1
        Dossier : 0
        Fichier : 0
        Logiciel : 0
        Autre : 0


        End of the scan
        0
  21. moment de grace Messages postés 29099 Date d'inscription   Statut Contributeur sécurité Dernière intervention   2 274
     
    ok

    où en sont tes soucis et particulièrement internet ?
    0
    1. cecilia660
       
      Mon PC ne trouve pas ma freebox mais trouve les connexions de mes voisins, il s'agit donc d'un autre pb, sinon tout à l'air de fonctionner.

      Merci beaucoup pour tout moment de grace !

      Puis-je considérer que mon PC est nettoyé ?
      0
  • 1
  • 2