Demande d'aide pour supprimer System Tool

Résolu
Bonjour,

System Tool est apparu sur mon pc portable, avec un programme Win Scan.
Je viens vous demander svp comment procéder pour supprimer ce virus

Je dispose d'un autre pc que j'utilise pour ecrire ce message.

merci d'avance

Nico

<config>Windows XP / Internet Explorer

129 réponses

Résumé de la discussion

System Tool est apparu sur un PC portable avec le programme Win Scan, et la problématique centrale est de savoir comment supprimer ce logiciel identifié comme une menace. Des solutions impliquant des outils de désinfection et des étapes de nettoyage ont été proposées, notamment l'utilisation de programmes spécialisés, le redémarrage en mode sans échec et l'examen des rapports de scan. Plusieurs recommandations techniques s'appuient sur DelFix, ComboFix et TDSSKiller, avec des rapports détaillés et des nettoyages de droits et registres, puis la vérification des éléments résiduels. En cas d'infection détectée, certaines réponses suggèrent l'utilisation d'outils pour vérifier le MBR et restaurer l'état initial, tout en réactivant les protections après le nettoyage.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bonjour

    DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)

    Télécharge List_Kill'em et enregistre le sur ton bureau

    http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe

    double clique ( clic droit "executer en tant qu'administrateur" pour Vista/7 ) sur le raccourci sur ton bureau pour lancer l'installation

    Laisse coché :

    Executer List_Kill'em"


    une fois terminée , clic sur "terminer" et le programme se lancera seul

    choisis l'option Search

    laisse travailler l'outil

    à l'apparition de la fenetre blanche , c'est un peu long , c'est normal , le programme n'est pas bloqué.

    Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

    Rend toi sur Cjoint : http://www.cijoint.fr/

    Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

    Sélectionne le rapport C:\List'em.txt

    Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

    Même opération pour le rapport more.txt qui se trouve sur ton bureau

    si soucis avec ci joint. fr

    => utiliser https://www.cjoint.com/
    => utiliser http://ww38.toofiles.com/fr/oip/documents/txt/av.html

    2
    1. On arrete d'aller dans les registres
      Solution simple pour window 7 :

      I logged in as another user. Using Windows Explorer, I went to the following folder:
      c:\Users\[accountName]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs
      where [accountName] is the name on the user account, and deleted the folder called "System Tool"
      Then I went to folder "c:\ProgramData" and deleted the folder called "jLpNk06300" which had nearly the same file creation date and time as the "System Tool" folder.

      I logged in to the previously-infected account and it came up okay. Perhaps this will help someone.

      Le repertoire jLpNk06300 prend un nom aléatoire (il faut regarder les dates)

      Bonsoir
      0
    2. pas maaaal !!! et pour les clés de registre ?
      0
  2. merci

    j'ai pu désactiver le pare-feu.
    Par contre je n'arrive pas à accéder au lien sur internet sur le pc infecté,(redirection vers sites de pubs)

    J'ai téléchargé le programme List-Kill'em sur mon pc de bureau puis je l'ia mis sur une clef usb, mais je n'arrive pas à ouvrir la clef sur le pc infecté.

    Sur le bureau est indiqué "ACtive Desktop a été désactivé" voulez vous le restaurer.....

    comment faire à ce stade ?
    0
    1. Contributeur sécurité
      * Télécharge load_tdsskiller (de Loup Blanc) sur ton Bureau

      http://fradesch.perso.cegetel.net/transf/Load_tdsskiller.exe

      * Lance load_tdsskiller en faisant un double-clic dessus / Lance par un clic-droit dessus ? Exécuter en temps qu'administrateur
      * L'outil va se connecter pour télécharger une copie à jour de TDSSKiller, puis va lancer une analyse
      * Lorsque l'outil a terminé son travail d'inspection, si des nuisibles ("Malicious objects") ont été trouvés, vérifier que l'option (Cure) est sélectionnée,
      * Si des objects suspects ("Suspicious objects") ont été détectés, sur l'écran de demande de confirmation, modifier l'action à entreprendre et indiquer Quarantine (au lieu de Skip),
      * A la fin, il te sera demandé d'appuyer sur une touche, puis le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (C:\tdsskiller\report.txt)
      0
      1. j'ai pu le télécharger et l'enregistrer sur le bureau.

        Quand je double clique ca ne marche pas.

        Un message '..... n'est pas une application Win32 valide" apparait
        0
        1. Contributeur sécurité
          Télécharger sur le bureau RogueKiller
          https://www.luanagames.com/index.fr.html

          *( Sous Vista/Seven,clique droit, lancer en tant qu'administrateur )

          * Quitte tous tes programmes en cours
          * Lance RogueKiller.exe.
          * Lorsque demandé, tape 2 et valide *
          Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
          * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.


          CONTRIBUTEUR SECURITE

          Désinfection = diagnostic + traitement + finalisation
          "Restez" jusqu'au bout...merci
          0
          1. dois-je cliquer sur "Restaurer ACtive Desktop" avant ?
            0
            1. Contributeur sécurité
              non

              fais l'option 2 direct

              CONTRIBUTEUR SECURITE

              Désinfection = diagnostic + traitement + finalisation
              "Restez" jusqu'au bout...merci
              0
              1. ALors que j'allais fair el'option 2, le pc s'est arrété.

                En redemarrant, le bureau s'affiche rapidement puis écran noir et fenetre Win Scan.

                Je 'nai plus accès au bureau ainsi
                0
                1. Contributeur sécurité
                  message précédent supprime

                  relance killem

                  choisis le bouton tool
                  puis le bouton killproxy
                  laisse faire l'outil

                  vois ensuite si tu as internet le site de ci joint
                  0
                  1. j'ai redemarré puis appuyer sur restaurer active DEsktop

                    Il y a eu message "erreur dans les scripts de la page..."

                    puis 1 minute après écran bleu
                    WIndows s'est arrété
                    BAD-POLL-CALLER
                    0
                    1. Contributeur sécurité
                      ok

                      Attention, avant de commencer, lit attentivement la procédure, et imprime la

                      Aide à l'utilisation
                      https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                      Télécharge ComboFix de sUBs que tu renommes NIC.exe avant de l'enregistrer sur ton Bureau :

                      http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                      /!\ Déconnecte-toi du net et DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

                      ---> Double-clique sur ComboFix.exe
                      Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

                      SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
                      (si il te propose de l'installer remets internet)

                      ---> Mets-le en langue française F
                      Tape sur la touche 1 (Yes) pour démarrer le scan.

                      Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

                      En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

                      Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

                      /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

                      Note : Le rapport se trouve également là : C:\ComboFix.txt
                      0
                      1. entre-temps j'ai réussi à installer RogueKiller et à le lancer.
                        Je dispose du rapport, mais je n'ai aucun moyen de le poster en réponse ici (j'utilise un uatre pc pour écrire sur ce site), et via le pc infecté sur lequel je ne peux plus me connecter à internet.

                        De quelles informations du rapport as-tu besoin ?

                        Je n'ai encore rien fait de la procédure de ton post précedant, j'attend ta reponse
                        0
                        1. Contributeur sécurité
                          relances roguekiller option 2 puis option 1

                          y a un proxy qui bloque internet
                          0
                        2. c'est fait,

                          j'ai lancé ROgue Killer (2 puis valid) et ensuite options 1 delete pour les proxy.

                          QUe faire maintenant ?
                          0
                        3. Contributeur sécurité
                          regarde si tu as internet et le site de ci joint pour poster les rapports killem

                          et poste moi ici (copier coller) le rapport de roguekiller
                          0
                        4. la station de travail a été arrétée seule
                          je n'ai plus internet.
                          je n'ai jamais pu utiliser killem

                          Je ne sais pas comment copier/coller le rapport ici car :
                          - clef usb impossible à ouvrir
                          - programme pour copier'coller le rapport impossible
                          - quand j'avais la connexion sur le pc infecté, dès que j'essaiyais d'acceder à commentçamarche, il y avait une redirection vers des pubs ...

                          Je vais relancer le pc et voir si internent marche
                          0
                      2. je n'ai pas internet sur le pc infecté.
                        0
                        1. je n'ai plus internet, mais j'ai réussi à ouvrir clef usb, et donc j'ai pu installé killem que j'avais téléchargé ici (l'analyse est en cours), et j'ai pu transférer le dernier rapport RoqueKiller.

                          J'attend ton avis avant de continuer.

                          RogueKiller V3.8.5 by Tigzy
                          contact at https://www.luanagames.com/index.fr.html
                          mail: tigzyRK<at>gmail<dot>com
                          Feedback: https://www.luanagames.com/index.fr.html

                          Operating System: Windows XP (5.1.2600 Service Pack 3) 32 bits version
                          Started in : Normal mode
                          User: avld nicolas [Admin rights]
                          Mode: Remove -- Time : 01/02/2011 10:49:16

                          Bad processes:
                          Killed c:\documents and settings\avld nicolas\application data\dwm.exe
                          Killed c:\documents and settings\avld nicolas\application data\microsoft\conhost.exe
                          Killed c:\docume~1\avldni~1\locals~1\temp\csrss.exe
                          Killed c:\documents and settings\all users\application data\thtbkngfuiogt.exe
                          Killed c:\documents and settings\all users\application data\gw4wifga.exe

                          Deregistred:
                          HKCU\...\RUN\ xtxuaxht : C:\DOCUME~1\AVLDNI~1\LOCALS~1\Temp\mimnryckt\qsvtmxhyhsn.exe
                          HKCU\...\RUN\ THtbkNgfuioGT.exe : C:\Documents and Settings\All Users\Application Data\THtbkNgfuioGT.exe
                          HKCU\...\RUN\ gW4WifGA : C:\Documents and Settings\All Users\Application Data\gW4WifGA.exe
                          HKLM\...\RUN\ conhost : C:\Documents and Settings\avld nicolas\Application Data\Microsoft\conhost.exe
                          HKCU\...\Winlogon\ Shell : explorer.exe,C:\Documents and Settings\avld nicolas\Application Data\dwm.exe
                          HKCU\...\Internet Settings\ ProxyServer : http=127.0.0.1:60323 ...NOT REMOVED!
                          HKLM\...\ControlSet001\...\Tcpip\...\Interface\{1CB916BB-D725-4532-BA8E-383E02C4B0D0}: 193.252.19.3,193.252.19.4...NOT SELECTED!
                          HKLM\...\ControlSet003\...\Tcpip\...\Interface\{1CB916BB-D725-4532-BA8E-383E02C4B0D0}: 193.252.19.3,193.252.19.4...NOT SELECTED!

                          HOSTS File:
                          127.0.0.1 localhost

                          Finished

                          RogueKiller V3.8.5 by Tigzy
                          contact at https://www.luanagames.com/index.fr.html
                          mail: tigzyRK<at>gmail<dot>com
                          Feedback: https://www.luanagames.com/index.fr.html

                          Operating System: Windows XP (5.1.2600 Service Pack 3) 32 bits version
                          Started in : Normal mode
                          User: avld nicolas [Admin rights]
                          Mode: Remove -- Time : 01/02/2011 11:04:40

                          Bad processes:

                          Deregistred:
                          HKCU\...\Internet Settings\ ProxyServer : http=127.0.0.1:60323
                          HKLM\...\ControlSet001\...\Tcpip\...\Interface\{1CB916BB-D725-4532-BA8E-383E02C4B0D0}: 193.252.19.3,193.252.19.4
                          HKLM\...\ControlSet003\...\Tcpip\...\Interface\{1CB916BB-D725-4532-BA8E-383E02C4B0D0}: 193.252.19.3,193.252.19.4

                          HOSTS File:
                          127.0.0.1 localhost

                          Finished
                          0
                          1. J'ai lancé List-Killem option Search.
                            la recherche commence, et au bout de 1 minute l'écran bleu de plantage apparait.

                            Je relance le pc, j'ai le bureau, pas de connexion internet

                            Que puis-je faire maintenant ?
                            0
                            1. Contributeur sécurité
                              refais l'option 2 suivi de l'option 1 et regarde internet sans redemarrer le pc

                              de plus ensuite

                              regardes ca

                              Sous Internet Explorer :

                              Lancez Internet explorer
                              Allez dans le menu Outils d'Internet Explorer
                              Cliquez sur Options Internet, puis sur l'onglet Connexions, puis sur Paramètres réseau.
                              Cochez : ne pas activer de Serveur proxy...

                              Sous Firefox :

                              Lancez Firefox
                              Allez dans Outils
                              Puis Options
                              Activez l'onglet Réseau
                              Cliquez sur Paramètres
                              Et choisissez l'option: Pas de proxy
                              Cliquez sur Ok

                              0
                              1. tu veux dire je relance RogueKiller, je sélectionne 2 puis à chaque proxy ensuite je sélectionne 1 (= delete), c'ets bien çà ?
                                0
                                1. Contributeur sécurité
                                  oui c'est ca
                                  0
                                2. ok je vais le refaire
                                  0
                              2. Voici le dernier rapport RogueKiller.

                                J'ai fait ce ke tu as ecrit mais je n'ai pas internet.

                                QUe faire ensuite ?

                                RogueKiller V3.8.5 by Tigzy
                                contact at https://www.luanagames.com/index.fr.html
                                mail: tigzyRK<at>gmail<dot>com
                                Feedback: https://www.luanagames.com/index.fr.html

                                Operating System: Windows XP (5.1.2600 Service Pack 3) 32 bits version
                                Started in : Normal mode
                                User: avld nicolas [Admin rights]
                                Mode: Remove -- Time : 01/02/2011 12:06:09

                                Bad processes:
                                Killed c:\documents and settings\avld nicolas\application data\dwm.exe
                                Killed c:\documents and settings\avld nicolas\application data\microsoft\conhost.exe
                                Killed c:\docume~1\avldni~1\locals~1\temp\csrss.exe

                                Deregistred:
                                HKLM\...\RUN\ conhost : C:\Documents and Settings\avld nicolas\Application Data\Microsoft\conhost.exe
                                HKCU\...\Winlogon\ Shell : explorer.exe,C:\Documents and Settings\avld nicolas\Application Data\dwm.exe
                                HKCU\...\Internet Settings\ ProxyServer : http=127.0.0.1:60323

                                HOSTS File:
                                127.0.0.1 localhost

                                Finished
                                0
                                • 1
                                • 2
                                • 3
                                • 4
                                • 5
                                • 6
                                • 7