HELP VIRUS !

Résolu
Bonjour à tous,

Un virus me fait surchauffer mon PC et du coup il se coupe tout seul après un moment suivant l'allumage !! Autre désagrément, ce dernier se rallume tout seul lorsque que je l'éteint ! J'ai fais une analyse avec avast qui m'a trouvé 4 chevaux de troie que j'ai ensuite placé en quarantaine. J'ai ensuite réessayé avec avira, mais lui ne m'a plus rien trouvé.

Le PC chauffe un peu moins, se coupe après un temps d'utilisation plus long, mais le ventilo fait un boucan d'enfer tel un avion avant décollage ! J'ai bien entendu déja aspiré les grilles d'aération.

Quelqu'un aurait-il une solution svp ??? Connaissez vous un chercheur de virus performant style Docteur Web ??

Un grand merci !!



--
Cordialement,

Sébastien

30 réponses

Résumé de la discussion

La problématique centrale est l'infection ou la suspicion de malware qui fait surchauffer le PC et provoquer des redémarrages inopinés, tout en activant le ventilateur et en perturbant l'alimentation. Les échanges évoquent d'abord Avast qui signale quatre chevaux de Troie et la mise en quarantaine, puis Avira qui ne trouve rien, laissant présager une infection partielle ou un outil potentiellement ambigu. Plusieurs conseils portent sur la restauration système pour revenir à une date antérieure, et sur des outils de nettoyage comme ZHPDiag et des vérifications BIOS, notamment pour Wake-on-LAN. En dernier volet, des éléments techniques comme la possibilité d'un MBR rootkit et l'utilisation de fixmbr apportent une nuance sur l'origine potentielle, sans conclure à l'état du fil.

Bobot (l’IA à votre service)
  1. Merci de votre aide les amis ! Je teste la solution d'Xplode et vois ensuite.
    1
    1. Contributeur sécurité
      Bonsoir,

      -+-+-+-+-> ZHPDiag <-+-+-+-+-

      [x] Nous allons effectuer un diagnostic de ton ordinateur, pour ce faire, télécharge ZHPDiag ( de Nicolas Coolman ).

      [x] Exécute l'installateur ( /!\ Coche la case " créer une icône sur le bureau /!\ ) puis lance le une fois l'installation terminée.

      [x] Clique sur l'icône en forme de loupe en haut à gauche ( Lancer le diagnostic ).

      [x] Une fois l'analyse terminée, clique sur l'icône en forme de disquette bleue puis sauvegarde le fichier sur ton bureau.

      [x] Rend toi sur cjoint puis clique sur " Choisissez un fichier ".

      [x] Sélectionne le fichier ZHPDiag.txt présent sur ton bureau, puis clique sur " Ouvrir ".

      [x] Clique ensuite sur " Créer le lien cjoint " puis copie/colle dans ta prochaine réponse le lien créé.
      0
      1. Tu dis que tu as essayé avec avast et avira ? Tu ne les a pas installé ensemble j'espère ?
        0
        1. Oui j'en ai une, moi c'était un peu moins grave que toi, j'avais un Cheval de Troie mais j'ai réussi a m'en débarrasser en restaurant mon systeme. Va dans le panneau de configuration, puis va dans restaurer le systeme ou cherche "restaurer" dans la barre de recherche du menu démarrer et clic sur restauration du systeme, et tu choisi une date avant que tu es eu ce virus.

          Bonne chance !
          0
          1. Non non ! Déçu d'avast je l'ai désinstallé pour installer avira.
            0
            1. Ca y 'est ! Voici le rapport :

              http://www.cijoint.fr/cj201006/cijXbJGT7S.txt
              0
              1. Contributeur sécurité
                -+-+-+-+-> USBFix <-+-+-+-+-

                Note : Ton PC est victime d'une infection par médias amovibles. Tu trouveras plus d'informations sur cette infection ici.

                [x] Télécharge USBfix ( d'El desaparecido et C_XX ) sur ton bureau.

                [x] Si ton anvirus affiche une alerte, ignore le et désactive le momentanément.

                [x] Branche tout tes médias amovibles à ton PC ( Clé USB, disque dur externe, carte SD etc.. ) sans les ouvrir.

                [x] Exécute USBfix sur ton bureau puis clique sur " Suppression ".

                [x] Patiente pendant le scan. Un rapport s'ouvrira, copie/colle son contenu dans ton prohain message.

                Notes : Le rapport est également sauvegardé à la racine du disque dur ( généralement C:\ )

                Un tutoriel en images est disponible ici.
                0
                1. Si ton problème n'est pas toujours réglé avec la solution d'Xplode,

                  fait un scan avec HijackThis (disponible ici : http://test.trendsecure.com/portal/en-US/tools/security_tools/hijackthis/download)

                  Au démarrage de HijackThis, choisit "Do a system scan and save a logfile"
                  Une fois le scan fini, ça créera un rapport sur ton bureau (ou peut être dans le répertoire où est situé HijackThis... Ça a peut-être changé...) : poste le sur le forum.
                  0
                  1. Voici le rapport usbfix :

                    http://www.cijoint.fr/cj201006/cijozVz9Ow.txt
                    0
                    1. Contributeur sécurité
                      Bien, on continue :

                      -+-+-+-+-> Malwarebytes' Anti-Malware <-+-+-+-+-

                      [x] Télécharge Malwarebytes' Anti-malware sur ton bureau.

                      [x] Installe le en laissant les options par défaut ( Cocher seulement " Créer une icône sur le bureau " )

                      [x] A la fin de l'installation, MBAM se mettra à jour automatiquement puis s'exécutera.

                      [x] Une fois lancé, clique sur " Exécuter un examen complet " puis sur " Rechercher "

                      [x] Sélectionne tout tes disques locaux et amovibles

                      [x] Patiente pendant toute la durée du scan, puis clique sur " Ok " une fois l'analyse effectuée.

                      [x] Clique ensuite sur " Afficher les résultats " puis sur " Supprimer la sélection ". Valide ensuite par " Ok ".

                      [x] MBAM ouvrira un rapport, copie/colle son contenu dans ta prochaine réponse.

                      [x] Tu peux ensuite vider la quarantaine de MBAM.

                      [x] Note : MBAM t'invitera peut être à redémarrer ton PC, fais le. Le rapport se trouve dans la partie " Rapports/Logs " de MBAM.

                      [x] Si tu as des soucis, un tutoriel est disponible à cette adresse.
                      0
                      1. Voici le rapport, apparemment il me dis que rien est infecté ???

                        Malwarebytes' Anti-Malware 1.46
                        www.malwarebytes.org

                        Version de la base de données: 4219

                        Windows 6.0.6002 Service Pack 2
                        Internet Explorer 7.0.6002.18005

                        20/06/2010 23:28:46
                        mbam-log-2010-06-20 (23-28-46).txt

                        Type d'examen: Examen complet (C:\|D:\|E:\|F:\|G:\|)
                        Elément(s) analysé(s): 284358
                        Temps écoulé: 1 heure(s), 13 minute(s), 47 seconde(s)

                        Processus mémoire infecté(s): 0
                        Module(s) mémoire infecté(s): 0
                        Clé(s) du Registre infectée(s): 0
                        Valeur(s) du Registre infectée(s): 0
                        Elément(s) de données du Registre infecté(s): 0
                        Dossier(s) infecté(s): 0
                        Fichier(s) infecté(s): 0

                        Processus mémoire infecté(s):
                        (Aucun élément nuisible détecté)

                        Module(s) mémoire infecté(s):
                        (Aucun élément nuisible détecté)

                        Clé(s) du Registre infectée(s):
                        (Aucun élément nuisible détecté)

                        Valeur(s) du Registre infectée(s):
                        (Aucun élément nuisible détecté)

                        Elément(s) de données du Registre infecté(s):
                        (Aucun élément nuisible détecté)

                        Dossier(s) infecté(s):
                        (Aucun élément nuisible détecté)

                        Fichier(s) infecté(s):
                        (Aucun élément nuisible détecté)
                        0
                        1. Contributeur sécurité
                          Il vaut mieux ça que l'inverse ;-)

                          Poste moi un nouveau rapport ZHPDiag
                          0
                          1. Oui c'est clair lol ! C'est parti pour zhpdiag !
                            Mais ce que tu m'as fais téléchargé à désinfecté quelque chose ?
                            0
                            1. Contributeur sécurité
                              Malwarebytes' c'était pour vérifier qu'il ne restait pas des restes d'infections. Et en l'occurence, il n'a rien trouvé, donc tant mieux.
                              Néanmoins c'est un très bon logiciel et tu peux le garder ( pense à passer un scan de temps à autre )
                              0
                          2. Okay ! Donc il désinfecte alors ?

                            Voici le rapport zhpdiag :

                            http://www.cijoint.fr/cj201006/cijHXRWrro.txt
                            0
                            1. Contributeur sécurité
                              Il supprime certains malware plus exactement.

                              Tu peux désinstaller spybot qui est inutile.

                              Relance USBfix et sélectionne l'option " Désinstaller "

                              Comment se porte le PC?
                              0
                              1. Alors pour spybot, impossible de retrouver la racine ! Je l'ai désinstallé une fois avec ccleaner et de temps en temps lorsque j'allume mon pc, une fenêtre spybot s'affiche quelque seconde puis s'éteint ! Impossible de retrouver le logiciel source.

                                Pour le PC, je ne sais pas trop, je vais l'éteindre et voir si il me fait comme d'habitude, c'est à dire se rallumer ;) !
                                0
                                1. Ahhhhhhhhhhhhh !!!! Il se rallume !!! Il va me faire péter un plomb !
                                  Et le problème c'est qu'à chaque fois je l'éteint par le menu et dès qu'il se rallume cette fois ci je l'éteint avec le bouton. Du coup, lorsque je le rallume il m'affiche un fenêtre en me demandant si je souhaite le redémarrer normalement. Je ne pense pas qu'il apprécie vraiment... A quoi penses-tu ?
                                  0
                                2. Contributeur sécurité
                                  C'est bizarre qu'il s'allume tout seul honnêtement.

                                  C'est un PC fixe je suppose ?
                                  Tu as essayé de brancher l'alimentation sur une autre prise ? Ou bien de changer le cordon d'alimentation ( le gros cordon noir )
                                  0
                                3. Si c'était une relique ça m'embêterai moins mais la mon PC n'a qu'un an...
                                  0
                                4. Non c'est un portable et oui il me fait cela de n'importe quelle prise et avec n'importe quel cordon, un ami à le même et j'avais déjà essayé d'intervertir...
                                  0
                                5. Contributeur sécurité
                                  En fait concrètement :

                                  Tu éteinds ton PC, il est donc éteind.

                                  Et d'un coup, sans que tu touches à quoi que ce soit, le PC se rallume?!
                                  0
                              2. Contributeur sécurité
                                -+-+-+-+-> ZHPFix <-+-+-+-+-

                                /!\ Utilisateurs de vista/7 , cette manipulation est à effectuer en tant qu'administrateur ( Clic droit -> [Exécuter en tant qu'administrateur] ) /!\

                                [x] Lance ZHPFix ( sur ton bureau ) puis clique sur le H bleu " Coller les lignes helper ".

                                [x] Copie/Colle le texte en gras ci-dessous dans l'encadré blanc puis clique sur [Ok]


                                C:\Windows\System32\ealregsnapshot1.reg
                                MBRFix


                                [x] Clique maintenant sur [Tous] , puis sur [Nettoyer]

                                [x] Copie/Colle le contenu du rapport à l'écran dans ton prochain message.

                                [x] Note : le rapport se trouve également sous C:\Program Files\ZHPDiag\ZHPFixReport.txt
                                0
                                1. Voici ce qu'il m'affiche dans l'écran blanc après avoir collé l'adresse puis fais [tous] puis [Nettoyer] :

                                  ZHPFix v1.12.3108 by Nicolas Coolman - Rapport de suppression du 21/06/2010 00:35:08
                                  Fichier d'export Registre :
                                  Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                                  Contact : nicolascoolman@yahoo.fr

                                  Processus mémoire :
                                  C:\Windows\System32\ealregsnapshot1.reg => Supprimé et mis en quarantaine

                                  Module mémoire :
                                  (Néant)

                                  Clé du Registre :
                                  (Néant)

                                  Valeur du Registre :
                                  (Néant)

                                  Elément de données du Registre :
                                  (Néant)

                                  Préférences navigateur :
                                  (Néant)

                                  Dossier :
                                  (Néant)
                                  0
                                  1. La suite :

                                    Fichier :
                                    (Néant)

                                    Logiciel :
                                    (Néant)

                                    Script Registre :
                                    (Néant)

                                    Master Boot Record :
                                    Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

                                    device: opened successfully
                                    user: MBR read successfully
                                    called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll >>UNKNOWN [0x857201F8]<<
                                    kernel: MBR read successfully
                                    detected MBR rootkit hooks:
                                    \Driver\atapi -> 0x857201f8
                                    Warning: possible MBR rootkit infection !
                                    user & kernel MBR OK
                                    Use "Recovery Console" command "fixmbr" to clear infection !

                                    Resultat après le fix :
                                    Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

                                    device: opened successfully
                                    user: MBR read successfully
                                    kernel: MBR read successfully
                                    user & kernel MBR OK

                                    Autre :
                                    (Néant)

                                    Récapitulatif :
                                    Processus mémoire : 1
                                    Module mémoire : 0
                                    Clé du Registre : 0
                                    Valeur du Registre : 0
                                    Elément de données du Registre : 0
                                    Dossier : 0
                                    Fichier : 0
                                    Logiciel : 0
                                    Master Boot Record : 19
                                    Préférences navigateur : 0
                                    Autre : 0

                                    End of the scan
                                    0
                                2. Contributeur sécurité
                                  Ok, refais maintenant un rapport ZHPDiag
                                  0
                                  1. Le voici :

                                    http://www.cijoint.fr/cj201006/cij3zvBuG1.txt
                                    0
                                3. Contributeur sécurité
                                  RaS dans le rapport.. c'est bizarre quand même.

                                  Ca te fait ça depuis quand ?
                                  C'est apparu d'un coup, après l'installation d'un logiciel, d'un driver?

                                  J'ai été fouiner sur le net, et apparement ca pourrait venir d'une option dans le bios.

                                  "Wake UP on LAN"

                                  Est-ce que tu sais accéder au bios, ou bien tu veux mon aide ?
                                  0
                                  • 1
                                  • 2