PC multi-infecté! Merci de m'aider!!

Résolu/Fermé
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013 - 20 juil. 2010 à 10:52
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 - 29 juil. 2010 à 06:56
Bonjour,

Voilà j'ai téléchargé il y a environ 2 semaines un controle activeX sur un site banal, et depuis, lorsque je surf sur le net des pages s'ouvrent toutes seules. J'avais fait un scan avec Avira antivir, qui m'avait trouvé 5-6 virus, que j'ai pu supprimé. Depuis, quand je redémarre, il me met un message d'erreur RUNDLL "fichier htql.ano introuvable". Mais ça ne gêne pas le fonctionnement du pc. Mais le problème des fenetres qui s'ouvrent seules persiste. Un nouveau scan avira ne trouve rien. J'ai fait un scan avec panda, qui me trouve 27 fichiers infectés!!!

Voici les rapports:

Panda:
;***********************************************************************************************************************************************************************************
ANALYSIS: 2010-07-17 08:07:05
PROTECTIONS: 1
MALWARE: 21
SUSPECTS: 0
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description Version Active Updated
;===================================================================================================================================================================================
AntiVir Desktop 9.0.1.32 Yes Yes
;===================================================================================================================================================================================
MALWARE
Id Description Type Active Severity Disinfectable Disinfected Location
;===================================================================================================================================================================================
00139061 Cookie/Doubleclick TrackingCookie No 0 Yes No c:\documents and settings\yann\local settings\temp\cookies\yann@doubleclick[1].txt
00139061 Cookie/Doubleclick TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@doubleclick[1].txt
00139064 Cookie/Atlas DMT TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@atdmt[1].txt
00145393 Cookie/Tradedoubler TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@tradedoubler[2].txt
00145393 Cookie/Tradedoubler TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@tradedoubler[1].txt
00145405 Cookie/RealMedia TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@247realmedia[1].txt
00145457 Cookie/FastClick TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@fastclick[2].txt
00145738 Cookie/Mediaplex TrackingCookie No 0 Yes No c:\documents and settings\yann\local settings\temp\cookies\yann@mediaplex[1].txt
00145738 Cookie/Mediaplex TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@mediaplex[2].txt
00147806 Cookie/7search TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@7search[2].txt
00167704 Cookie/Xiti TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@xiti[1].txt
00167753 Cookie/Statcounter TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@statcounter[1].txt
00168056 Cookie/YieldManager TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@ad.yieldmanager[1].txt
00168061 Cookie/Apmebf TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@apmebf[2].txt
00168090 Cookie/Serving-sys TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@serving-sys[2].txt
00168093 Cookie/Serving-sys TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@bs.serving-sys[2].txt
00168106 Cookie/Weborama TrackingCookie No 0 Yes No c:\documents and settings\yann\local settings\temp\cookies\yann@weborama[1].txt
00168106 Cookie/Weborama TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@weborama[1].txt
00168109 Cookie/Adtech TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@adtech[2].txt
00168116 Cookie/Comclick TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@fl01.ct2.comclick[2].txt
00170554 Cookie/Overture TrackingCookie No 0 Yes No c:\documents and settings\yann\local settings\temp\cookies\yann@overture[1].txt
00173520 Cookie/Bluestreak TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@bluestreak[2].txt
00207936 Cookie/Adviva TrackingCookie No 0 Yes No c:\documents and settings\yann\cookies\yann@adviva[2].txt
01078226 Application/MonacoGoldCasino HackTools No 0 Yes No c:\program files\everest poker\cstart-tmp.exe
06775597 Generic Malware Virus/Trojan No 0 Yes No c:\documents and settings\yann\local settings\temp\e.exe
;===================================================================================================================================================================================
SUSPECTS
Sent Location
;===================================================================================================================================================================================
;===================================================================================================================================================================================
VULNERABILITIES
Id Severity Description
;===================================================================================================================================================================================
214076 HIGH MS09-059
;===================================================================================================================================================================================

Avira:
Ne trouve rien

Sur panda, il me troubvait une vulnérabilité, et m'envoyait sur windows update pour télécharger une mise a jour, mais impossible de le faire.
J'espère que vous pourrez m'aider, car je suis vraiment nul en informatique...
Merci d'avance!
A voir également:

95 réponses

fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
20 juil. 2010 à 16:20
Re

désolé pour le silence , j'ai du m'absenter

Poolsniper , je te laisse entre les mains de Sherred, entre de bonnes mains -)

mais je suis l'évolution !

Petite suggestion : changer de navigateur

Installer firefox , vous pourrez exporter vos favoris de Internet Explorer.

Installer ces deux extensions
wot permet de naviguer et d'acheter sur Internet en toute sécurité.
adblocks qui est un bloqueur de pubs
1
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 16:24
j'allais le suggérer
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
20 juil. 2010 à 10:54
bonjour

fais ceci , c'est un diagnostique du pc

● Télécharges ZHPDiag ( de Nicolas coolman ).

● Double clique sur le fichier d'installation, puis installes le avec les paramètres par défaut ( N'oublies pas de cocher " Créer une icône sur le bureau " )

● Lances ZHPDiag en double cliquant sur l'icône présente sur ton bureau

● Cliques sur la loupe en haut à gauche, puis laisse l'outil scanner.

● Une fois le scan terminé, cliques sur l'icône en forme de disquette et enregistres le fichier sur ton bureau.

● Rends toi sur www.cjoint.com

● Cliques sur " Parcourir " dans la partie " Joindre un fichier[...] "

● Séléctionnes le rapport ZHPdiag.txt qui se trouve sur ton bureau

● Cliques ensuite sur " Créer le lien cjoint " et copie/colle le dans ton prochain message
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 10:56
rassure toi panda n'a trouvé que 1 Malware
le reste ne sont que des cookies

Télécharge ZHPDiag (de Nicolas Coolman).
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Rend toi sur Cijoint
http://www.cijoint.fr/
et indique l'emplacement du rapport à l'aide du bouton "Parcourir..." Ensuite Clique sur "Cliquez ici pour déposer le fichier"
* Un lien sera généré, copie et colle-le dans ta prochaine réponse.

0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 11:48
Bonjour fred et merci de ton aide.
J'ai fait le scan, masi par contre impossible d'utiliser le site cjoint.com, j'ai fait la manoeuvre mais il y a un probleme internet explorer...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
20 juil. 2010 à 11:58
re

bizarre , chez moi , il fonctionne :http://www.cijoint.fr/

refais une tentative
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
Modifié par poolsniper le 20/07/2010 à 12:16
multiples tentatives toujours vaines...

Pas d'autres sites dans ce genre qui pourrait fonctionner?

edit: peut-etre dois-je m'inscrire?

edit2: multiplessssss tentatives, toujours "internet explorer ne peut ouvrir cette page"...
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 12:29
c'est incroyable, je réessaye à maintes reprises, et a chaque fois "internet explorer ne peut ouvrir cette page"!!!
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
Modifié par fred08700 le 20/07/2010 à 12:32
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 12:37
encore merci fred!
j'ai essayé terafiles, mais la progression ne se lance pas... Je crois que je vais devoir m'inscrire...
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
20 juil. 2010 à 12:40
regardes si le bloqueur de pub de internet explorer n'est pas activé
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 12:43
non, pas de fenetre jaunes sous la barre d'onglets... j'avais essayé avec cjoint.fr de baisser la protection dans options internet, mais sans succès..
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 12:44
je me suis inscris a terafiles, mais toujours aucune progression. C'est bizarre! Le virus peut etre en cause??
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
20 juil. 2010 à 12:46
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 12:54
bon toujours pas de progression... Je commence a deprimer!
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
Modifié par fred08700 le 20/07/2010 à 13:09
les rapports ZHPdiag sont trops longs pour etre mis directement sur CCM.

Postes-les moi par MP en plusieurs fois


Chaque difficulté rencontrée doit être l'occasion d'un nouveau progrès.

[Pierre de Coubertin]
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 13:12
Meme chose avec le dernier lien que tu m'as donné: Internet explorer ne peut afficher cette page....
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 13:46
tu n'aurai tu pas charger daemon tools il y a quelque temps ?
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 14:49
non je ne crois pas
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 13:44
plus ça va et plus je dois réduire la taille des mp. Pourtant aucun message ne me dis que c'est trop gros, c'est jsute que quand je clique sur valider rien ne se passe....
je continue de réduire on va voir...
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 13:45
je ne peux meme plus t'envoyer de mp!!!!
0
fred08700 Messages postés 3389 Date d'inscription lundi 19 janvier 2009 Statut Contributeur sécurité Dernière intervention 9 février 2014 550
Modifié par fred08700 le 20/07/2010 à 13:59
on vois déja avec ce que j'ai

Tu as deux antivirus : Panda Antivirus et antivir ==> supprimes en un des deux
regardes ici : https://www.commentcamarche.net/faq/7367-desinstaller-proprement-liens-et-astuces

Sherred : ceci peut-il bloquer IE ?

F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe htql.ano hvnqx


je mets le peut du rapport ZHPdiag : http://www.cijoint.fr/cjlink.php?file=cj201007/cijKfiPAWx.txt

Chaque difficulté rencontrée doit être l'occasion d'un nouveau progrès.

[Pierre de Coubertin]
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 14:08
tu peu lui faire verifier sur https://www.virustotal.com/gui/ mais il me semble que
fichier htql.ano introuvable , hors le cas je l'ai deja vu avec daemon tools mal desinstallé
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 14:14
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusDisableNotify: Modified
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
Modifié par sherred le 20/07/2010 à 14:23
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 14:32
panda désinstallé
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 14:37
j'ai réessayé cijoint.com et de te renvoyer par mp la fin du rapport ZHP mais ça ne fonctionne toujours pas.
Concernant htql.ano, ce fichier a été supprimé par avira (avec mon accord :( ) lors de la première découverte des virus.
Que dois-je faire maintenant?
merci a vous 2
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 14:51
je pense qu'il faut supprimer l'entrée F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe htql.ano hvnqx
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 14:56
et comment je fais ça? désolé je suis une quiche...
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 14:58
non c'est normale que tu ne sache pas
je parlais a fred08700
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 15:02
ok désolé. Est-ce que vous pensez que c'est du a un virus le fait que je ne puisse pas utiliser cijoint.fr, ou bien est-ce du à la suppression de htql.ano?
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
Modifié par sherred le 20/07/2010 à 15:14
Utilisation de l'outil ZHPFix :

* Copie le tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe htql.ano hvnqx


Puis Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie :
- que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
- que les lignes soient disposées les unes en dessous des autres .

* Puis clique sur le bouton [ OK ] .
> à ce moment là , il apparaitra au début de chaque ligne une petite case vide .

Ne touche plus à rien !

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!


* Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

* Enfin clique sur le bouton [ Nettoyer ] .


-> laisse travailler l'outil et ne touche à rien ...


-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le ( redémarre en mode normal ) !

Une fois terminé , un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...

( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt )

Quand les bornes sont franchies, il n'y a plus de limite
Ce que j'ai écrit, je l'ai écrit
0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 15:30
Merci sherred. Voilà le rapport (ça a pris 2 secondes):
Rapport de ZHPFix v1.12.3124 par Nicolas Coolman, Update du 18/07/2010
Fichier d'export Registre : C:\ZHPExportRegistry-20-07-2010-15-26-51.txt
Run by yann at 20/07/2010 15:26:51
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Valeur du Registre ==========
F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe htql.ano hvnqx => Valeur absente

========== Elément de données du Registre ==========
F2 - REG:system.ini: Shell=Explorer.exe rundll32.exe htql.ano hvnqx => Donnée supprimée avec succès


========== Récapitulatif ==========
1 : Valeur du Registre
1 : Elément de données du Registre


End of the scan
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 15:36
télécharge Malwarebyte's ici http://www.malwarebytes.org/mbam/program/mbam-setup.exe
le programme va se mettre automatiquement a jour.

Une fois a jour, le programme va se lancer; click sur l'onglet paramètre, et coche la case : "Arrêter internet explorer pendant la suppression".

Click maintenant sur l'onglet recherche et coche la case : "executer un examen rapide".

Puis click sur "rechercher".

Laisse le scanner le pc...

Si des éléments on été trouvés > click sur supprimer la sélection.

si il t'es demandé de redémarrer > click sur "yes".

A la fin un rapport va s'ouvrir; sauvegarde le de manière a le retrouver en vu de le poster sur le forum.

Copie et colle le rapport stp.

PS : les rapport sont aussi rangé dans l onglet rapport/log

0
poolsniper Messages postés 138 Date d'inscription mardi 20 juillet 2010 Statut Membre Dernière intervention 3 octobre 2013
20 juil. 2010 à 16:06
Scan effectué et virus effacés je crois

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4331

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

20/07/2010 15:58:42
mbam-log-2010-07-20 (15-58-42).txt

Type d'examen: Examen rapide
Elément(s) analysé(s): 141257
Temps écoulé: 9 minute(s), 45 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 1
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\idid (Trojan.Sasfix) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Documents and Settings\yann\Local Settings\Temp\e.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Documents and Settings\yann\Bureau\explorer.exe (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
20 juil. 2010 à 16:08
comment se comporte ton pc ?
0