Besoin d'aide pour un virus...

Webzzz -  
ep44 Messages postés 7432 Statut Contributeur -
je viens de récupérer mon PC pro prêté à mon fils (grave erreur !) et je n'arrive pas à éliminer un virus qui me pollue ! (redirection sur pubs et affichage impossible de certaines pages)
AVG ne me signale rien...

Le log Hijackthis : https://www.cjoint.com/?eAsE6RIP3v

A voir également:

34 réponses

ep44 Messages postés 7432 Statut Contributeur 3
 
Bonjour,

Alors effectivement le rapport montre certains malwares.

Pour commencer connais tu ceci
C:\Topaze8

Pour la suite

◊◊◊Télécharge OTM (de Old_Timer) sur ton Bureau,◊◊◊
♦ Double-clique sur OTM.exe pour lancer le programme,
♦ Copie la liste de fichiers ou de dossiers ci-dessous et colle-la dans la fenêtre du programme "Paste Instructions for Items to be Moved" :


:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"sysfbtray"=-

:files
c:\windows\bill108.exe

:Commands
[emptytemp]
[Reboot] 



♦ Clique sur MoveIt! pour lancer la suppression,
♦ Le résultat apparaîtra dans le cadre Results.
♦ Clique sur Exit pour fermer le programme.
♦ Poste le rapport qui est situé ici : C:\\\_OTM\MovedFiles
♦ Il te sera peut-être demandé de redémarrer ton PC. Dans ce cas, clique sur Yes.


Utiliser https://www.cjoint.com/ pour poster les rapports.
Merci


Ensuite pour vérification :

◊◊◊ Télécharge OTL sur ton Bureau. ◊◊◊

♦ Double-clique sur l'icône pour le lancer. Assure toi que toutes les autres fenêtres de Windows soient fermées et de le laisser travailler.
♦ Lorsque la fenêtre apparaît, cochez Rapport minimal sous Rapport en haut de la fenêtre.
♦ Coche les cases Recherche Lop et Recherche purity. en bas de la fenêtre:
♦ Sous la zone Personnalisation, copie/colle ceci :

netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
cdrom.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\*. /mp /s
CREATERESTOREPOINT



♦Clique sur le bouton Run Scan. Ne chance aucun paramètre si on ne te l'a pas demandé. L'analyse prendra peu de temps.
♦ Une fois l'analyse terminée, cela ouvrira deux fenêtres du Bloc-notes Windows : OTL.txt et Extras.txt. Ils sont sauvegardés au même endroit que OtL.
♦ Copie/colle (Éditer -> Sélectionner Tout, Éditer -> Copier) le contenu des deux fichiers ici, un par message stp.

2
Webzzz
 
Merci de ta réponse si rapide !
je ne suis plus devant mon PC (je suis rentré chez moi) mais je m'y colle dès demain et je te tiens au courant.
Bonne soirée et encore merci (je croise les doigts pour que ça marche...)
0
Chris 94 Messages postés 58330 Statut Modérateur 7 347
 
Bonsoir,

Les réponses sont données par des personnes bénévoles, pas par des machines. Merci d'utiliser des formules de politesse courantes (bonjour, merci, s'il vous plait...).

Bon, la panique...

@+
0
ep44 Messages postés 7432 Statut Contributeur 3
 
Très bien à demain et bonne soirée.
0
Webzzz
 
Bonsoir ep44,
Pour répondre à ta première question, Topaze est mon logiciel pro de gestion de patients.
Bonne soirée à toi aussi et à demain.
0
Webzzz
 
Bonsoir,
tu as parfaitement raison et je présente mes plus plates excuses. J'ai posté entre 2 patients (je suis kiné), très rapidement et en oubliant, dans la panique comme tu l'as deviné, la plus basique des politesses dont je suis pourtant attaché...
Comme quoi, il faut se relire même sur la toile ^^
Merci du rappel à l'ordre !
++
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Webzzz
 
Bonjour,
selon tes instructions, voici le rapport OTM : https://www.cjoint.com/?eBjLwE1eP7

Et les deux rapports OTL :
- https://www.cjoint.com/?eBjZegSzsS
- https://www.cjoint.com/?eBjZ4vLRCN

Mais j'ai toujours des redirections sauvages sous firefox...
merci de ton aide
++
0
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonsoir,


# Relance OTL.exe.

# Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant (Ne le modifie pas):


:OTL     
[2010/04/26 08:53:08 | 000,000,000 | ---- | M] () -- C:\Users\Eric\AppData\Local\rdr_1272264785.exe    
 [2010/04/26 08:53:05 | 000,000,000 | ---- | M] () -- C:\Users\Eric\AppData\Local\rdr_1272264783.exe    
 [2010/04/26 08:53:03 | 000,000,000 | ---- | M] () -- C:\Users\Eric\AppData\Local\rdr_1272264781.exe    
 [2010/04/26 08:48:19 | 000,260,608 | ---- | M] (Your Corporation) -- C:\Users\Eric\AppData\Local\rdr_1272264492.exe    
 [2010/04/24 08:34:10 | 000,000,000 | ---- | M] () -- C:\Users\Eric\AppData\Local\rdr_1272090849.exe    
 [2010/04/24 08:34:09 | 000,000,000 | ---- | M] () -- C:\Users\Eric\AppData\Local\rdr_1272090848.exe    
 [2010/04/24 08:29:07 | 000,268,800 | ---- | M] (Computer Associates International, Inc.) -- C:\Users\Eric\AppData\Local\rdr_1272090545.exe    
 [2010/04/23 18:50:48 | 000,000,000 | ---- | M] () -- C:\Users\Eric\AppData\Local\rdr_1272041445.exe    
 [2010/04/23 16:40:00 | 000,000,001 | -H-- | M] () -- C:\Windows\bk23567.dat        
 [2010/04/23 16:40:00 | 000,000,001 | ---- | M] () -- C:\Windows\fdgg34353edfgdfdf        
 [2010/04/23 16:39:54 | 000,000,002 | ---- | M] () -- C:\Users\Eric\AppData\Local\0101101529910248.xxe    
 [2010/04/23 16:39:50 | 000,000,000 | ---- | M] () -- C:\Users\Eric\AppData\Local\rdr_1272033588.exe    
 [2010/04/23 16:39:48 | 000,000,002 | ---- | M] () -- C:\Users\Eric\AppData\Local\0535049569854.xxe    
 [2010/04/23 16:34:47 | 000,000,000 | ---- | M] () -- C:\Users\Eric\AppData\Local\rdr_1272033283.exe    
 [2010/04/26 08:53:08 | 000,000,000 | ---- | C] () -- C:\Users\Eric\AppData\Local\rdr_1272264785.exe    
 [2010/04/26 08:53:05 | 000,000,000 | ---- | C] () -- C:\Users\Eric\AppData\Local\rdr_1272264783.exe    
 [2010/04/26 08:53:03 | 000,000,000 | ---- | C] () -- C:\Users\Eric\AppData\Local\rdr_1272264781.exe    
 [2010/04/24 08:34:10 | 000,000,000 | ---- | C] () -- C:\Users\Eric\AppData\Local\rdr_1272090849.exe    
 [2010/04/24 08:34:09 | 000,000,000 | ---- | C] () -- C:\Users\Eric\AppData\Local\rdr_1272090848.exe    
 [2010/04/23 18:50:48 | 000,000,000 | ---- | C] () -- C:\Users\Eric\AppData\Local\rdr_1272041445.exe    
 [2010/04/23 16:40:00 | 000,000,001 | -H-- | C] () -- C:\Windows\bk23567.dat        
 [2010/04/23 16:40:00 | 000,000,001 | ---- | C] () -- C:\Windows\fdgg34353edfgdfdf        
 [2010/04/23 16:39:54 | 000,000,002 | ---- | C] () -- C:\Users\Eric\AppData\Local\0101101529910248.xxe    
 [2010/04/23 16:39:50 | 000,000,000 | ---- | C] () -- C:\Users\Eric\AppData\Local\rdr_1272033588.exe    
 [2010/04/23 16:39:48 | 000,000,002 | ---- | C] () -- C:\Users\Eric\AppData\Local\0535049569854.xxe    
 [2010/04/23 16:34:47 | 000,000,000 | ---- | C] () -- C:\Users\Eric\AppData\Local\rdr_1272033283.exe    

:Commands  
[purity]  
[emptytemp]  
[Reboot]  


# Puis clique sur le bouton Correction en haut de la fenêtre.
# Laisse le programme travailler, redémarre une fois le fix terminé.
# Enfin, poste un nouveau log OTL2 (cette fois, ne coche pas les cases LOP Check et Purity).

C'est généralement lorsque le disque dur plante qu'on se rend compte qu'on a oublié de le sauvegarder.
0
Webzzz Messages postés 16 Statut Membre
 
Bonjour,
merci de la suite donnée à mon problème !
J'ai suivi tes instructions et voici le rapport OTL :
https://www.cjoint.com/?eCi1mCPfwj
++
(PS : je pense que vais déshériter mon fils dès maintenant, ça lui apprendra...)
0
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonsoir,

Très bien, (par pour le fiston apparemment) :)

Je voudrais vérifier une chose, peut tu faire ce qui suit pour faire la recherche de rootkit.


◊◊◊ Télécharge http://www2.gmer.net/gmer.zip ◊◊◊ sur ton Bureau.

♦ Tu noteras que le nom est aléatoire.


Colle et sauvegarde ces instructions dans un fichier texte ou imprime-les, car tu devras fermer le navigateur.

♦ Ferme les fenêtres de navigateur ouverte
♦ Déconnecte toi d'Internet puis ferme tous les programmes.

♦ Si l'outil te lance un warning d'activité de rootkit et te demande de faire un scan ; clique "NO"
♦ Dans la section de droite de la fenêtre de l'outil, décoche l'option suivante:
Dans la section de droite de la fenêtre de l'outil, décoche l'option suivante:
IAT/EAT
♦ Assure-toi que "Show All" est décoché**

♦ Clique maintenant sur le bouton "Scan" et patiente (cela peut prendre 10 minutes ou +)
♦ Lorsque l'analyse sera terminée, clique sur le bouton "Save..." (au bas à droite) ;
♦ Nomme le fichier"root" et sauvegarde-le sur le Bureau ;
♦ Copie/colle le contenu de ce rapport dans ta réponse.



PS:
Si les rapports ne rentrent pas dans le message, tu peux les mettre en pièce jointe.
0
Webzzz Messages postés 16 Statut Membre
 
Bonjour,
j'ai tout fait bien comme tu m'as dit !!!

Voici le rapport gmer :

https://www.cjoint.com/?eDjPQszcSr

Merci
++
0
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonjour,


Pour la suite pourrais tu faire un scan en ligne, attention cela prend pas mal de temps (plusieurs heures)

Dit moi aussi comment ce comporte ton PC,
As tu des amélioration ?

◊◊◊ Fait un scan en ligne avec Kaspersky ◊◊◊

♦ Une fois la fenêtre du scanner en ligne ouverte :
♦ Prendre connaissance de ce qui est indiqué dans la partie "information" et clique sur "j'accepte".
(Si tu es sur IE, on va te demander de télécharger un contrôle Active X, accepte)

♦ Le "téléchargement et la mise à jour du programme" se lance .

♦ Ensuite la "mise à jour de la base de données" se fait, patiente jusqu'à ce que se soit fini ( ceci peut-être relativement long ).

♦ Une fois fini, le scanner est prêt.
♦ Dans l'onglet "Analyser" clique sur Poste de travail afin de faire une analyse complète du système
Une fois le scan terminé, le résultat s'affiche.

♦ Clique sur "enregistrer rapport" pour faire une sauvegarde de ce dernier et post-le.

Poste le rapport de Kaspersky.
0
Webzzz Messages postés 16 Statut Membre
 
Bonjour,
impossible de me connecter à kaspersky !
J'ai essayé avec Firefox, IE et Opéra et à chaque fois, l'accès est bloqué ("erreur d'affichage de la page).
En fait, tous les accès à des sites de sécurité sont bloqués (Kaspersky, AVG, Bitdefender, etc...)
Et pour répondre à ta question, je n'ai aucun changement de comportement du PC depuis le début des manipulations.
Toujours une grosse lenteur à afficher depuis Google et des redirections sur des sites de pubs ou des alertes bidons...
Je craque !!! Au secours !!!
++
0
Webzzz Messages postés 16 Statut Membre
 
Je viens de m'apercevoir en plus que la mise à jour de mon anti-virus (AVG) est impossible.
La mise à jour de la base de virus échoue systématiquement...
0
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonjour,

Ok on va faire un contrôle suplémentaires

◊◊◊ Télécharge ZHPDiag de Nicolas Coolman◊◊◊

♦ Sauvegarde-le sur le Bureau.

♦ Double-clique sur ZHPDiag.exe afin de lancer ZHPDiag.
♦ Coche toutes les options et clique sur le bouton Lancer le diagnostic.
♦ Lorsque l'analyse sera terminée, un fichier au format texte s'affiche dans la zone résultat de droite.
♦ Clique sur le bouton Sauvegarder le fichier sous et valide ZHPDiag.Txt, si tu souhaites le conserver.
♦ Copie le résultat dans le Presse-Papier de Windows.
♦ Colle le résultat dans le forum avec ta prochaine réponse.


Utiliser https://www.cjoint.com/ pour poster les rapports.
Merci
0
Webzzz Messages postés 16 Statut Membre
 
Bonjour,
voilà, c'est fait (même si j'ai eu beaucoup de mal à télécharger ZHPDiag !
Rapport : https://www.cjoint.com/?fbhZQT624i
Merci
++
0
ep44 Messages postés 7432 Statut Contributeur 3
 
Bonjour,

ZHPDiag me montre encore des néfastes sur ton PC !

♦ Relance ZHPDiag et relance un scan, un fois le scan fini clique sur le bouclier vert ZHPFix.
♦Ensuite clique sur le H "Coller les lignes Helper"
♦Copie colle ces lignes dans la fenêtre

O41 - Driver: HASP FTP Assist AutoCompleted Page (Ftdisoko) . (.ahead software - Services Antivirus.) - C:\Windows\system32\drivers\klifoko.sys 
O58 - SDL:[MD5.9A30792B12DDC7915BE6DEB9F85D6A9D] - 14/07/09 - 02:14:53 ---A- . (.ahead software - Services Antivirus.) -- C:\Windows\system32\drivers\klifoko.sys   
O64 - Services: CurCS - C:\Windows\system32\drivers\klifoko.sys - HASP FTP Assist AutoCompleted Page (Ftdisoko)  .(.ahead software - Services Antivirus.) - LEGACY_FTDISOKO
 O64 - Services: CurCS - (.not file.) - kxrcipoc (kxrcipoc)  .(.Pas de propriétaire - Pas de description.) - LEGACY_KXRCIPOC 


♦Tu cliques ensuite sur "Tous" (ou tu coches la ligne), puis sur "Nettoyer"
ZHPFix va générer un rapport, envoie le pour vérification.

Ensuite nous allons nettoyer un peu le système, pour cela :

◊◊◊Télécharge Cleaner par Atribune.◊◊◊
Tu pourras garder ce logiciel pour une utilisation régulière.


Double-clique ATF-Cleaner.exe afin de lancer le programme.
♦ Sous l'onglet Main, choisis : Select All
♦ Clique sur le bouton Empty Selected

Si tu utilises le navigateur Firefox :

♦ Clique Firefox au haut et choisis : Select All
♦ Clique le bouton Empty Selected
NOTE : Si tu veux conserver tes mots de passe sauvegardés, clique No à l'invite.

Si tu utilises le navigateur Opera :


♦ Clique Opera au haut et choisis : Select All
♦ Clique le bouton Empty Selected
NOTE : Si tu veux conserver tes mots de passe sauvegardés, clique No à l'invite.

Clique Exit, du menu principal, afin de fermer le programme.
Pour obtenir du Support technique, double-clique l'adresse électronique située au bas de chacun des menus.




Ensuite un petit nettoyage un peu plus pousser sur le tmp :


◊◊◊ Télécharge TFC par OldTimersur ton Bureau ◊◊◊
♦ Fait un double clic sur TFC.exe pour le lancer. (Note: Si vous êtes sous Vista, faites un clic droit sur le fichier et choisissez "Exécuter en tant qu'Administrateur").
♦ L'outil va fermer tous les programmes lors de son exécution, donc vérifie que tu as sauvegardé tout ton travail en cours avant de commencer.
♦ Clique sur le bouton Start pour lancer le processus.
♦ Selon la fréquence à laquelle tu supprime tes fichiers temporaires, cela peut durer de quelques secondes à une minute ou deux. Laisse le programme s'exécuter sans l'interrompre.
Lorsqu'il a terminé, l'outil devrait faire redémarrer le système. S'il ne le fait pas, il faut faire redémarrer manuellement le PC toi-même pour terminer le nettoyage.


Peux-tu me dire comment ce comporte le PC.

@+
0
Webzzz Messages postés 16 Statut Membre
 
Re-bonjour,
voici le rapport ZHPFix : https://www.cjoint.com/?fbk53k3sCs

Sinon, aucun changement sur le PC : impossible de mettre à jour AVG et impossible me connecter aux sites traitant de sécurité + lenteur Google + redirections bidons...

++
0
ep44 Messages postés 7432 Statut Contributeur 3
 
bon ok on passe à autres choses.

◊ ◊ ◊ Télécharge Combofix depuis l'un des liens ci-dessous: ◊ ◊ ◊

Lien 1
Lien 2

Fait un clique droit sur le lien et enregistrer sous.
Renomme-le par ton pseudo par exemple et enregistre le sur ton Bureau

IMPORTANT !!! Enregistre ComboFix.exe sur ton Bureau

♦ Désactive tes applications antivirus et anti-spyware, en général via un clic droit sur l'icône de la Zone de notification. Sinon, elles risquent d'interférer avec nos outils

♦ Fait un double clic sur combofix.exe et suit les invites.

♦ Lors de son exécution, ComboFix va vérifier si la Console de récupération Microsoft Windows est installée. Avec des infections comme celles d'aujourd'hui, il est fortement conseillé de l'avoir pré-installée sur ton PC avant toute suppression de nuisibles. Elle te permettra de démarrer dans un mode spécial, de récupération (réparation), qui nous permet de vous aider plus facilement si jamais ton ordinateur rencontre un problème après une tentative de nettoyage.

♦ Suit les invites pour permettre à ComboFix de télécharger et installer la Console de récupération Microsoft Windows, et lorsque cela vous est demandé, acceptez le Contrat de Licence Utilisateur Final pour installer la Console de récupération Microsoft Windows.

◊ ◊ Note importante: Si la Console de récupération Microsoft Windows est déjà installée, ComboFix continuera ses procédures de suppression de nuisibles.

♦ Une fois fait clique sur Oui/Yes, pour poursuivre avec la recherche de nuisibles.

♦ Lorsque l'outil aura terminé, il affichera un rapport, copie le contenu de C:\ComboFix.txt dans votre prochaine réponse.
0
Webzzz Messages postés 16 Statut Membre
 
Bon, tout s"est bien passé...
Le log Combofix https://www.cjoint.com/?fbrToPiN4Q

Ton aide est fantastique ! Merci du temps que tu me consacres...
0
ep44 Messages postés 7432 Statut Contributeur 3
 
Très bien,

fait ce qui suite stp pour nettoyer ce qui reste.


Sélectionne ceci :


KillAll::

Driver::
Ftdisoko

File::
c:\windows\system32\drivers\klifoko.sys 




♦ Copie le texte sélectionné (CTRL+C).
Ouvre le bloc-notes (programme>Accessoires >bloc-notes).
Veille à ce que Retour à la ligne ne soit pas coché dans Format.
♦ Colle le texte copié dans ce bloc-notes (CTRL+V).
♦ Sauvegarde ce fichier sous le nom de CFScript.txt
♦ Fais un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme ceci
http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif
♦ Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises : c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
♦ Une fois le scan achevé, un rapport va s'afficher : Poste son contenu.
♦ Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt


Note: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.



Ensuite

♦ Désactivez le proxy ajouté par l'infection pour cela :
♦ Sur Firefox, Menu Editions / Préférences puis onglet Avancés.
♦ Clique sur Réseau et Paramètres.
♦ Choisis "Ne pas mettre de Proxy".
♦ Sur Internet Explorer, c'est le menu Outils / Options Internet.
♦ Onglet Connexions puis en bas, désactive le proxy.

♦ Redémarre l'ordinateur


Une fois fait

Télécharge sur le Bureau HijackThis

http://www.hijackthis.de/downloads/HJTInstall.exe


♦ Double-clique sur dessus pour l'installer
♦ Clique sur Do a system scan and save the log
♦ Colle le rapport
si problème voir l'aide
http://www.swl1f.net/viewtopic.php?f=14&t=153&p=1100#p1100
0
Webzzz Messages postés 16 Statut Membre
 
Yes ! tout est fait !
Au rapport Chef ! https://www.cjoint.com/?fbtn3usXYe

Alors Docteur, c'est bon, je suis guéri ? ;)
0