Virus trojan et autres ...

Résolu
Nayo -  
Nashaa Messages postés 32 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour bonjour,

Voila cela fait bien longtemps que je n'avais plus eu de virus mais voila un jour/ une nuit aura suffit....


Donc mon pc est atteint de différents et je ne sais comment m'en débarrasser ... j'ai fait un scan antivir je les met en quarantaine / je les supprime mais rien a faire encore la ...

Help me please...

A voir également:

51 réponses

anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
Changera d'antivirus ne règlera pas le problème...


Il y a un fichier système infecté, on va en chercher une copie :

* Télécharge SEAF (de C_XX) sur ton Bureau.
* Lance SEAF
* Dans les options, règle "Calculer le checksum" sur "MD5" puis coche "Informations supplémentaires"
* Tape nvstor32.sys dans le champs de recherche, clique sur "Lancer la recherche" et patiente.
* A la fin, poste le rapport dans ta prochaine réponse


L'habit ne fait pas le moine.
Le savoir n'est utile que s'il est transmis
0
Nashaa Messages postés 32 Date d'inscription   Statut Membre Dernière intervention  
 
voici le lien ;) http://www.cijoint.fr/cjlink.php?file=cj201005/cijo21OK7N.txt
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
/!\ ATTENTION /!\
Le script proposé ici a été écrit spécialement pour Nashaa, il n'est pas transposable sur un autre ordinateur !



* Télécharge ce dossier
* Clique sur le fichier Script_batch. Il va placer une copie saine du fichier infecté à la racine de ton disque dur.
* Ensuite, on va utiliser The Avenger pour supprimer le fichier infecté et placer la copie à la place :


/!\ Désactive tous tes logiciels de protection et ferme tous tes programmes /!\

* Télécharge TheAvenger (de Swandog46) sur le Bureau --> Lance le --> Un avertissement en anglais va s'afficher concernant la dangerosité de cet outil --> lis le et clique sur OK.
* Ouvre le fichier Script_TheAvenger --> Copie le script qu'il contient, et colle le dans le cadre « Input script here » de The Avenger.
* Vérifie que la case « Scan for rootkits » est cochée et que « Automatically disable any rootkits found » est décochée, puis clique sur Execute. Ne touche à rien pendant que le programme travaille !
* A la fin, il te demandera de redémarrer ("reboot"), accepte en cliquant sur Oui. Pendant le redémarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le Bureau, ceci est normal.
* Après le redémarrage, un rapport va s'ouvrir (il est aussi sauvegardé ici : C:\avenger.txt) --> Copie/colle ce rapport dans ta prochaine réponse stp.

0
Utilisateur anonyme
 
bonjour tres judicieux^^ ton truc j'adopte merci :)
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
salut ;)

Quel truc ? ^^
0
Utilisateur anonyme
 
* Télécharge ce dossier ^^
0
Nashaa Messages postés 32 Date d'inscription   Statut Membre Dernière intervention  
 
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: file "c:\nvstor32.sys" not found!
File move operation "c:\nvstor32.sys|C:\Windows\System32\drivers\nvstor32.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
La copie du fichier par le script en batch a échoué... Tu n'as pas eu de message d'erreur lors de la copie ?

Réessaye en lançant le "Script_batch" avec les droits d'administrateur : fais un clic-droit dessus et choisis "Exécuter en temps qu'administrateur"
Si ça ne fonctionne pas dis le moi, sinon réutilise le script de The Avenger ;)

0
Nashaa Messages postés 32 Date d'inscription   Statut Membre Dernière intervention  
 
sisi il y a un message d'erreur quand je lange avec the avenger il me dit "can"t open file "c cleanup.exe (error 5 acces refusé)
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
Je viendrai te répondre demain en fin de journée, là je vais aller dormir ^^ Excuse moi de te faire attendre.

A demain ;)

0
Nashaa Messages postés 32 Date d'inscription   Statut Membre Dernière intervention  
 
*chante* ne me laisse pas tomber ... ¨*sifflote*
... Ne me quitte pass.... ^^
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
On me l'avait jamais faite celle là mdr :D
Désolé d'avoir tardé

Supprime The Avenger, télécharge le à nouveau, relance le en temps qu'administrateur et réessaye le script stp
0
Nashaa Messages postés 32 Date d'inscription   Statut Membre Dernière intervention  
 
Rho je suis la première demandeuse d'aide avec un tel humour/niveau de gravité ... tu m'en vois ravie y a un début à tout ;)

Yesss ça à fonctionné o/\o ... du moins j'espère

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File move operation "c:\nvstor32.sys|C:\Windows\System32\drivers\nvstor32.sys" completed successfully.

Completed script processing.

*******************

Finished! Terminate.
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
Le remplacement du fichier a fonctionné, on va voir si ça a réglé le problème :)
Fais redémarrer ton ordinateur et poste un nouveau rapport de Gmer stp (réutilises Defogger avant si tu avais réactivé les logiciels d'émulation)

0
Nashaa Messages postés 32 Date d'inscription   Statut Membre Dernière intervention  
 
hmmm je l'ai fais ... cette fois il n'a pas crashé (déjà une bonne nouvelle) mais euuu *se gratte la tête* j'ai fais ma bourde ou j'ai cliqué sur terminer sans save xD

*regarde par terre en tournant le pied* je le recommencerais donc cette nuit xD
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
Hahaha :)
Celle là par contre, on me l'a déjà faite, mais c'est toujours aussi drôle :p

Bon courage pour le nouveau scan ^^

0
Nashaa
 
gniagniagnia pleine d'humour hein ca fait peur !?!?:p

désolée pour le temps cette fois c'est moi qui suis partie et j'ai pensé trop tard de prévenir tu m'excuseras ^^

voici le résultat : GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2010-05-19 08:02:43
Windows 6.0.6002 Service Pack 2
Running: flhcwynj.exe; Driver: C:\Users\Nayo\AppData\Local\Temp\ugddypob.sys


---- Kernel code sections - GMER 1.0.15 ----

C:\Program Files\CyberLink\PlayMovie\000.fcl entry point in "" section [0x9C11D000]
.clc C:\Program Files\CyberLink\PlayMovie\000.fcl unknown last section [0x9C11E000, 0x1000, 0x00000000]

---- User code sections - GMER 1.0.15 ----

.text C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe[964] ntdll.dll!NtAllocateVirtualMemory 77034134 5 Bytes JMP 0040FD50 C:\Program Files\COMODO\COMODO Internet Security\cmdagent.exe (COMODO Internet Security/COMODO)

---- Devices - GMER 1.0.15 ----

AttachedDevice \Driver\tdx \Device\Tcp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \Driver\tdx \Device\Udp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \Driver\tdx \Device\RawIp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys (Gestionnaire de filtres de système de fichiers Microsoft/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0 C:\Program Files\DAEMON Tools Lite\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0x00 0x00 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0x2E 0xEA 0x83 0x48 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12 0xB9 0x10 0xCD 0x14 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12 0xDB 0xEB 0x9C 0x75 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq1@hdf12 0xFE 0x74 0x2F 0x74 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0 C:\Program Files\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0x00 0x00 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0x2E 0xEA 0x83 0x48 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12 0xB9 0x10 0xCD 0x14 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12 0xDB 0xEB 0x9C 0x75 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq1 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq1@hdf12 0xFE 0x74 0x2F 0x74 ...

---- Files - GMER 1.0.15 ----

File C:\Program Files\COMODO\COMODO Internet Security\Quarantine\cleanup.exe 19286 bytes executable
File C:\Program Files\COMODO\COMODO Internet Security\Quarantine\cleanup.exe.info 118 bytes

---- EOF - GMER 1.0.15 ----
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
Pas de problème ;)
Fais redémarrer ton ordinateur et poste un nouveau rapport ZHPDiag.
Dis moi si tu as encore des alertes ?

0
Nashaa
 
hello,

c'est encore et toujours mouahah :)
voici le lien

http://www.cijoint.fr/cjlink.php?file=cj201005/cijiiMmcwt.txt

ps: j'ai une petite question est il possible qu'en faisant usbfix ca ai quelque peu détruit quelques / pas mal de musique que j'avais sur mon mp3?
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
Supprimé ! F:\Documents.lnk
Supprimé ! F:\Music.lnk
Supprimé ! F:\New Folder.lnk
Supprimé ! F:\Passwords.lnk
Supprimé ! F:\Pictures.lnk
Supprimé ! F:\Video.lnk

C'est ca ?
Si oui c'est bizarre, ce ne sont que des raccourcis... Vérifie dans la quarantaine de USBFix (tu la trouveras à la racine de ton disque dur C)

0
Nashaa
 
possible oui ... mais comment vas t'on dans la quarantaine? :/
0
Nashaa
 
non oki désolée j'avais pas tout lu ... (j'ai plus trop ma tête en ce moment même si je ne l'ai jamais eu entièrement xD)
mais comment faire pour le remettre? :/

ps: en fait j'ai des chansons sur mon mp3 qui sont totalement saccagée :/
0
anthony5151 Messages postés 10573 Date d'inscription   Statut Contributeur sécurité Dernière intervention   790
 
Saccagée ?
Si c'était "supprimée" ça aurait pu être USBFix, mais saccagée je ne vois pas comment ^^

0