A voir également:
- Trojan Win32/Mebroot.mbr
- Trojan remover - Télécharger - Antivirus & Antimalwares
- Trojan wacatac ✓ - Forum Virus
- Puabundler win32 - Forum Virus
- Trojan al11 ✓ - Forum Virus
- Trojan impossible à supprimer! ✓ - Forum Virus
52 réponses
1/ -> OK
2/ -> Réalisé avec succès, voilà le rapport :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijeo0u6al.txt
2/ -> Réalisé avec succès, voilà le rapport :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijeo0u6al.txt
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
Modifié par verni29 le 4/05/2010 à 22:55
Modifié par verni29 le 4/05/2010 à 22:55
Tarsk,
1/ Pour enlever ce qui reste comme trace de ComboFix.
Supprime le fichier C:\WINDOWS\PEV.exe
Puis Démarrer --> exécuter --> tape :
Puis valide par entrée.
2/ Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
Allez jusqu'au bout de la procédure de désinfection.
1/ Pour enlever ce qui reste comme trace de ComboFix.
Supprime le fichier C:\WINDOWS\PEV.exe
Puis Démarrer --> exécuter --> tape :
ComboFix /uninstall
Puis valide par entrée.
2/ Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
Allez jusqu'au bout de la procédure de désinfection.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
4 mai 2010 à 23:01
4 mai 2010 à 23:01
Non, je le voyais dans un rapport d'OTL.
Tu peux passer à la suite.
A+
Tu peux passer à la suite.
A+
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
4 mai 2010 à 23:46
4 mai 2010 à 23:46
Tarsk,
On poursuivra cela demain.
Il reste quelques manips.
A+
On poursuivra cela demain.
Il reste quelques manips.
A+
Voici le rapport de combofix :
http://www.cijoint.fr/cjlink.php?file=cj201005/cijSLwPOdU.txt
Aucun souci,
bonne fin de soirée, bonne nuit par la suite,
encore un très grand merci ;)
++
http://www.cijoint.fr/cjlink.php?file=cj201005/cijSLwPOdU.txt
Aucun souci,
bonne fin de soirée, bonne nuit par la suite,
encore un très grand merci ;)
++
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 mai 2010 à 15:25
5 mai 2010 à 15:25
Tarsk,
ComboFix a installé la console de récupération.
Tu peux le vérifier puisqu'au démarrage du PC tu dois avoir maintenant le choix entre démarrer Windows ou démarrer la console de récupération.
Redémarre le PC et choisis le mode avec la console.
Suis les invites.
Tu devrais avoir le message suivant :
Généralement, c'est 1 qu'on doit taper.
Copie le texte suivant car tu n'auras pas accès à windows.
tape successivement :
CD C:\Windows
fixmbr \Device\HardDisk0 ( la dernière lettre est un chiffre, le zéro )
Tu auras un message comme quoi fixmbr peut endommager le secteur de démarrage.
C'est normal car tu vas réecrire le boot.
A la question "voulez-vous réécrie .... ". Accepte ( en tapant o ).
Tape exit pour quitter la console.
Le PC devrait redémarrer.
2/ Sous windows, lance mbr.exe et poste le rapport obtenu.
A+
ComboFix a installé la console de récupération.
Tu peux le vérifier puisqu'au démarrage du PC tu dois avoir maintenant le choix entre démarrer Windows ou démarrer la console de récupération.
Redémarre le PC et choisis le mode avec la console.
Suis les invites.
Tu devrais avoir le message suivant :
1: C:\WINDOWS Sur quelle installation de Windows XP voulez-vous ouvrir une session? (Appuyez sur ENTRÉE pour annuler)
Généralement, c'est 1 qu'on doit taper.
Copie le texte suivant car tu n'auras pas accès à windows.
tape successivement :
CD C:\Windows
fixmbr \Device\HardDisk0 ( la dernière lettre est un chiffre, le zéro )
Tu auras un message comme quoi fixmbr peut endommager le secteur de démarrage.
C'est normal car tu vas réecrire le boot.
A la question "voulez-vous réécrie .... ". Accepte ( en tapant o ).
Tape exit pour quitter la console.
Le PC devrait redémarrer.
2/ Sous windows, lance mbr.exe et poste le rapport obtenu.
A+
Je n'arrive pas à accéder à la console de récupération. Quand je démarre l'ordi, en effet, j'ai le choix entre Démarrer Windows normalement ou Démarrer la console de récupération. Je sélectionne en faisant entrée, puis là, il se passe rien. Écran noir, avec dans le coin en haut à gauche, un petit tiret blanc qui clignote.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 mai 2010 à 19:15
5 mai 2010 à 19:15
OK,
On va agir différement pour réecrire le boot .
1/ Télécharge le fichier suivant et enregistre-le sur ton bureau.
http://senduit.com/03a207
2) Glisse/dépose le script sur ComBoFix comme indiqué sur ce lien
http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif
Suis les invites.
# Ton bureau va disparaître à plusieurs reprises. Normal.
# L'ordinateur va redémarrer et un rapport sera crée.
# Poste le contenu dans ton prochain message.
Note : Si tu ne le trouves pas, il est en C:\Combofix.txt
A+
On va agir différement pour réecrire le boot .
1/ Télécharge le fichier suivant et enregistre-le sur ton bureau.
http://senduit.com/03a207
2) Glisse/dépose le script sur ComBoFix comme indiqué sur ce lien
http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif
Suis les invites.
# Ton bureau va disparaître à plusieurs reprises. Normal.
# L'ordinateur va redémarrer et un rapport sera crée.
# Poste le contenu dans ton prochain message.
Note : Si tu ne le trouves pas, il est en C:\Combofix.txt
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 mai 2010 à 21:07
5 mai 2010 à 21:07
Tarsk,
Tu te demandais où était passé l'infection initiale sur ce rootkit mbr.
je pense que Combofix quand tu l'avais passé avait nettoyé le boot.
-------------------------------------------------------------
Une dernière analyse.
Tu vas faire un scan en ligne :
https://forum.pcastuces.com/default.asp
Et après; il restera des mises à jour et on terminera.
A+
Tu te demandais où était passé l'infection initiale sur ce rootkit mbr.
je pense que Combofix quand tu l'avais passé avait nettoyé le boot.
-------------------------------------------------------------
Une dernière analyse.
Tu vas faire un scan en ligne :
https://forum.pcastuces.com/default.asp
Et après; il restera des mises à jour et on terminera.
A+
J'ai un problème, pour réaliser l'analyse, il faut préparer le terrain. Dans une étape, il demande de contrôllait Active X. Malheureusement, quand je clique dans Options Internet < outils < IE, j'ai un message qui apparaît :
"cette opération à été annulé en raison des restrictions en vigueur sur cet ordinateur, veuillez contacter votre adminstrateur"
Que dois-je faire ?
Toujours un soucis :/
"cette opération à été annulé en raison des restrictions en vigueur sur cet ordinateur, veuillez contacter votre adminstrateur"
Que dois-je faire ?
Toujours un soucis :/
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 mai 2010 à 21:59
5 mai 2010 à 21:59
Re,
Cela arrive assez souvent avec ces scans en ligne.
Il faut plusieurs tentatives pour passer outre les différents problèmes.
Et dans ce cas, c'est l'installation de l'activeX qui coince.
C'est surprenant le message.
Tu peux essayer en passant par le panneau de configuration.
Panneau de configuration -> Options Internet
Ton compte utilisateur a bien des droits administrateur ?
Tu peux réessayer mais on ne va pas s'entêter.
Antivir n'a rien trouvé. Le scan en ligne est une vérification supplémentaire.
Et je pense que le PC est propre.
A+.
Cela arrive assez souvent avec ces scans en ligne.
Il faut plusieurs tentatives pour passer outre les différents problèmes.
Et dans ce cas, c'est l'installation de l'activeX qui coince.
C'est surprenant le message.
Tu peux essayer en passant par le panneau de configuration.
Panneau de configuration -> Options Internet
Ton compte utilisateur a bien des droits administrateur ?
Tu peux réessayer mais on ne va pas s'entêter.
Antivir n'a rien trouvé. Le scan en ligne est une vérification supplémentaire.
Et je pense que le PC est propre.
A+.
Dans le panneau de configuration, il n'y a pas Options Internet. Ni en affichage normal, ni en affichage classique.
Oui, mon compte utilisateur a bien les droits administrateur.
Oui, mon compte utilisateur a bien les droits administrateur.
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 mai 2010 à 22:22
5 mai 2010 à 22:22
Re,
Relance OTL.exe.
* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :
* Puis clique sur le bouton Correction en haut de la fenêtre.
Redémarre le PC.
Puis vérifie que tu as accès aux options internet dans le panneau de configuration.
A+
Relance OTL.exe.
* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :
:OTL O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
* Puis clique sur le bouton Correction en haut de la fenêtre.
Redémarre le PC.
Puis vérifie que tu as accès aux options internet dans le panneau de configuration.
A+
J'ai fait la manipulation, aucun résultat. :/
Est-ce grave de ne pas faire les manip envers ActiveX pour bitdefender ?
Est-ce grave de ne pas faire les manip envers ActiveX pour bitdefender ?
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 mai 2010 à 23:08
5 mai 2010 à 23:08
Re,
le scan en ligne, c'était une analyse supplémentaire.
Non, ce qui m'embête plus, c'est que tu n'ai plus accès aux options internet.
Ce n'est pas nécessairement le fait d'une infection ( modification d'une clé de la base de registre ).
je recherche l'info et on verra pour ce problème.
--------------------------------------------------------------------
Mets à jour le PC.
1/ Télécharge JavaRa de PaulMcLain et Fred De Vries.
https://javara.fr.malavida.com/
* Click droit sur l'archive JavaRa.zip et extraire sur le bureau.
* Un dossier sera crée. L'ouvrir et double-cliquer sur JavaRa.exe pour le lancer
* Choisis la langue ( français )
Une fenêtre va s'ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.
- Mise à jour :
* clique sur Recherche de mise à jour et choisis l'option Mettre à jour via jucheck.exe .
* Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
* Si oui, clique sur Installer puis suis les invites.
Note : Si tu n'y arrives pas avec cette option, choisis l'autre Mettre à jour via le site Internet de Sun ou alors sur le site suivant https://www.java.com/fr/download/manual.jsp
- Suppression des anciennes versions :
* Relance JavaRa.exe s'il le faut et choisis Effacer les anciennes versions
* Suis les invites.
* Il te sera précisé de la suppression les versions trouvées et supprimées
Un rapport sera crée. Poste-le.
2/ Désinstalle adobe acrobat 4.0
Mets à jour Acrobat Reader.
https://get2.adobe.com/fr/reader/otherversions/
A+
Est-ce grave de ne pas faire les manip envers ActiveX pour bitdefender ?
le scan en ligne, c'était une analyse supplémentaire.
Non, ce qui m'embête plus, c'est que tu n'ai plus accès aux options internet.
Ce n'est pas nécessairement le fait d'une infection ( modification d'une clé de la base de registre ).
je recherche l'info et on verra pour ce problème.
--------------------------------------------------------------------
Mets à jour le PC.
1/ Télécharge JavaRa de PaulMcLain et Fred De Vries.
https://javara.fr.malavida.com/
* Click droit sur l'archive JavaRa.zip et extraire sur le bureau.
* Un dossier sera crée. L'ouvrir et double-cliquer sur JavaRa.exe pour le lancer
* Choisis la langue ( français )
Une fenêtre va s'ouvrir ou tu auras le choix entre mettre à jour et supprimer les anciennes versions de Java.
- Mise à jour :
* clique sur Recherche de mise à jour et choisis l'option Mettre à jour via jucheck.exe .
* Il te sera précisé si il existe ou pas de nouvelle version à installer sur ton PC.
* Si oui, clique sur Installer puis suis les invites.
Note : Si tu n'y arrives pas avec cette option, choisis l'autre Mettre à jour via le site Internet de Sun ou alors sur le site suivant https://www.java.com/fr/download/manual.jsp
- Suppression des anciennes versions :
* Relance JavaRa.exe s'il le faut et choisis Effacer les anciennes versions
* Suis les invites.
* Il te sera précisé de la suppression les versions trouvées et supprimées
Un rapport sera crée. Poste-le.
2/ Désinstalle adobe acrobat 4.0
Mets à jour Acrobat Reader.
https://get2.adobe.com/fr/reader/otherversions/
A+
Bonjour !
Je suis désolé, je n'ai pas pu réaliser ces manipulations plutôt.
JavaRa a bien été mis à jour, le problème reste quand je fais "Effacer les anciennes versions" un rapport d'erreurs s'ouvre.
Sinon, Adobe acrobat a bien été mis à jour.
Et j'ai refait un scan complet avec Antivir cette nuit, apparement, je ne l'avais pas fait au préalable, puisqu'il a trouvé 215 virus.
Le rapport :
http://www.cijoint.fr/cjlink.php?file=cj201005/cij714Wzcl.txt
++
Je suis désolé, je n'ai pas pu réaliser ces manipulations plutôt.
JavaRa a bien été mis à jour, le problème reste quand je fais "Effacer les anciennes versions" un rapport d'erreurs s'ouvre.
Sinon, Adobe acrobat a bien été mis à jour.
Et j'ai refait un scan complet avec Antivir cette nuit, apparement, je ne l'avais pas fait au préalable, puisqu'il a trouvé 215 virus.
Le rapport :
http://www.cijoint.fr/cjlink.php?file=cj201005/cij714Wzcl.txt
++
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
9 mai 2010 à 07:28
9 mai 2010 à 07:28
Tarsk,
Antivir a détecté beaucoup de fichiers comme infectieux.
Le sont-ils ? J'ai un doute.
Les fichiers trouvés sont :
- dans un répertoire temporaire : D:\Documents and Settings\gwenaelle\Local Settings\Temp
Cela semble être des mises à jour Component Update XX
- dans un dossier de Norton : D:\Documents and Settings\All Users\Application Data\Symantec
et
- dans la restauration système : C:\System Volume Information
Par contre, pour ces derniers, ceci indique que cette restauration système est infectée et donc inutilisable.
On va la nettoyer.
------------------------------------------------------------------------
1/ Supprime le dossier D:\Documents and Settings\All Users\Application Data\Symantec.
Tu n'utilises plus cet antivirus.
2/ Pour Java, désinstalle via le panneau de configuration et Ajout/supp de programmes toutes les versions précédentes que tu trouveras :
Java(TM) 6 Update x ( x est un nombre ).
la dernière version que tu as installé est la version 20.
3/ Vide la quarantaine d'Antivir.
Ouvre Antivir --> Administration --> Quarantaine
4/ On va enlever les outils utilisés :
Ouvre OTL et clique sur Purge Outils.
Supprime Yoog_Fix sur ton bureau.
Vérifie que ComboFix a été supprimé ainsi que mbr.exe et gmer.
5/ Utilise CCleaner pour nettoyer les dossiers temporaires et la base de registre.
----------------------------------------------------------------------------
Pour Options Internet qui n'est pas accessible, il faut aller dans la base de registre :
# Démarrer --> exécuter --> tape : Regedit puis valide.
# Navigue jusqu'à la clé :
Regarde si il y a une donnée NoBrowserOptions.
Double clique sur cette donnée et donne lui comme valeur 0.
Il est possible que ce soit aussi la clé suivante qu'il faille modifier.
---------------------------------------------------------------------------
On s'occupera de la restauration système ensuite.
A+
Antivir a détecté beaucoup de fichiers comme infectieux.
Le sont-ils ? J'ai un doute.
Les fichiers trouvés sont :
- dans un répertoire temporaire : D:\Documents and Settings\gwenaelle\Local Settings\Temp
Cela semble être des mises à jour Component Update XX
- dans un dossier de Norton : D:\Documents and Settings\All Users\Application Data\Symantec
et
- dans la restauration système : C:\System Volume Information
Par contre, pour ces derniers, ceci indique que cette restauration système est infectée et donc inutilisable.
On va la nettoyer.
------------------------------------------------------------------------
1/ Supprime le dossier D:\Documents and Settings\All Users\Application Data\Symantec.
Tu n'utilises plus cet antivirus.
2/ Pour Java, désinstalle via le panneau de configuration et Ajout/supp de programmes toutes les versions précédentes que tu trouveras :
Java(TM) 6 Update x ( x est un nombre ).
la dernière version que tu as installé est la version 20.
3/ Vide la quarantaine d'Antivir.
Ouvre Antivir --> Administration --> Quarantaine
4/ On va enlever les outils utilisés :
Ouvre OTL et clique sur Purge Outils.
Supprime Yoog_Fix sur ton bureau.
Vérifie que ComboFix a été supprimé ainsi que mbr.exe et gmer.
5/ Utilise CCleaner pour nettoyer les dossiers temporaires et la base de registre.
----------------------------------------------------------------------------
Pour Options Internet qui n'est pas accessible, il faut aller dans la base de registre :
# Démarrer --> exécuter --> tape : Regedit puis valide.
# Navigue jusqu'à la clé :
HKEY_LOCAL_MACHINE\ SOFTWARE\ Policies\ Microsoft\ Internet Explorer\ Restrictions
Regarde si il y a une donnée NoBrowserOptions.
Double clique sur cette donnée et donne lui comme valeur 0.
Il est possible que ce soit aussi la clé suivante qu'il faille modifier.
HKEY_CURRENT_USER\ SOFTWARE\ Policies\ Microsoft\ Internet Explorer\ Restrictions
---------------------------------------------------------------------------
On s'occupera de la restauration système ensuite.
A+