Virus qui reviennent sans cesse!!!

bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   -  
verni29 Messages postés 6805 Statut Contributeur sécurité -
Bonjour,

J'ai cliqué il y a quelques jour sur un mail venant de mon patron,depuis j'ai des virus qui se sont installés,j'ai beau les supprimer,les mettre en quarantaine, à chaque démarrage ils reviennent,sauf en mode sans echec ou ça marche super bien!


Que faire?j'ai entendu parler de hijacker, si quelqu'un peut m'aider...':(

A voir également:

36 réponses

verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
Bonjour,

Télécharge OTL (de OldTimer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTL.scr

Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.

* Double-clique sur OTL.scr pour le lancer.
Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
* Sélectionne l'option tous les utilisateurs.
* Dans la partie Personnalisation, copie/colle la liste suivante.

 netsvcs 
Drivers32
msconfig  
activex
/md5start  
iaStor.sys 
nvstor.sys 
atapi.sys  
iastorv.sys  
userinit.exe
winlogon.exe 
wininit.exe
explorer.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*. 
%ALLUSERSPROFILE%\Application Data\*.exe /s
%appdata% *.exe /s 
%APPDATA%\*.  
%systemroot%\*. /mp /s 
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
CREATERESTOREPOINT 


* Enfin, clique sur le bouton Analyse rapide.

* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)

Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.

A+
0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
merci déjà,et voici le résultat


http://www.cijoint.fr/cjlink.php?file=cj201101/cijMgFP0d6.txt

http://www.cijoint.fr/cjlink.php?file=cj201101/cijum0stJs.txt
0
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
bidule123,

Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe

# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.

# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.

Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.

# Une fois le scan fini, un rapport va apparaitre.

Copie/colle ce rapport dans ta prochaine réponse.

Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.

A+
0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
c'est fait, voilà :


http://www.cijoint.fr/cjlink.php?file=cj201101/cijPvr8Kt8.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
bidule123,

Le PC était sacrément infecté.
Combofix a fait une grande partie du travail mais pas complètement.

---------------------------------------------


1/ Ouvre le bloc-notes ( demarrer --> tous les programmes --> accessoires --> bloc-notes ) et copie le texte en citation ci-dessous.

KillAll::  

https://forums.commentcamarche.net/forum/affich-20404809-virus-qui-reviennent-sans-cesse  
Collect::[4]  
c:\documents and settings\cyril\btlop.exe
c:\documents and settings\cyril\dtlop.exe
c:\windows\Nfaqea.exe
c:\windows\1nK7SoU
c:\windows\1wTHOsiO
c:\windows\2786pE
c:\windows\2dNJsAEgM
c:\windows\4dpOWmSr4q

DirLook::
c:\documents and settings\LocalService\IETldCache  

file::
c:\windows\system32\ConduitEngine.tmp
c:\windows\wininst.exe
C:\regmem32.exe
c:\windows\Tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job

DDS::
uStart Page = hxxp://www.searchqu.com/402
uInternet Settings,ProxyServer = http=127.0.0.1:8074


Menu Fichier --> enregistrer sous --> une boite de dialogue va s'ouvrir
Il y a deux lignes en bas de la fenetre :
- la première pour le nom : tape CFScript
- la deuxième pour le type : vérifie l'onglet est bien sur les fichiers texte .txt

Vérifie que tu as bien un fichier CFScript.txt sur ton bureau.

2) Glisse/dépose le fichier sur ComBoFix comme indiqué sur ce lien
http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif

Suis les invites.

# Ton bureau va disparaître à plusieurs reprises. Normal.
# L'ordinateur va redémarrer et un rapport sera crée.
# Poste le contenu dans ton prochain message.

Note : Si tu ne le trouves pas, il est en C:\Combofix.txt

A+
0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
j'ai fait comme tu as dit,mais il me lance une fenetre en disant qu'un téléchargement incomplet est intervenu (tout ça en anglais)
il faut copier coller à partir de quel endroit dans la citation?



je mets en lien l'impr ecran

https://imageshack.com/
0
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
bidule123,

ComboFix doit se trouver sur le bureau et pas dans un dossier.
déplace l'exécutable et place le sur le bureau.

réessaie la manip.

A+
0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
je viens de le refaire,et toujorus le même message!serait ce un souci de copier coller?j'ai fait àprés le 4 entre crochets
0
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
Bidulle123,

retélécharge Combofix et cette fois-ci enregistre-le sur ton bureau.

pour la manip, il te faut sélectionner tout ce qui est en gris clair.

A+
0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
j'ai retéléchargé,tout copié collé à partir de Kill all,et ça met tjs le même message!!
0
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
Re,

Tu as bien crée un fichier CFCript.txt comme indiqué ?
Si ce n'est pas le cas, relis bien les consignes.

----------------------------------------

Si tu as correctement fait cette manip puis essayer de glisser/déposer ce fichier sur l'icône de Combofix, on va dans ce cas supprimer la version existante et tu pourras ensuite retélécharger combofix.

fais ceci dans ce cas :

démarrer --> exécuter --> tape ComboFix /uninstall puis valide
Attention à l'espace entre le x et le /

Puis retélécharge Combofix , place le sur le bureau.
Et refais la manip .

poste le rapport.

A+
Allez jusqu'au bout de la procédure de désinfection.
0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
j'ai tout refait
je te mets l'impr écran pour que tu me dises si un truc cloche


http://www.cijoint.fr/cjlink.php?file=cj201101/cijgP9Dwzq.txt
0
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
Non, le fichier est bon.
Tu n'arrives toujours pas à faire glisser le fichier sur ComboFix ?

Si tu n'y arrives pas , on fera autrement.

A+
0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
non tjs pas :( je veux bien une solution autre si t'en as en stock!

merci quand même :)
0
totobetourne Messages postés 5677 Statut Membre 65
 
BONJOUR JUSTE DE PASSAGE

DANS LE SCRIPT IL Y A CELA ET QUI N A RIEN A FAIRE APRES KILL ALL:

https://forums.commentcamarche.net/forum/affich-20404809-virus-qui-reviennent-sans-cesse

REESSAYE LE SCRIPT SANS CETTE LIGNE ENTRE KILL ALL: ET COLLECT:
J ESPERE POUVOIR VOUS AIDER.

0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
ui je viens de le faire mais ça ne marche toujours pas :(
0
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
bidule123,

je viens de lire ces remarques.

je te réponds rapidement.

A+
0
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
Bonjour, totebourne

Et bonne année.

la ligne au-dessus de Collect est facultative.
Elle permet uniquement à Subs de connaitre la discussion qui a permis la remontée de fichiers.

On la met ou pas.

Sorcément, ce n'est pas bloquant.

--------------------------------------

Bidule123,

Relance OTL.exe.

* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :

:OTL
IE - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.searchnu.com/402
IE - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http=127.0.0.1:8074
FF - prefs.js..browser.startup.homepage: "http://www.searchnu.com/402"
O4 - HKLM..\Run: [Flash Media] C:\WINDOWS\System32\  ^  %%^^    ^%^% ^% ^ ^%^   % %%%^^^%% ^%.exe File not found
O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [bueik] C:\Documents and Settings\cyril\bueik.exe File not found
O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [buoek] C:\Documents and Settings\cyril\buoek.exe File not found
O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [JP595IR86O] C:\Documents and Settings\cyril\Local Settings\Temp\Ncl.exe (Windows (R) Codename Longhorn DDK provider)
O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [WHMDNR9LKK] C:\WINDOWS\Nfaqea.exe (Windows (R) Codename Longhorn DDK provider)
O4 - Startup: C:\Documents and Settings\cyril\Menu Démarrer\Programmes\Démarrage\regmem32.exe ()
O20 - Winlogon\Notify\reset5c: DllName - reset5c.dll - C:\WINDOWS\System32\reset5c.dll ()
[2011/01/03 11:52:16 | 000,124,416 | ---- | C] (Microsoft Corporation) -- C:\Documents and Settings\cyril\dtlop.exe
[2011/01/04 11:10:31 | 000,077,824 | ---- | C] (UserXP) -- C:\Documents and Settings\cyril\btlop.exe
[2011/01/04 11:10:41 | 000,000,282 | -H-- | M] () -- C:\WINDOWS\tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job
[2011/01/04 11:10:41 | 000,000,246 | -H-- | M] () -- C:\WINDOWS\tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job
[2011/01/04 11:10:40 | 000,000,282 | -H-- | M] () -- C:\WINDOWS\tasks\{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}.job
[2010/12/29 19:04:15 | 000,000,024 | ---- | M] () -- C:\Documents and Settings\cyril\Application Data\mchagw.dat
[2010/03/19 18:29:16 | 000,002,866 | ---- | C] () -- C:\Documents and Settings\cyril\Local Settings\Application Data\gykdmnhq.exe
[2010/03/09 17:24:14 | 000,000,011 | ---- | C] () -- C:\Documents and Settings\cyril\Local Settings\Application Data\sgsedpd.exe
@Alternate Data Stream - 113 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2

:Files
c:\windows\1nK7SoU
c:\windows\1wTHOsiO
c:\windows\2786pE
c:\windows\2dNJsAEgM
c:\windows\4dpOWmSr4q
c:\windows\system32\ConduitEngine.tmp
c:\windows\wininst.exe
C:\regmem32.exe
C:\Documents and Settings\cyril\Local Settings\Temp\kyjrhkbts\

:Commands
[EMPTYTEMP]
[EMPTYFLASH]


* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.

Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.

Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log



A+
0
bidule123 Messages postés 112 Date d'inscription   Statut Membre Dernière intervention   1
 
voilà c'est fait! :)


http://www.cijoint.fr/cjlink.php?file=cj201101/cijUkXv8hi.txt
0
verni29 Messages postés 6805 Statut Contributeur sécurité 180
 
Re,

On poursuit le nettoyage.

1/ Relance OTL et choisis Analyse.
Poste le rapport.

2/ Télécharge AD-Remover de C_XX sur ton bureau :
http://www.teamxscript.org/too/AD-R.exe

Tu te déconnectes du net et ferme toutes les applications en cours.

Sous Vista, il faut nécessairement désactiver l'UAC ou contrôle de compte utilisateur.
Tuto : https://www.pcastuces.com/pratique/windows/vista/astuces/desactiver_uac.htm

* Double-clique sur AD-R.exe .
* Au menu principal, choisis l'option "nettoyer" pour effectuer le nettoyage .
* Suis les invites.
* Le PC va te demander de redémarrer pour procéder au nettoyage. Accepte

Après redémarrage, un rapport va apparaitre. Poste le contenu dans ton prochain message.

Note : Il se trouve en C:\AD-Report-Clean.log

A+
0