Virus (11) détectés. Y en a t'il d'autres ?

Résolu/Fermé
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 - 4 nov. 2010 à 22:49
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 - 11 nov. 2010 à 18:27
Bonjour,
Les mails de pubs étant très nombreux sur un micro, j'ai procédé à la désinstallation de Malwarebytes qui bloquait et à sa réinstallation avec mise à jour.
Malwarebytes, mise à jour 5037, a détecté :
Fichier(s) infecté(s):
C:\Users\Public\winbrd.jpg (Malware.Trace) -> Quarantined and deleted successfully.

J'ai, ensuite, remplacé Avast par Antivir lequel a détecté 10 virus dont :
Phish Phish, Droper, Gendal, Injector.Awi, Spy.delf, Spy.keylogger, Infected.webpage.gen2.

Le rapport ZHPDIAG ci-joint pourrait-il être analysé ?
http://www.cijoint.fr/cjlink.php?file=cj201011/cijIMK7h4W.txt
Comment procéder pour la suite ?
Merci d'avance.
A voir également:

21 réponses

jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
Modifié par jacques.gache le 4/11/2010 à 23:05
rebonjour !!!

bon sur ton rapport des choses , mais bizare que malwarebytes n'est pas supprimer ??
je te proposeraiis de faire un fixe avec zhpfix des lignes donnés , de faire la mise à jour demalwarebytes car la sur mon pc j'ai la version 5046 et toi 5037

bon si tu es partant!!

1) fixes ces lignes avec zhpfix

. Copie les lignes suivantes en GRAS


[HKCU\Software\AppDataLow\Software\PriceGong]
[HKLM\Software\Trymedia Systems]
O43 - CFD:Common File Directory ----D- C:\ProgramData\Trymedia




. Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
. Pour XP, double-clique sur ZHPFix
. pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
. Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

. cliques sur OK
. Clique sur « Tous », puis sur « Nettoyer »
. Copie/colle la totalité du rapport dans ta prochaine réponse
tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport



2) tu fais un examen complet de ton pc avec malwarebytes après avoir fais la mise à jour

. Clique droit sur le logo de Malwarebytes' Anti-Malware, et
« exécuter en tant qu'Administrateur »
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
. Une fois la mise à jour terminée
. rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Sélectionnes tous les disques si proposés
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. redemarre le pc si il le fait pas lui même
. une fois redémarré double-cliques sur malwarebytes
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur edition en haut du boc notes,et puis sur sélectionner tous
. tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
. tu cliques droit dans le cadre de la reponse et coller


Perso je ne sais peut être pas grand chose, mais si le peu que je sais p­eut aider et bien,
je veux bien le partager avec toi !!
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
5 nov. 2010 à 09:39
Bonjour,
Bien content que tu puisses t'occuper de ma demande.
Ci-après les résultats des travaux demandés.

Voici le résultat de ZHPFix :
http://www.cijoint.fr/cjlink.php?file=cj201011/cijOH1QUvW.txt

MalwareBytes a été bloqué par un problème durant cette nuit. Vraisemblablement, un manque de mémoire du portable.
Le rapport est sans détection. Le voici :
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 5046

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.18975

05/11/2010 09:28:29
mbam-log-2010-11-05 (09-28-29).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 346456
Temps écoulé: 10 heure(s), 4 minute(s), 49 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
5 nov. 2010 à 20:59
ok cela me semble pas mazl !! peux tu poster un nouveau zhpdiag pour en être sur , merci
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
5 nov. 2010 à 23:06
Bonsoir Jacques.gache,
Voici le dernier Zhpdiag obtenu.
Bonne lecture.
Cordialement.
http://www.cijoint.fr/cjlink.php?file=cj201011/cijOfFdX5T.txt

A plus.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
5 nov. 2010 à 23:19
il y as une lignes que tu va fixer avec zhpfix , et après si plus de soucis on finalisera avec la suppression des outils avec delfix !!


bon tu fixe cela avec zhpfix , merci

. Copie la ligne suivante en GRAS


[HKCU\Software\AppDataLow\Software\PriceGong]



Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
. Pour XP, double-clique sur ZHPFix
. pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
. Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

Dans l'encadré principal tu verras donc la ligne que tu as copié précédemment apparaitre .

Vérifie que seul la ligne que je t'ai demandé de copier (et seulement elle) est dans la fenêtre.

. cliques sur OK
. Clique sur « Tous », puis sur « Nettoyer »
. Copie/colle la totalité du rapport dans ta prochaine réponse
tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
5 nov. 2010 à 23:09
Salut

Je précise que tu t'ai fait volé ton compte steam !!
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
5 nov. 2010 à 23:09
D'après moi
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
5 nov. 2010 à 23:10
Spy.keylogger !!!!
Keylogger=logiciel malveillant, qui enregistre les touche que tu tape et les envoie a celui qui te la envoyer
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
5 nov. 2010 à 23:29
Jacques.gache,
Voici le rapport demandé.
Rapport de ZHPFix 1.12.3213 par Nicolas Coolman, Update du 27/10/2010
Fichier d'export Registre : C:\ZHPExportRegistry-05-11-2010-23-24-56.txt
Run by Pascale at 05/11/2010 23:24:56
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Clé(s) du Registre ==========
HKCU\Software\AppDataLow\Software\PriceGong => Clé supprimée avec succès


========== Récapitulatif ==========
1 : Clé(s) du Registre


End of the scan
Que penser des messages de clemtheboss413 ?
A +
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
5 nov. 2010 à 23:36
si clemtheboss413 vois des choses que je vois pas dans les rapport pas de problème qu'il le dise , oui tu as parlé de Spy.keylogger dans ton premier message mais comme choses supprimé par antivir , et comme je ne le trouve plus sur le pc dans le zhpdiag !

mais si certains le voyent encore qu'ils le disent !!
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
6 nov. 2010 à 15:14
non c'est bon
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
6 nov. 2010 à 15:31
Bonjour Jacques.gache,
Effectivement, je pense que l'observation de clemtheboss413 est relative à mon premier message qui récapitulait les éléments supprimés par Antivir.
Il devait avoir certainement raison pour ce qu'il en était avant le traitement par Antivir mais plus après nos interventions.
Clemtheboss413 vient de répondre qu'il ne voit rien de problématique, pour ce sujet, dans le dernier zhpdiag.
J'attends tes observations sur celui-ci car j'ai trouvé que la fin du rapport indiquait des infos me laissant penser que tu vas, encore, être obligé de sévir!
Au plaisir de te lire.
Cordialement.
Maurice
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
6 nov. 2010 à 15:46
bonjour, peux tu passer list&kill"em pour voir si il y aurais pas des reste , merci

tu vois quoi toi comme info dans le rapport !! qui te fais penser à problèmes ??

A) passes lis&kill"em option Search



DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

Télécharge List_Kill'em et enregistre le sur ton bureau

double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

une fois terminée , clic sur "terminer" et le programme se lancera seul

choisis l'option Search

un icone blanc et noir va s'afficher sur le bureau , il te servira à relancer le programme par la suite.
un autre rouge et noir te servira a desinstaller le prog a la fin de la desinfection.

laisse travailler l'outil

à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

un rapport du nom de catchme apparait sur ton bureau , ignore-le,ne le poste pas , , il s'auto supprimera a la fin du scan

Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

sinon le rapport est ici : C:\List'em.txt
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
6 nov. 2010 à 17:03
Jacques.gache,
Je pense que je me suis trompé en t'indiquant que je trouvais des infos louches en fin de zhpdiag. Il s'agissait des lignes suivantes lesquelles, en lecture plus détaillée, ne sont pas indicatrices de problème : (accepte mes excuses)
Disk trace:
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll sfsync02.sys >>UNKNOWN [0x85069A18]<<
C:\Windows\System32\drivers\sfsync02.sys Protection Technology StarForce Protection System
1 ntkrnlpa!IofCallDriver[0x82261962] -> \Device\Harddisk0\DR0[0x85900620]
3 CLASSPNP[0x87BD58B3] -> ntkrnlpa!IofCallDriver[0x82261962] -> [0x8506B4F0]
5 acpi[0x82C0D6BC] -> ntkrnlpa!IofCallDriver[0x82261962] -> \Device\Ide\IdeDeviceP0T0L0-0[0x85024B98]
kernel: MBR read successfully
user & kernel MBR OK

Voici le dernier rapport le List'em.
Bone réception.
Cordialement.
Maurice



http://www.cijoint.fr/cjlink.php?file=cj201011/cijKorHizB.txt
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
6 nov. 2010 à 19:26
pas de problème tu aurrais pu voir ou supposer voior des chose que j'aurais pu zapper , nul n'est parfait !!

bon vu le résultat de lis&kill"em tu pourras faire la suppression et tu me diras comme va ton pc

B) list&kill"em option Clean



Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :

choisis l'Option Clean

ton PC va redemarrer,

laisse travailler l'outil.

en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

colle le contenu dans ta reponse
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
7 nov. 2010 à 15:19
Bonjour Jacques.gache,
Voici le rapport de Kill'emt :
http://www.cijoint.fr/cjlink.php?file=cj201011/cijJS2Px8m.txt
Bonne réception.
Au plaisir de te lire.
Cordialement.

P.S. J'ai été retardé par Spyboot qui ne terminait plus son travail au Redémarrage du portable. Mauvaise codification de ma part. J'ai été obligé de le supprimer pour pouvoir reprendre la main.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
7 nov. 2010 à 16:51
bonjour, si tu veux mon avis ne réinstallez pas spybot qui est devue très lourd il ralentie ton pc pour pas grand chose !!!

peux tu poster un nouvrau zhpdiag pour contrôle , merci de nous dire comment va le pc
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
7 nov. 2010 à 20:07
Bonsoir Jacques.gache,
Voici le zhpdiag demandé.
Bonne lecture.
A plus.
http://www.cijoint.fr/cjlink.php?file=cj201011/cijoG0dUrv.txt
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
7 nov. 2010 à 21:22
bon désolé mais pour se soir je vais arrêter , car l'apéro à été très dur et je voudrais pas faire de conneries !! donc la dodo !!
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
7 nov. 2010 à 21:33
salut tu est toujours infecté donc jacky!! passe un coup de gmer car c'est un root kit
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
Modifié par jacques.gache le 8/11/2010 à 18:22
bonjour, désolé pour mon absense d'hier soir !! lol !!

comme le dit clemtheboss413 que je salut au passage si tu avais mis la procédure cela aurais été top !! lol !!


perso je pense je faire avec ZHPFIX


. Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
. Pour XP, double-clique sur ZHPFix
. pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.

une fois ouvert tu cliques sur MBRFix qui se trouves en haut sur droite

tu posteras le rapport et un nouveau zhpdiag pour contrôle , merci
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
9 nov. 2010 à 20:51
je sais mais je ne suis pas encore un helpeur qualifié
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
8 nov. 2010 à 18:48
Bonjour Jacques.gache,
Tu n'as pas à t'excuser! C'est très agréable pour moi de me sentir aidé et suivi.
Au passage, merci aussi à Clemtheboss413 qui m'a conseillé de lancer GMER.
Hier soir, j'avais lancé GMER mais, ce matin, ne voyant plus rien fonctionner ni s'afficher en bas de page de GMER, j'ai fait "OK" et tout s'est effacé.
Après avoir enlevé la veille d'écran sur le portable, j'ai relancé GMER qui tourne toujours depuis ce matin.
A noter qu'il n'indique pas de lignes en rouge dans Roolkit/Malware mais une vingtaine de lignes en noir dont en colonne Type :
.xreloc
?
IAT (17 lignes)
AttachedDevice (2 lignes)
Device (6 lignes)

Les détails des Onglets de Gmer sont tous en Noir.

J'attends de reprendre la main sur le portable à la fin de Gmer (en effectuant une sauvegarde du rapport avec "Save") pour lancer ZHPFix et MBRFix et mettre les rapports dans mon prochain contact.
Merci pour tout.
Cordialement.
A+
Maurice
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
8 nov. 2010 à 22:55
Jacques.gache,
Je n'ai pas pu sauvegarder le rapport de Gmer. Le portable avait redémarré tout seul lorsque je l'ai retrouvé à la fin de mon diner.

A l'heure qui correspond à la fin de Gmer, j'ai repéré les fichiers suivants : (peut-être qu'ils te seront utiles)

Le dépôt du fichier MBRCheck.txt a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cijGYMfhoa.txt

Le dépôt du fichier SigCheck.txt a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cij46445qS.txt

Voici les rapports de Zhpfix & de Zhpdiag.
A toi de jouer.
A+


Le dépôt du fichier ZHPFixReport.txt a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cij7d2k2nu.txt

Le dépôt du fichier ZHPDiag.Txt a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cij4KwmGOU.txt
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
8 nov. 2010 à 23:09
comment va ton pc ???
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
9 nov. 2010 à 11:49
Bonjour Jacques.gache,
Le PC fonctionne mieux qu'avant tes interventions.
Je suis allé sur quelques sites internet et aucun affichage sauvage ne s'est incrusté.
Depuis ce matin je n'ai plus de signalement "mémoire insuffisante".
Au plaisir de te lire.
Cordialement.
Maurice
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
9 nov. 2010 à 18:58
bonjour, ok tu pourras faire ce qui suit pour finir le nettoyage , et après il nous restera la restauration système à purger !!

1) - DelFix - Option Suppression

Télécharge DelFix (d'Xplode) sur ton bureau.

Lance le puis sélectionne Suppression

Copie/colle le contenu du rapport qui s'ouvrira à l'écran dans ton prochain message.

Note : Le rapport est également sauvegardé à la racine du disque dur ( C:\DelFixSuppr.txt )

Une fois le rapport posté sur le forum, relance DelFix en sélectionnant Désinstallation.


2) fais un nettoyage avec ccleaner et les réglages donnés


télécharges Ccleaner à partir de cette adresses

https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/


.enregistres le sur le bureau
.double-cliques sur le fichier pour lancer l'installation
.sur la fenêtre de l'installation langage bien choisir français et OK
.cliques sur suivant
.lis la licence et j'accepte
.cliques sur suivant
.la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
.cliques sur intaller
.cliques sur fermer
.double-cliques sur l'icône de Ccleaner pour l'ouvrir
.une fois ouvert tu cliques sur option et puis avancé
.tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
.cliques sur nettoyeur
.cliques sur windows et dans la colonne avancé
.cochesla première case vieilles données du perfetch que celle-la
.cliques sur analyse une fois l'analyse terminé
.cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
.cliques maintenant sur registre et puis sur rechercher les erreurs
.laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
.il te demande de sauvegarder OUI
.tu lui donnes un nom pour pouvoir la retrouver et enregistre
.cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
.il supprime et fermer tu vériffis en relancant rechercher les erreurs
.tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
.tu peux fermer Ccleaner

pour aider si besion tutoriel: https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
9 nov. 2010 à 20:56
Je me permet de "m'incruster"
Relance ZHPdiag après DelFix j'ai un doute svp
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
9 nov. 2010 à 23:32
Bonjour Jacques.gache & Clemtheboss413,
Voici les rapports demandés ZhpFix (et Zhpdiag lancé après DelFix demandé par Clemtheboss413)
Le dépôt du fichier DelFixSuppr.txt a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cijITUR6JH.txt
--------------------------------------------------------------------------------
Le dépôt du fichier ZHPDiag.Txt a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cijhfGndHJ.txt

---\\ Recherche Master Boot Record Infection (MBR)(O80)
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
Run by Pascale at 09/11/2010 22:59:43
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys acpi.sys hal.dll >>UNKNOWN [0x851682C8]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\atapi -> 0x851682c8
Warning: possible MBR rootkit infection !
user & kernel MBR OK
Use "Recovery Console" command "fixmbr" to clear infection !
Use "ZHPFix" command "MBRFix" to clear infection !

Ces infos que j'ai repérées dans le rapport ZhpDiag semblent faire référérence à un Rootkit.
Dois-je lancer un autre programme?

Je m'excuse de vous répondre à tous les deux mais je ne veux vexer aucun de vous qui ne cherchez qu'à m'aider et j'espère que vous ne m'en voudrez pas.
Qu'en pensez-vous?
Cordialement à vous deux.
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
10 nov. 2010 à 14:07
Re
Relance Gmer en suivant ce tuto:
https://www.commentcamarche.net/faq/14963-supprimer-les-rootkits
0
Utilisateur anonyme
10 nov. 2010 à 14:10
Bonjour
Pour ce rootkit
Il faut soit MBRCheck, soit la commande MBRFix dans ZHPFix, soit mbr, de Gmer
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
10 nov. 2010 à 14:12
Salut jawaryinti
J'avoue je vais commencer une formation de helpeur
Donc va sis je te laisse faire!
0
Utilisateur anonyme
10 nov. 2010 à 14:19
Laissons Jacques Gache continuer
Je pense que c'est un émulateur qui a installé un hook légitime dans le MBR
0
clemtheboss413 Messages postés 541 Date d'inscription mardi 23 février 2010 Statut Membre Dernière intervention 14 mai 2013 7
10 nov. 2010 à 14:21
oki
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
10 nov. 2010 à 18:58
Bonsoir Jacques.gache,
Qu'envisages-tu pour la suite de ton traitement de nettoyage du portable ?
J'attends tes instructions.
Merci.
Cordialement.
Maurice
0
Utilisateur anonyme
10 nov. 2010 à 21:26
Bonsoir vous deux
Le PC est propre, en cas de doute, vérifier avec MBRCheck
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
10 nov. 2010 à 21:47
ok pour moi pas de problèmes tu pourras supprime zhpdiag en réutilisant delfix et faire le nettoyage avec ccleaner comme dit ici : https://forums.commentcamarche.net/forum/affich-19727094-virus-11-detectes-y-en-a-t-il-d-autres?full#26
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
10 nov. 2010 à 21:49
Bonsoir Jacques.gache,
Je ne pense pas qu'un émulateur cd/dvd soit présent ou ait été présent sur ce portable.
Rien n'est indiqué dans l'Explorateur en ce sens.
Nci cd & dvd est bien dans la liste des programmes mais je ne crois pas que ce soit un émulateur.
J'ai essayé de lister le contenu du répertoire Programmes afin de te le faire parvenir mais je ne sais pas comment procéder pour créer une action dans "Options des dossiers" sous Vista.
Faut-il relancer MRBCheck ?
A +
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
10 nov. 2010 à 22:05
Jacques.gache,
J'ai lancé MBRCheck et ne sais plus quoi faire suite à ce résultat : Voir fichier Mbrcheck.doc
Le fichier Mbrcheck.txt suivant est en attente de ma réponse.
Le dépôt du fichier Mbrcheck.doc a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cijBzk1xaA.doc
Faut-il répondre Oui ou Non (je ne voudrais pas ne plus pouvoir accéder au disque dur si je répondais Oui).

Le dépôt du fichier MBRCheck_11.10.10_21.51.22.txt a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cijNsPjxiZ.txt

Que dois-je faire.
Merci.
A très bientôt.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
10 nov. 2010 à 22:11
perso je ne maîtrise pas bien cet outil mais si jawaryinti suit toujours le sujet elle saura surement quoi te dire !!!
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
10 nov. 2010 à 22:21
Jawaryinti,
Que dois-je faire avec Mbrcheck en attente de Oui ou Non (Voir message précédent transmis à Jacques.gache).
A +
0
Utilisateur anonyme
10 nov. 2010 à 23:27
74 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 75374D27B77E61C9316E27BACDEE41C1E2C9874E


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:


Cela fait pareil sur mon PC, et le MBR n'est pas infecté
Pour s'en assurer
Il faudrai utiliser la commande MBRFix dans ZHPFix
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
10 nov. 2010 à 23:58
0
ccmvigean Messages postés 465 Date d'inscription mardi 13 février 2007 Statut Membre Dernière intervention 19 octobre 2024 21
11 nov. 2010 à 15:53
Bonjour Jacques.gache, Bonjour Jawaryinti,
Hier soir, je pensais que, compte tenu de l'heure tardive, je n'aurais pas de réponse imédiate de Jawaryinti.
J'ai donc procédé aux opérations suivantes :
1) Poursuite de Mbrchech avec les réponses suivantes :
\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000002'32557600 (NTFS)
PhysicalDrive0 Model Number: HitachiHTS541680J9SA00, Rev: SB2OC70P
Size Device Name MBR Status
--------------------------------------------
74 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 75374D27B77E61C9316E27BACDEE41C1E2C9874E
Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:
Options:
[1] Dump the MBR of a physical disk to file.
[2] Restore the MBR of a physical disk with a standard boot code.
[3] Exit.
Enter your choice: Enter the physical disk number to fix (0-99, -1 to cancel): 0Available MBR codes:
[ 0] Default (Windows Vista)
[ 1] Windows XP
[ 2] Windows Server 2003
[ 3] Windows Vista
[ 4] Windows 2008
[ 5] Windows 7
[-1] Cancel
Please select the MBR code to write to this drive: 0
Do you want to fix the MBR code? Type 'YES' and hit ENTER to continue: YES
Successfully wrote new MBR code!
Please reboot your computer to complete the fix.

2) Relance de Mbrcheck et poursuite du travail avec les nouvelles réponses suivantes :
\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000002'32557600 (NTFS)
PhysicalDrive0 Model Number: HitachiHTS541680J9SA00, Rev: SB2OC70P
Size Device Name MBR Status
--------------------------------------------
74 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 75374D27B77E61C9316E27BACDEE41C1E2C9874E
Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:
Options:
[1] Dump the MBR of a physical disk to file.
[2] Restore the MBR of a physical disk with a standard boot code.
[3] Exit.
Enter your choice: Enter the physical disk number to fix (0-99, -1 to cancel): 0Available MBR codes:
[ 0] Default (Windows Vista)
[ 1] Windows XP
[ 2] Windows Server 2003
[ 3] Windows Vista
[ 4] Windows 2008
[ 5] Windows 7
[-1] Cancel
Please select the MBR code to write to this drive: 3
Do you want to fix the MBR code? Type 'YES' and hit ENTER to continue: yes
Successfully wrote new MBR code!
Please reboot your computer to complete the fix.


3) Nouvelle relance de Mbrcheck et réponse "NON" à la dernière question :
\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000002'32557600 (NTFS)

PhysicalDrive0 Model Number: HitachiHTS541680J9SA00, Rev: SB2OC70P

Size Device Name MBR Status
--------------------------------------------
74 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 75374D27B77E61C9316E27BACDEE41C1E2C9874E


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

4) Arrêt des opérations et du portable pour la nuit.

5) Ce matin, lancement de ZHPFix, choix MBRFix et résultat suivant :
"Resultat après le fix :
Master Boot Record non infecté"
Ci-joint, le rapport.
Le dépôt du fichier ZHPFixReport.txt a été réalisé avec succès !
http://www.cijoint.fr/cjlink.php?file=cj201011/cij1JNDHcD.txt

J'envisage de faire Delfix et Ccleaner comme indiqué par Jacques.gache.

J'attends, auparavent, votre réponse.
A+
Cordialement.
Maurice
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
11 nov. 2010 à 16:20
bonjour, pour moi plus d'infection mais si certain disent le contraire qu'il nous propose des solutions , merci à eux !! mdr !!
0