Virus qui reviennent sans cesse!!!
verni29 Messages postés 6805 Statut Contributeur sécurité -
J'ai cliqué il y a quelques jour sur un mail venant de mon patron,depuis j'ai des virus qui se sont installés,j'ai beau les supprimer,les mettre en quarantaine, à chaque démarrage ils reviennent,sauf en mode sans echec ou ça marche super bien!
Que faire?j'ai entendu parler de hijacker, si quelqu'un peut m'aider...':(
36 réponses
- 1
- 2
Infection détectée après avoir cliqué sur un mail, des virus réapparaissent au démarrage malgré suppression, sauf en mode sans échec, sur un PC fonctionnant sous Windows XP. Plusieurs réponses recommandent une désinfection complète avec sfc /scannow, utilisation d'outils OTL et Combofix, puis un double balayage par MalwareBytes et un scanner en ligne pour valider l'état du système. Des conseils d'hygiène numérique ajoutent des mises à jour des logiciels et plugins (Java, Adobe, Secunia) et la suppression des anciennes versions pour prévenir de futures vulnérabilités après le nettoyage. Certaines interventions préconisent aussi de désactiver temporairement la restauration système pour refaire un point propre et éviter que des éléments malveillants ne soient restaurés lors d’un éventuel rollback.
-
Bonjour,
Télécharge OTL (de OldTimer) sur ton Bureau.
http://oldtimer.geekstogo.com/OTL.scr
Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.
* Double-clique sur OTL.scr pour le lancer.
Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
* Sélectionne l'option tous les utilisateurs.
* Dans la partie Personnalisation, copie/colle la liste suivante.
netsvcs Drivers32 msconfig activex /md5start iaStor.sys nvstor.sys atapi.sys iastorv.sys userinit.exe winlogon.exe wininit.exe explorer.exe /md5stop %SYSTEMDRIVE%\*.exe %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %appdata% *.exe /s %APPDATA%\*. %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles %systemroot%\Tasks\*.job /lockedfiles CREATERESTOREPOINT
* Enfin, clique sur le bouton Analyse rapide.
* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)
Utilise un site comme http://cijoint.fr pour les déposer.
indique ensuite les deux liens crées.
A+ -
merci déjà,et voici le résultat
http://www.cijoint.fr/cjlink.php?file=cj201101/cijMgFP0d6.txt
http://www.cijoint.fr/cjlink.php?file=cj201101/cijum0stJs.txt -
bidule123,
Tu vas télécharger ComBoFix et enregistre le sur ton bureau ( IMPORTANT )
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
# Désactive les protections résidentes de ton ordinateur ( antivirus, antispyware et parefeu )
# Branche tes différents supports amovibles ( clés USB, disque dur externe ) sans les ouvrir.
# Lance Combofix.exe et suis les invites.
# Il te sera demandé d'installer la console de récupération.
Important. Fais le absolument.
Il est possible que ComBoFix redémarre l'ordinateur pour supprimer certains fichiers.
# Une fois le scan fini, un rapport va apparaitre.
Copie/colle ce rapport dans ta prochaine réponse.
Note : Si tu ne le trouves pas, il est à C:\ComboFix.txt.
A+
-
c'est fait, voilà :
http://www.cijoint.fr/cjlink.php?file=cj201101/cijPvr8Kt8.txt -
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question -
bidule123,
Le PC était sacrément infecté.
Combofix a fait une grande partie du travail mais pas complètement.
---------------------------------------------
1/ Ouvre le bloc-notes ( demarrer --> tous les programmes --> accessoires --> bloc-notes ) et copie le texte en citation ci-dessous.
KillAll:: https://forums.commentcamarche.net/forum/affich-20404809-virus-qui-reviennent-sans-cesse Collect::[4] c:\documents and settings\cyril\btlop.exe c:\documents and settings\cyril\dtlop.exe c:\windows\Nfaqea.exe c:\windows\1nK7SoU c:\windows\1wTHOsiO c:\windows\2786pE c:\windows\2dNJsAEgM c:\windows\4dpOWmSr4q DirLook:: c:\documents and settings\LocalService\IETldCache file:: c:\windows\system32\ConduitEngine.tmp c:\windows\wininst.exe C:\regmem32.exe c:\windows\Tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job DDS:: uStart Page = hxxp://www.searchqu.com/402 uInternet Settings,ProxyServer = http=127.0.0.1:8074
Menu Fichier --> enregistrer sous --> une boite de dialogue va s'ouvrir
Il y a deux lignes en bas de la fenetre :
- la première pour le nom : tape CFScript
- la deuxième pour le type : vérifie l'onglet est bien sur les fichiers texte .txt
Vérifie que tu as bien un fichier CFScript.txt sur ton bureau.
2) Glisse/dépose le fichier sur ComBoFix comme indiqué sur ce lien
http://img399.imageshack.us/img399/7183/img210914jjufmoj0.gif
Suis les invites.
# Ton bureau va disparaître à plusieurs reprises. Normal.
# L'ordinateur va redémarrer et un rapport sera crée.
# Poste le contenu dans ton prochain message.
Note : Si tu ne le trouves pas, il est en C:\Combofix.txt
A+ -
j'ai fait comme tu as dit,mais il me lance une fenetre en disant qu'un téléchargement incomplet est intervenu (tout ça en anglais)
il faut copier coller à partir de quel endroit dans la citation?
je mets en lien l'impr ecran
https://imageshack.com/ -
bidule123,
ComboFix doit se trouver sur le bureau et pas dans un dossier.
déplace l'exécutable et place le sur le bureau.
réessaie la manip.
A+ -
je viens de le refaire,et toujorus le même message!serait ce un souci de copier coller?j'ai fait àprés le 4 entre crochets
-
Bidulle123,
retélécharge Combofix et cette fois-ci enregistre-le sur ton bureau.
pour la manip, il te faut sélectionner tout ce qui est en gris clair.
A+ -
j'ai retéléchargé,tout copié collé à partir de Kill all,et ça met tjs le même message!!
-
Re,
Tu as bien crée un fichier CFCript.txt comme indiqué ?
Si ce n'est pas le cas, relis bien les consignes.
----------------------------------------
Si tu as correctement fait cette manip puis essayer de glisser/déposer ce fichier sur l'icône de Combofix, on va dans ce cas supprimer la version existante et tu pourras ensuite retélécharger combofix.
fais ceci dans ce cas :
démarrer --> exécuter --> tape ComboFix /uninstall puis valide
Attention à l'espace entre le x et le /
Puis retélécharge Combofix , place le sur le bureau.
Et refais la manip .
poste le rapport.
A+
Allez jusqu'au bout de la procédure de désinfection. -
j'ai tout refait
je te mets l'impr écran pour que tu me dises si un truc cloche
http://www.cijoint.fr/cjlink.php?file=cj201101/cijgP9Dwzq.txt -
Non, le fichier est bon.
Tu n'arrives toujours pas à faire glisser le fichier sur ComboFix ?
Si tu n'y arrives pas , on fera autrement.
A+ -
non tjs pas :( je veux bien une solution autre si t'en as en stock!
merci quand même :) -
BONJOUR JUSTE DE PASSAGE
DANS LE SCRIPT IL Y A CELA ET QUI N A RIEN A FAIRE APRES KILL ALL:
https://forums.commentcamarche.net/forum/affich-20404809-virus-qui-reviennent-sans-cesse
REESSAYE LE SCRIPT SANS CETTE LIGNE ENTRE KILL ALL: ET COLLECT:
J ESPERE POUVOIR VOUS AIDER.
-
ui je viens de le faire mais ça ne marche toujours pas :(
-
bidule123,
je viens de lire ces remarques.
je te réponds rapidement.
A+ -
Bonjour, totebourne
Et bonne année.
la ligne au-dessus de Collect est facultative.
Elle permet uniquement à Subs de connaitre la discussion qui a permis la remontée de fichiers.
On la met ou pas.
Sorcément, ce n'est pas bloquant.
--------------------------------------
Bidule123,
Relance OTL.exe.
* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :
:OTL IE - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.searchnu.com/402 IE - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http=127.0.0.1:8074 FF - prefs.js..browser.startup.homepage: "http://www.searchnu.com/402" O4 - HKLM..\Run: [Flash Media] C:\WINDOWS\System32\ ^ %%^^ ^%^% ^% ^ ^%^ % %%%^^^%% ^%.exe File not found O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [bueik] C:\Documents and Settings\cyril\bueik.exe File not found O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [buoek] C:\Documents and Settings\cyril\buoek.exe File not found O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [JP595IR86O] C:\Documents and Settings\cyril\Local Settings\Temp\Ncl.exe (Windows (R) Codename Longhorn DDK provider) O4 - HKU\S-1-5-21-1797488772-2525213324-1091034462-1005..\Run: [WHMDNR9LKK] C:\WINDOWS\Nfaqea.exe (Windows (R) Codename Longhorn DDK provider) O4 - Startup: C:\Documents and Settings\cyril\Menu Démarrer\Programmes\Démarrage\regmem32.exe () O20 - Winlogon\Notify\reset5c: DllName - reset5c.dll - C:\WINDOWS\System32\reset5c.dll () [2011/01/03 11:52:16 | 000,124,416 | ---- | C] (Microsoft Corporation) -- C:\Documents and Settings\cyril\dtlop.exe [2011/01/04 11:10:31 | 000,077,824 | ---- | C] (UserXP) -- C:\Documents and Settings\cyril\btlop.exe [2011/01/04 11:10:41 | 000,000,282 | -H-- | M] () -- C:\WINDOWS\tasks\{22116563-108C-42c0-A7CE-60161B75E508}.job [2011/01/04 11:10:41 | 000,000,246 | -H-- | M] () -- C:\WINDOWS\tasks\{62C40AA6-4406-467a-A5A5-DFDF1B559B7A}.job [2011/01/04 11:10:40 | 000,000,282 | -H-- | M] () -- C:\WINDOWS\tasks\{BBAEAEAF-1275-40e2-BD6C-BC8F88BD114A}.job [2010/12/29 19:04:15 | 000,000,024 | ---- | M] () -- C:\Documents and Settings\cyril\Application Data\mchagw.dat [2010/03/19 18:29:16 | 000,002,866 | ---- | C] () -- C:\Documents and Settings\cyril\Local Settings\Application Data\gykdmnhq.exe [2010/03/09 17:24:14 | 000,000,011 | ---- | C] () -- C:\Documents and Settings\cyril\Local Settings\Application Data\sgsedpd.exe @Alternate Data Stream - 113 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2 :Files c:\windows\1nK7SoU c:\windows\1wTHOsiO c:\windows\2786pE c:\windows\2dNJsAEgM c:\windows\4dpOWmSr4q c:\windows\system32\ConduitEngine.tmp c:\windows\wininst.exe C:\regmem32.exe C:\Documents and Settings\cyril\Local Settings\Temp\kyjrhkbts\ :Commands [EMPTYTEMP] [EMPTYFLASH]
* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.
Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.
Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log
A+ -
voilà c'est fait! :)
http://www.cijoint.fr/cjlink.php?file=cj201101/cijUkXv8hi.txt -
Re,
On poursuit le nettoyage.
1/ Relance OTL et choisis Analyse.
Poste le rapport.
2/ Télécharge AD-Remover de C_XX sur ton bureau :
http://www.teamxscript.org/too/AD-R.exe
Tu te déconnectes du net et ferme toutes les applications en cours.
Sous Vista, il faut nécessairement désactiver l'UAC ou contrôle de compte utilisateur.
Tuto : https://www.pcastuces.com/pratique/windows/vista/astuces/desactiver_uac.htm
* Double-clique sur AD-R.exe .
* Au menu principal, choisis l'option "nettoyer" pour effectuer le nettoyage .
* Suis les invites.
* Le PC va te demander de redémarrer pour procéder au nettoyage. Accepte
Après redémarrage, un rapport va apparaitre. Poste le contenu dans ton prochain message.
Note : Il se trouve en C:\AD-Report-Clean.log
A+
- 1
- 2