Virus encore présent dans un dossier fantome!

Fermé
mat - 30 nov. 2002 à 17:54
 mat - 1 déc. 2002 à 09:55
Bonjour, vous vous souvenez peut de moi (pour le virus CIH alias tchernobyl qui s'active le 26 avril).
Je pensais etre débarassé du virus mais en fait, il est encore présent dans un espèce de dossier fantiome ! Je m'explique : lorsque je passe par le poste de travail pour aller regarder le contenu de mon disque dur, le dossier en question ne s'affiche pas mais est tout de même accessible lorsqu'on tape directement son adresse.
Le dossier en question s'appelle "_RESTORE" et l'antivirus détecte des fichiers infectés dans :
c:\_RESTORE\TEMP ET C:\_RESTORE\ARCHIVE
Et l'antivirus refuse de me décontaminer les fichiers infectés car ils doivent surement etre en lecture seule. (ceci meme sous dos avec f-prot)

Comment dois-je m'y prendre ?
Quel est ce dossier étrange (c'est pour restorer windows au cas où ?) ?

Merci d'avance

ps : quelle est la ligne de commande pour f-prot pour spécifier un répertoire particulier (parce que peut etre que lorsque f-prot scan, il oublit ce dossier "fantome", donc si je lui donnait directement où chercher, il y arriverait peut etre.)

Mat

9 réponses

J'ai vu sur certains sites que le dossier _restore était particulier à windows millenium et qu'il pouvait être supprimé sans conséquences : il faut d'abord désactiver la restauration système dans le panneau de configuration puis faire :
c:\
deltree _restore

sous dos avant le démarrage de windows car windows interdit de supprimer ce dossier.

Voilà, je vais faire ça en éspérant que mon virus disparaisse avec :)
0
ofournier.cbd Messages postés 5862 Date d'inscription jeudi 10 janvier 2002 Statut Membre Dernière intervention 18 janvier 2003 84
30 nov. 2002 à 18:58
Rebonjour Mat,

le dossier C:\_RESTORE de WinMe sert à la restauration quand cela marche. Il est super protégé par Windows.
1) Désactiver la restauration dans "système" > performances > système de fichiers > dépannage (en haut à D) puis cocher la case restauration.
2) Exécuter MSCONFIG (par démarrer) et aller dans démarrage.
Là dans le menu déroulant décocher la case *statMgr.

Ensuite tu redémarres Windows et tu peux lancer par exemple f-prot qui pourra accéder à ce foutu dossier.

Si cela ne va encore pas reviens : on peut aller plus loin ...

Olivier Fournier
0
ofournier.cbd Messages postés 5862 Date d'inscription jeudi 10 janvier 2002 Statut Membre Dernière intervention 18 janvier 2003 84
30 nov. 2002 à 19:05
Zut, du coup j'ai oublié l'autre question, ligne de commande f-prot :

c'est du simple DOS, par exemple pour c:\_RESTORE tu peux directement exécuter (menu démarrer) :

C:\f-prot\f-prot C:\_restore /disinf /delete /archives

si ton f-prot.exe et tous ses fichiers sont dans c:\f-prot , ce qui est recommandé. Mais "déprotéger d'abord C:\_RESORE

Tu as tous les commutateurs et la syntaxe DOS dans le fichier COMMAND.TXT que tu dois avoir dans le dossier où est f-prot. Ouvres le pour le lire ou l'imprimer, avec bloc-notes par exemple

Olivier Fournier
0
Si je supprime complètement le dossier _restore, ça doit suffire, non ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
ofournier.cbd Messages postés 5862 Date d'inscription jeudi 10 janvier 2002 Statut Membre Dernière intervention 18 janvier 2003 84
30 nov. 2002 à 19:37
Re- tu peux tout effacer ... si tu y arrives aprés désactivation ! Par le DOS il faut aussi faire un ATTRIB -H -S -R c:\_restore avant d'arriver à l'effacer. Attention aux fausses manoeuvres !!!!!

Le dossier c:\ _restore est régénéré au démarrage de WinME, mais quand tout est désactivé il ne contient plus de dossiers et seulement le fichier SRDISKID.DAT de 1 octet (lettre du disque) à laisser absolument.

Le mien quelquefois m'y colle un dossier TEMP ensuite difficile à virer ! Je ne sais pas encore d'où ça peut sortir aprés quinze jours sans rein ! WinMe a des fantaisies charmantes de jeune Femme !

Olivier Fournier
0
ofournier.cbd Messages postés 5862 Date d'inscription jeudi 10 janvier 2002 Statut Membre Dernière intervention 18 janvier 2003 84
30 nov. 2002 à 21:34
Ah j'oubliais ! Le dossier C:\ _restore de WinMe est la cible privilégiée des espions et virus. Tu as d'ailleurs expérimenté.

Facile d'y rentrer car il y a une restauration chaque fois que quelquechose change ...

Olivier Fournier
0
WhiteFang Messages postés 2063 Date d'inscription dimanche 1 septembre 2002 Statut Membre Dernière intervention 15 février 2008 204
1 déc. 2002 à 00:55
Ho ??

Tu me fous la trouille, là, toi !!! Vrai de vrai ?? J'ai NAV 2002, ZoneAlarmPro, et verrouillé IE, et resterais une faille ?

Attends, là, j'ai le doute... J'éteins la bécane tout de suite ?

Non, sérieux, ça fous les jetons, ton truc.... Vas-y, explique à fond, ça m'interresse hautement !! ;-))))

Quitte à crer un autre post, mais là, moi, je veux que tu me dise TOUT !! ;-))) Tu me fais flipper....

Car moi, j'ai la restaure en route.....

Wild and Free
0
ofournier.cbd Messages postés 5862 Date d'inscription jeudi 10 janvier 2002 Statut Membre Dernière intervention 18 janvier 2003 84
1 déc. 2002 à 08:47
Bonjour tous,

pas de panique WhiteFang, il faut qu'il y ait un virus (actif ou inactif) ou un espion dans le système pour que WinMe les sauvegarde aussi dans le c:\_restore\archive\*.cab qu'il créé automatiquement ou à la


Olivier Fournier
0
ofournier.cbd Messages postés 5862 Date d'inscription jeudi 10 janvier 2002 Statut Membre Dernière intervention 18 janvier 2003 84
1 déc. 2002 à 09:06
Mrde (A+Tab + gros doigts = envoi) !

... demande (point de restauration).

Logique infernale : si tu restaures à partir de ce point (même un mois ou 6 mois aprés), tu réinstalles tranquillement ton virus ou ton espion !

Il y a des espions spécialisés pour moucharder ce qu'il y a dans les *.cab de la restauration WinMe lequels contiennent toute les configurations successives de ton système (historique complet de tes manips et des programmes installés).

Plein de forums américains et européens en parlent dont :
http://www.web-astuces.com/menu/astuces/index.php?liste=4

Mais dans ton cas pas trop de Pb puisque tu bloques tout avant l'entrée ... Je ne vois qu'une perte de place importante et qui augmente bêtement avec le temps à moins d'éliminer tous les *.cab mais WinMe n'aime pas du tout qu'on mette le nez dans ses petites affaires !

J'ai résolu le Pb en sauvegardant le registre par scanreg /backup quand je veux (*statMigr etc désactivés) et en sauvegardant régulièrement la totalité de mon DD système sur un(des) autre(s)
DD.

Mon système WinMe qui tourne impec (c:\ et c:\windows) ne pèse plus que 450 Mo et j'epère decendre à 400 ! Mais je ne donnerai pas de conseils définitifs sur ce qu'on peut supprimer. Respectons les goûts, couleurs, besoins et habitudes de chacun...

Voilà, voilou, à suivre ...

Olivier Fournier
0
bon, ca y est, le contenu du dossier _restore a été effacé donc plus de virus :)
J'en suis sûr car j'ai tout rescané deux fois
YOUPI !!!

Merci encore pour ton aide Olivier Fournier

Mat
0