Ordi infecté messages erreur

Résolu/Fermé
Hiba - 1 nov. 2010 à 06:54
 hiba - 1 nov. 2010 à 20:12
Bonjour,

j'ai entre les mains le PC d'une amie, apparemment il est infecté à un stade avancé, elle veut que je l'aide mais je ne sais vraiment pas comment. j'ai installé malaware il a détecté pas mal de choses mais l'ordi ne fonctionne pas correctement, déjà je n'arrive pas a ouvrir firefox ou internet explorer, là j'utilise mon ordi.

je vous en prie aidez moi à le désinfecter avant qu'il ne bloque complètement

Merci d'avance et bonne journée à toutes et à tous



A voir également:

5 réponses

Utilisateur anonyme
1 nov. 2010 à 09:30
Bonjour

On va faire une analyse de son systéme.


* Télécharge ftp://zebulon.fr/ZHPDiag.exe ZHPDiag ( de Nicolas coolman ).
ou
http://www.premiumorange.com/zeb-help-process/zhpdiag.html (En bas de page).

***********************
/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, " exécuter en tant qu'Administrateur /!\
* Laisse toi guider lors de l'installation
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur le site cijoint.fr ou toofiles puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
0
Bonjour,
Merci pour votre réponse voilà j'ai utilisé la clé usb pour faire cette analyse et copier le rapport, juste une remarque elle a deux systèmes installé sur l'ordi il y a ubuntu avec windows.

voilà le liens du rapport ZHPDIAG
http://www.cijoint.fr/cjlink.php?file=cj201011/cij4eyyzXp.txt
0
Utilisateur anonyme
1 nov. 2010 à 10:46
La version de l'OS n'est pas officielle.je vais malgré tout t'aider mais demandes a ton amie de passer a une version non crackés ou modifié.

(Aprés combofix vérifie ta connexion.)

/!\ A l'attention de ceux qui passent sur ce sujet /!\
Le logiciel qui suit n'est pas à utiliser à la légère et peut faire des dégâts s'il est mal utilisé ! Ne le faites que si un helpeur du forum qui connait bien cet outil vous l'a recommandé.

/!\ Désactive tous tes logiciels de protection (Antivirus, Antispywares) /!\

* Télécharge combofix(de sUBs) sur ton Bureau.
* Double-clique sur ComboFix.exe afin de le lancer.
* Il va te demander d'installer la console de récupération : accepte. (important en cas de problème)
/!\ Ne touche ni à la souris, ni au clavier durant le scan /!\
* Lorsque la recherche sera terminée, un rapport apparaîtra.
* Héberge le rapport C:\Combofix.txt sur le site cijoint.fr, puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
#Si combofix ne veut pas se lancer renommes le en ccm.exe et éxécutes le en mode sans échec .
Tutoriel officiel de Combofix : http://www.bleepingcomputer.com/combofix/fr/comment-utiliser¬-combofix
0
c'est pour cela que je lui est conseillé ubuntu la ou on est il n'est pas évident de trouver les versions officielles, je lui dirai pour windows merci pour le conseil
voilà le rapport combofix
http://www.cijoint.fr/cjlink.php?file=cj201011/cijXMDR7RH.txt
0
Utilisateur anonyme
1 nov. 2010 à 12:22
A faire dans l'ordre.

1/ Copie/colle les lignes suivantes et place les dans ZHPFix :
2/Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
3/Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

----------------------------------------------------------
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified
[HKLM\Software\InstallPedia]
[MD5.13EE00411D0A1D8EC63AB09B3E8159D4] - (.PC Tools - PC Tools Security Service.) -- E:\Program Files\PC Tools Security\pctsSvc.exe [1145816]
[MD5.9BE1E1A1787B3F795C635CB6476521E7] - (.PC Tools - PC Tools GUI Application.) -- E:\Program Files\PC Tools Security\pctsGui.exe [1588184]
R3 - URLSearchHook: (no name) - {472734EA-242A-422b-ADF8-83D1E48CC825} Clé orpheline
O4 - HKCU\..\Run: [fsm] Clé orpheline
O4 - HKUS\S-1-5-21-1957994488-1214440339-1644491937-500\..\Run: [fsm] Clé orpheline
O42 - Logiciel: Spyware Doctor 8.0 - (.PC Tools.) [HKLM] -- Spyware Doctor
O69 - SBI: prefs.js [Administrateur - t3i2mr5p.default] user_pref("CT2102473.SearchEngine", "Recherche||https://www.bing.com/search?q=UCM_SEARCH_TERM&pc=cosp&ptag=G6C999A3CB762F757&form=CONORG&conlogo=CT3210127
O69 - SBI: prefs.js [Administrateur - t3i2mr5p.default] user_pref("CT2102473.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2102473&q=");
O69 - SBI: SearchScopes [HKCU] {afdbddaa-5d3f-42ee-b79c-185a7020515b} - (Softonic_France Customized Web Search) - http://search.conduit.com
M2 - MFEP: prefs.js [Administrateur - t3i2mr5p.default\{1c491116-c175-45e1-a570-6fb14fea8b7b}] [] PHPNukeFR Toolbar 2.7.2.0 (.Conduit Ltd..)
M2 - MFEP: prefs.js [Administrateur - t3i2mr5p.default\{364d4e0c-543f-4b85-abe3-19551139da4f}] [] Softonic_France Toolbar 2.7.1.3 (.Conduit Ltd..)
R3 - URLSearchHook: Softonic_France Toolbar - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) (5, 7, 3, 1) -- E:\Program Files\Softonic_France\tbSof1.dll
O2 - BHO: Softonic_France Toolbar - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) -- E:\Program Files\Softonic_France\tbSof1.dll
O3 - Toolbar: Softonic_France Toolbar - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) -- E:\Program Files\Softonic_France\tbSof1.dll
O42 - Logiciel: Softonic_France Toolbar - (.Softonic_France.) [HKLM] -- Softonic_France Toolbar
[HKCU\Software\Conduit]
[HKLM\Software\Conduit]
O43 - CFD:Common File Directory ----D- E:\Program Files\Conduit




----------------------------------------------------------
* Clique sur"ok" (Tu dois avoir seulement les lignes copiées sur le forum)
* Clique sur « Tous », puis sur « Nettoyer »
* Copie/colle la totalité du rapport dans ta prochaine réponse
0
il m'a fait une désinstallation de je ne sais quoi et j'ai du redémarrer
voilà le rapport

Rapport de ZHPFix 1.12.3213 par Nicolas Coolman, Update du 27/10/2010
Fichier d'export Registre :
Run by Administrateur at 01/11/2010 15:08:38
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Clé(s) du Registre ==========
HKLM\Software\InstallPedia => Clé supprimée avec succès
O2 - BHO: Softonic_France Toolbar - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) -- E:\Program Files\Softonic_France\tbSof1.dll => Clé absente
HKCU\Software\Conduit => Clé supprimée avec succès
HKLM\Software\Conduit => Clé supprimée avec succès

========== Valeur(s) du Registre ==========
R3 - URLSearchHook: (no name) - {472734EA-242A-422b-ADF8-83D1E48CC825} Clé orpheline => Valeur supprimée avec succès
O4 - HKCU\..\Run: [fsm] Clé orpheline => Valeur absente
O4 - HKUS\S-1-5-21-1957994488-1214440339-1644491937-500\..\Run: [fsm] Clé orpheline => Valeur absente
R3 - URLSearchHook: Softonic_France Toolbar - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) (5, 7, 3, 1) -- E:\Program Files\Softonic_France\tbSof1.dll => Valeur absente
O3 - Toolbar: Softonic_France Toolbar - {4daac69c-cba7-45e2-9bc8-1044483d3352} . (.Conduit Ltd. - Conduit Toolbar.) -- E:\Program Files\Softonic_France\tbSof1.dll => Valeur absente

========== Elément(s) de donnée du Registre ==========
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès
[HKLM\SOFTWARE\Microsoft\Security Center] FirewallOverride: Modified => Donnée supprimée avec succès
O69 - SBI: SearchScopes [HKCU] {afdbddaa-5d3f-42ee-b79c-185a7020515b} - (Softonic_France Customized Web Search) - http://search.conduit.com => Donnée remplacée avec succès

========== Préférences navigateur ==========
/*user_pref("CT2102473.SearchEngine", "Recherche||https://www.bing.com/search?q=UCM_SEARCH_TERM&pc=cosp&ptag=G6C999A3CB762F757&form=CONTLB&conlogo=CT3210127");*/ => Valeur supprimée avec succès
/*user_pref("CT2102473.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2102473&q=");*/ => Valeur supprimée avec succès

========== Dossier(s) ==========
E:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\t3i2mr5p.default\extensions\{1c491116-c175-45e1-a570-6fb14fea8b7b} => Fichier supprimé au reboot
E:\Documents and Settings\Administrateur\Application Data\Mozilla\Firefox\Profiles\t3i2mr5p.default\extensions\{364d4e0c-543f-4b85-abe3-19551139da4f} => Supprimé et mis en quarantaine
E:\Program Files\Conduit => Supprimé et mis en quarantaine

========== Fichier(s) ==========
e:\program files\pc tools security\pctssvc.exe => Fichier absent
e:\program files\pc tools security\pctsgui.exe => Fichier absent
e:\program files\softonic_france\tbsof1.dll () => Fichier absent

========== Logiciel(s) ==========
O42 - Logiciel: Spyware Doctor 8.0 - (.PC Tools.) [HKLM] -- Spyware Doctor => Logiciel supprimé avec succès
O42 - Logiciel: Softonic_France Toolbar - (.Softonic_France.) [HKLM] -- Softonic_France Toolbar => Logiciel supprimé avec succès


========== Récapitulatif ==========
4 : Clé(s) du Registre
5 : Valeur(s) du Registre
3 : Elément(s) de donnée du Registre
3 : Dossier(s)
3 : Fichier(s)
2 : Logiciel(s)
2 : Préférences navigateur


End of the scan
0
Utilisateur anonyme
1 nov. 2010 à 16:09
Encore des problémes?
0
on dirait que ça va, j'ai passé un scan malaware il m'a détecté 3virus voila le rapport

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 5009

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

01/11/2010 16:50:26
mbam-log-2010-11-01 (16-50-26).txt

Type d'examen: Examen complet (C:\|E:\|F:\|)
Elément(s) analysé(s): 176280
Temps écoulé: 25 minute(s), 16 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
E:\WINDOWS\system32\Utils.dll (Adware.InstallPedia) -> Quarantined and deleted successfully.
E:\Documents and Settings\Administrateur\Local Settings\Application Data\assembly\dl3\3V9W3WJC.G2M\QBRNN2E6.36X\60ded55d\00a61936_f353cb01\networker.EXE (Adware.InstallPedia) -> Quarantined and deleted successfully.
E:\Documents and Settings\Administrateur\Local Settings\Application Data\assembly\dl3\3V9W3WJC.G2M\QBRNN2E6.36X\cbb9ebd3\00d34a37_f353cb01\Utils.DLL (Adware.InstallPedia) -> Quarantined and deleted successfully.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
1 nov. 2010 à 17:03
ok J'allais justement te demander de lancer Mbam .

Désactive et réactive la Restauration du système sous windows xp.
Le fait de faire cette manipulation va supprimer tous les virus qui auraient pu se loger dans les
points de restauration que tu avais créé auparavant.. Il est donc recommandé de la faire :
[1] Dans la barre des tâches de Windows, clique sur Démarrer.
[2] Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.
[3 ] Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"
[4 ] Clique sur Appliquer.
[5 ] Ensuite décoche "Désactiver la restauration du systeme"
[6 ] clique sur appliquer puis ok
[7 ] vas créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires => outils systeme => restauration du systeme => créer un point de restauration => tu mets un nom :(exemple :fin de désinfections) puis tu valides.
[8]Pensé a vider la corbeille.
=========================================================

Tu peux mettre ton problème en résolu !!https://www.commentcamarche.net/infos/25917-marquer-un-fil-de-discussion-comme-etant-resolu/
0
Merci pour l'aide bonne continuation
0