Restauration du système impossible
yanntop
-
Utilisateur anonyme -
Utilisateur anonyme -
Bonjour,
J'ai suivi toutes vos réponses je n'arrive toujours pas à réactiver ma restauration du système. Récemment j'avais eu des problèmes avec l'ouverture des disques par double clic j'ai suivi les recommandations et fais une analyse avec Malwarebytes ensuite j'ai supprimé les résultats.
Résultat: mon pc n'arrivait plus à démarrer et rentrait en configuration, je suis donc allé au mode sans échec pour restaurer le système mais impossible, donc j'ai restauré les éléments du système mis en quarantaine par malwarebytyes et mon pc a redémarré; J'essaie de réactiver ma restauration mais le message suivant s'affiche "la restauration du système a été mise hors tension par la stratégie de groupe, pour mettre la restauration dru système sous tension contactez l'administrateur de domaine" J'ai essayé comme préconisé plus haut "démarrer/exécuter/services msc/ services restauration du système/ démarrer" , un message apparait : la restauration s'est arrêté.
Veuillez s'il vous plait m'aider et si possible me préconiser une analyse complète de mon pc car je ne suis pas tranquille même si mon pc a redémarré, car en fait j'ai restauré des éléments jugés nuisibles par malwarebytes.
Merci
J'ai suivi toutes vos réponses je n'arrive toujours pas à réactiver ma restauration du système. Récemment j'avais eu des problèmes avec l'ouverture des disques par double clic j'ai suivi les recommandations et fais une analyse avec Malwarebytes ensuite j'ai supprimé les résultats.
Résultat: mon pc n'arrivait plus à démarrer et rentrait en configuration, je suis donc allé au mode sans échec pour restaurer le système mais impossible, donc j'ai restauré les éléments du système mis en quarantaine par malwarebytyes et mon pc a redémarré; J'essaie de réactiver ma restauration mais le message suivant s'affiche "la restauration du système a été mise hors tension par la stratégie de groupe, pour mettre la restauration dru système sous tension contactez l'administrateur de domaine" J'ai essayé comme préconisé plus haut "démarrer/exécuter/services msc/ services restauration du système/ démarrer" , un message apparait : la restauration s'est arrêté.
Veuillez s'il vous plait m'aider et si possible me préconiser une analyse complète de mon pc car je ne suis pas tranquille même si mon pc a redémarré, car en fait j'ai restauré des éléments jugés nuisibles par malwarebytes.
Merci
A voir également:
- Restauration du système impossible
- Restauration systeme windows 10 - Guide
- Restauration usine pc - Guide
- Restauration des données - Guide
- Vous avez besoin d'une autorisation de la part de système pour modifier ce dossier - Guide
- Systeme binaire - Guide
25 réponses
Bonjour,
voici le rapport que j'avais fais en examen rapide hier:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Version de la base de données: 4137
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
25/05/2010 01:41:04
mbam-log-2010-05-25 (01-41-04).txt
Type d'examen: Examen rapide
Elément(s) analysé(s): 124813
Temps écoulé: 5 minute(s), 48 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 5
Valeur(s) du Registre infectée(s): 6
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 9
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\dwwinxp.exe (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.Exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\procexp.exe (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rstrui.exe (Security.Hijack) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\1 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\4 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\3 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ewrgetuj (Worm.Prolaco.M) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\WINDOWS\system32\Drivers\shxbv.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\lsass.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\smss.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\svchost.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\Sexy Girls.scr (Trojan.Delf) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\winxp.exe (Backdoor.PoisonIvy) -> Quarantined and deleted successfully.
C:\WINDOWS\inf\smss.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Local Settings\Temp\geurge.exe (Worm.Prolaco.M) -> Delete on reboot.
Al'issu de ce rapport j'ai pas pu demarré mobn pc dobnc comme j'avais dit j'ai restauré les éléments système et ça a redemarré; j'ai refait l'analyse compl'ète tout à l'heure et voilà le bnouveau rapport:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Version de la base de données: 4137
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
25/05/2010 14:33:29
mbam-log-2010-05-25 (14-33-29).txt
Type d'examen: Examen complet (C:\|D:\|J:\|K:\|)
Elément(s) analysé(s): 197651
Temps écoulé: 1 heure(s), 16 minute(s), 58 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 5
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\1 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\4 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\3 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\WINDOWS\system32\drivers\shxbv.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\lsass.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\Sexy Girls.scr (Trojan.Delf) -> Quarantined and deleted successfully.
C:\WINDOWS\inf\smss.exe (Trojan.Delf) -> Quarantined and deleted successfully.
voici le rapport que j'avais fais en examen rapide hier:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Version de la base de données: 4137
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
25/05/2010 01:41:04
mbam-log-2010-05-25 (01-41-04).txt
Type d'examen: Examen rapide
Elément(s) analysé(s): 124813
Temps écoulé: 5 minute(s), 48 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 5
Valeur(s) du Registre infectée(s): 6
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 9
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\dwwinxp.exe (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.Exe (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\procexp.exe (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\rstrui.exe (Security.Hijack) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\1 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\4 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\3 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ewrgetuj (Worm.Prolaco.M) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\WINDOWS\system32\Drivers\shxbv.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\lsass.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\smss.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\svchost.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\Sexy Girls.scr (Trojan.Delf) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\winxp.exe (Backdoor.PoisonIvy) -> Quarantined and deleted successfully.
C:\WINDOWS\inf\smss.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Local Settings\Temp\geurge.exe (Worm.Prolaco.M) -> Delete on reboot.
Al'issu de ce rapport j'ai pas pu demarré mobn pc dobnc comme j'avais dit j'ai restauré les éléments système et ça a redemarré; j'ai refait l'analyse compl'ète tout à l'heure et voilà le bnouveau rapport:
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org
Version de la base de données: 4137
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
25/05/2010 14:33:29
mbam-log-2010-05-25 (14-33-29).txt
Type d'examen: Examen complet (C:\|D:\|J:\|K:\|)
Elément(s) analysé(s): 197651
Temps écoulé: 1 heure(s), 16 minute(s), 58 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 5
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\1 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\4 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\3 (Security.Hijack) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\frameworkservice (Trojan.Delf) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
C:\WINDOWS\system32\drivers\shxbv.sys (Rootkit.Agent) -> Quarantined and deleted successfully.
C:\Documents and Settings\Administrateur\Application Data\lsass.exe (Trojan.Delf) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\Sexy Girls.scr (Trojan.Delf) -> Quarantined and deleted successfully.
C:\WINDOWS\inf\smss.exe (Trojan.Delf) -> Quarantined and deleted successfully.
Et escuse moi d'en rajouter mais quand je fais doule clic sur l'icône "retirer le periphérique en toute sécurité" mon pc s'éteint aussitôt et ne redemarre pas correctement mais me redirige automatiquement vers la configuration du système. Est-ce un virus? que dois-je faire?
Merci d'avance
Merci d'avance
Attention, cet outil n'est pas à utiliser à la légère, et doit
être recommandé que par une personne formée à cet outil
Imprime la procédure
Télécharge ComboFix de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
tutoriel pour bien utiliser l'outil
http://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
/!\ Déconnecte-toi du net et DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware y compris /!\
---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
Surtout, accepte d'installer la console de récupération
---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.
Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC
En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.
Une fois le scan achevé, un rapport va s'afficher : Poste son contenu
/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\
Note : Le rapport se trouve également là : C:\ComboFix.txt
être recommandé que par une personne formée à cet outil
Imprime la procédure
Télécharge ComboFix de sUBs sur ton Bureau :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
tutoriel pour bien utiliser l'outil
http://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
/!\ Déconnecte-toi du net et DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware y compris /!\
---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter
Surtout, accepte d'installer la console de récupération
---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.
Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC
En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.
Une fois le scan achevé, un rapport va s'afficher : Poste son contenu
/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\
Note : Le rapport se trouve également là : C:\ComboFix.txt
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Voici le lien du rapport combofix:
http://www.cijoint.fr/cjlink.php?file=cj201005/cijgmGextA.txt
au demarrage mon pc n'a pa pu demarrer normalement et rentrait en parametres j'ai du aller dans la "dernière bonne configuration connue" pour demarrer
merci que dois-je faire ensruite? car j'ai l'impressiobn qu'après tous les scan certains elements système ont filé (- paur exemple les elements du bureau ne s'affiche plus
http://www.cijoint.fr/cjlink.php?file=cj201005/cijgmGextA.txt
au demarrage mon pc n'a pa pu demarrer normalement et rentrait en parametres j'ai du aller dans la "dernière bonne configuration connue" pour demarrer
merci que dois-je faire ensruite? car j'ai l'impressiobn qu'après tous les scan certains elements système ont filé (- paur exemple les elements du bureau ne s'affiche plus
Bonjour
Tu as un rootkit dans ton PC, c'est probablement à cause de cela que tu as des
problèmes
c:\windows\system32\drivers\utk0njq3.sys
Analyse sur Virus Total ce fichier
https://www.virustotal.com/gui/
Clique sur parcourir
Dans la fenêtre qui s'ouvre, cherche le fichier et sélectionne le, puis clique sur ouvrir
Clique sur envoyer le fichier
une fois le scan terminé, donne moi le résultat
Tu as un rootkit dans ton PC, c'est probablement à cause de cela que tu as des
problèmes
c:\windows\system32\drivers\utk0njq3.sys
Analyse sur Virus Total ce fichier
https://www.virustotal.com/gui/
Clique sur parcourir
Dans la fenêtre qui s'ouvre, cherche le fichier et sélectionne le, puis clique sur ouvrir
Clique sur envoyer le fichier
une fois le scan terminé, donne moi le résultat
merci voici le détails et le lien du rapport:
MD5: 524d8d450622db4a7875b111c299a76b
First received: 2009.01.30 13:00:58 UTC
Date 2010.05.26 11:06:49 UTC [<1D]
Résultats 17/40
lien:
analisis/7ae9aae77884ac0baa2f8168b3ed4de0c0c9834a42d8e5a775f47a2c66cec237-1274872009
MD5: 524d8d450622db4a7875b111c299a76b
First received: 2009.01.30 13:00:58 UTC
Date 2010.05.26 11:06:49 UTC [<1D]
Résultats 17/40
lien:
analisis/7ae9aae77884ac0baa2f8168b3ed4de0c0c9834a42d8e5a775f47a2c66cec237-1274872009
ok désolé le lien ne passe pas voilà le rapport;
Fichier uti4mty4.sys reçu le 2010.05.26 21:26:35 (UTC)
Situation actuelle: terminé
Résultat: 18/41 (43.90%)
Formaté Impression des résultats Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.50 2010.05.10 Trojan.Win32.Bagle!IK
AhnLab-V3 2010.05.26.03 2010.05.26 -
AntiVir 8.2.1.242 2010.05.26 -
Antiy-AVL 2.0.3.7 2010.05.26 -
Authentium 5.2.0.5 2010.05.26 W32/Bagle.IJ
Avast 4.8.1351.0 2010.05.26 -
Avast5 5.0.332.0 2010.05.26 -
AVG 9.0.0.787 2010.05.26 -
BitDefender 7.2 2010.05.26 Rootkit.Bagle.K
CAT-QuickHeal 10.00 2010.05.26 -
ClamAV 0.96.0.3-git 2010.05.26 Trojan.Agent-66914
Comodo 4942 2010.05.25 -
DrWeb 5.0.2.03300 2010.05.26 -
eSafe 7.0.17.0 2010.05.26 Win32.Bagle.RC.worm
eTrust-Vet 35.2.7512 2010.05.26 -
F-Prot 4.6.0.103 2010.05.26 W32/Bagle.IJ
F-Secure 9.0.15370.0 2010.05.26 Rootkit:W32/Bagle.SR
Fortinet 4.1.133.0 2010.05.26 W32/Bagle.ZNG!worm
GData 21 2010.05.26 Rootkit.Bagle.K
Ikarus T3.1.1.84.0 2010.05.26 Trojan.Win32.Bagle
Jiangmin 13.0.900 2010.05.24 Trojan/Agent.cmdf
Kaspersky 7.0.0.125 2010.05.26 -
McAfee 5.400.0.1158 2010.05.26 -
McAfee-GW-Edition 2010.1 2010.05.26 -
Microsoft 1.5802 2010.05.26 -
NOD32 5148 2010.05.26 -
Norman 6.04.12 2010.05.26 -
nProtect 2010-05-26.01 2010.05.26 Worm/W32.Bagle.7168
Panda 10.0.2.7 2010.05.26 -
PCTools 7.0.3.5 2010.05.26 Trojan-Downloader.Bagle
Prevx 3.0 2010.05.26 Medium Risk Malware
Rising 22.49.02.03 2010.05.26 Trojan.Win32.Generic.51E920C9
Sophos 4.53.0 2010.05.26 -
Sunbelt 6358 2010.05.26 Trojan.Win32.Generic!BT
Symantec 20101.1.0.89 2010.05.26 -
TheHacker 6.5.2.0.287 2010.05.25 Trojan/Rootkit.gen
TrendMicro 9.120.0.1004 2010.05.26 -
TrendMicro-HouseCall 9.120.0.1004 2010.05.26 -
VBA32 3.12.12.5 2010.05.26 -
ViRobot 2010.5.20.2326 2010.05.26 Trojan.Win32.Bagle.7168
VirusBuster 5.0.27.0 2010.05.26 -
Information additionnelle
File size: 7168 bytes
MD5 : 524d8d450622db4a7875b111c299a76b
SHA1 : fe22db1e0b864e77baeca5520c05c42431784fd8
SHA256: 7ae9aae77884ac0baa2f8168b3ed4de0c0c9834a42d8e5a775f47a2c66cec237
PEInfo: PE Structure information
( base data )
entrypointaddress.: 0x1990
timedatestamp.....: 0x4788D40F (Sat Jan 12 15:51:59 2008)
machinetype.......: 0x14C (Intel I386)
( 6 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x9D4 0xA00 5.78 b65e29f81689fbde8b3d49891e4011de
.rdata 0x2000 0x144 0x200 2.93 4c5e3a3a7d9a4ad57704be677563d7ca
.data 0x3000 0x20 0x200 0.26 4f4f5306b935a3d853c02c6c206aa506
INIT 0x4000 0x292 0x400 3.74 a077364ef66a2ed1ad88d7557f37474a
.rsrc 0x5000 0x300 0x400 2.56 85021f99de084aa59772f678fd7aaf3a
.reloc 0x6000 0x106 0x200 2.65 173202905f3e2cfaecaf72eb73fd3c1c
( 0 imports )
( 0 exports )
TrID : File type identification
Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
ThreatExpert: https://www.symantec.com?md5=524d8d450622db4a7875b111c299a76b
ssdeep: 96:wQQovxXZHQ7SioGfU2zSVeUvaUOPLNI8n1Sw1xJj0o:w+PQ/oV2z2eaaUOW8RI
sigcheck: publisher....: n/a
copyright....: Zaitsev Oleg, Copyright (C) 2004-2006
product......: AVZ Driver
description..: AVZ Driver
original name: avz.sys
internal name: avz.sys
file version.: 1, 2, 0, 0
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
Prevx Info: http://info.prevx.com/aboutprogramtext.asp?PX5=16590770003B863E1CA000B5C14F3D00CCFB2D16
PEiD : -
CWSandbox: http://research.sunbelt-software.com/...
RDS : NSRL Reference Data Set
-
Fichier uti4mty4.sys reçu le 2010.05.26 21:26:35 (UTC)
Situation actuelle: terminé
Résultat: 18/41 (43.90%)
Formaté Impression des résultats Antivirus Version Dernière mise à jour Résultat
a-squared 4.5.0.50 2010.05.10 Trojan.Win32.Bagle!IK
AhnLab-V3 2010.05.26.03 2010.05.26 -
AntiVir 8.2.1.242 2010.05.26 -
Antiy-AVL 2.0.3.7 2010.05.26 -
Authentium 5.2.0.5 2010.05.26 W32/Bagle.IJ
Avast 4.8.1351.0 2010.05.26 -
Avast5 5.0.332.0 2010.05.26 -
AVG 9.0.0.787 2010.05.26 -
BitDefender 7.2 2010.05.26 Rootkit.Bagle.K
CAT-QuickHeal 10.00 2010.05.26 -
ClamAV 0.96.0.3-git 2010.05.26 Trojan.Agent-66914
Comodo 4942 2010.05.25 -
DrWeb 5.0.2.03300 2010.05.26 -
eSafe 7.0.17.0 2010.05.26 Win32.Bagle.RC.worm
eTrust-Vet 35.2.7512 2010.05.26 -
F-Prot 4.6.0.103 2010.05.26 W32/Bagle.IJ
F-Secure 9.0.15370.0 2010.05.26 Rootkit:W32/Bagle.SR
Fortinet 4.1.133.0 2010.05.26 W32/Bagle.ZNG!worm
GData 21 2010.05.26 Rootkit.Bagle.K
Ikarus T3.1.1.84.0 2010.05.26 Trojan.Win32.Bagle
Jiangmin 13.0.900 2010.05.24 Trojan/Agent.cmdf
Kaspersky 7.0.0.125 2010.05.26 -
McAfee 5.400.0.1158 2010.05.26 -
McAfee-GW-Edition 2010.1 2010.05.26 -
Microsoft 1.5802 2010.05.26 -
NOD32 5148 2010.05.26 -
Norman 6.04.12 2010.05.26 -
nProtect 2010-05-26.01 2010.05.26 Worm/W32.Bagle.7168
Panda 10.0.2.7 2010.05.26 -
PCTools 7.0.3.5 2010.05.26 Trojan-Downloader.Bagle
Prevx 3.0 2010.05.26 Medium Risk Malware
Rising 22.49.02.03 2010.05.26 Trojan.Win32.Generic.51E920C9
Sophos 4.53.0 2010.05.26 -
Sunbelt 6358 2010.05.26 Trojan.Win32.Generic!BT
Symantec 20101.1.0.89 2010.05.26 -
TheHacker 6.5.2.0.287 2010.05.25 Trojan/Rootkit.gen
TrendMicro 9.120.0.1004 2010.05.26 -
TrendMicro-HouseCall 9.120.0.1004 2010.05.26 -
VBA32 3.12.12.5 2010.05.26 -
ViRobot 2010.5.20.2326 2010.05.26 Trojan.Win32.Bagle.7168
VirusBuster 5.0.27.0 2010.05.26 -
Information additionnelle
File size: 7168 bytes
MD5 : 524d8d450622db4a7875b111c299a76b
SHA1 : fe22db1e0b864e77baeca5520c05c42431784fd8
SHA256: 7ae9aae77884ac0baa2f8168b3ed4de0c0c9834a42d8e5a775f47a2c66cec237
PEInfo: PE Structure information
( base data )
entrypointaddress.: 0x1990
timedatestamp.....: 0x4788D40F (Sat Jan 12 15:51:59 2008)
machinetype.......: 0x14C (Intel I386)
( 6 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x9D4 0xA00 5.78 b65e29f81689fbde8b3d49891e4011de
.rdata 0x2000 0x144 0x200 2.93 4c5e3a3a7d9a4ad57704be677563d7ca
.data 0x3000 0x20 0x200 0.26 4f4f5306b935a3d853c02c6c206aa506
INIT 0x4000 0x292 0x400 3.74 a077364ef66a2ed1ad88d7557f37474a
.rsrc 0x5000 0x300 0x400 2.56 85021f99de084aa59772f678fd7aaf3a
.reloc 0x6000 0x106 0x200 2.65 173202905f3e2cfaecaf72eb73fd3c1c
( 0 imports )
( 0 exports )
TrID : File type identification
Win32 Executable Generic (68.0%)
Generic Win/DOS Executable (15.9%)
DOS Executable Generic (15.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
ThreatExpert: https://www.symantec.com?md5=524d8d450622db4a7875b111c299a76b
ssdeep: 96:wQQovxXZHQ7SioGfU2zSVeUvaUOPLNI8n1Sw1xJj0o:w+PQ/oV2z2eaaUOW8RI
sigcheck: publisher....: n/a
copyright....: Zaitsev Oleg, Copyright (C) 2004-2006
product......: AVZ Driver
description..: AVZ Driver
original name: avz.sys
internal name: avz.sys
file version.: 1, 2, 0, 0
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
Prevx Info: http://info.prevx.com/aboutprogramtext.asp?PX5=16590770003B863E1CA000B5C14F3D00CCFB2D16
PEiD : -
CWSandbox: http://research.sunbelt-software.com/...
RDS : NSRL Reference Data Set
-
Bonjour
Je suis entrain de demander avis sur ce rapport
J'attends une réponse, et dès que j'en aurai une, je te ferai signe
Je suis entrain de demander avis sur ce rapport
J'attends une réponse, et dès que j'en aurai une, je te ferai signe
On va vérifier, s'il y a vraiment bagle dans le PC
? Télécharge FindyKill (de El Desaparecido) sur ton bureau :
http://pagesperso-orange.fr/NosTools/Chiquitine29/Setup.exe
Déconnecte toi et ferme toutes applications en cours
* Double clique sur Setup.exe pour lancer l'installation avec les paramètres par défaut
* Branche toutes tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)
* Double-clique sur le raccourci FindyKill qui est sur ton bureau pour lancer l'outil .
* Sélectionne l'option F pour français, puis appuie sur la touche entrée
* Sélectionne l'option 1 (recherche), puis appuie sur la touche entrée
? Laisse travailler l'outil et ne touche à rien ...
--> Poste le rapport qui apparait à la fin , sur le forum ...
( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
Aides en images : http://pagesperso-orange.fr/NosTools/findykill.html
? Télécharge FindyKill (de El Desaparecido) sur ton bureau :
http://pagesperso-orange.fr/NosTools/Chiquitine29/Setup.exe
Déconnecte toi et ferme toutes applications en cours
* Double clique sur Setup.exe pour lancer l'installation avec les paramètres par défaut
* Branche toutes tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)
* Double-clique sur le raccourci FindyKill qui est sur ton bureau pour lancer l'outil .
* Sélectionne l'option F pour français, puis appuie sur la touche entrée
* Sélectionne l'option 1 (recherche), puis appuie sur la touche entrée
? Laisse travailler l'outil et ne touche à rien ...
--> Poste le rapport qui apparait à la fin , sur le forum ...
( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
Aides en images : http://pagesperso-orange.fr/NosTools/findykill.html
Voilà le rapport:
thanks
############################## | FindyKill V5.043 |
# User : Administrateur (Administrateurs) # MICK
# Update on 12/05/2010 by El Desaparecido
# Start at: 15:19:05 | 27/05/2010
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com
# Processeur Intel Pentium III Xeon
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 8.0.6001.18702
# Windows Firewall Status : Enabled
# AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]
# FW : ZoneAlarm Firewall[ Enabled ]9.1.007.004
# C:\ # Disque fixe local # 132,88 Go (99,46 Go free) # NTFS
# D:\ # Disque CD-ROM
# J:\ # Disque fixe local # 100 Go (26,73 Go free) [MULTIMEDIA] # NTFS
################## | Eléments infectieux |
################## | Registre |
################## | Etat |
# Affichage des fichiers cachés : OK
# Mode sans echec : OK
# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
# Ip6Fw -> Start = 3 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )
################## | ! Fin du rapport # FindyKill V5.043 ! |
thanks
############################## | FindyKill V5.043 |
# User : Administrateur (Administrateurs) # MICK
# Update on 12/05/2010 by El Desaparecido
# Start at: 15:19:05 | 27/05/2010
# Website : http://pagesperso-orange.fr/NosTools/index.html
# Contact : FindyKill.Contact@gmail.com
# Processeur Intel Pentium III Xeon
# Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
# Internet Explorer 8.0.6001.18702
# Windows Firewall Status : Enabled
# AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]
# FW : ZoneAlarm Firewall[ Enabled ]9.1.007.004
# C:\ # Disque fixe local # 132,88 Go (99,46 Go free) # NTFS
# D:\ # Disque CD-ROM
# J:\ # Disque fixe local # 100 Go (26,73 Go free) [MULTIMEDIA] # NTFS
################## | Eléments infectieux |
################## | Registre |
################## | Etat |
# Affichage des fichiers cachés : OK
# Mode sans echec : OK
# Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
# EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
# Ip6Fw -> Start = 3 ( Good = 2 | Bad = 4 )
# SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
# wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
# wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )
################## | ! Fin du rapport # FindyKill V5.043 ! |
Attention, ce script a été spécialement conçu pour yanntop
il ne faut pas le transporter sur un autre ordinateur
Télécharge CFScript.zip sur ton bureau
http://sd-1.archive-host.com/membres/up/203669918515832581/CFScript_46.zip
Fais un clic-droit dessus --> Extraire tout --> choisis le Bureau comme destination
* Un fichier CFScript.txt se trouve à l'intérieur et se place sur le Bureau.
* Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier Combofix.exe
comme ceci
* Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : C'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher: Poste son contenu.
* Si le fichier ne s'ouvre pas, il est sauvegardé dans C:\ComboFix.txt
il ne faut pas le transporter sur un autre ordinateur
Télécharge CFScript.zip sur ton bureau
http://sd-1.archive-host.com/membres/up/203669918515832581/CFScript_46.zip
Fais un clic-droit dessus --> Extraire tout --> choisis le Bureau comme destination
* Un fichier CFScript.txt se trouve à l'intérieur et se place sur le Bureau.
* Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier Combofix.exe
comme ceci
* Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : C'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
* Une fois le scan achevé, un rapport va s'afficher: Poste son contenu.
* Si le fichier ne s'ouvre pas, il est sauvegardé dans C:\ComboFix.txt
merci mè lee lienn ne marche pa :
http://sd-1.archive-host.com/membres/up/203669918515832581/CFScript_46.zip
g ecèyé de le chercher ailleurs en vain
http://sd-1.archive-host.com/membres/up/203669918515832581/CFScript_46.zip
g ecèyé de le chercher ailleurs en vain
Bonjour
Je suis désolée, moi, j'ai essayé, et le lien marche bien
Ton PC a du le télécharger
Regarde dans le dossier Téléchargement
Si tu trouves le dossier zippé, place le sur le bureau, et suis les instructions
Je suis désolée, moi, j'ai essayé, et le lien marche bien
Ton PC a du le télécharger
Regarde dans le dossier Téléchargement
Si tu trouves le dossier zippé, place le sur le bureau, et suis les instructions
Quand je lance le lien voilà la page que je vois " Petit problème... Internet Explorer n'est pas parvenu à accéder à la page sd-1.archive-host.com." et rien du tout j'avais déja recherché sur le pc en vain si tu peux le stocker ailleurs et me le renvoyer stp. Ci joint par exemple comme tu l'avais fais précedemment.
Merci
Merci
Bonjour
Attention, ce script a été spécialement conçu pour yanntop ,
il ne faut pas le transporter sur un autre ordinateur
Ouvre le bloc-notes, et copie/colle dans le bloc-note ce qui est en gras ci-dessous:
KillAll::
Driver::
shxbv
utk0njq3
File::
c:\windows\system32\config\systemprofile\Application Data\wqhtpi.dat
c:\windows\system32\config\systemprofile\Application Data\qvjsge.dat
C:\WINDOWS\system32\drivers\shxbv.sys
c:\windows\system32\drivers\utk0njq3.sys
Enregistre ce fichier sur ton bureau (et pas ailleurs) sous le nom de
CFSript.txt
Quitte le bloc-notes
* Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier
Combofix.exe
COMME CECI
* Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises
C'est normal, ne touche à rien tant que le scan n'est pas terminé
* Une fois le scan achevé, un rapport va s'afficher: Poste son contenu.
* Si le fichier ne s'ouvre pas, il est sauvegardé dans C:\ComboFix.txt
Attention, ce script a été spécialement conçu pour yanntop ,
il ne faut pas le transporter sur un autre ordinateur
Ouvre le bloc-notes, et copie/colle dans le bloc-note ce qui est en gras ci-dessous:
KillAll::
Driver::
shxbv
utk0njq3
File::
c:\windows\system32\config\systemprofile\Application Data\wqhtpi.dat
c:\windows\system32\config\systemprofile\Application Data\qvjsge.dat
C:\WINDOWS\system32\drivers\shxbv.sys
c:\windows\system32\drivers\utk0njq3.sys
Enregistre ce fichier sur ton bureau (et pas ailleurs) sous le nom de
CFSript.txt
Quitte le bloc-notes
* Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier
Combofix.exe
COMME CECI
* Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises
C'est normal, ne touche à rien tant que le scan n'est pas terminé
* Une fois le scan achevé, un rapport va s'afficher: Poste son contenu.
* Si le fichier ne s'ouvre pas, il est sauvegardé dans C:\ComboFix.txt