Antivir TR/crypt.XPACK.Gen

Résolu
Guir Messages postés 72 Statut Membre -  
Guir Messages postés 72 Statut Membre -
Bonjour,

antivir a détecté ce matin un virus sur mon ordinateur dans \_restore{C3739268-AB1E-41E1-8A9C-587A35C45B00}\RP50\A0023474.dll'
, je l'ai pour l'instant mis en quarantaine. Je voulais savoir comment m'en débarrasser et s'il y avait d'autres choses à faire. S'il le faut aussi nettoyer complètement mon ordinateur. J'aimerais vous poster le log d'antivir mais j'arrive pas à le retrouver, je me rappelle l'avoir sauvegarder dans logfiles mais je trouve pas ce fichier et je n'arrive pas non plus à le prendre sur antivir lui-même .
Merci d'avance.

25 réponses

  • 1
  • 2
  1. Utilisateur anonyme
     
    Bonsoir

    Rien de grave ;il se trouve dans la restauration.

    Purge la restauration comme ceci :
    http://service1.symantec.com/support/inter/tsgeninfointl.Nsf/fr_docid/20020830101856924

    Cela supprime toutes traces des diverses infections ;et permettra une éventuelle restauration sans infections

    @+
    0
  2. Guir Messages postés 72 Statut Membre
     
    Ok merci. C'est tout ce que je dois faire ? parce que j'ai déjà scanné la semaine dernière et y'avais pas de problèmes alors c'est juste que ça me parait bizarre ^^.
    0
  3. Utilisateur anonyme
     
    Re

    Une fois purgé ta restauration;on peut toujours vérifier ce PC;

    Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    Ou

    https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

    Serveur N°2

    Ou

    http://www.premiumorange.com/zeb-help-process/zhpdiag.html
    en bas de la page ZHP avec un numéro de version.

    Une fois le téléchargement achevé, dé zippe le fichier obtenu et place ZHPDiag.exe sur ton Bureau.

    Double-clique sur l'icône pour lancer le programme. Sous Vista ou Seven clic droit « exécuter en tant que administrateur »

    Clique sur la loupe pour lancer l'analyse.

    Laisse l'outil travailler, il peut être assez long.

    Ferme ZHPDiag en fin d'analyse.

    Pour transmettre le rapport clique sur ce lien :

    http://www.cijoint.fr/index.php
    Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

    Sélectionne le fichier ZHPDiag.txt.

    Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

    est ajouté dans la page.

    Copie ce lien dans ta réponse.

    Merci

    A+
    0
  4. Guir Messages postés 72 Statut Membre
     
    Re

    ça me met erreur 500 quand je clique sur le lien que tu me donne ou quand j'essaie de déposer le fichier. Je le copie en allant dans zhpdiag ?
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Guir Messages postés 72 Statut Membre
     
    Ah ça y est ça a marché. Voici le lien: http://www.cijoint.fr/cjlink.php?file=cj201011/cijuNVnAol.txt
    0
  7. Utilisateur anonyme
     
    Re

    1)
    Désactiver le TeaTimer de Spybot (Merci à Nico):

    Pour désactiver le TeaTimer :
    => Ouvrir Spybot S&D
    => Dans le menu "Mode", sélectionner le mode avancé.
    => Une fenêtre demande confirmation cliquer sur "oui".
    => Une fois le mode avancé actif, ouvrir l'onglet "Outils".
    => Cliquer sur Résident.
    => La partie Résident comporte deux lignes qui sont normalement cochées :

    *Résident "SDHelper" (bloqueur de téléchargements nuisibles pour Internet Explorer) actif.
    * Résident "TeaTimer" (Protection des réglages système fondamentaux) actif.

    => Décocher la ligne TeaTimer.
    => Redémarrer Spybot (le fermer et le rouvrir)
    => Retourner dans le menu Résident et vérifier qu'il soit bien désactivé.

    ensuite désinstalle ce programme.

    2)* Télécharge Ad-remover ( de C_XX ) sur ton bureau :

    http://www.teamxscript.org/adremoverTelechargement.html

    ! Déconnecte toi et ferme toutes applications en cours !

    * Double clique ou clic droit (exécuter en tant que admin...sur Vista et Windows7) sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut.

    * Double-clique ou clic droit (exécuter en tant que admin...sur Vista et Windows 7) sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    * Au menu principal choisis l'option "Nettoyer"
    et sur [entrée] .

    * Laisse travailler l'outil et ne touche à rien ...

    --> Poste le rapport qui apparaît à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    Aides en images (Installation) : http://pagesperso-orange.fr/NosTools/ad_remover.html images (Recherche): http://pagesperso-orange.fr/NosTools/tuto_adr_2.html

    3)Télécharge Malwaresbytes anti malware ici (Que tu conserveras en lieu et place de Spybot)
    http://www.malwarebytes.org/mbam.php

    Bouton »Download free version »

    * Installe le (choisis bien "français" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

    (NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/

    * Potasse le tuto pour te familiariser avec le prg :

    https://forum.pcastuces.com/sujet.asp?f=31&s=3

    (cela dis, il est très simple d'utilisation).

    relance Malwaresbytes en suivant scrupuleusement ces consignes :

    ! Déconnecte toi et ferme toutes applications en cours !

    * Lance Malwarebyte's. Sous Vista et Seven (clic droit de la souris « exécuter en tant que administrateur »)

    Fais un examen dit "Complet"

    --> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
    --> à la fin tu cliques sur "Afficher les résultats" " .
    --> Vérifie que tous les objets infectés soient validés, puis clique sur " supprimer la sélection " .

    Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !

    Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwaresbytes, le dernier en date)

    Poste les rapports au fur et à mesure;merci.

    @+
    0
  8. Guir Messages postés 72 Statut Membre
     
    Re

    j'avais déjà malwarebyte, je sais pas s'il faut que je le réinstalle. Je vais faire le scan malgré tout. Voici le rapport d' Ad-remover:

    ======= RAPPORT D'AD-REMOVER 2.0.0.2,B | UNIQUEMENT XP/VISTA/7 =======

    Mis à jour par TeamXscript le 11/11/10 à 11:40
    Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
    Site web: http://www.teamxscript.org

    C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 10:05:37 le 27/11/2010, Mode normal

    Microsoft Windows XP Édition familiale Service Pack 3 (X86)
    Guillaume@IDELON-PC ( )

    ============== ACTION(S) ==============

    Dossier supprimé: C:\Documents and Settings\Guillaume\Application Data\Mozilla\FireFox\Profiles\44dt11ld.default\conduit
    Fichier supprimé: C:\Documents and Settings\Guillaume\Application Data\Mozilla\FireFox\Profiles\44dt11ld.default\searchplugins\conduit.xml
    Dossier supprimé: C:\Documents and Settings\Guillaume\Local Settings\Application Data\Conduit
    Dossier supprimé: C:\Program Files\Conduit

    (!) -- Fichiers temporaires supprimés.

    -- Fichier ouvert: C:\Documents and Settings\Guillaume\Application Data\Mozilla\FireFox\Profiles\44dt11ld.default\Prefs.js --
    Ligne supprimée:
    Ligne supprimée:
    Ligne supprimée: user_pref("CT2613520.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_...
    Ligne supprimée: user_pref("CT2613520.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT261...
    Ligne supprimée: user_pref("CT2613520.ct2613520.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=U...
    Ligne supprimée: user_pref("browser.search.defaulturl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2613520&Sea...
    -- Fichier Fermé --

    Clé supprimée: HKLM\Software\Classes\Interface\{FFB96CC1-7EB3-449D-B827-DB661701C6BB}
    Clé supprimée: HKLM\Software\Classes\Toolbar.CT2613520
    Clé supprimée: HKLM\Software\Conduit
    Clé supprimée: HKCU\Software\Conduit
    Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}

    ============== SCAN ADDITIONNEL ==============

    ** Mozilla Firefox Version [3.6.12 (fr)] **

    -- C:\Documents and Settings\Guillaume\Application Data\Mozilla\FireFox\Profiles\44dt11ld.default\Prefs.js --
    browser.search.selectedEngine, Protection ZoneAlarm Customized Web Search
    browser.startup.homepage_override.mstone, rv:1.9.2.12

    ========================================

    ** Internet Explorer Version [8.0.6001.18702] **

    [HKCU\Software\Microsoft\Internet Explorer\Main]
    Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Do404Search: 0x01000000
    Enable Browser Extensions: yes
    Local Page: C:\WINDOWS\system32\blank.htm
    Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
    Show_ToolBar: yes
    Start Page: hxxp://fr.msn.com/
    Use Search Asst: no

    [HKLM\Software\Microsoft\Internet Explorer\Main]
    Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
    Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Delete_Temp_Files_On_Exit: yes
    Local Page: C:\WINDOWS\system32\blank.htm
    Search bar: hxxp://search.msn.com/spbasic.htm
    Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Start Page: hxxp://fr.msn.com/

    [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
    Tabs: res://ieframe.dll/tabswelcome.htm
    Blank: res://mshtml.dll/blank.htm

    ========================================

    C:\Program Files\Ad-Remover\Quarantine: 9 Fichier(s)
    C:\Program Files\Ad-Remover\Backup: 14 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 27/11/2010 (1576 Octet(s))

    Fin à: 10:06:05, 27/11/2010

    ============== E.O.F ==============
    0
  9. Guir Messages postés 72 Statut Membre
     
    Re

    voici le rapport de malwarebyte :

    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 5198

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    27/11/2010 10:28:34
    mbam-log-2010-11-27 (10-28-34).txt

    Type d'examen: Examen complet (C:\|D:\|E:\|)
    Elément(s) analysé(s): 154892
    Temps écoulé: 12 minute(s), 2 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)
    0
  10. Guir Messages postés 72 Statut Membre
     
    Re

    apparemment je ne dois pas avoir java d'installer sur mon pc. Je peux y télécharger sans problèmes ?
    0
  11. Guir Messages postés 72 Statut Membre
     
    Re

    j'ai donc fait un scan avec secunia en cochant "display only insecure programs". Il m'a trouvé le programme Macromedia Flash player 6.x et m'a donné un lien pour télécharger. J'ai télécharger ce fichier mais il me met toujours que ce programme n'est pas sécurisé. Il faut que je fasse autre chose ?
    0
  12. Utilisateur anonyme
     
    Re

    Il te faut aller supprimer ce fichier détecté et uniquement ce fichier.

    @+
    0
  13. Guir Messages postés 72 Statut Membre
     
    Re

    j'ai trouvé le fichier que l'on me donne C:\WINDOWS\SYSTEM32\Macromed\Flash\Flash6.ocx via la recherche mais je ne peux pas le supprimer car l'accès m'est refusé ou le fichier est en train de travailler.J'ai essayer de fermer les applications mais même chose.
    0
  14. Utilisateur anonyme
     
    Re

    Ferme ton navigateur internet et recommence.

    @+
    0
  15. Guir Messages postés 72 Statut Membre
     
    Re

    j'ai fermé mozilla mais ça me dit soit que le disque est plein mais c'est pas le cas soit qu'il est protégé en écriture :s En plus, si je veux aller dans system 32, ça me dits que ce sont des fichiers protégés et ça me demande si je veux y aller ou pas.
    0
  16. Utilisateur anonyme
     
    Re

    Il te faut supprimer ce fichier;donc va dans system32 sans crainte.

    @+
    0
  17. Guir Messages postés 72 Statut Membre
     
    Re,

    je suis allé dans system 32 et j'ai tenté de supprimer ce fichier mais j'ai toujours le même problème: accès refusé et ceci du soit au fait qu'il travaille déjà, soit que j'ai plus de place sur le disque, soit que le disque est protégé en écriture. Je ne sais pas comment le supprimer autrement (je fais clique-droit et supprimer sur le fichier).
    0
  18. Utilisateur anonyme
     
    Re

    As tu supprimé Spybot?
    @+
    0
  19. Guir Messages postés 72 Statut Membre
     
    Re,

    oui via l'ajout/suppression de programme de windows.
    0
  • 1
  • 2