Virus Sasser, Besoin d'aide !!!

Christ1787 -  
 gen-hackman -
Bonjour,

J'ai fait des recherches et on m'explique de faire Ctrl + Alt + DEL, ensuite faite End Task sur 4 fichier que je ne vois pas, cependant quand j'essais sur le fichier lsass.exe sa me dit que je ne peux pas arreter ce fichier

J'aimerais savoir ce que je peux faire d'autre car je ne peux ouvrir mon ordi que par le mode ''command prompt''

Merci de m'aider rapidement !!!

23 réponses

  • 1
  • 2
Résumé de la discussion

Un utilisateur décrit une infection sur Windows XP SP3, bloquant l’accès au bureau et empêchant l’arrêt du processus lsass.exe, seul l’invite de commande est accessible. Plusieurs propositions visent à diagnostiquer et nettoyer l’ordinateur sans accéder à l’interface, notamment l’usage d’outils comme ZHPDiag et le partage de rapports via cijoint. Des méthodes techniques supplémentaires consistent à démarrer sur CD ou ISO pour exécuter un scan antivirus en live, par exemple Dr.Web LiveCD, puis à analyser et supprimer les éléments infectieux. D’autres interventions évoquent des commandes locales et des vérifications basiques comme dir "%SystemRoot%" pour confirmer la présence d’explorer.exe.

Bobot (l'IA à votre service)
  1. mcvivien2 Messages postés 2716 Statut Contributeur sécurité 256
     
    Bonjour ;)

    Arive tu a ateindre ton bureau ??
    Si oui fait ceci :

    Demarrer >> executer
    Copie colle ceci :

    shutdown -a

    Puis,, regle ton horloge a une date anterieur ...
    Baisser le date de 6 mois devrait suffir ,,,

    Ensuite si tu le peux alors fait ceci :

    Télécharge >-> ZHPDiag <-< ( de Nicolas coolman ).

    --> Double clique sur le fichier d'installation (executer en tant qu'administrateur pour VISTA/7), puis installe le avec les paramètres par défaut en n'oubliant pas de cocher " Créer une icône sur le bureau "

    * Une fois installer :

    --> Double clique (clique droit pour VISTA/7) sur l'icône ZHPDiag présente sur ton bureau

    --> Clique sur la loupe en haut à gauche, le scan va se lancer

    --> Le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau (ZHPDiag.txt) .

    --> Le rapport sera aussi sauvegardé dans ce dossier ==> C:\Program files\ZHPDiag

    Pour poster le rapport:

    --> Rend toi sur Cjoint http://www.cijoint.fr/

    --> Clique sur Parcourir dans la partie Sélectionnez le fichier que vous souhaîtez déposer

    --> Séléctionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

    --> Clique ensuite sur " Cliquez ici pour déposer le fichier",, Un lien va se former, copie et colle le ici STP

    /!\ Héberge bien le rapport via cijoint comme demander;; sinon il ne passera pas entièrement sur le site /!\

    P.S : si le lien donner plus haut ne marche pas,, Alors télécharge le ici :
    ftp://zebulon.fr/ZHPDiag%201.25.14.exe

    Dans l'attente de ton Lien :D
    ++
    Se n'est pas en cherchant que l'on trouve.. Mais belle et bien en trouvant que l'on cherche ;).....
    2
  2. gen-hackman
     
    salut en invité de commande tape :

    dir "%Systemroot%"

    puis valide par entrée...

    y a t-il explorer.exe d'ecrit dans la liste ?
    ¤¤¤¤¤¤?G3?-?@¢??@?(TM)©®?¤¤¤¤¤¤
    1
    1. Christ1787
       
      ouais ya explorer.exe qui date de 2008 ainsi que explorer.scf qui lui est de 2004
      mais je peux ouvrir aucun dossier ni meme menu demarrer comme je disait precedemment ... :s
      0
    2. gen-hackman
       
      ok salut

      on va peut etre deja pouvoir lire ton systeme pour avoir une idée :

      as -tu une clé usb sous la main ?
      si tu tapes regedit s'ouvre-t-il ?
      0
    3. Christ1787
       
      oui jai une clef usb mais non quand je boot command prompt safe mode
      dans le cmd.exe quand je tappe regedit ou explorer.exe par example sa me dit failure
      0
  3. Christ1787
     
    en passant j'ai XP

    mais non j,atteinds pas mon bureau, en fait le seul chose je suis capable d'atteindre (apres plusieurs minutes d'attentes) c'est le mode de commande prompt ...

    je n'ai aucun menu iexplorer (comme la barre de tache, menu demarer, poste de travail, paneau de configuration etc)
    0
    1. mcvivien2 Messages postés 2716 Statut Contributeur sécurité 256
       
      ok,, est le mode sans echec tu peux l'atteindre ?

      si non on va alors utiliser un cd live ;)
      Il te faudra par contre trouver un Ordinateur capable de graver les images de disque .Iso
      ++
      0
  4. Christ1787
     
    je vais tout essayer ce qui en notre pouvoir pour sauver mes donnée dans mon disque dur!!!
    est-ce qu'il y a moyen qu'on se contacte?
    0
    1. mcvivien2 Messages postés 2716 Statut Contributeur sécurité 256
       
      Salut :D

      est-ce qu'il y a moyen qu'on se contacte?

      Oui,, ici c'est deja pas mal :P

      dit moi si tu a un autres ordinateurs a ta disposition,, ou tous simplement un ami qui pourrait te graver un cd ??

      ++
      0
    2. Christ1787
       
      ouais j'ai des amis lol
      qu'est-ce qui doit etre graver?
      0
    3. mcvivien2 Messages postés 2716 Statut Contributeur sécurité 256
       
      Salut ;)

      Il faut graver une image de disque .iso ...
      telecharge ceci :
      ftp://ftp.drweb.com/pub/drweb/livecd/minDrWebLiveCD-5.0.3.iso

      Puis,avec le fichier que tu aura télécharger .. alors double cliquer dessus ...
      et la gravure en principe ce lancera toute seul,,
      Attention quant même,, tout les graveur ne prenne pas en charge ce type de gravure,,

      donc previen moi si cela ne va pas,,
      Si tu arive a le graver alors il te faudra booter sur le cD..
      https://www.commentcamarche.net/faq/7322-booter-sur-cd-changer-sequence-de-boot

      Puis l'ancer l'analyse en suivant ceci :
      http://consultaide.e-monsite.com/rubrique,cd-live-dr-web-cureit-super,245887.html

      une fois l'analyse et la suppression terminer ,, alors donne moi des nouvelles a savoir , si tu a pu redemarrer l'ordinateur,,
      et il fausrai aussi que tu fasse ceci ;
      https://forums.commentcamarche.net/forum/affich-19275772-virus-sasser-besoin-d-aide#p19276533#1

      tu devrai avoir aprés l'analyse avec dr web et l'éradication des élémants un rapport ..
      poste le ici StP°
      @ ++ ;)
      0
    4. Christ1787
       
      Salut, jai lancer la recherche a partir du CD comme prevue, cela a supprime 2 virus cependant aucune trace de sasser... ce fut 2 virus IRC ...
      la seule facon je peut booter est a partir du CD car quand je passe par le menu normal ... sa nouvre pas !!!
      jai donc tjrs pas acces a mon disque dur
      0
    5. mcvivien2 Messages postés 2716 Statut Contributeur sécurité 256
       
      bonjour ;)

      Et en mode sans echec ?? tu ne peut toujours pas ??

      @ ++ ;)
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Christ1787
     
    je ne peux pas rien installer vu que jai pas acces a mon disque dur je peux naviguer sur internet grace au cd dr web live ...
    0
  7. gen-hackman
     
    heu....tu as bien lu ce que je t ai demande ?

    au pire fais le cd d'un autre pc
    0
  8. Christ1787
     
    http://www.cijoint.fr/cjlink.php?file=cj201010/cijkzxoN1r.txt
    0
  9. gen-hackman
     
    hello

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    ▶Copie la liste qui se trouve en gras ci-dessous,

    ▶ colle-la dans la zone sous "Personnalisation" :


    :processes
    explorer.exe
    iexplore.exe
    firefox.exe
    msnmsgr.exe
    Teatimer.exe
    service.exe

    :OTL
    O2 - BHO: (Nero Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll File not found
    O3 - HKLM\..\Toolbar: (Nero Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll File not found
    O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: EnableLinkedConnections = 1
    O4 - HKLM..\Run: [IP Network] C:\Program Files\InstallPedia\networker.exe ()
    O4 - HKLM..\RunOnce: [ þ] Reg Error: Invalid data type. File not found
    O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab (Java Plug-in 1.6.0_18)
    O16 - DPF: {CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_18-windows-i586.cab (Java Plug-in 1.6.0_18)

    :Reg

    :Files
    C:\Program Files\InstallPedia
    C:\Documents and Settings\Administrator\Local Settings\Application Data\prvlcl.dat
    C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job
    C:\WINDOWS\SwSys2.bmp
    C:\WINDOWS\SwSys1.bmp
    C:\WINDOWS\System32\Utils.dll
    C:\WINDOWS\System32\md5.dll
    C:\WINDOWS\$NtServicePackUninstall$\eventlog.dll

    :commands
    [emptytemp]
    [start explorer]
    [reboot]


    ▶ Clique sur "Correction" pour lancer la suppression.

    ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
    0
  10. Christ1787
     
    ya rien qui ouvre a la re-ouverture ...

    OTPLE.exe c bien sa ??
    0
  11. Christ1787
     
    Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.

    ya rien qui apparait apres le demarrage
    0
  12. gen-hackman
     
    hello

    le rapport :

    C:\_OTL\Moved Files\la_date_et_l'heure.txt
    0
  13. Christ1787
     
    Error: Unable to interpret <:processes> in the current context!
    Error: Unable to interpret <explorer.exe> in the current context!
    Error: Unable to interpret <iexplore.exe> in the current context!
    Error: Unable to interpret <firefox.exe> in the current context!
    Error: Unable to interpret <msnmsgr.exe> in the current context!
    Error: Unable to interpret <Teatimer.exe> in the current context!
    Error: Unable to interpret <service.exe> in the current context!
    ========== OTL ==========
    Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}\ deleted successfully.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ deleted successfully.
    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found.
    Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\EnableLinkedConnections deleted successfully.
    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\IP Network deleted successfully.
    C:\Program Files\InstallPedia\networker.exe moved successfully.
    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce\\ þ not found.
    Starting removal of ActiveX control {8AD9C840-044E-11D1-B3E9-00805F499D93}
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ deleted successfully.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_USERS\Administrator_ON_C\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_USERS\LocalService_ON_C\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_USERS\NetworkService_ON_C\SOFTWARE\Microsoft\Active Setup\Installed Components\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8AD9C840-044E-11D1-B3E9-00805F499D93}\ not found.
    Starting removal of ActiveX control {CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ deleted successfully.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ deleted successfully.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_USERS\Administrator_ON_C\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_USERS\LocalService_ON_C\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_USERS\NetworkService_ON_C\SOFTWARE\Microsoft\Active Setup\Installed Components\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA}\ not found.
    ========== REGISTRY ==========
    ========== FILES ==========
    C:\Program Files\InstallPedia folder moved successfully.
    C:\Documents and Settings\Administrator\Local Settings\Application Data\prvlcl.dat moved successfully.
    C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job moved successfully.
    C:\WINDOWS\SwSys2.bmp moved successfully.
    C:\WINDOWS\SwSys1.bmp moved successfully.
    C:\WINDOWS\System32\Utils.dll moved successfully.
    C:\WINDOWS\System32\md5.dll moved successfully.
    C:\WINDOWS\$NtServicePackUninstall$\eventlog.dll moved successfully.
    ========== COMMANDS ==========

    [EMPTYTEMP]

    User: Administrator
    ->Temp folder emptied: 2053904266 bytes
    ->Temporary Internet Files folder emptied: 63105636 bytes
    ->Java cache emptied: 0 bytes
    ->FireFox cache emptied: 38178601 bytes
    ->Opera cache emptied: 10131470 bytes
    ->Flash cache emptied: 9971 bytes

    User: All Users

    User: Default User
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 33170 bytes

    User: LocalService
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 33170 bytes

    User: NetworkService
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 33170 bytes

    %systemdrive% .tmp files removed: 0 bytes
    %systemroot% .tmp files removed: 2162283 bytes
    %systemroot%\System32 .tmp files removed: 2577 bytes
    %systemroot%\System32\dllcache .tmp files removed: 86016 bytes
    %systemroot%\System32\drivers .tmp files removed: 0 bytes
    Windows Temp folder emptied: 5811908 bytes
    %systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 2081785204 bytes
    %systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes

    Total Files Cleaned = 4,058.00 mb

    OTLPE by OldTimer - Version 3.1.42.0 log created on 10062010_155119
    0
  14. gen-hackman
     
    essaie ceci :

    http://consultaide.e-monsite.com/rubrique,cd-live-dr-web-cureit-super,245887.html
    0
  15. Christ1787
     
    tu me la deja fait essayer Dr Web sa pas regler mon probleme
    0
  16. Utilisateur anonyme
     
    bonjour,

    il a l air redoutable ce virus.
    ça s attrape ou ?
    0
  • 1
  • 2