PC qui rame encore et encore, virus ou pas?

Résolu/Fermé
Nuranne - 23 août 2010 à 07:41
 Utilisateur anonyme - 5 sept. 2010 à 17:26
Bonjour à tous!








J'ai le PC qui rame vraiment bcp depuis qql jours. J'ai fait tous les scans malware (malwarebytes, spybot, avast sur mon ordi), puis on ligne: ESET et Bitdefender. Rien n'a été trouvé.


J'ai commencé un panda qui a buggé, et qui affichait 4 virus déjà. (est-il fiable?) (Croyez vous que je dois essayer d'installer Kapersky?)


Clairement, il fonctionne très bien, puis d'un coup, il met 10 mn pour afficher une page, puis parfois, ça repart comme si de rien n'était etc. Il me fait aussi des trucs bizarres genre je valide un formulaire, et il me met des messages d'erreurs, comme quoi, j'ai mal rempli tel truc, alors que tout est rempli. Puis le message d'erreur change. Et dernièrement, lorsque je veux l'éteindre (parce qu'il bugg), il m'indique que trop de programmes 16 bits seraient en cours (alors qu'il n'y a que mozilla pas ex), et que je devrais en supprimer pour régler le pb ou ajouter au fichier "Files" je ne sais quoi exactement. (mais si vs avez besoin de cette info, je la retrouverais!) >>>> C'est un virus n'est ce pas?


Mon pc a été restauré (partiellement, j'ai gardé mes docs perso.) il y a juste un mois car cela faisait des mois qu'internet ne fonctionnais plus... et impossible à soigner, il avait aussi des ralentissements à cette époque.


Si qql peut m'aider... je suis légèrement désespérée... PC assez neuf (2 ans), je ne vais jms sur les sites bizarres, je fais toutes les mises à jour très régulièrement, et je suis presque toujours en rade!




Si vous avez une piste, merci d'avance!
A voir également:

52 réponses

hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
28 août 2010 à 14:05
Bonjour Nuranne,

C'est sympa de me tenir au courant.

Je suis ravi que les ralentissements ne sont plus qu'un mauvais souvenir.

Concernant le message : "trop de fichiers sont en cours d'utilisation par des prg 16 bits. Quittez 1 ou plusieurs pgr ou augmentez la valeur de la commande FILES dans votre fichier config.sys."

je n'ai rien trouvé qui permettrait de penser que Malwarebytes serait en cause.

Si tu le désinstalles, je te conseille après sa désinstallation un nettoyage avec Ccleaner surtout le registre et de tester ton pc (concernant le message) avant de réinstaller Malwarebytes.

Si la désinstallation de Malwarebytes ne porte pas ses fruits, je souhaiterais que tu vérifies si dans le fichier c:\config.sys la valeur de files est toujours au niveau auquel tu l'as augmentée. Ce niveau n'hésite pas à le porter à 100 voire un peu plus. Cette manoeuvre a dans de nombreux cas suffit à supprimer le fameux message.

Je compte sur toi pour me tenir au courant de l'évolution.

A bientôt
0
Utilisateur anonyme
28 août 2010 à 16:18
salut j'ai une idée

fais un clic droit droit sur config.sys , ouvrir avec "notepad" puis colle ici ce qu'il contient
0
Ok! La valeur n'a pas changé... Voilà le copié collé :


FILES=100


.. ?
0
Utilisateur anonyme
28 août 2010 à 20:43
mets-là à 160
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Ok merci! (J'vous tiens au courant... )
0
Bonjour! J'espère que vous allez bien!

Pas de pb pour le moment coté message d'erreur... mais j'ai refais plusieurs scans complets (avast, malwarebytes, bitdefentder) à tout hasard, et encore une fois, seul Panda à trouvé qu'il "était" infecté:



*****************************************************************************************************************************************************
ANALYSIS: 2010-08-29 09:37:01
PROTECTIONS: 1
MALWARE: 2
SUSPECTS: 1
;***********************************************************************************************************************************************************************************
PROTECTIONS
Description Version Active Updated
;===================================================================================================================================================================================
avast! Antivirus Yes Yes
;===================================================================================================================================================================================
MALWARE
Id Description Type Active Severity Disinfectable Disinfected Location
;===================================================================================================================================================================================
00039738 Exploit/URLSpoof HackTools No 0 Yes No c:\program files\office one 7.0\share\template\fr\présentations arrière-plan\marbre.otp[meta.xml]
03074964 Trj/CI.A Virus/Trojan No 0 Yes No c:\users\huda\downloads\navilog1.exe
03074964 Trj/CI.A Virus/Trojan No 0 Yes No c:\program files\common files\aol\acs\uninst.exe
;===================================================================================================================================================================================
SUSPECTS
Sent Location
;===================================================================================================================================================================================
No c:\navilog1\reg.exe
;===================================================================================================================================================================================
VULNERABILITIES
Id Severity Description
;===================================================================================================================================================================================
;===================================================================================================================================================================================



Ensuite, j'ai passé les fichiers incriminés un par un chez kapersky, et il les a tous trouvé sains!...


Comprends rien...


J'vais lancer Eset...
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
Modifié par hubertaaz le 29/08/2010 à 11:40
Bonjour Nuranne,

Le message d'erreur ne revient plus, c'est une bonne nouvelle.


Concernant le rapport Panda :

* 00039738 Exploit/URLSpoof HackTools No 0 Yes No c:\program files\office one 7.0\share\template\fr\présentations arrière-plan\marbre.otp[meta.xml]

C'est un exploit or Dr Web CureIt que tu as passé l'aurait supprimé si infectieux.

Comme nous l'avons mentionné précédemment Gen et moi nous pensons à un Faux Positif de Panda.


* 03074964 Trj/CI.A Virus/Trojan No 0 Yes No c:\users\huda\downloads\navilog1.exe

C'est un outil de désinfection qui peut être considéré à tort par certains antivirus comme néfaste (tu peux d'ailleurs le supprimer)


* 03074964 Trj/CI.A Virus/Trojan No 0 Yes No c:\program files\common files\aol\acs\uninst.exe

Je pense aussi à un faux positif.


Rends-toi sur ce site : https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier : c:\program files\common files\<gras>aol\acs\uninst.exe

Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-notes.

Copie le dans ta réponse.

Si VirusTotal indique que le fichier a déjà été analysé, clique sur le bouton Ré-analyse le fichier maintenant.

Si tu ne trouves pas le fichier, fais ceci :
* Menu Démarrer --> Panneau de configuration --> Options des dossiers --> Affichage
* Coche "Afficher les fichiers et dossiers cachés", décoche "Masquer les extensions de fichiers connus", décoche "Masquer les fichiers protégés du Système", puis valide.
* Tu pourras à nouveau masquer les fichiers cachés une fois la manipulation terminée.

Si gen-hackman a un autre avis, il ne manquera pas de se manifester ;)

@+
Celui qui pose une question est bête cinq minutes, celui qui n'ose pas l'est toute sa vie.
(Proverbe chinois)
0
Utilisateur anonyme
29 août 2010 à 15:08
salut hubert & nuranne

je pense aussi :

c:\program files\common files\aol\acs\uninst.exe

cet executable dee desinstallation doit contenir un "start" sur une page internet , comme certains programmes que quand on les desinstalle , une page internet s'ouvre et tu dois dire si tu as ete satisfait , ou repondre à un questionnaire ou....

pour info et par exemple :

le module de mise à jour de list_kill'em est detecté comme trojan.Downloader par MBAM
0
Génial ce logiciel, je viens jute de comprendre comment ça marche, très utile! Mais... voilà le résultat et aïe! Je crois que ce n'était pas une f.p! Regardez le rapport:

0 VT Community user(s) with a total of 0 reputation credit(s) say(s) this sample is goodware. 0 VT Community user(s) with a total of 0 reputation credit(s) say(s) this sample is malware.
File name:
uninst.exe
Submission date:
2010-08-30 07:52:58 (UTC)
Current status:
queued (#7) queued (#7) analysing finished
Result:
10/ 43 (23.3%)

VT Community

not reviewed
Safety score: -
Compact
Print results
Antivirus Version Last Update Result
AhnLab-V3 2010.08.29.00 2010.08.28 Malware/Win32.Trojan Horse
AntiVir 8.2.4.46 2010.08.29 -
Antiy-AVL 2.0.3.7 2010.08.30 -
Authentium 5.2.0.5 2010.08.29 -
Avast 4.8.1351.0 2010.08.29 -
Avast5 5.0.594.0 2010.08.29 -
AVG 9.0.0.851 2010.08.29 -
BitDefender 7.2 2010.08.30 -
CAT-QuickHeal 11.00 2010.08.30 -
ClamAV 0.96.2.0-git 2010.08.30 -
Comodo 5907 2010.08.30 -
DrWeb 5.0.2.03300 2010.08.30 -
Emsisoft 5.0.0.37 2010.08.30 -
eSafe 7.0.17.0 2010.08.29 -
eTrust-Vet 36.1.7823 2010.08.27 -
F-Prot 4.6.1.107 2010.08.29 -
F-Secure 9.0.15370.0 2010.08.30 -
Fortinet 4.1.143.0 2010.08.29 -
GData 21 2010.08.30 -
Ikarus T3.1.1.88.0 2010.08.30 -
Jiangmin 13.0.900 2010.08.30 -
K7AntiVirus 9.63.2386 2010.08.28 Trojan
Kaspersky 7.0.0.125 2010.08.30 -
McAfee 5.400.0.1158 2010.08.30 Generic Dropper!bdr
McAfee-GW-Edition 2010.1B 2010.08.29 Generic Dropper!bdr
Microsoft 1.6103 2010.08.30 -
NOD32 5407 2010.08.29 -
Norman 6.05.11 2010.08.30 -
nProtect 2010-08-29.01 2010.08.30 Trojan/W32.Agent.79814
Panda 10.0.2.7 2010.08.30 Trj/CI.A
PCTools 7.0.3.5 2010.08.30 Trojan.Generic
Prevx 3.0 2010.08.30 -
Rising 22.63.00.02 2010.08.30 -
Sophos 4.56.0 2010.08.30 Mal/Generic-A
Sunbelt 6811 2010.08.30 Trojan.Win32.Meredrop
SUPERAntiSpyware 4.40.0.1006 2010.08.30 -
Symantec 20101.1.1.7 2010.08.30 Trojan Horse
TheHacker 6.5.2.1.359 2010.08.30 -
TrendMicro 9.120.0.1004 2010.08.30 -
TrendMicro-HouseCall 9.120.0.1004 2010.08.30 -
VBA32 3.12.14.0 2010.08.27 -
ViRobot 2010.8.9.3978 2010.08.30 -
VirusBuster 5.0.27.0 2010.08.29 -
Additional information
Show all
MD5 : c483a0007c21ddc6f0e9d95a613cdda7
SHA1 : 6467f8d4afaeab7c687633f28f8a6f93e3700994
SHA256: c356765d696f69152a14e0f5623affc6abdccafa990d0ccab91c5a5f5032c4d0
ssdeep: 1536:yvdZUQghlqMexWUcJbXSGpohuKRAk4gi98tmfbu2DE6apaXB0:sU5clkDJbX7poJSk4j8t
p2DwpQB0
File size : 79814 bytes
First seen: 2009-01-11 17:58:57
Last seen : 2010-08-30 07:52:58
TrID:
Win32 Executable MS Visual C++ (generic) (75.0%)
Win32 Executable Generic (16.9%)
Generic Win/DOS Executable (3.9%)
DOS Executable Generic (3.9%)
Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
sigcheck:
publisher....: AOL LLC
copyright....: Copyright (c) 2005-2006 - AOL LLC. All Rights Reserved.
product......: AOL Connectivity Service 1.0
description..: AOL Connectivity Service Build 4.6.61.2
original name: acscore.exe
internal name: n/a
file version.: 4.6.61.2
comments.....: n/a
signers......: -
signing date.: -
verified.....: Unsigned
packers (F-Prot): NSIS
PEInfo: PE structure information

[[ basic data ]]
entrypointaddress: 0x3AEA
timedatestamp....: 0x42836681 (Thu May 12 14:21:53 2005)
machinetype......: 0x14c (I386)

[[ 5 section(s) ]]
name, viradd, virsiz, rawdsiz, ntropy, md5
.text, 0x1000, 0x648A, 0x6600, 6.40, 95a08a351a308601606d05c5e0caf3be
.rdata, 0x8000, 0x1C72, 0x1E00, 5.27, ad3480bbd2b89b35a1007f68da4f66ed
.data, 0xA000, 0x1C494, 0x200, 1.29, ac97ebca38d2d8318dca1994bee4b5de
.ndata, 0x27000, 0xD000, 0x0, 0.00, d41d8cd98f00b204e9800998ecf8427e
.rsrc, 0x34000, 0x1000, 0xA00, 3.00, 5038ae5e62da35cc0832b85ebc6aa77d

[[ 8 import(s) ]]
COMCTL32.dll: -, ImageList_AddMasked, ImageList_Destroy, ImageList_Create
VERSION.dll: GetFileVersionInfoSizeA, GetFileVersionInfoA, VerQueryValueA
KERNEL32.dll: FormatMessageA, GetLastError, GetModuleHandleA, SetErrorMode, GetExitCodeProcess, WaitForSingleObject, ExpandEnvironmentStringsA, GetEnvironmentVariableA, lstrcmpiA, CloseHandle, SetFileTime, GetFileAttributesA, CompareFileTime, SearchPathA, GetShortPathNameA, GetFullPathNameA, MoveFileA, lstrcatA, SetCurrentDirectoryA, SetFileAttributesA, Sleep, GetTickCount, CreateFileA, GetFileSize, LoadLibraryA, CreateDirectoryA, ExitProcess, GetCurrentProcess, CopyFileA, lstrcpynA, GetCommandLineA, GetWindowsDirectoryA, GetTempPathA, GetUserDefaultLangID, GetDiskFreeSpaceA, GlobalUnlock, GlobalLock, GlobalAlloc, CreateThread, CreateProcessA, GetTempFileNameA, lstrcpyA, lstrlenA, SetEndOfFile, UnmapViewOfFile, MapViewOfFile, CreateFileMappingA, GetSystemDirectoryA, RemoveDirectoryA, MulDiv, DeleteFileA, GetProcAddress, FreeLibrary, MultiByteToWideChar, WritePrivateProfileStringA, GlobalFree, GetPrivateProfileStringA, WriteFile, ReadFile, SetFilePointer, FindClose, FindNextFileA, FindFirstFileA, GetModuleFileNameA
USER32.dll: PostQuitMessage, SetWindowTextA, SetTimer, DestroyWindow, CreateDialogParamA, ExitWindowsEx, CharNextA, GetSysColor, GetWindowLongA, LoadCursorA, SetCursor, CheckDlgButton, GetAsyncKeyState, IsDlgButtonChecked, ScreenToClient, GetMessagePos, CallWindowProcA, IsWindowVisible, LoadBitmapA, CloseClipboard, SetClipboardData, EmptyClipboard, OpenClipboard, TrackPopupMenu, GetWindowRect, AppendMenuA, CreatePopupMenu, GetSystemMetrics, EndDialog, SetClassLongA, IsWindowEnabled, SetWindowPos, DialogBoxParamA, GetClassInfoA, CreateWindowExA, SystemParametersInfoA, RegisterClassA, SetDlgItemTextA, GetDlgItemTextA, MessageBoxA, wvsprintfA, SetForegroundWindow, ShowWindow, CharPrevA, wsprintfA, SendMessageTimeoutA, FindWindowExA, IsWindow, GetDlgItem, SetWindowLongA, LoadImageA, GetDC, EnableWindow, PeekMessageA, DispatchMessageA, InvalidateRect, DefWindowProcA, BeginPaint, GetClientRect, FillRect, DrawTextA, EndPaint, SendMessageA
GDI32.dll: GetDeviceCaps, DeleteObject, CreateBrushIndirect, CreateFontIndirectA, SetBkMode, SetTextColor, SetBkColor, SelectObject
ADVAPI32.dll: RegDeleteKeyA, RegEnumKeyA, RegOpenKeyExA, RegEnumValueA, RegDeleteValueA, RegCreateKeyExA, RegSetValueExA, RegQueryValueExA, RegCloseKey
SHELL32.dll: ShellExecuteA, SHBrowseForFolderA, SHGetMalloc, SHGetSpecialFolderLocation, SHFileOperationA, SHGetPathFromIDListA
ole32.dll: OleUninitialize, OleInitialize, CoCreateInstance

VT Community

0

This file has never been reviewed by any VT Community member. Be the first one to comment on it!

VirusTotal Team
0
... A moins que tous ces outils n'aient pas une vue très claire comme Panda!
(A vous de me le dire)

Sinon, moi, je supprimerais volontiers ce fichier et tout ce qui va avec, qui m'est totalement inutile (AOL). Mais question bizarre, le troyan ne va t il pas s'échapper, ou bien muter lors de la suppression non ?))) (oui, je me crois un peu dans les grimlins...)))
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
30 août 2010 à 10:25
Je n'avais pas vu ton message avant de poster le mien ci-dessous.
Si AOL ne t'est plus utile alors aucun problème pour le désinstaller.

Quand ce sera fait, non aucun problème de mutation ou autre.

Concernant Panda, je pense que c'est lui qui voit trouble :)
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
30 août 2010 à 10:18
Bonjour Nuranne,

Eh bien si pourtant, je pense toujours que c'est un faux positif.

Relis bien l'explication que gen-hackman a donnée plus haut.

10 antivirus sur 43 considèrent que c'est une infection mais les plus réputés tels que Avast, Antivir, BitDefender, DrWeb, Kaspersky, Microsoft, Nod 32 et Trend Micro le considèrent sain.

Il t'appartient de prendre la décision de le supprimer ou non mais personnellement je n'en ferais rien. C'est en utilisant cet exécutable de désinstallation que le cas échéant tu pourrais désinstaller proprement AOL.

Nous attendrons quand même l'avis de gen quand il sera parmi nous ;)

Bonne journée

@+
0
Utilisateur anonyme
30 août 2010 à 12:18
bonjour combien pèse ce fichier ?
0
Le fichier AOL.exe? Je ne sais pas je l'ai supprimé..
0
Utilisateur anonyme
30 août 2010 à 12:27
il est plus dans ta corbeille des fois ?
0
Oh lala! J'ai rien compris, j'ai réinstallé uninstall.exe, je crois qu'il faisait 78ko. Pour vérifier, j'ai cliqué sur propriétés, puis j'ai vu un message (affiché par revo uninstaller présent à ce moment là) puis je ne trouve plus du tout le fichier en question, ni à sa place initiale, ni dans la corbeille! (je crois qu'il l'a supprimé!?)

... pas grave?
0
Utilisateur anonyme
30 août 2010 à 12:58
non c'etait pour faire une analyse plus approfondie....

je pensais comparer le contenu du fichier sensément vérolé et l origiinal
0
désolée...
0
Utilisateur anonyme
30 août 2010 à 14:15
toujours plus de messages d'erreur ?
0
Pas pour l'instant! (Ceci dit je suis peu sur l'ordi depuis 2 jours... )
J'vous tiens au courant (dans le meilleur comme dans le pire))
0
Utilisateur anonyme
30 août 2010 à 16:06
ok reviedns surtout on a pas fini :)
0
Bonjour!


De retour... en espérant vous trouver en forme!


Bon, ça allait bien mieux, puis, finalement, à lancer 3 programmes en même temps, le message d'erreur a finit par réapparaitre! (le même à propos des 16 bits)!

Mais bon, j'l'ai bien cherché quand même...


Voilà voilà...


Sinon, un conseil pour la sécurité spyware (j'ai que spywareblaster, et malwarebytes, c'est suffisant?)


Merciii!


(si vous avez encore besoin de moi, j'suis là! ;D)
0
Ca vient de le refaire. Y'a toujours malwarebytes en cause, et c'est souvent lorsqu'un programme est en cours, et que je démarre malwarebytes en même temps....
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
2 sept. 2010 à 18:05
Bonsoir Nuranne,

* Sécurité Spyware : Windows Defender + SpywareBlaster + Malwarebytes même en non résident c'est plus qu'il n'en faut.


* Concernant le fameux message, comme je l'ai mentionné plus haut, je n'ai jamais vu ce genre de problème avec MBAM. Cependant, il faut savoir qu'il est recommandé de fermer toutes ses applications lorsqu'on lance MBAM.

Je ne vois pas l'intérêt d'ouvrir MBAM en même temps que d'autres logiciels sinon pour un clic droit et analyse d'un fichier ou logiciel téléchargé.


* Je voulais aussi attirer ton attention sur ceci : C:\Program Files\Conduit et surtout sa toolbar qui est considérée comme "suspecte"

Si tu choisissais de la désinstaller ainsi que ce qui va avec, tu nous le dis et on te communiquera la façon de procéder pour que le travail soit bien fait.

Une documentation sur les toolars : https://forum.malekal.com/viewtopic.php?t=6173&start=


Si notre ami gen-hackman à quelque chose à ajouter ou à rectifier qu'il n'hésite pas, c'est lui l'expert ;)

@+
0
hubertaaz Messages postés 8194 Date d'inscription vendredi 12 mai 2006 Statut Contributeur sécurité Dernière intervention 22 janvier 2014 1 599
2 sept. 2010 à 19:06
En complément à mon message ci-dessus.

Information trouvée sur le forum pcAstuces par mon ami Philippe que je remercie :

Il existe un fichier config.nt dans c: windows/system32où il faut également passer la valeur de 40 à 100

Tu pourrais donc tester Nuranne et nous tenir au courant.
0
Ok! Ca c'est fait! De 40 à 100...

Les toolbars, je ne demande qu'à m'en débarasser, (plus d'encombrement que d'utilité à mon goût) mais très svt je n'y arrive pas... Je n'ai moi même pas compris à quoi se référait celle çi... c'est un fichier qui s'appelle alert.dll, et il y a une mise en garde sur sa modification. J'attends donc vos conseils... ;)
0