Infection base de registre par trojan MSN

Fermé
EKliptus Messages postés 3 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 4 septembre 2010 - 4 sept. 2010 à 17:11
EKliptus Messages postés 3 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 4 septembre 2010 - 4 sept. 2010 à 18:22
Bonjour,
Voilà les infos utiles sur ma config :
3 Partition :
1) WinXP_Taf (je l'appellerai XP_C)
Windows XP pro SP3
Chemin : C:\WINDOWS
Destiné a mon utilisation classique...
2) WinXP_Jeux (je l'appellerai XP_D)
Windows XP pro SP2
Chemin : D:\WINDOWS
Destiné aux jeux...
3) DATA
Destiné aux données comme sont nom l'indique

Je vous explique ci-dessous mon problème, mais ma réelle question est tout à la fin et concerne la base de registre xp. Donc pour ceux qui ne veulent pas nécessairement comprendre ma démarche et tout lire, vous pouvez tout de même répondre à mon interrogation. Merci d'avance.

Donc je suis infecté par un virus msn sur le XP_C ce virus selon Stinger (Mc Afee) s'appelle : "Artemis!617080AA21FATrojan".
Ce trojan atteint le système et m'empêche de me loguer a windows quelque soit le nom d'utilisateur et ce en mode sans échec aussi. L'écran reste bloqué sur le fond d'écran, sans icône ni rien d'autre. Ctrl+Alt+Supr ne donne rien non plus. Windows étant bloqué avant que le processus explorer et bien d'autre ne démarre, je ne peux rien faire (ni log hijackthis, ni msnfix, ...).
Le redémarrage avec dernière bonne configuration connue ne donne rien. Il met impossible de lancer une Réparation du système windows avec le cd d'installation, car ces une install OEM Acer et la restauration Acer ne le propose pas.

Le virus a remplacé mon userinit.exe par une version vérolée.
La clé de registre HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Userinit quand a elle n'a pas été touché.

J'ai donc remplacé le fichier userinit.exe par une version de sauvegarde propre et après redémarrage petite amélioration le processus de démarrage va un peut plus loin : je peut maintenant apprécier la douce musique du démarrage de windows. Mais toujours rien de plus...

C'est là que intervient ma 2nd partition Windows, car en voulant éditer la base de registre du XP_C en passant par le XP_D fonctionnel, celui-ci c'est retrouvé lui aussi contaminé. En effet en ouvrant le C:\WINDOWS une fenêtre noire est apparue une fraction de seconde : quelque chose c'est exécuté à l'ouverture du dossier et lorsque j'ai redémarré, le XP_D était aussi contaminé...

Cependant, non sans mal, à l'aide du live cd UBCD4Windows et de l'outil "Registery restor wisard" j'ai pu sauver le XP_D. Cette utilitaire a retrouvé une version backup plutôt récente de la base de registre et là restauré.

Or je ne peux pas faire la même chose avec le XP_C car la version du backup est celle d'origine et après avoir essayé, toute les installations de logiciel et de drivers avait disparu. Donc je suis revenue en arrière et me retrouve donc encore avec le problème de chargement.

Je suis donc à ce stade certains que le problème de chargement provienne d'une clé de registre erroné et non d'un fichier système.
Je voudrai donc réparer manuellement la base de registre windows XP.
Le PC a été scanné contre les virus et spyware : normalement plus de fichier infecté mais cependant je n'ai rien trouvé sur le fait qu'en ouvrant le dossier C:\WINDOWS il y ai eu propagation du trojan...

Est-ce que quelqu'un pourrait m'indiquer les clés de registre indispensable pour le lancement de Windows.
Merci pour les plus courageux et les autres.
A voir également:

5 réponses

jean-pierreL Messages postés 796 Date d'inscription mercredi 2 janvier 2002 Statut Membre Dernière intervention 10 mai 2014 65
4 sept. 2010 à 17:26
Bonjour,

vous pourriez vous faire aidé par spybot qui peut déjà regarder la base de registre et vous donner quelques erreurs rencontrées ainsi que d'autre programmes, mais pour le reste "a la main" c'est des plus délicats vous riquez de Tout détruire par inadvertance.

a+jp
0
EKliptus Messages postés 3 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 4 septembre 2010
4 sept. 2010 à 17:37
Pour la base de registre j'ai fait une sauvegarde donc en cas de souci majeur une restauration de la base sera possible.
Et pour spybot je ne peut pas l'utiliser pour scanné la base de registre infecté (XP_C) car il faudrait pour cela pouvoir le démarrer sur le windows XP_C or je ne peut rien lancer.
Par contre je l'ai déjà utilisé pour scanné le PC en entier en démarrant sur le XP_D.
Merci de cette réponse rapide JP
0
jean-pierreL Messages postés 796 Date d'inscription mercredi 2 janvier 2002 Statut Membre Dernière intervention 10 mai 2014 65
4 sept. 2010 à 17:59
Bonjour,

Restaurer votre système la ou il est contaminé en espérant qu'il ne contamine
pas le reste.

a+jp
0
jean-pierreL Messages postés 796 Date d'inscription mercredi 2 janvier 2002 Statut Membre Dernière intervention 10 mai 2014 65
4 sept. 2010 à 18:06
Bonjour,

avec ca: https://www.commentcamarche.net/faq/5033-windows-xp-recreer-son-cd-original-pc-grande-marque

a+jp
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
EKliptus Messages postés 3 Date d'inscription samedi 4 septembre 2010 Statut Membre Dernière intervention 4 septembre 2010
4 sept. 2010 à 18:22
OK j'essaye ça, je pense que cela peut fonctionner, je vous tient au courant.
Merci
0