Virus qui reviennent sans cesse!!!
Fermé
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
-
4 janv. 2011 à 14:52
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 14 janv. 2011 à 19:56
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 14 janv. 2011 à 19:56
A voir également:
- Virus qui reviennent sans cesse!!!
- Youtu.be virus - Accueil - Guide virus
- Svchost.exe virus - Guide
- Comment supprimer un mail qui revient sans cesse - Forum MacOS
- Faux message virus ordinateur - Accueil - Arnaque
- Softonic virus ✓ - Forum Virus
36 réponses
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
4 janv. 2011 à 14:58
4 janv. 2011 à 14:58
Bonjour,
Télécharge OTL (de OldTimer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTL.scr
Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Double-clique sur OTL.scr pour le lancer.
Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
* Sélectionne l'option tous les utilisateurs.
* Dans la partie Personnalisation, copie/colle la liste suivante.
* Enfin, clique sur le bouton Analyse rapide.
* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)
Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.
A+
Télécharge OTL (de OldTimer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTL.scr
Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Double-clique sur OTL.scr pour le lancer.
Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
* Sélectionne l'option tous les utilisateurs.
* Dans la partie Personnalisation, copie/colle la liste suivante.
netsvcs Drivers32 msconfig activex /md5start iaStor.sys nvstor.sys atapi.sys iastorv.sys userinit.exe winlogon.exe wininit.exe explorer.exe /md5stop %SYSTEMDRIVE%\*.exe %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %appdata% *.exe /s %APPDATA%\*. %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles %systemroot%\Tasks\*.job /lockedfiles CREATERESTOREPOINT
* Enfin, clique sur le bouton Analyse rapide.
* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)
Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.
A+
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
4 janv. 2011 à 15:58
4 janv. 2011 à 15:58
merci déjà,et voici le résultat
http://www.cijoint.fr/cjlink.php?file=cj201101/cijMgFP0d6.txt
http://www.cijoint.fr/cjlink.php?file=cj201101/cijum0stJs.txt
http://www.cijoint.fr/cjlink.php?file=cj201101/cijMgFP0d6.txt
http://www.cijoint.fr/cjlink.php?file=cj201101/cijum0stJs.txt
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
4 janv. 2011 à 16:38
4 janv. 2011 à 16:38
bidule123,
Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
4 janv. 2011 à 18:33
4 janv. 2011 à 18:33
c'est fait, voilà :
http://www.cijoint.fr/cjlink.php?file=cj201101/cijPvr8Kt8.txt
http://www.cijoint.fr/cjlink.php?file=cj201101/cijPvr8Kt8.txt
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
4 janv. 2011 à 19:23
4 janv. 2011 à 19:23
bidule123,
Le PC était sacrément infecté.
Combofix a fait une grande partie du travail mais pas complètement.
---------------------------------------------
1/ Ouvre le bloc-notes ( demarrer --> tous les programmes --> accessoires --> bloc-notes ) et copie le texte en citation ci-dessous.
Menu Fichier --> enregistrer sous --> une boite de dialogue va s'ouvrir
Il y a deux lignes en bas de la fenetre :
- la première pour le nom : tape CFScript
- la deuxième pour le type : vérifie l'onglet est bien sur les fichiers texte .txt
Vérifie que tu as bien un fichier CFScript.txt sur ton bureau.
2) Glisse/dépose le fichier sur ComBoFix comme indiqué sur ce lien
http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif
Suis les invites.
# Ton bureau va disparaître à plusieurs reprises. Normal.
# L'ordinateur va redémarrer et un rapport sera crée.
# Poste le contenu dans ton prochain message.
Note : Si tu ne le trouves pas, il est en C:\Combofix.txt
A+
Le PC était sacrément infecté.
Combofix a fait une grande partie du travail mais pas complètement.
---------------------------------------------
1/ Ouvre le bloc-notes ( demarrer --> tous les programmes --> accessoires --> bloc-notes ) et copie le texte en citation ci-dessous.
KillAll:: https://forums.commentcamarche.net/forum/affich-20404809-virus-qui-reviennent-sans-cesse Collect::[4] c:\documents and settings\cyril\btlop.exe c:\documents and settings\cyril\dtlop.exe c:\windows\Nfaqea.exe c:\windows\1nK7SoU c:\windows\1wTHOsiO c:\windows\2786pE c:\windows\2dNJsAEgM c:\windows\4dpOWmSr4q DirLook:: c:\documents and settings\LocalService\IETldCache file:: c:\windows\system32\ConduitEngine.tmp c:\windows\wininst.exe C:\regmem32.exe c:\windows\Tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job DDS:: uStart Page = hxxp://www.searchqu.com/402 uInternet Settings,ProxyServer = http=127.0.0.1:8074
Menu Fichier --> enregistrer sous --> une boite de dialogue va s'ouvrir
Il y a deux lignes en bas de la fenetre :
- la première pour le nom : tape CFScript
- la deuxième pour le type : vérifie l'onglet est bien sur les fichiers texte .txt
Vérifie que tu as bien un fichier CFScript.txt sur ton bureau.
2) Glisse/dépose le fichier sur ComBoFix comme indiqué sur ce lien
http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif
Suis les invites.
# Ton bureau va disparaître à plusieurs reprises. Normal.
# L'ordinateur va redémarrer et un rapport sera crée.
# Poste le contenu dans ton prochain message.
Note : Si tu ne le trouves pas, il est en C:\Combofix.txt
A+
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
4 janv. 2011 à 19:45
4 janv. 2011 à 19:45
j'ai fait comme tu as dit,mais il me lance une fenetre en disant qu'un téléchargement incomplet est intervenu (tout ça en anglais)
il faut copier coller à partir de quel endroit dans la citation?
je mets en lien l'impr ecran
https://imageshack.com/
il faut copier coller à partir de quel endroit dans la citation?
je mets en lien l'impr ecran
https://imageshack.com/
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
4 janv. 2011 à 19:48
4 janv. 2011 à 19:48
bidule123,
ComboFix doit se trouver sur le bureau et pas dans un dossier.
déplace l'exécutable et place le sur le bureau.
réessaie la manip.
A+
ComboFix doit se trouver sur le bureau et pas dans un dossier.
déplace l'exécutable et place le sur le bureau.
réessaie la manip.
A+
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
4 janv. 2011 à 19:56
4 janv. 2011 à 19:56
je viens de le refaire,et toujorus le même message!serait ce un souci de copier coller?j'ai fait àprés le 4 entre crochets
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
4 janv. 2011 à 20:11
4 janv. 2011 à 20:11
Bidulle123,
retélécharge Combofix et cette fois-ci enregistre-le sur ton bureau.
pour la manip, il te faut sélectionner tout ce qui est en gris clair.
A+
retélécharge Combofix et cette fois-ci enregistre-le sur ton bureau.
pour la manip, il te faut sélectionner tout ce qui est en gris clair.
A+
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
4 janv. 2011 à 20:26
4 janv. 2011 à 20:26
j'ai retéléchargé,tout copié collé à partir de Kill all,et ça met tjs le même message!!
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
Modifié par verni29 le 4/01/2011 à 20:51
Modifié par verni29 le 4/01/2011 à 20:51
Re,
Tu as bien crée un fichier CFCript.txt comme indiqué ?
Si ce n'est pas le cas, relis bien les consignes.
----------------------------------------
Si tu as correctement fait cette manip puis essayer de glisser/déposer ce fichier sur l'icône de Combofix, on va dans ce cas supprimer la version existante et tu pourras ensuite retélécharger combofix.
fais ceci dans ce cas :
démarrer --> exécuter --> tape ComboFix /uninstall puis valide
Attention à l'espace entre le x et le /
Puis retélécharge Combofix , place le sur le bureau.
Et refais la manip .
poste le rapport.
A+
Allez jusqu'au bout de la procédure de désinfection.
Tu as bien crée un fichier CFCript.txt comme indiqué ?
Si ce n'est pas le cas, relis bien les consignes.
----------------------------------------
Si tu as correctement fait cette manip puis essayer de glisser/déposer ce fichier sur l'icône de Combofix, on va dans ce cas supprimer la version existante et tu pourras ensuite retélécharger combofix.
fais ceci dans ce cas :
démarrer --> exécuter --> tape ComboFix /uninstall puis valide
Attention à l'espace entre le x et le /
Puis retélécharge Combofix , place le sur le bureau.
Et refais la manip .
poste le rapport.
A+
Allez jusqu'au bout de la procédure de désinfection.
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
4 janv. 2011 à 21:10
4 janv. 2011 à 21:10
j'ai tout refait
je te mets l'impr écran pour que tu me dises si un truc cloche
http://www.cijoint.fr/cjlink.php?file=cj201101/cijgP9Dwzq.txt
je te mets l'impr écran pour que tu me dises si un truc cloche
http://www.cijoint.fr/cjlink.php?file=cj201101/cijgP9Dwzq.txt
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
4 janv. 2011 à 21:25
4 janv. 2011 à 21:25
Non, le fichier est bon.
Tu n'arrives toujours pas à faire glisser le fichier sur ComboFix ?
Si tu n'y arrives pas , on fera autrement.
A+
Tu n'arrives toujours pas à faire glisser le fichier sur ComboFix ?
Si tu n'y arrives pas , on fera autrement.
A+
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
5 janv. 2011 à 11:01
5 janv. 2011 à 11:01
non tjs pas :( je veux bien une solution autre si t'en as en stock!
merci quand même :)
merci quand même :)
totobetourne
Messages postés
5592
Date d'inscription
dimanche 23 mars 2008
Statut
Membre
Dernière intervention
6 juin 2012
65
5 janv. 2011 à 11:10
5 janv. 2011 à 11:10
BONJOUR JUSTE DE PASSAGE
DANS LE SCRIPT IL Y A CELA ET QUI N A RIEN A FAIRE APRES KILL ALL:
https://forums.commentcamarche.net/forum/affich-20404809-virus-qui-reviennent-sans-cesse
REESSAYE LE SCRIPT SANS CETTE LIGNE ENTRE KILL ALL: ET COLLECT:
J ESPERE POUVOIR VOUS AIDER.
DANS LE SCRIPT IL Y A CELA ET QUI N A RIEN A FAIRE APRES KILL ALL:
https://forums.commentcamarche.net/forum/affich-20404809-virus-qui-reviennent-sans-cesse
REESSAYE LE SCRIPT SANS CETTE LIGNE ENTRE KILL ALL: ET COLLECT:
J ESPERE POUVOIR VOUS AIDER.
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
5 janv. 2011 à 11:27
5 janv. 2011 à 11:27
ui je viens de le faire mais ça ne marche toujours pas :(
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 janv. 2011 à 11:30
5 janv. 2011 à 11:30
bidule123,
je viens de lire ces remarques.
je te réponds rapidement.
A+
je viens de lire ces remarques.
je te réponds rapidement.
A+
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 janv. 2011 à 11:47
5 janv. 2011 à 11:47
Bonjour, totebourne
Et bonne année.
la ligne au-dessus de Collect est facultative.
Elle permet uniquement à Subs de connaitre la discussion qui a permis la remontée de fichiers.
On la met ou pas.
Sorcément, ce n'est pas bloquant.
--------------------------------------
Bidule123,
Relance OTL.exe.
* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :
* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log
A+
Et bonne année.
la ligne au-dessus de Collect est facultative.
Elle permet uniquement à Subs de connaitre la discussion qui a permis la remontée de fichiers.
On la met ou pas.
Sorcément, ce n'est pas bloquant.
--------------------------------------
Bidule123,
Relance OTL.exe.
* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :
:OTL IE - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.searchnu.com/402 IE - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http=127.0.0.1:8074 FF - prefs.js..browser.startup.homepage: "http://www.searchnu.com/402" O4 - HKLM..\Run: [Flash Media] C:\WINDOWS\System32\ ^ %%^^ ^%^% ^% ^ ^%^ % %%%^^^%% ^%.exe File not found O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [bueik] C:\Documents and Settings\cyril\bueik.exe File not found O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [buoek] C:\Documents and Settings\cyril\buoek.exe File not found O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [JP595IR86O] C:\Documents and Settings\cyril\Local Settings\Temp\Ncl.exe (Windows (R) Codename Longhorn DDK provider) O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [WHMDNR9LKK] C:\WINDOWS\Nfaqea.exe (Windows (R) Codename Longhorn DDK provider) O4 - Startup: C:\Documents and Settings\cyril\Menu Démarrer\Programmes\Démarrage\regmem32.exe () O20 - Winlogon\Notify\reset5c: DllName - reset5c.dll - C:\WINDOWS\System32\reset5c.dll () [2011/01/03 11:52:16 | 000,124,416 | ---- | C] (Microsoft Corporation) -- C:\Documents and Settings\cyril\dtlop.exe [2011/01/04 11:10:31 | 000,077,824 | ---- | C] (UserXP) -- C:\Documents and Settings\cyril\btlop.exe [2011/01/04 11:10:41 | 000,000,282 | -H-- | M] () -- C:\WINDOWS\tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job [2011/01/04 11:10:41 | 000,000,246 | -H-- | M] () -- C:\WINDOWS\tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job [2011/01/04 11:10:40 | 000,000,282 | -H-- | M] () -- C:\WINDOWS\tasks\{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}.job [2010/12/29 19:04:15 | 000,000,024 | ---- | M] () -- C:\Documents and Settings\cyril\Application Data\mchagw.dat [2010/03/19 18:29:16 | 000,002,866 | ---- | C] () -- C:\Documents and Settings\cyril\Local Settings\Application Data\gykdmnhq.exe [2010/03/09 17:24:14 | 000,000,011 | ---- | C] () -- C:\Documents and Settings\cyril\Local Settings\Application Data\sgsedpd.exe @Alternate Data Stream - 113 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2 :Files c:\windows\1nK7SoU c:\windows\1wTHOsiO c:\windows\2786pE c:\windows\2dNJsAEgM c:\windows\4dpOWmSr4q c:\windows\system32\ConduitEngine.tmp c:\windows\wininst.exe C:\regmem32.exe C:\Documents and Settings\cyril\Local Settings\Temp\kyjrhkbts\ :Commands [EMPTYTEMP] [EMPTYFLASH]
* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log
A+
bidule123
Messages postés
112
Date d'inscription
vendredi 20 août 2010
Statut
Membre
Dernière intervention
13 avril 2012
1
5 janv. 2011 à 12:53
5 janv. 2011 à 12:53
voilà c'est fait! :)
http://www.cijoint.fr/cjlink.php?file=cj201101/cijUkXv8hi.txt
http://www.cijoint.fr/cjlink.php?file=cj201101/cijUkXv8hi.txt
verni29
Messages postés
6699
Date d'inscription
dimanche 6 juillet 2008
Statut
Contributeur sécurité
Dernière intervention
26 décembre 2016
180
5 janv. 2011 à 13:14
5 janv. 2011 à 13:14
Re,
On poursuit le nettoyage.
1/ Relance OTL et choisis Analyse.
Poste le rapport.
2/ Télécharge AD-Remover de C_XX sur ton bureau :
http://www.teamxscript.org/too/AD-R.exe
Tu te déconnectes du net et ferme toutes les applications en cours.
Sous Vista, il faut nécessairement désactiver l'UAC ou contrôle de compte utilisateur.
Tuto : https://www.pcastuces.com/pratique/windows/vista/astuces/desactiver_uac.htm
* Double-clique sur AD-R.exe .
* Au menu principal, choisis l'option "nettoyer" pour effectuer le nettoyage .
* Suis les invites.
* Le PC va te demander de redémarrer pour procéder au nettoyage. Accepte
Après redémarrage, un rapport va apparaitre. Poste le contenu dans ton prochain message.
Note : Il se trouve en C:\AD-Report-Clean.log
A+
On poursuit le nettoyage.
1/ Relance OTL et choisis Analyse.
Poste le rapport.
2/ Télécharge AD-Remover de C_XX sur ton bureau :
http://www.teamxscript.org/too/AD-R.exe
Tu te déconnectes du net et ferme toutes les applications en cours.
Sous Vista, il faut nécessairement désactiver l'UAC ou contrôle de compte utilisateur.
Tuto : https://www.pcastuces.com/pratique/windows/vista/astuces/desactiver_uac.htm
* Double-clique sur AD-R.exe .
* Au menu principal, choisis l'option "nettoyer" pour effectuer le nettoyage .
* Suis les invites.
* Le PC va te demander de redémarrer pour procéder au nettoyage. Accepte
Après redémarrage, un rapport va apparaitre. Poste le contenu dans ton prochain message.
Note : Il se trouve en C:\AD-Report-Clean.log
A+