Online Armor ouvre une dizaine de fenêtres..

moulinsart Messages postés 121 Statut Membre -  
 Malekal_morte- -
Bonjour,
depuis quelques jours mon ordinateur "rame" sur internet. J'ai Online Armor comme parefeu et ,à l'allumage ,il ouvre une dizaine de fenêtres me signalant que :
wpv961273140516.exe
wpv.......................exe (à chaque fois les chiffres changent ) cherche à s'ouvrir. A chaque fois je bloque tout mais je ne suis pas sûre de bien faire:la navigation internet et très lente . De plus , après extinction de l'ordi , quand je le rallume Online ouvre de nouveau tout un tas de fenêtres du même genre.
J'aimerais savoir si quelqu'un peut m'aider,
Merci d'avance

177 réponses

Utilisateur anonyme
 
oui pour discuter d'autre chose que la desinfection mieux vaut passer par les messages privés sinon on va se faire tirer dessus ^^

bonne fin de soirée
0
dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
 
Salut moulinsart, gen


On m'a appelé :-)))

Important Désactive ton Antivirus et antispyware avant le scan avec DiagHelp :
https://forum.pcastuces.com/default.asp


Télécharge DiagHelp sur le bureau ici :

http://www.malekal.com/download/DiagHelp.zip

Lire et suivre attentivement le tutoriel ici :

http://www.malekal.com/DiagHelp/DiagHelp.php


- Choisi l'option 1 (Lister Fichiers), enregistre-le sur le bureau.

---

Utilise ensuite cjoint.com pour poster en lien ton rapport :
https://www.cjoint.com/

- Clique sur Parcourir pour aller chercher le rapport
- Clique sur Ouvrir ensuite sur Créer le lien Cjoint

- Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.


@++ :)
0
moulinsart Messages postés 121 Statut Membre 9
 
Bonjour Dédétraqué , merci de prendre la suite.
Voici le rapport . Je ne sais pas pourquoi l'envoi à malekal ne s'est pas fait : j'ai suivi les ordres , l'envoi semblait se faire et au bout de plusieurs minutes il a eu marqué que je n'avais pas sélectionné de fichiers. Je ne sais pas si je dois réessayer.
rapport
https://www.cjoint.com/?fkkJOjCCSi
0
dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
 
Salut moulinsart


- Clique sur le menu démarrer/Exécuter, tape notepad à l'invite de commande et OK.

- Copie/colle ce qui est en gras ci-dessous dans le Bloc-Notes :

KillAll::

FCopy::
c:\windows\system32\dllcache\tcpip.sys | c:\windows\system32\drivers\tcpip.sys

File::
c:\system volume information\Whistler\svchost.exe
c:\system volume information\Whistler\smss.exe


- Enregistre ce fichier sur le bureau (Impératif)

-Nom du fichier : CFScript.txt
-Type du fichier : tous les fichiers

- Clique sur Enregistrer et quitte le Bloc Notes

Important Désactive ton Antivirus et antispyware avant de faire le glisser/déposer

- Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe sur le bureau, comme sur cette capture (l'icône est un lion) :

http://free0.hiboox.com/images/2409/9126d3b136f7db9ab6242ad715b44296.gif

* Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
* Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt


@++ :)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
bonsoir je voudrais obtenir la quarantaine de Combofix pour l'etudier
0
dédétraqué Messages postés 4522 Statut Contributeur sécurité 286
 
Salut gen


Tu serais peut-être mieux avec la quarantaine de Dr.Web :
http://cjoint.com/data/fiqtxcVINt.htm

c:\Documents and Settings\Famille\DoctorWeb\Quarantine

Il avais vider la quarantaine de Combofix


@++ :)
0
Utilisateur anonyme
 
exact merci
0
Utilisateur anonyme
 
ok j ai un peu regardé ca ressemble a la derniere trouvaille de ceux qui ont fait conficker
0
moulinsart Messages postés 121 Statut Membre 9
 
Bonsoir , je fais ce qu'il faut et je poste le rapport. Merci et à toute à l'heure.
0
Utilisateur anonyme
 
ok fais ceci que je voie les fichiers infectés qui m'interessent pour traiter ton affaire :

demarrer /executer

tape : cmd

ok

dans la fenetre noire tu copies-colles :

dir /A/B/S %Homedrive%\Qoobox >> %Homedrive%\Moulinsart.txt

puis entrée

ensuite , tu vas dans C:\ et tu ouvres le document texte : Moulinsart.txt et tu colles son contenu

merci
0
moulinsart Messages postés 121 Statut Membre 9
 
Bonsoir ,
voici le rapport de Combofix
https://www.cjoint.com/?fla2fM4NHs

et maintenant je fais la suite et je reviens.
0
moulinsart Messages postés 121 Statut Membre 9
 
Bonsoir
voici donc le contenu de Moulinsart

C:\Qoobox\Add-Remove Programs.txt
C:\Qoobox\BackEnv
C:\Qoobox\CFScript_used_2010-05-07_19.24.01.txt
C:\Qoobox\CFScript_used_2010-05-09_22.32.06.txt
C:\Qoobox\CFScript_used_2010-05-11_00.32.29.txt
C:\Qoobox\ComboFix-quarantined-files.txt
C:\Qoobox\ComboFix2.txt
C:\Qoobox\ComboFix3.txt
C:\Qoobox\Quarantine
C:\Qoobox\SnapShot@2010-05-10_22.40.01.dat
C:\Qoobox\BackEnv\appdata.folder.dat
C:\Qoobox\BackEnv\cache.folder.dat
C:\Qoobox\BackEnv\Cookies.folder.dat
C:\Qoobox\BackEnv\desktop.folder.dat
C:\Qoobox\BackEnv\favorites.folder.dat
C:\Qoobox\BackEnv\localappdata.folder.dat
C:\Qoobox\BackEnv\localsettings.folder.dat
C:\Qoobox\BackEnv\mypictures.folder.dat
C:\Qoobox\BackEnv\personal.folder.dat
C:\Qoobox\BackEnv\Profiles.Folder.dat
C:\Qoobox\BackEnv\Profiles.Folder.folder.dat
C:\Qoobox\BackEnv\programs.folder.dat
C:\Qoobox\BackEnv\SetPath.bat
C:\Qoobox\BackEnv\startmenu.folder.dat
C:\Qoobox\BackEnv\startup.folder.dat
C:\Qoobox\BackEnv\SysPath.dat
C:\Qoobox\BackEnv\templates.folder.dat
C:\Qoobox\Quarantine\C
C:\Qoobox\Quarantine\catchme.log
C:\Qoobox\Quarantine\catchme.txt
C:\Qoobox\Quarantine\Registry_backups
C:\Qoobox\Quarantine\[4]-Submit_2010-05-07_19.24.01.zip
C:\Qoobox\Quarantine\C\Documents and Settings
C:\Qoobox\Quarantine\C\feed.txt.vir
C:\Qoobox\Quarantine\C\System Volume Information
C:\Qoobox\Quarantine\C\WINDOWS
C:\Qoobox\Quarantine\C\Documents and Settings\Famille
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Application Data
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\hhmgur.exe.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\nvwkc.exe.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\_secupdat_.dat.zip
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Application Data\pard.exe.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Application Data\wiaservg.log.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Application Data\yxdqln.exe.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings\Application Data
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings\Application Data\Windows Server
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings\Application Data\Windows Server\flags.ini.vir
C:\Qoobox\Quarantine\C\Documents and Settings\Famille\Local Settings\Application Data\Windows Server\uses32.dat.vir
C:\Qoobox\Quarantine\C\System Volume Information\Whistler
C:\Qoobox\Quarantine\C\System Volume Information\Whistler\smss.exe.vir
C:\Qoobox\Quarantine\C\System Volume Information\Whistler\svchost.exe.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers
C:\Qoobox\Quarantine\C\WINDOWS\system32\wbem
C:\Qoobox\Quarantine\C\WINDOWS\system32\_secupdat_.dat.zip
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\atapi.sys.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\kvrtrxmm.sys.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\tcpip.sys.vir
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\_kvrtrxmm_.sys.zip
C:\Qoobox\Quarantine\Registry_backups\HKCU-Run-userini.reg.dat
C:\Qoobox\Quarantine\Registry_backups\HKLM-Explorer_Run-userini.reg.dat
C:\Qoobox\Quarantine\Registry_backups\HKLM-Run-userini.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Legacy_ICF.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Legacy_kvrtrxmm.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Legacy_PROTECT.reg.dat
C:\Qoobox\Quarantine\Registry_backups\SafeBoot-kvrtrxmm.sys.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Service_ICF.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Service_kvrtrxmm.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Service_poof.reg.dat
C:\Qoobox\Quarantine\Registry_backups\Service_protect.reg.dat
C:\Qoobox\Quarantine\Registry_backups\tcpip.reg
0
Utilisateur anonyme
 
------------------------ Autres processus actifs ------------------------
.
c:\system volume information\Whistler\svchost.exe
c:\system volume information\Whistler\smss.exe


il fallait s'y attendre il est vicieux le bougre....je vais etudier ca des reception/....................
0
moulinsart Messages postés 121 Statut Membre 9
 
Bonsoir
je me déconnecte .
Je regarderai demain s'il y a du nouveau.
Merci d'avance. Bonne nuit;
0
Utilisateur anonyme
 
bonsoir je n ai pas vu ta reponse elle n a pas ete signal"e .. !! :S

C:\Qoobox\Quarantine\C\System Volume Information\Whistler\smss.exe.vir
C:\Qoobox\Quarantine\C\System Volume Information\Whistler\svchost.exe.vir

peux-tu reunir ces deux fichier stp dans un dossier j ai besoin de les examiner ?

je t expliquerai comment me les faire parvenir

0
moulinsart Messages postés 121 Statut Membre 9
 
Bonjour,
les deux dossiers sont dans Whistler et je te les envoie avec Cjoint ou autrement ,d ès que tu me le diras.
Merci
0
Utilisateur anonyme
 
ok clic droit /envoyer vers / dossiers compressés puis envoie l archive par cijoint merci
0
moulinsart Messages postés 121 Statut Membre 9
 
Bonjour Gen-hackman
Voici le dossier que tu me demandes . Merci
https://www.cjoint.com/?floABIy4I5
0
Utilisateur anonyme
 
archive vide :(
0
moulinsart Messages postés 121 Statut Membre 9
 
Bonjour de nouveau
quand je clique droit sur whistler on me dit

"fichier introuvable ou lecture non autorisée "
Je ne sais pas comment faire . J'ai peut-être un problème avec winzip que j'ai téléchargé gratuitement depuis très longtemps, je ne sais pas ...
sinon, je peux peut-être copier les deux fichiers ailleurs , je ne sais pas..
merci d'avance pour la réponse
0