Blue Screen Help

pleguen Messages postés 371 Statut Membre -  
 gen-hackman -
Bonjour,
Voilà, mon ordi plante depuis 3 jours, mais finit par redémarrer malgré une désinfection récente qui je pense n'a pas tout éradiqué.

Un grand merci à qui peut m'aider!!!



A voir également:

86 réponses

pleguen Messages postés 371 Statut Membre 7
 
Quelqu'un peut-il m'aider? merci
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
bonjour, si tu pouvais poster un zhpdiag pour voir si encore des choses sur le pc

Ouvre ce lien et télécharge ZHPDiag :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

cliques sur télécharger "celui de droite"

ou directement ici: https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

et si problème : http://www.premiumorange.com/zeb-help-process/zhpdiag.html

tu vas en bas de la page et tu télécharges le premier tu et tu dézippes


Enregistres le sur ton Bureau.

Une fois le téléchargement achevé

pour XP, double-clique sur ZHPDiag

pour Vista,et seven tu fais un clic droit sur l'icône et exécute en tant qu'administrateur.

N'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!

Clique sur le Tournevis puis sur Tous pour cocher toutes les cases des options.

Cliques sur la loupe pour lancer l'analyse.

Laisses l'outil travailler, il peut être assez long.

A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.


Fermes ZHPDiag en fin d'analyse.


Pour me le transmettre clique sur ce lien :

http://www.cijoint.fr/index.php

Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

ou directement en choisissant bureau et ZHPDiag.txt clique dessus

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.
0
pleguen Messages postés 371 Statut Membre 7
 
Bonsoir,

Tout d'abord un grand merci de venir à mon secours !

Voici le lien ZHPDiag:

http://www.cijoint.fr/cjlink.php?file=cj201009/cij4UiOQJo.txt
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
ok je mange et je regarde de très près !!!
0
pleguen Messages postés 371 Statut Membre 7
 
Merfi!!!
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
malgré une désinfection récente as tu un lien de sujet de désinfection pour voir et comprendre se qui à pu être fait, car la sur le rapport je ne vois que un risque d'infection par un rookit , mais il me semble que tu utilises un outils comme deamon tool pour t'en servir comme lecteur virtuel !! et possible que se soit lui qui nous fasse lire cette infection !!!

je sais pas ce qui à été fait avant , mais la je te proposerais de passer combofix !!


Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

- Va dans démarrer puis panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur désactiver et valide.


Tutoriel officiel prends le temps de le regarder : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
et note bien cette manipe https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix#restore car des fois après combofix la connection internet est déactivée



télécharge combofix (par sUBs) ici :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

et enregistre le sur le bureau.

déconnecte toi d'internet et ferme toutes tes applications.

désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)


double-clique sur combofix.exe et suis les instructions

à la fin, il va produire un rapport C:\ComboFix.txt

réactive ton parefeu, ton antivirus, la garde de ton antispyware

copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.


Tutoriel officiel prends le temps de le regarder : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
et note bien cette manipe https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix#restore car des fois après combofix la connection internet est déactivée
0
pleguen Messages postés 371 Statut Membre 7
 
Guillaume 5188 a eu la gentillesse de me dépanner mais 3 jours après le PC a commencé à planter sans que j'ai fait quoi que ce soit pour l'exposer à une autre infection...
Quant à Deamon Tool en tant que lecteur virtuel, j'avoue que je ne suis pas un spécialiste et ignore tout de cette option.
Quoiqu'il en soit je vais suivre tes directives et passe à ComboFix...
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
tu as sur ton pc daemon toll pro !! si tu ne savais pas je te l'apprends https://fr.wikipedia.org/wiki/DAEMON_Tools
et pour te souvenir à quoi il peut servir http://www.belgium-gravure.com/tuto/Daemon%20tools%20Pro.htm

il peut permettre de créer une image iso de cd ou dvd protégé contre la copie !!!!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
pleguen Messages postés 371 Statut Membre 7
 
J'avais oublié,

Avant de passer à ComboFix, dois-je aussi désactiver Windows Defender ce que je ne parviens pas à faire. Et y a-t-il une autre solution que de débrancher le cable ADSL pour désactiver AVIRA car je ne trouve pas ?
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
pour antivir tu cliques droit sur l'icône dans la bares des taches , et puis sur activer le guard cela fermera le parapluis symbole que antivir est à l'arrêt pour windows défender https://support.microsoft.com/en-us/windows?ui=en-US&rs=en-001&ad=US
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Salut jacques,

Pour info, en réponse à ta question supra. ;)

Albert
0
pleguen Messages postés 371 Statut Membre 7
 
OK, je lance ComboFix
0
pleguen Messages postés 371 Statut Membre 7
 
Re,

J'ai lancé ComboFix comme demandé, mais j'ai oublié de déconnecter internet, Combo a planté, le PC a rebooté, j'ai pris soin de déconnecter la Box et le PC a redémarré avec Combo et a malgré tout généré le rapport suivant:

ComboFix 10-09-08.01 - Pascal 08/09/2010 22:37:06.2.4 - x86
Microsoft® Windows Vista(TM) Édition Familiale Premium 6.0.6002.2.1252.33.1036.18.3326.2431 [GMT 2:00]
Lancé depuis: c:\users\Pascal\Desktop\ComboFix.exe
SP: Windows Defender *enabled* (Updated) {D68DDC3A-831F-4FAE-9E44-DA132C1ACF46}
* Un antivirus résident est actif

.
[i] ADS - Windows: deleted 0 bytes in 1 streams. /i

((((((((((((((((((((((((((((( Fichiers créés du 2010-08-08 au 2010-09-08 ))))))))))))))))))))))))))))))))))))
.

2010-09-08 20:45 . 2010-09-08 20:45 -------- d-----w- c:\users\Public\AppData\Local\temp
2010-09-08 20:45 . 2010-09-08 20:45 -------- d-----w- c:\users\Pascal\AppData\Local\temp
2010-09-08 20:45 . 2010-09-08 20:45 -------- d-----w- c:\users\Default\AppData\Local\temp
2010-09-07 22:34 . 2010-09-07 22:55 -------- d-----w- c:\program files\ZHPDiag
2010-08-22 16:52 . 2010-08-22 16:52 -------- d-----w- c:\program files\Defraggler
2010-08-22 15:58 . 2010-08-22 15:58 -------- d-----w- c:\users\Pascal\AppData\Local\Mozilla
2010-08-19 15:20 . 2010-08-19 15:20 -------- d-----w- c:\program files\Common Files\Java
2010-08-18 09:57 . 2010-08-18 09:57 5431 ----a-w- C:\UsbFix_Upload_Me_PC-DE-PASCAL.zip
2010-08-12 16:17 . 2010-08-12 16:17 -------- d-----w- c:\program files\Texture Processor

.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-09-08 20:30 . 2010-04-28 20:08 -------- d-----w- c:\program files\Common Files\Akamai
2010-09-08 20:30 . 2009-11-28 10:51 -------- d-----w- c:\programdata\NVIDIA
2010-09-08 19:52 . 2009-12-23 18:58 89701 ----a-w- c:\programdata\nvModes.dat
2010-09-04 16:28 . 2009-11-07 12:05 -------- d-----w- c:\program files\CCleaner
2010-09-04 16:21 . 2009-11-03 18:50 -------- d-----w- c:\program files\trend micro
2010-08-19 15:20 . 2009-11-08 10:06 -------- d-----w- c:\program files\Java
2010-08-19 12:20 . 2010-05-26 15:16 -------- d-----w- c:\program files\AAdvantage eShoppingSM Toolbar
2010-08-18 10:08 . 2010-01-11 17:34 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-08-11 23:53 . 2007-01-03 16:43 -------- d-----w- c:\program files\Microsoft Works
2010-08-11 23:51 . 2009-09-30 18:11 -------- d-----w- c:\programdata\Microsoft Help
2010-08-11 23:48 . 2006-11-02 11:18 -------- d-----w- c:\program files\Windows Mail
2010-08-02 19:41 . 2010-08-02 19:41 10134 ----a-r- c:\users\Pascal\AppData\Roaming\Microsoft\Installer\{A2C60BF1-82E3-493C-911D-14AD50471F2F}\ARPPRODUCTICON.exe
2010-08-02 19:41 . 2010-08-02 19:41 -------- d-----w- c:\program files\innoPlus
2010-08-02 19:38 . 2010-08-02 19:38 10134 ----a-r- c:\users\Pascal\AppData\Roaming\Microsoft\Installer\{B96DB037-DBEA-4186-9081-9CBD537F82E8}\ARPPRODUCTICON.exe
2010-08-02 19:38 . 2010-08-02 19:38 -------- d-----w- c:\program files\INNOVA-engineering GmbH
2010-08-02 16:45 . 2010-08-02 16:44 -------- d-----w- c:\program files\MaCuisineLapeyreContemporaine
2010-08-02 14:33 . 2010-08-02 14:33 -------- d-----w- c:\users\Pascal\AppData\Roaming\2020 Fusion
2010-08-02 14:33 . 2010-08-02 14:33 -------- d-----w- c:\programdata\iDeal Designer Hygena
2010-08-02 14:32 . 2010-08-02 14:32 -------- d-----w- c:\program files\Hygena
2010-08-02 13:53 . 2010-08-02 13:53 -------- d-----w- c:\program files\IKEA HomePlanner
2010-08-02 13:52 . 2010-08-02 13:52 -------- d-----w- c:\program files\Common Files\Wise Installation Wizard
2010-07-28 20:49 . 2010-02-10 23:00 -------- d-----w- c:\program files\Microsoft
2010-07-17 07:47 . 2010-07-17 07:47 -------- d-----w- c:\program files\Aide PDF to DXF Converter
2010-07-17 07:15 . 2010-07-17 07:15 -------- d-----w- c:\program files\OverCAD PDF TO DWG
2010-07-17 07:02 . 2010-07-16 20:42 -------- d-----w- c:\program files\AutoDWG
2010-07-17 07:02 . 2007-01-03 16:28 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-07-17 06:54 . 2010-07-17 06:54 -------- d-----w- c:\program files\Any DWG DXF Converter
2010-07-17 06:30 . 2010-07-17 06:30 -------- d-----w- c:\users\Pascal\AppData\Roaming\Downloaded Installations
2010-07-17 03:00 . 2010-04-18 16:45 423656 ----a-w- c:\windows\system32\deployJava1.dll
2010-07-16 21:41 . 2010-07-16 21:41 -------- d-----w- c:\users\Pascal\AppData\Roaming\UDC Profiles
2010-07-16 21:41 . 2010-07-16 21:41 -------- d-----w- c:\program files\Universal Document Converter
2010-07-16 18:02 . 2009-09-30 16:12 148656 ----a-w- c:\users\Pascal\AppData\Local\GDIPFONTCACHEV1.DAT
2010-07-16 18:01 . 2010-01-08 22:12 -------- d-----w- c:\program files\Common Files\Autodesk Shared
2010-07-16 17:47 . 2010-01-08 22:12 -------- d-----w- c:\programdata\Autodesk
2010-07-16 17:47 . 2010-01-08 22:11 -------- d-----w- c:\program files\Autodesk
2010-07-05 18:25 . 2010-07-05 18:25 697328 ----a-w- c:\windows\system32\drivers\sptd.sys
2010-06-30 07:56 . 2007-01-04 00:21 123350 ----a-w- c:\windows\system32\perfc00C.dat
2010-06-30 07:56 . 2007-01-04 00:21 0 ----a-w- c:\windows\system32\perfh00C.dat
2010-06-26 06:05 . 2010-08-11 08:39 916480 ----a-w- c:\windows\system32\wininet.dll
2010-06-26 06:02 . 2010-08-11 08:39 71680 ----a-w- c:\windows\system32\iesetup.dll
2010-06-26 06:02 . 2010-08-11 08:39 109056 ----a-w- c:\windows\system32\iesysprep.dll
2010-06-26 04:25 . 2010-08-11 08:39 133632 ----a-w- c:\windows\system32\ieUnatt.exe
2010-06-24 12:23 . 2010-06-24 12:24 36864 ----a-w- c:\programdata\Temp\{9867824A-C86D-4A83-8F3C-E7A86BE0AFD3}\PostBuild.exe
2010-06-24 09:06 . 2010-07-17 06:34 17728 ----a-w- c:\windows\system32\nitrolocalui.dll
2010-06-24 09:06 . 2010-07-17 06:34 26432 ----a-w- c:\windows\system32\nitrolocalmon.dll
2010-06-21 13:37 . 2010-08-11 08:39 2037760 ----a-w- c:\windows\system32\win32k.sys
2010-06-18 17:31 . 2010-08-11 08:39 36864 ----a-w- c:\windows\system32\rtutils.dll
2010-06-18 15:04 . 2010-08-11 08:39 302080 ----a-w- c:\windows\system32\drivers\srv.sys
2010-06-18 15:04 . 2010-08-11 08:39 144896 ----a-w- c:\windows\system32\drivers\srv2.sys
2010-06-16 16:04 . 2010-08-11 08:39 905088 ----a-w- c:\windows\system32\drivers\tcpip.sys
2010-06-11 16:16 . 2010-08-11 08:39 274944 ----a-w- c:\windows\system32\schannel.dll
2010-06-11 16:15 . 2010-08-11 08:39 1248768 ----a-w- c:\windows\system32\msxml3.dll
2007-01-04 00:39 . 2007-01-04 00:23 8192 --sha-w- c:\windows\Users\Default\NTUSER.DAT
.

((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{da879c19-9088-418b-a63a-2e6fb294eaf0}"= "c:\program files\AAdvantage eShoppingSM Toolbar\Helper.dll" [2010-05-26 243200]

[HKEY_CLASSES_ROOT\clsid\{da879c19-9088-418b-a63a-2e6fb294eaf0}]
[HKEY_CLASSES_ROOT\FreeCauseURLSearchHook.FCToolbarURLSearchHook.1]
[HKEY_CLASSES_ROOT\TypeLib\{26582F40-76E8-4A2A-B30C-26832801B787}]
[HKEY_CLASSES_ROOT\FreeCauseURLSearchHook.FCToolbarURLSearchHook]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-19 125952]
"HPADVISOR"="c:\program files\Hewlett-Packard\HP Advisor\HPAdvisor.exe" [2009-08-05 1644088]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-07-26 3883856]
"DAEMON Tools Pro Agent"="c:\program files\DAEMON Tools Pro\DTAgent.exe" [2010-04-15 427328]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Defender"="c:\program files\Windows Defender\MSASCui.exe" [2008-01-19 1008184]
"KBD"="c:\hp\KBD\KbdStub.EXE" [2006-12-08 65536]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"AdobeCS4ServiceManager"="c:\program files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe" [2008-08-14 611712]
"CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe" [2008-07-18 104936]
"P2Go_Menu"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" [2008-06-13 210216]
"UpdatePDRShortCut"="c:\program files\CyberLink\PowerDirector\MUITransfer\MUIStartMenu.exe" [2008-01-04 222504]
"RemoteControl8"="c:\program files\CyberLink\PowerDVD8\PDVD8Serv.exe" [2008-03-20 83240]
"PDVD8LanguageShortcut"="c:\program files\CyberLink\PowerDVD8\Language\Language.exe" [2007-12-14 50472]
"UpdatePPShortCut"="c:\program files\CyberLink\PowerProducer\MUITransfer\MUIStartMenu.exe" [2008-06-13 210216]
"{1290A33C-85F5-4164-A1BE-7DD299D4986A}"="c:\program files\CyberLink\PowerBackup\PBKScheduler.EXE" [2007-10-25 91432]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\GoToAssist]
2010-01-30 09:46 10536 ----a-w- c:\program files\Citrix\GoToAssist\508\g2awinlogon.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]
@="Service"

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 gupdate;Service Google Update (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-02-06 135664]
R2 mi-raysat_3dsMax2009_32;mental ray 3.6 Satellite for Autodesk 3ds Max Design 2009 32-bit 32-bit;c:\program files\Autodesk\3ds Max 2009\mentalray\satellite\raysat_3dsMax2009_32server.exe [2008-03-19 65536]
R2 mi-raysat_3dsmax2010_32;mental ray 3.7 Satellite for Autodesk 3ds Max 2010 32-bit 32-bit;c:\program files\Autodesk\3ds Max 2010\mentalray\satellite\raysat_3dsmax2010_32server.exe [2009-03-12 86016]
R3 maconfservice;Ma-Config Service;c:\program files\ma-config.com\maconfservice.exe [2010-05-11 271728]
R3 Service CANALPLAY;Service CANALPLAY;c:\program files\Lecteur CANALPLAY\CanalPlayService.exe [2009-10-26 444288]
R3 WPFFontCache_v0400;Cache de police de Windows Presentation Foundation 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504]
R4 sptd;sptd;c:\windows\system32\Drivers\sptd.sys [2010-07-05 697328]
S2 {22D78859-9CE9-4B77-BF18-AC83E81A9263};Power Control [2009/10/07 18:33];c:\program files\HP\DVDPlay\000.fcl [2009-09-17 15:01 87536]
S2 Akamai;Akamai NetSession Interface;c:\windows\System32\svchost.exe [2008-01-19 21504]
S2 AntiVirSchedulerService;Avira AntiVir Planificateur;c:\program files\Avira\AntiVir Desktop\sched.exe [2009-11-17 108289]
S2 HPBtnSrv;HP Chasis Button Service;c:\hp\HPEZBTN\HPBtnSrv.exe [2007-05-29 198240]
S2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [2010-03-16 240232]
S3 HCW85BDA;Hauppauge WinTV 885 Video Capture;c:\windows\system32\drivers\HCW85BDA.sys [2007-10-01 1129344]
S3 netr73;USB Wireless 802.11 b/g Adaptor Driver for Vista;c:\windows\system32\DRIVERS\netr73.sys [2008-02-26 493568]


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc
LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache
Akamai REG_MULTI_SZ Akamai
.
Contenu du dossier 'Tâches planifiées'

2010-09-08 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-02-06 10:19]

2010-09-08 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-02-06 10:19]
.
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.dartybox.com
IE: &Recherche AOL Toolbar - c:\program files\aol\aol toolbar 5.0\resources\fr-fr\local\search.html
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
Trusted Zone: canalplay.com
Trusted Zone: canalplusactive.com
Trusted Zone: canalplay.com
Trusted Zone: canalplusactive.com
DPF: CANALPLAY Installer - hxxp://www.canalplay.com/cabs/CanalInstaller.CAB
DPF: {1C11B948-582A-433F-A98D-A8C4D5CC64F2} - hxxp://kitchenplanner.ikea.com/fr/Core/Player/2020PlayerAX_Win32.cab
FF - ProfilePath - c:\users\Pascal\AppData\Roaming\Mozilla\Firefox\Profiles\odu2vhjr.default\
FF - prefs.js: network.proxy.type - 0
FF - plugin: c:\program files\Google\Google Earth\plugin\npgeplugin.dll
FF - plugin: c:\program files\Google\Update\1.2.183.29\npGoogleOneClick8.dll
FF - plugin: c:\program files\innoPlus\Panorama-Viewer-innoPlus\npirsviewer.dll
FF - plugin: c:\program files\INNOVA-engineering GmbH\3D-Viewer-innoPlus\npIno3DViewer.dll
FF - plugin: c:\program files\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\program files\ma-config.com\nphardwaredetection.dll
FF - plugin: c:\program files\Microsoft\Office Live\npOLW.dll
FF - plugin: c:\program files\NVIDIA Corporation\3D Vision\npnv3dv.dll
FF - plugin: c:\program files\Windows Live\Photo Gallery\NPWLPG.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- PARAMETRES FIREFOX ----
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("dom.ipc.plugins.enabled", false);
.
.
------- Associations de fichier -------
.
.scr=AutoCADScriptFile
.
- - - - ORPHELINS SUPPRIMES - - - -

WebBrowser-{85741F1D-ED47-4DCF-9109-07D10213C4D0} - (no file)
HKCU-Run-AdobeBridge - (no file)



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-09-08 22:46
Windows 6.0.6002 Service Pack 2 NTFS

Recherche de processus cachés ...

Recherche d'éléments en démarrage automatique cachés ...

Recherche de fichiers cachés ...

Scan terminé avec succès
Fichiers cachés: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\system\ControlSet003\Services\{22D78859-9CE9-4B77-BF18-AC83E81A9263}]
"ImagePath"="\??\c:\program files\HP\DVDPlay\000.fcl"
.
Heure de fin: 2010-09-08 22:48:48
ComboFix-quarantined-files.txt 2010-09-08 20:48

Avant-CF: 267 967 168 512 octets libres
Après-CF: 267 915 812 864 octets libres

- - End Of File - - 6B963BFA75C72D67168EBC57C0CF8BD3
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
bonjour, tu fais ce qui suit , et près un redémarrage tu me dira comment il va !! la moi dodo boulot de bonne heure !!!

. Copie la ligne suivante en GRAS


MBRFix



. Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
. Pour XP, double-clique sur ZHPFix
. pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
. Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

. cliques sur OK
. Clique sur « Tous », puis sur « Nettoyer »
. Copie/colle la totalité du rapport dans ta prochaine réponse
tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
0
pleguen Messages postés 371 Statut Membre 7
 
Voici le rapport ZHPFixReport: (Et bonne nuit...)

Rapport de ZHPFix v1.12.3146 par Nicolas Coolman, Update du 06/09/2010
Fichier d'export Registre :
Run by Pascal at 08/09/2010 23:22:17
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Master Boot Record ==========
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll storport.sys nvstor32.sys
kernel: MBR read successfully
user & kernel MBR OK

Resultat après le fix :
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll storport.sys nvstor32.sys
kernel: MBR read successfully
user & kernel MBR OK




========== Récapitulatif ==========
1 :Master Boot Record


End of the scan
0
pleguen Messages postés 371 Statut Membre 7
 
Il redémarre sans planter.
A+
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
pleguen bonjour, peux tu poster un nouveau zhpdiag pour vopir si il reste du nettoyage à faire !! sinon le pc est repartie convenablement ??

Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!

Clique sur le Tournevis puis sur Tous pour cocher toutes les cases des options.

Cliques sur la loupe pour lancer l'analyse.

Laisses l'outil travailler, il peut être assez long.

A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.


Fermes ZHPDiag en fin d'analyse.


Pour me le transmettre clique sur ce lien :

http://www.cijoint.fr/index.php

Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

ou directement en choisissant bureau et ZHPDiag.txt clique dessus

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.
0
afideg Messages postés 10970 Statut Contributeur sécurité 602
 
Salut Jacques,

Pour info:

1)- 2010-09-08 19:52 . 2009-12-23 18:58 89701 ----a-w- c:\programdata\nvModes.dat
Signalé comme LOP par ZHP
Or, il semblerait légitime ici : https://www.bleepingcomputer.com/forums/t/152776/stubborn-trojan/

2)- Son antivirus est resté actif durant CF ?


Bonjour pleguen, que fais-tu avec "Akamai" (d'ailleurs arrêté) ?


Amicalement
Al.

0
pleguen Messages postés 371 Statut Membre 7
 
Je ne pourrai pas ce soir car trop de boulot....
A demain donc
0
pleguen Messages postés 371 Statut Membre 7
 
Bonjour afideg,

A vrai dire je n'ai aucune idée de ce que peut être Akamaï
0
pleguen Messages postés 371 Statut Membre 7
 
Bonsoir, Guillaume

Au redémarrage j'ai le message Windows suivant:

Daemon Tools Pro 9/09/10

Ce Pgm nécéssite au moins Windows 2000 avec SPDD 1.16 ou plus récent.
Le debugger Kernel doit être désactivé.

Sinon voici le rapport ZHPDiag

http://www.cijoint.fr/cjlink.php?file=cj201009/cijo8j5jjq.txt
0
pleguen Messages postés 371 Statut Membre 7
 
Oups...
C'est pas bon soir Guillaume, mais Jacques.guache
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
bonjour, je me doutais bien que tu t'étais tropé de prénoms !!
pour daémon tools pro il ait possible qu'il est pris une claque avec la désinfection tu le réinstalles !!
sinon si plus de problème pour moi ton dernier rapport me semble bon , donc pc clean !!

tu pourras donc si plus de probl-èmes supprimer les outils utiliser avec toolscleaner2
et faire un nettoyage avec ccleaner

1) supprimer les outils

Télécharge toolscleaner sur ton Bureau : http://bibou0007.com/outils-specifiques-f78/tutorial-toolscleaner-2-t375.htm

si le lien ne marche pas essais avec celui ci https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/

. Double-cliques sur ToolsCleaner2.bat et laisse le travailler
. Cliques sur Recherche et laisse le scan se terminer.
. Cliques sur Suppression pour finaliser.
. Tu peux, si tu le souhaites, te servir des Options facultatives.
. Clique sur Quitter, pour que le rapport puisse se créer.
. Le rapport (TCleaner.txt) se trouve à la racine de votre disque dur (C:\)...colle le dans ta réponse

et puis supprimes toolscleaner et son rapport de sur ton PC



2) fais un nettoyage avec ccleaner avec les réglages donnés


télécharges Ccleaner à partir de cette adresses

https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/


.enregistres le sur le bureau
.double-cliques sur le fichier pour lancer l'installation
.sur la fenêtre de l'installation langage bien choisir français et OK
.cliques sur suivant
.lis la licence et j'accepte
.cliques sur suivant
.la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
.cliques sur intaller
.cliques sur fermer
.double-cliques sur l'icône de Ccleaner pour l'ouvrir
.une fois ouvert tu cliques sur option et puis avancé
.tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
.cliques sur nettoyeur
.cliques sur windows et dans la colonne avancé
.cochesla première case vieilles données du perfetch que celle-la
.cliques sur analyse une fois l'analyse terminé
.cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
.cliques maintenant sur registre et puis sur rechercher les erreurs
.laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
.il te demande de sauvegarder OUI
.tu lui donnes un nom pour pouvoir la retrouver et enregistre
.cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
.il supprime et fermer tu vériffis en relancant rechercher les erreurs
.tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
.tu peux fermer Ccleaner

pour aider si besion tutoriel: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php




il restera la restauration système à purger et ton sujet à mettre en résolu
0
pleguen Messages postés 371 Statut Membre 7
 
J'ai lancé TooksCleaner avec les options , mais problème pas de rapport généré.
Je l'ai relancé sans les options et voici le rapport:

[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\Combofix.txt: trouvé !
C:\Program Files\ZHPDiag: trouvé !
C:\Program Files\ZHPDiag\ZHPdiag.exe: trouvé !
C:\Program Files\ZHPDiag\catchme.exe: trouvé !
C:\Program Files\ZHPDiag\mbr.log: trouvé !
C:\Program Files\ZHPDiag\mbr.exe: trouvé !
C:\Users\Pascal\Desktop\ComboFix.exe: trouvé !
C:\WINDOWS\mbr.exe: trouvé !

---------------------------------
--> Suppression:

C:\Program Files\ZHPDiag\ZHPdiag.exe: ERREUR DE SUPPRESSION !!
C:\Program Files\ZHPDiag\catchme.exe: supprimé !
C:\Users\Pascal\Desktop\ComboFix.exe: ERREUR DE SUPPRESSION !!
C:\Combofix.txt: ERREUR DE SUPPRESSION !!
C:\Program Files\ZHPDiag\mbr.log: supprimé !
C:\Program Files\ZHPDiag\mbr.exe: supprimé !
C:\WINDOWS\mbr.exe: ERREUR DE SUPPRESSION !!
C:\Program Files\ZHPDiag: ERREUR DE SUPPRESSION !!


J'attends ton feu vert pour passer à la suite...

Merci encore,
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
bizare qu'il n'est rien supprimé , tu le fais manuellement pour tout ceux qui sont dans les programme comme zhpdiag , tu supprimeras le dans program files , tu supprime combofix de sur ton bureau et puis dans le disque dur c tu supprimes le rapport combofix.txt et puis mbr.exe, après tu supprimes toolscleaner de sur ton bureau et son rapport et tu peux faire la suite , désolé pour ce disfonctionnement
0
pleguen Messages postés 371 Statut Membre 7
 
Je ne sais pas comment supprimer Mbr.exe...
0
pleguen Messages postés 371 Statut Membre 7
 
J'ai trouvé pour mbr.exe, je passe à la suite
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
ok !!
0
pleguen Messages postés 371 Statut Membre 7
 
J'ai tout fait comme tu m'as conseillé.
Reboot impec à plusieurs reprises. Qu'en penses-tu?
Peut-on passer à RESOLU?
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 617
 
bonjour, oui si plus de problème tu mets ton sujet en résolu et tu purges la restauaration système !! et bon surf sur la toile !!

Après une désinfection il est utile de supprimer tous les points de restauration système de façon à ne pas remonter, par mégarde, un point de restauration infecté.

Pour cela, il faut désactiver la restauration système (ce qui aura pour conséquence de supprimer tous les points de restauration existants) puis la réactiver juste après pour que Windows continue à faire des points de sauvegarde réguliers.


Dans Panneau de configuration/sytème, cliquez sur le lien Protection du système (sur la gauche de la fenêtre).

Sous Points de restauration automatiques

décochez toutes les cases dans la liste des disques disponibles.

Ceci afin de désactiver la fonction de restauration du système.

Vista va vous demander confirmation pour cette opération.

Confirmez en cliquant sur le bouton Désactiver la restauration du système.

Tous les points de restauration système existants seront supprimés.

Cliquez sur OK pour fermer la fenêtre.


Cliquez de nouveau sur Protection du système,

recochez toutes les cases dans la liste des disques disponibles puis cliquez sur OK.

Ceci aura pour conséquence de remettre la restauration système en fonction.

Vous pourrez alors, créer un point de restauration tout neuf en cliquant sur le bouton Créer.

Le système se chargera ensuite de créer les autres à intervalles réguliers.


source: http://www.vista-xp.fr/forum/topic243.html
0
pleguen Messages postés 371 Statut Membre 7
 
Bonjour,

Mauvaise nouvelle, le PC plante toujours au démarrage...
0