Infesté par rushstock

Bonjour,
J'essaie d'enlever le virus par sd fix mais la fenêtre disparait toujours losque appuie sur Y.
J'ai fait la même chose avec un autre ordi utilisant window xp mais avec celui qui utilise window 7, cela ne fonctionne pas.

Avez vous des solutions

Merci

28 réponses

Résumé de la discussion

Un problème récurrent concerne un virus associé à sd fix dont la fenêtre disparaît après avoir appuyé sur Y sur un ordinateur Windows 7 avec Internet Explorer 8. Plusieurs réponses soulignent que sdfix n'est plus maintenu et ne fonctionne que sous XP, incitant à privilégier des outils modernes et compatibles Windows 7. Parmi les solutions recommandées figurent OTL pour analyser les systèmes et UsbFix ou Malwarebytes pour nettoyer les infections, avec instructions spécifiques et rapports à partager prudemment. D'autres interventions proposent des mesures préventives et outils complémentaires comme CCleaner, JavaRa ou des conseils de sécurité, sans conclure sur l'état final du fil.

Bobot (l’IA à votre service)
  1. bonjour

    sdfix n'est plus tenu à jour depuis belle lurette et ne fonctionne que sous xp

    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    ▶ Coche les 2 cases Lop et Purity

    ▶ Coche la case devant tous les utilisateurs

    ▶ règle age du fichier sur "60 jours"

    ▶ dans la moitié gauche , mets tout sur "tous"

    ne modifie pas ceci :

    "fichiers créés" et "fichiers Modifiés"


    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    1
    1. Merci beaucoup de ces infos très complet. Grace a toi, je vais me sortir de ce merdier.
      0
      1. ok dans l attente des rapports
        0
        1. Je viens de t'envoyer les rapports.

          Merci
          0
          1. il faut coller les liens ici pour que j aille les consulter
            0
            1. Bonjour,

              Voici les liens
              http://www.cijoint.fr/cjlink.php?file=cj201011/cijBXiGSv4.txt
              http://www.cijoint.fr/cjlink.php?file=cj201011/cijRK9nx2C.txt

              et merci encore
              Yian
              0
          2. si tu as XP => double clique
            si tu as Vista ou windows 7 => clic droit "executer en tant que...."


            sur OTL.exe pour le lancer.

            ▶Copie la liste qui se trouve en gras ci-dessous,

            ▶ colle-la dans la zone sous "Personnalisation" :


            :processes
            explorer.exe
            iexplore.exe
            firefox.exe
            msnmsgr.exe
            Teatimer.exe

            :OTL
            O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
            O4 - HKU\S-1-5-21-914175738-3368101059-3828216199-1001..\Run: [M8t6_MalAnk_a1Scheduler] C:\Program Files (x86)\AntiMalware Pro\AntiMalwarePro.exe File not found
            O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
            O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
            O35 - HKLM\..comfile [open] -- "%1" %*
            O35 - HKLM\..exefile [open] -- "%1" %*
            O37 - HKLM\...com [@ = comfile] -- "%1" %*
            O37 - HKLM\...exe [@ = exefile] -- "%1" %*

            :Reg
            [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
            "IndexSearch"=-
            "iTunesHelper"=-
            "PaperPort PTD"=-
            "QuickTime Task"=-
            "SSBkgdUpdate"=-

            [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer]
            "NoDriveTypeAutoRun"=145

            :Files
            C:\Users\jean\AppData\Roaming\AVP 2009
            C:\Windows\tasks\Anti_Malware_Pro.job

            :commands
            [emptytemp]
            [start explorer]
            [reboot]


            ▶ Clique sur "Correction" pour lancer la suppression.

            ▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
            0
            1. Rebonjour,

              Désolé pour l'attente j'étais à l'extérieur pour 3 jours. Désire-tu que je le poste sur ci-joint ou copier coller dans ma réponse
              0
              1. bonjour colle-le ici il n'est pas trop long , il rentrera :)
                0
                1. Le voici, merci de ton attention!

                  All processes killed
                  ========== PROCESSES ==========
                  No active process named explorer.exe was found!
                  Process iexplore.exe killed successfully!
                  No active process named firefox.exe was found!
                  No active process named msnmsgr.exe was found!
                  No active process named Teatimer.exe was found!
                  ========== OTL ==========
                  Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully.
                  Registry value HKEY_USERS\S-1-5-21-914175738-3368101059-3828216199-1001\Software\Microsoft\Windows\CurrentVersion\Run\\M8t6_MalAnk_a1Scheduler deleted successfully.
                  Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktop deleted successfully.
                  Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoActiveDesktopChanges deleted successfully.
                  Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432NodeClasses\comfile\shell\open\command\\'' updated successfully.
                  Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432NodeClasses\exefile\shell\open\command\\'' updated successfully.
                  HKEY_LOCAL_MACHINE\Software\Classes\.com\shell\open\command\\|"%1" %* /E : value set successfully!
                  HKEY_LOCAL_MACHINE\Software\Classes\.com\\|comfile /E : value set successfully!
                  HKEY_LOCAL_MACHINE\Software\Classes\.exe\shell\open\command\\|"%1" %* /E : value set successfully!
                  HKEY_LOCAL_MACHINE\Software\Classes\.exe\\|exefile /E : value set successfully!
                  ========== REGISTRY ==========
                  Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\IndexSearch deleted successfully.
                  Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\iTunesHelper deleted successfully.
                  Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\PaperPort PTD deleted successfully.
                  Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\QuickTime Task deleted successfully.
                  Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\SSBkgdUpdate deleted successfully.
                  HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\"NoDriveTypeAutoRun"|145 /E : value set successfully!
                  ========== FILES ==========
                  C:\Users\jean\AppData\Roaming\AVP 2009 folder moved successfully.
                  C:\Windows\tasks\Anti_Malware_Pro.job moved successfully.
                  ========== COMMANDS ==========

                  [EMPTYTEMP]

                  User: All Users

                  User: Default
                  ->Temp folder emptied: 0 bytes
                  ->Temporary Internet Files folder emptied: 33170 bytes

                  User: Default User
                  ->Temp folder emptied: 0 bytes
                  ->Temporary Internet Files folder emptied: 0 bytes

                  User: Invité
                  ->Temp folder emptied: 51393 bytes
                  ->Temporary Internet Files folder emptied: 1386107 bytes
                  ->Flash cache emptied: 75 bytes

                  User: jean
                  ->Temp folder emptied: 113344380 bytes
                  ->Temporary Internet Files folder emptied: 205583101 bytes
                  ->Flash cache emptied: 12024 bytes

                  User: Public

                  %systemdrive% .tmp files removed: 0 bytes
                  %systemroot% .tmp files removed: 0 bytes
                  %systemroot%\System32 .tmp files removed: 0 bytes
                  %systemroot%\System32 (64bit) .tmp files removed: 0 bytes
                  %systemroot%\System32\drivers .tmp files removed: 0 bytes
                  Windows Temp folder emptied: 21237612 bytes
                  %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50540 bytes
                  RecycleBin emptied: 5866757 bytes

                  Total Files Cleaned = 331.00 mb

                  OTL by OldTimer - Version 3.2.17.3 log created on 11182010_154539

                  Files\Folders moved on Reboot...
                  C:\Users\jean\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
                  File move failed. C:\Windows\temp\dsiwmis.log scheduled to be moved on reboot.

                  Registry entries deleted on Reboot...
                  0
                  1. Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

                    ▶ Télécharge ici :

                    Malwarebytes

                    ou :

                    Malwarebytes

                    ▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

                    (NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

                    ▶ Potasses le Tuto pour te familiariser avec le prg :

                    ( cela dit, il est très simple d'utilisation ).

                    relance malwarebytes en suivant scrupuleusement ces consignes :

                    ! Déconnecte toi et ferme toutes applications en cours !

                    ▶ Lance Malwarebyte's .

                    Fais un examen dit "Complet" .

                    ▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
                    ▶ à la fin tu cliques sur "résultat" .
                    Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

                    Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

                    Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

                    0
                    1. Et voilà, tout semble beau. Qu'en penses-tu?

                      Yian-d

                      Malwarebytes' Anti-Malware 1.46
                      www.malwarebytes.org

                      Version de la base de données: 5151

                      Windows 6.1.7600
                      Internet Explorer 8.0.7600.16385

                      2010-11-19 10:08:34
                      mbam-log-2010-11-19 (10-08-34).txt

                      Type d'examen: Examen complet (C:\|D:\|)
                      Elément(s) analysé(s): 384712
                      Temps écoulé: 58 minute(s), 5 seconde(s)

                      Processus mémoire infecté(s): 0
                      Module(s) mémoire infecté(s): 0
                      Clé(s) du Registre infectée(s): 0
                      Valeur(s) du Registre infectée(s): 0
                      Elément(s) de données du Registre infecté(s): 0
                      Dossier(s) infecté(s): 0
                      Fichier(s) infecté(s): 0

                      Processus mémoire infecté(s):
                      (Aucun élément nuisible détecté)

                      Module(s) mémoire infecté(s):
                      (Aucun élément nuisible détecté)

                      Clé(s) du Registre infectée(s):
                      (Aucun élément nuisible détecté)

                      Valeur(s) du Registre infectée(s):
                      (Aucun élément nuisible détecté)

                      Elément(s) de données du Registre infecté(s):
                      (Aucun élément nuisible détecté)

                      Dossier(s) infecté(s):
                      (Aucun élément nuisible détecté)

                      Fichier(s) infecté(s):
                      (Aucun élément nuisible détecté)
                      0
                      1. DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!! (car l'outil est detecté a tort comme infection contenant un module qui sert à arrêter des processus , et un autre servant à prendre des droits dans le registre pour effectuer des suppressions)

                        ▶ Télécharge ici :List_Kill'em

                        et enregistre le sur ton bureau

                        si tu as XP => double clique
                        si tu as Vista ou windows 7 => clic droit "executer en tant que...."


                        sur le raccourci sur ton bureau pour lancer l'installation

                        Laisse coché :

                        ♦ Executer List_Kill'em

                        une fois terminée , clic sur "terminer" et le programme se lancera seul

                        Il commencera par telecharger et installer ses mises à jour , puis te donnera son menu

                        choisis l'option Search

                        ▶ laisse travailler l'outil

                        il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur "ok" ou "Agree"

                        à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.

                        ▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

                        ▶▶▶ NE LE POSTE PAS SUR LE FORUM

                        Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

                        ▶ Clique sur Parcourir et cherche le fichier C:\List'em.txt

                        ▶ Clique sur Ouvrir.

                        ▶ Clique sur "Cliquez ici pour déposer le fichier".

                        Un lien de cette forme :

                        http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

                        est ajouté dans la page.

                        ▶ Copie ce lien dans ta réponse.

                        ▶ Fais de même avec more.txt qui se trouve sur ton bureau
                        0
                        1. Voilà

                          http://www.cijoint.fr/cjlink.php?file=cj201011/cijBOe1Lb2.txt

                          http://www.cijoint.fr/cjlink.php?file=cj201011/cijVxWi4Cg.txt
                          0
                          1. si tu as XP => double clique
                            si tu as Vista ou windows 7 => clic droit "executer en tant que...."


                            ▶ Relance List_Kill'em,avec le raccourci sur ton bureau.

                            mais cette fois-ci :

                            ▶ choisis l'Option Clean

                            ▶▶▶ Ne clique qu'une seule fois sur le bouton !!

                            laisse travailler l'outil.

                            en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

                            ▶ colle le contenu dans ta reponse
                            0
                            1. est-ce que je dois fermer encore touteles application pare feu, anti virus etc
                              0
                              1. les protections oui , pour le reste , ca sera coupé automatiquement (ca va couper internet et msn)
                                0
                                1. impossible car j'ai un mesage d'erreur:

                                  impossible d'executer le fichier c:/programfiles(x86)/list kill'em/ etc
                                  create process a échoué code 740

                                  Je L'ai télkécharger a nouveau et toujours meme code erreur
                                  0
                                  1. si tu as Vista ou windows 7 => clic droit "executer en tant que...."
                                    0
                                    1. voila
                                      ¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.2.0 ¤¤¤¤¤¤¤¤¤¤

                                      User : jean (Administrateurs)
                                      Update on 18/11/2010 by g3n-h@ckm@n ::::: 11.00
                                      Start at: 12:49:14 | 2010-11-19

                                      Intel(R) Core(TM) i3 CPU M 350 @ 2.27GHz
                                      Microsoft Windows 7 Édition Familiale Premium (6.1.7600 64-bit) #
                                      Internet Explorer 8.0.7600.16385
                                      Windows Firewall Status : Disabled

                                      C:\ -> Disque fixe local | 582,07 Go (279,82 Go free) [Acer] | NTFS
                                      D:\ -> Disque CD-ROM

                                      ¤¤¤¤¤¤¤¤¤¤ Files/folders :

                                      Quarantined & Deleted !! : C:\Users\jean\AppData\Local\GDIPFONTCACHEV1.DAT
                                      Quarantined & Deleted !! : C:\ProgramData\ArcadeDeluxe4.log
                                      Quarantined & Deleted !! : C:\install.exe
                                      Quarantined & Deleted !! : C:\Program Files (x86)\Carbonite
                                      Quarantined & Deleted !! : C:\Windows\System32\log.txt
                                      Quarantined & Deleted !! : C:\Windows\Syswow64\log.txt

                                      ¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

                                      127.0.0.1 localhost

                                      ¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

                                      Deleted : HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}

                                      ¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

                                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                                      Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
                                      Local Page = C:\WINDOWS\system32\blank.htm
                                      Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
                                      Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
                                      Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

                                      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                                      Start Page = https://www.google.com/?gws_rd=ssl
                                      Local Page = C:\WINDOWS\system32\blank.htm
                                      Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

                                      ¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
                                      FirstRunDisabled = 1 (0x1)
                                      AntiVirusDisableNotify = 0 (0x0)
                                      FirewallDisableNotify = 0 (0x0)
                                      UpdatesDisableNotify = 0 (0x0)
                                      AntiVirusOverride = 0 (0x0)
                                      FirewallOverride = 0 (0x0)

                                      ¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

                                      Ndisuio : Start = 3
                                      EapHost : Start = 2
                                      Wlansvc : Start = 2
                                      SharedAccess : Start = 2
                                      windefend : Start = 2
                                      wuauserv : Start = 2
                                      wscsvc : Start = 2

                                      ¤¤¤¤¤¤¤¤¤¤ Winlogon

                                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
                                      Shell = explorer.exe
                                      Userinit = C:\Windows\SysWow64\userinit.exe,

                                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                                      Disk Cleaned
                                      anti-ver blaster : OK
                                      Prefetch cleaned
                                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                                      FEATURE_BROWSER_EMULATION | svchost :
                                      ====================================

                                      Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
                                      Windows 6.1.7600

                                      device: opened successfully
                                      user: error reading MBR

                                      Disk trace:
                                      error: Read Descripteur non valide
                                      kernel: error reading MBR

                                      End of Scan : 12:51:17,62

                                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                                      0
                                      • 1
                                      • 2