Online Armor ouvre une dizaine de fenêtres..

Fermé
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 - 6 mai 2010 à 18:13
 Malekal_morte- - 25 mai 2010 à 14:22
Bonjour,
depuis quelques jours mon ordinateur "rame" sur internet. J'ai Online Armor comme parefeu et ,à l'allumage ,il ouvre une dizaine de fenêtres me signalant que :
wpv961273140516.exe
wpv.......................exe (à chaque fois les chiffres changent ) cherche à s'ouvrir. A chaque fois je bloque tout mais je ne suis pas sûre de bien faire:la navigation internet et très lente . De plus , après extinction de l'ordi , quand je le rallume Online ouvre de nouveau tout un tas de fenêtres du même genre.
J'aimerais savoir si quelqu'un peut m'aider,
Merci d'avance

A voir également:

177 réponses

Utilisateur anonyme
9 mai 2010 à 23:51
oui pour discuter d'autre chose que la desinfection mieux vaut passer par les messages privés sinon on va se faire tirer dessus ^^

bonne fin de soirée
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
Modifié par dédétraqué le 10/05/2010 à 03:08
Salut moulinsart, gen


On m'a appelé :-)))

Important Désactive ton Antivirus et antispyware avant le scan avec DiagHelp :
https://forum.pcastuces.com/default.asp


Télécharge DiagHelp sur le bureau ici :

http://www.malekal.com/download/DiagHelp.zip

Lire et suivre attentivement le tutoriel ici :

http://www.malekal.com/DiagHelp/DiagHelp.php


- Choisi l'option 1 (Lister Fichiers), enregistre-le sur le bureau.

---

Utilise ensuite cjoint.com pour poster en lien ton rapport :
https://www.cjoint.com/

- Clique sur Parcourir pour aller chercher le rapport
- Clique sur Ouvrir ensuite sur Créer le lien Cjoint

- Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.


@++ :)
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
10 mai 2010 à 10:42
Bonjour Dédétraqué , merci de prendre la suite.
Voici le rapport . Je ne sais pas pourquoi l'envoi à malekal ne s'est pas fait : j'ai suivi les ordres , l'envoi semblait se faire et au bout de plusieurs minutes il a eu marqué que je n'avais pas sélectionné de fichiers. Je ne sais pas si je dois réessayer.
rapport
https://www.cjoint.com/?fkkJOjCCSi
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
10 mai 2010 à 23:07
Salut moulinsart


- Clique sur le menu démarrer/Exécuter, tape notepad à l'invite de commande et OK.

- Copie/colle ce qui est en gras ci-dessous dans le Bloc-Notes :

KillAll::

FCopy::
c:\windows\system32\dllcache\tcpip.sys | c:\windows\system32\drivers\tcpip.sys

File::
c:\system volume information\Whistler\svchost.exe
c:\system volume information\Whistler\smss.exe


- Enregistre ce fichier sur le bureau (Impératif)

-Nom du fichier : CFScript.txt
-Type du fichier : tous les fichiers

- Clique sur Enregistrer et quitte le Bloc Notes

Important Désactive ton Antivirus et antispyware avant de faire le glisser/déposer

- Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe sur le bureau, comme sur cette capture (l'icône est un lion) :

http://free0.hiboox.com/images/2409/9126d3b136f7db9ab6242ad715b44296.gif

* Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
* Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt


@++ :)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
10 mai 2010 à 23:44
bonsoir je voudrais obtenir la quarantaine de Combofix pour l'etudier
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
Modifié par dédétraqué le 10/05/2010 à 23:55
Salut gen


Tu serais peut-être mieux avec la quarantaine de Dr.Web :
http://cjoint.com/data/fiqtxcVINt.htm

c:\Documents and Settings\Famille\DoctorWeb\Quarantine

Il avais vider la quarantaine de Combofix


@++ :)
0
Utilisateur anonyme
11 mai 2010 à 00:00
exact merci
0
Utilisateur anonyme
11 mai 2010 à 00:04
ok j ai un peu regardé ca ressemble a la derniere trouvaille de ceux qui ont fait conficker
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
11 mai 2010 à 00:21
Bonsoir , je fais ce qu'il faut et je poste le rapport. Merci et à toute à l'heure.
0
Utilisateur anonyme
11 mai 2010 à 00:38
ok fais ceci que je voie les fichiers infectés qui m'interessent pour traiter ton affaire :

demarrer /executer

tape : cmd

ok

dans la fenetre noire tu copies-colles :

dir /A/B/S %Homedrive%\Qoobox >> %Homedrive%\Moulinsart.txt

puis entrée

ensuite , tu vas dans C:\ et tu ouvres le document texte : Moulinsart.txt et tu colles son contenu

merci
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
11 mai 2010 à 00:55
Bonsoir ,
voici le rapport de Combofix
https://www.cjoint.com/?fla2fM4NHs

et maintenant je fais la suite et je reviens.
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
11 mai 2010 à 01:00
Bonsoir
voici donc le contenu de Moulinsart

C:\Qoobox\Add-Remove Programs.txt
C:\Qoobox\BackEnv
C:\Qoobox\CFScript_used_2010-05-07_19.24.01.txt
C:\Qoobox\CFScript_used_2010-05-09_22.32.06.txt
C:\Qoobox\CFScript_used_2010-05-11_00.32.29.txt
C:\Qoobox\ComboFix-quarantined-files.txt
C:\Qoobox\ComboFix2.txt
C:\Qoobox\ComboFix3.txt
C:\Qoobox\Quarantine
C:\Qoobox\SnapShot@2010-05-10_22.40.01.dat
C:\Qoobox\BackEnv\appdata.folder.dat
C:\Qoobox\BackEnv\cache.folder.dat
C:\Qoobox\BackEnv\Cookies.folder.dat
C:\Qoobox\BackEnv\desktop.folder.dat
C:\Qoobox\BackEnv\favorites.folder.dat
C:\Qoobox\BackEnv\localappdata.folder.dat
C:\Qoobox\BackEnv\localsettings.folder.dat
C:\Qoobox\BackEnv\mypictures.folder.dat
C:\Qoobox\BackEnv\personal.folder.dat
C:\Qoobox\BackEnv\Profiles.Folder.dat
C:\Qoobox\BackEnv\Profiles.Folder.folder.dat
C:\Qoobox\BackEnv\programs.folder.dat
C:\Qoobox\BackEnv\SetPath.bat
C:\Qoobox\BackEnv\startmenu.folder.dat
C:\Qoobox\BackEnv\startup.folder.dat
C:\Qoobox\BackEnv\SysPath.dat
C:\Qoobox\BackEnv\templates.folder.dat
C:\Qoobox\Quarantine\C
C:\Qoobox\Quarantine\catchme.log
C:\Qoobox\Quarantine\catchme.txt
C:\Qoobox\Quarantine\Registry_backups
C:\Qoobox\Quarantine\[4]-Submit_2010-05-07_19.24.01.zip
C:\Qoobox\Quarantine\C\Documents and Settings
C:\Qoobox\Quarantine\C\feed.txt.vir
C:\Qoobox\Quarantine\C\System Volume Information
C:\Qoobox\Quarantine\C\WINDOWS
C:\Qoobox\Quarantine\C\Documents and Settings\Famille
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Application Data
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\hhmgur.exe.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\nvwkc.exe.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\_secupdat_.dat.zip
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Application Data\pard.exe.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Application Data\wiaservg.log.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Application Data\yxdqln.exe.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings\Application Data
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings\Application Data\Windows Server
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings\Application Data\Windows Server\flags.ini.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings\Application Data\Windows Server\uses32.dat.vir
C:\Qoobox\Quarantine\C\System Volume Information\Whistler
C:\Qoobox\Quarantine\C\System Volume Information\Whistler\smss.exe.vir
C:\Qoobox\Quarantine\C\System Volume Information\Whistler\svchost.exe.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers
C:\Qoobox\Quarantine\C\WINDOWS\system32\wbem
C:\Qoobox\Quarantine\C\WINDOWS\system32\_secupdat_.dat.zip
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\atapi.sys.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\kvrtrxmm.sys.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\tcpip.sys.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\_kvrtrxmm_.sys.zip
C:\Qoobox\Quarantine\Registry_backups\HKCU-Run-userini.reg.dat
C:\Qoobox\Quarantine\Registry_backups\HKLM-Explorer_Run-userini.reg.dat
C:\Qoobox\Quarantine\Registry_backups\HKLM-Run-userini.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Legacy_ICF.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Legacy_kvrtrxmm.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Legacy_PROTECT.reg.dat
C:\Qoobox\Quarantine\Registry_backups\SafeBoot-kvrtrxmm.sys.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Service_ICF.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Service_kvrtrxmm.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Service_poof.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Service_protect.reg.dat
C:\Qoobox\Quarantine\Registry_backups\tcpip.reg
0
Utilisateur anonyme
11 mai 2010 à 01:01
------------------------ Autres processus actifs ------------------------
.
c:\system volume information\Whistler\svchost.exe
c:\system volume information\Whistler\smss.exe


il fallait s'y attendre il est vicieux le bougre....je vais etudier ca des reception/....................
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
11 mai 2010 à 02:11
Bonsoir
je me déconnecte .
Je regarderai demain s'il y a du nouveau.
Merci d'avance. Bonne nuit;
0
Utilisateur anonyme
11 mai 2010 à 02:20
bonsoir je n ai pas vu ta reponse elle n a pas ete signal"e .. !! :S

C:\Qoobox\Quarantine\C\System Volume Information\Whistler\smss.exe.vir
C:\Qoobox\Quarantine\C\System Volume Information\Whistler\svchost.exe.vir

peux-tu reunir ces deux fichier stp dans un dossier j ai besoin de les examiner ?

je t expliquerai comment me les faire parvenir

0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
11 mai 2010 à 09:05
Bonjour,
les deux dossiers sont dans Whistler et je te les envoie avec Cjoint ou autrement ,d ès que tu me le diras.
Merci
0
Utilisateur anonyme
11 mai 2010 à 14:11
ok clic droit /envoyer vers / dossiers compressés puis envoie l archive par cijoint merci
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
11 mai 2010 à 14:26
Bonjour Gen-hackman
Voici le dossier que tu me demandes . Merci
https://www.cjoint.com/?floABIy4I5
0
Utilisateur anonyme
11 mai 2010 à 14:51
archive vide :(
0
moulinsart Messages postés 118 Date d'inscription mardi 21 octobre 2008 Statut Membre Dernière intervention 30 janvier 2014 9
11 mai 2010 à 15:09
Bonjour de nouveau
quand je clique droit sur whistler on me dit

"fichier introuvable ou lecture non autorisée "
Je ne sais pas comment faire . J'ai peut-être un problème avec winzip que j'ai téléchargé gratuitement depuis très longtemps, je ne sais pas ...
sinon, je peux peut-être copier les deux fichiers ailleurs , je ne sais pas..
merci d'avance pour la réponse
0