Onglet intempestifs

Résolu/Fermé
Noch - 6 août 2010 à 13:59
 Utilisateur anonyme - 9 août 2010 à 19:45
Bonjour,

En surfant un peu vite, je suis allé sur un site qui a ouvert et de suite fermé une fenêtre.
Donc ca vient de là.

Depuis, j'ai un onglet qui s'ouvre régulièrement.
Parfois, il s'agit d'un lien directement lié à ce qui est écrit dans ma barre de recherche Google, a droite de la barre d'adresse ...
J'ai eu le "Generic host process for Win 32 services" qui s'est mis à planter.
Une fois planter, je ne pouvais plus lancer aucun *.exe
J'ai aussi le débugueur qui se lance sans cesse (VS7JIT.exe), j'ai beau dire que non, je ne veux pas débuguer. Il revient.

J'ai téléchargé et exécuté CCleaner.
J'ai téléchargé et exécuté Malwarebytes' Anti-Malware.
J'ai téléchargé et exécuté AVG Free 9.0 mis à jour encore ce matin même.
J'ai donc déjà fait un peu de ménage.

Aujourd'hui, le Generic Host ne plante plus, j'ai desactivé le MDM.exe qui devait lancer le débugueur (ca ne résoud pas le pb du virus sous-jacent) et il me reste des onglets intempestifs.
A l'instant, Apres une recherche google, je clique sur un lien menant sur "commentcamarche", je me suis fait rediriger vers un site malveillant.
En copiant et collant le lien, je tombe bien sur ce que je cherchais ...


63 réponses

Pour résumer :

La restauration a été faite ce matin. Les rapports sont dispos au même endroit que les 3 autres. Que fais-je de ces 4 autres fichiers ?

C:\WINDOWS\System32\avantd.exe
C:\WINDOWS\System32\CreateReg.exe
C:\WINDOWS\System32\installs.exe
C:\WINDOWS\System32\nuvyuv.dll

J'ai dl GMER. j'ai eu des ptis soucis de blue screen.
Ci dessus t'as un rapport initial avant scan et un autre rapport via un lien cijoint.

Impossible de faire delete service sur la ligne rouge. Il me le refuse.
0
Utilisateur anonyme
7 août 2010 à 12:54
tout poubelle sauf createReg.exe


/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

▶ On va utiliser ComboFix.exe. Rends toi sur cette page web pour obtenir les liens de téléchargement, ainsi que des instructions pour exécuter l'outil:

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Avant d'utiliser ComboFix :
________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
Au début, Combofix a trouvé un RootKit.
Il a affiché qu'il persistait et qu'il fallait essayer d'autres méthodes.

"Rootkit activity persists. Have to attempt other methods
Combofix needs to reboot the machine again
Kindly note down on paper the data below we may need it later@Set."

Ci-dessous le rapport.

http://www.cijoint.fr/cjlink.php?file=cj201008/cijp0jl5R8.txt
0
Utilisateur anonyme
7 août 2010 à 14:21

__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

File::
c:\windows\system32\drivers\aswSP.sys
c:\windows\system32\6374343.BAT

Folder::
c:\documents and settings\Fred\Local Settings\Application Data\uermpxnng

Rootkit::
c:\windows\System32\Drivers\jzioircv.sys

TDL::
c:\windows\System32\Drivers\atapi.sys

MBR::

Driver::
jzioircv
aswSP

NetSvc::
jzioircv

Registry::
[HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"17928:TCP"=-
"16891:TCP"=-
"12954:TCP"=-
"15948:TCP"=-



------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Le rapport par ici : http://www.cijoint.fr/cjlink.php?file=cj201008/cijoIKZpX5.txt
0
Utilisateur anonyme
7 août 2010 à 15:21
refais un CFScript comme ceci :


__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

MBR::

File::
c:\windows\system32\drivers\aswFsBlk.sys
c:\windows\system32\drivers\aswRdr.sys
c:\windows\system32\drivers\aswTdi.sys
c:\windows\system32\drivers\aswmon2.sys
c:\windows\system32\drivers\aswmon.sys
c:\windows\system32\drivers\aavmker4.sys
c:\windows\avastSS.scr
c:\windows\system32\aswBoot.exe
c:\documents and settings\All Users\Application Data\Alwil Software



------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
Et hop !

http://www.cijoint.fr/cjlink.php?file=cj201008/cijKwM8Bys.txt
0
Utilisateur anonyme
7 août 2010 à 16:05
telecharge sur ton bureau , installe , execute l option 1 puis poste le rapport

http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/Boot_Kit_install.exe
0
Bootkit Remover version 1.0.0.1
(c) 2009 eSage Lab
www.esagelab.com

\\.\C: -> \\.\PhysicalDrive0
MD5: f1f05b75f24f971c87cf4fff69a23fc2
\\.\D: -> \\.\PhysicalDrive0

Size Device Name MBR Status
--------------------------------------------
74 GB \\.\PhysicalDrive0 Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Press any key to quit...
Faite un clic-droit dans cette fen^tre et choisissez "coller" pour faire apparaOEtre le rapport scanxp.txt
0
C'est fou le temps qu'il faut y consacrer pour nettoyer tout ca !
Même si c'est pas encore fini, merci pour ton temps !
0
ok fais l option 3 maintenant puis confirme , ton pc va s'arreter d'un coup , puis redemarrer

une fois de retour , refais l option 1 puis poste le rapport
?G3?-?@¢??@?(TM)©®?
0
J'ai été surpris, au redémarrage, windows m'a dit que mon nouveau matériel était installé et prêt à l'emploi. Je n'ai rien connecté, ni déconnecté ...


Bootkit Remover version 1.0.0.1
(c) 2009 eSage Lab
www.esagelab.com

\\.\C: -> \\.\PhysicalDrive0
MD5: 6def5ffcbcdbdb4082f1015625e597bd
\\.\D: -> \\.\PhysicalDrive0

Size Device Name MBR Status
--------------------------------------------
74 GB \\.\PhysicalDrive0 OK (DOS/Win32 Boot code found)


Press any key to quit...
Faite un clic-droit dans cette fen^tre et choisissez "coller" pour faire apparaOEtre le rapport scanxp.txt
0
Utilisateur anonyme
7 août 2010 à 16:23
▶ Relance List&Kill'em(soit en clic droit pour vista),avec le raccourci sur ton bureau.

mais cette fois-ci :

▶ choisis l'option Command lines

un document texte va s'ouvrir à l'apparition de : Text Please

▶copie/colle le texte en gras ci-dessous :

del /f /q *.log
mbr -t >> a.txt
notepad a.txt
del /f /q a.txt
del /f /q *.log


ensuite onglet "Fichier" clic sur enregistrer , puis ferme ce bloc notes

Laisse travailler l'outil

à la fin un rapport s'ouvre ,

▶ poste le resultat
0
Ca m'a paru super rapide, normal ?

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x874760D0]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\atapi -> 0x874760d0
Warning: possible MBR rootkit infection !
user & kernel MBR OK
Use "Recovery Console" command "fixmbr" to clear infection !
0
Utilisateur anonyme
7 août 2010 à 16:54
tu as des emulateurs ?
0
Euh si daemon tools en est un, c'est le seul que j'ai installé.
0
Utilisateur anonyme
7 août 2010 à 17:30
ok

un autre CFScript :

---------------------------------------------------------------------------
KillAll::

Driver::
mchInjDrv

-----------------------------------------------------------------------------
0
Yop Gen,

Je suis sur un autre PC.
Comboxfix semble avoir planté.
J'ai la fenêtre genre cmd avec le fond bleu "Autoscan" ouverte dedans les trois lignes disant qu'il scanne et que ca prend généralement moins de 10 minutes.
Et en dessous j'ai un underscore qui clignote, comme dans le terminal ...

Je n'ose pas toucher, que préconises tu ?
0
attendons encore et s'il bloque tu le stopperas

attendons jusqu'à ....19 h , heure francaise disons
?G3?-?@¢??@?(TM)©®?
0
oki, a tt a l'heure
0
désolé pour le rab de temps... rien n'a bougé.
0
Utilisateur anonyme
7 août 2010 à 22:39
tu l'as stoppé ?
0