Virus Winnex

Résolu/Fermé
Utilisateur anonyme - Modifié par irongege le 1/02/2011 à 19:51
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 - 4 mars 2011 à 10:30
Bonjour,

Un de mes contacts sur MSN (il est du Pérou) m'a envoyé un lien me demander de voir une photo. Le lien apparement s'agissait d'une page de facebook, en cliquant dessus, j'ai téléchargé un programme et je l'ai exécuté.

Le soucis c'est que suite à celà mon ordinateur s'est mi à ramer. A l'extinction de Pc, il y a une fenêtre qui s'ouvre me demandant de patienter le temps que Winnew.exe se ferme, puis une autre qui me demande la même chose pour le programme Apix.exe

Premier reflexe, je suis parti sur msconfig, et j'ai désactivé winnew, mais je n'ai pas trouvé apix. Par contre, j'ai noté qu'il y avait un programme du nom de ranga.exe, je l'ai désactivé aussi.

Svp que me conseillez vous de faire car je me dis que le virus c'est peut être propager un peu partout dans mon ordinateur

Merci par avance à ceux qui voudront bien m'aider

A voir également:

117 réponses

moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
10 févr. 2011 à 13:12
refais un nouveau OTL stp
0
Utilisateur anonyme
11 févr. 2011 à 18:40
Pas de soucis
voici le lien cijoint de mon rapport OTL.exe:
http://www.cijoint.fr/cjlink.php?file=cj201102/cijg71DDdr.txt
et le Extra.exe:
http://www.cijoint.fr/cjlink.php?file=cj201102/cijeruuSXk.txt
(j'ai mi 60 jours pr tous les utilisateurs avec recherche de Lop et de Purity)
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
11 févr. 2011 à 18:52
1)

Lances ZHPFix depuis le raccourci du Bureau (en mode administrateur si Vista/W7),
Cliques sur le bouton 'ProxyFix' situé dans la partie droite de l'écran,
Cliques sur 'Non' au message qui s'affiche à l'écran,
Laisses travailler l'outil,
A la fin du traitement, un rapport s'affiche
Copie ce rapport
Redémarre le pc pour prendre en compte les modifications.

__________

2)

Relance OTL
- Sous Vista/Seven clic-droit sur l'icône et choisir "Exécuter en tant qu'administrateur" dans le menu contextuel.
* L'interface principale s'ouvre :
* Dans la partie du bas "Personnalisation", copie/colle la liste en citation :


:OTL
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Ask.com"
FF - prefs.js..browser.search.order.1: "Ask.com"
FF - prefs.js..browser.search.param.yahoo-fr: "chrf-ytbm"
FF - prefs.js..browser.search.param.yahoo-fr-cjkt: "chrf-ytbm"
FF - prefs.js..browser.search.param.yahoo-type: "${8}"
FF - prefs.js..browser.search.selectedEngine: "Wikipédia (fr)"
FF - prefs.js..browser.search.useDBForOrder: true
FF - prefs.js..browser.startup.homepage: "http://iniciorapido.info"
FF - prefs.js..network.proxy.backup.ftp: "129.41.250.20"
FF - prefs.js..network.proxy.backup.ftp_port: 80
FF - prefs.js..network.proxy.backup.gopher: "129.41.250.20"
FF - prefs.js..network.proxy.backup.gopher_port: 80
FF - prefs.js..network.proxy.backup.socks: "129.41.250.20"
FF - prefs.js..network.proxy.backup.socks_port: 80
FF - prefs.js..network.proxy.backup.ssl: "129.41.250.20"
FF - prefs.js..network.proxy.backup.ssl_port: 80
FF - prefs.js..network.proxy.ftp: "59.120.19.24"
FF - prefs.js..network.proxy.ftp_port: 3128
FF - prefs.js..network.proxy.gopher: "59.120.19.24"
FF - prefs.js..network.proxy.gopher_port: 3128
FF - prefs.js..network.proxy.http: "59.120.19.24"
FF - prefs.js..network.proxy.http_port: 3128
FF - prefs.js..network.proxy.no_proxies_on: ""
FF - prefs.js..network.proxy.share_proxy_settings: true
FF - prefs.js..network.proxy.socks: "59.120.19.24"
FF - prefs.js..network.proxy.socks_port: 3128
FF - prefs.js..network.proxy.ssl: "59.120.19.24"
FF - prefs.js..network.proxy.ssl_port: 3128
[2010/09/24 16:20:55 | 000,002,395 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\askcom.xml
[2010/09/18 14:58:53 | 000,001,575 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\cherche.xml


:Commands
[emptyflash]
[emptytemp]


* Clique sur le bouton Correction, patiente pendant le travail de l'outil, il va redémarrer le PC.
* Accepte en cliquant sur OK
* Le rapport indiquant les actions réalisées par OTL doit s'ouvrir spontanément
* Copie/colle le dans ton prochain message

Tu peux le retrouver le fichier à la racine du disque : C:\_OTL\MovedFiles (Vérifie la date si besoin : jjmmaaaa_xxxxxxxx.log)
0
Utilisateur anonyme
12 févr. 2011 à 11:56
voici le rapport proxy fix:

========== Valeur(s) du Registre ==========
ProxyFix : Configuration proxy supprimée avec succès
========== Récapitulatif ==========
1 : Valeur(s) du Registre
End of the scan

En ce qui concernle OTL, j'ai remarqué que à chaque fois que je fais une correction, je reçois le message suivant:
Unable to ..... applicationdata/mozilla/yu5ehpk5.default/pref.js
peut être que le probleme vient de là, je te poste le rapport

All processes killed
Error: Unable to interpret <FF - prefs.js..browser.search.defaultengine: "Ask.com"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.defaultenginename: "Ask.com"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.order.1: "Ask.com"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.param.yahoo-fr: "chrf-ytbm"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.param.yahoo-fr-cjkt: "chrf-ytbm"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.param.yahoo-type: "${8}"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.selectedEngine: "Wikipédia (fr)"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.useDBForOrder: true> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.startup.homepage: "http://iniciorapido.info"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.ftp: "129.41.250.20"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.ftp_port: 80> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.gopher: "129.41.250.20"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.gopher_port: 80> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.socks: "129.41.250.20"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.socks_port: 80> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.ssl: "129.41.250.20"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.ssl_port: 80> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.ftp: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.ftp_port: 3128> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.gopher: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.gopher_port: 3128> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.http: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.http_port: 3128> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.no_proxies_on: ""> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.share_proxy_settings: true> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.socks: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.socks_port: 3128> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.ssl: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.ssl_port: 3128> in the current context!
Error: Unable to interpret <[2010/09/24 16:20:55 | 000,002,395 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\askcom.xml> in the current context!
Error: Unable to interpret <[2010/09/18 14:58:53 | 000,001,575 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\cherche.xml> in the current context!
========== COMMANDS ==========

[EMPTYFLASH]

User: Administrateur
->Flash cache emptied: 0 bytes

User: All Users

User: Default User
->Flash cache emptied: 0 bytes

User: LocalService

User: NetworkService

User: Propriétaire
->Flash cache emptied: 10017 bytes

Total Flash Files Cleaned = 0,00 mb


[EMPTYTEMP]

User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: LocalService
->Temp folder emptied: 1241676 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Propriétaire
->Temp folder emptied: 18201036 bytes
->Temporary Internet Files folder emptied: 1890388 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 99717904 bytes
->Flash cache emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 229376 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes
RecycleBin emptied: 150625283 bytes

Total Files Cleaned = 259,00 mb


OTL by OldTimer - Version 3.2.20.6 log created on 02122011_114609

Files\Folders moved on Reboot...
File\Folder C:\Documents and Settings\LocalService\Local Settings\Temp\hsperfdata_SERVICE LOCAL\1852 not found!
C:\Documents and Settings\LocalService\Local Settings\Temp\jbigi359602436067919751lib.tmp moved successfully.
C:\Documents and Settings\LocalService\Local Settings\Temp\jcpuid7864796449961242784lib.tmp moved successfully.
File\Folder C:\WINDOWS\temp\_avast4_\Webshlock.txt not found!
File\Folder C:\WINDOWS\temp\Perflib_Perfdata_5fc.dat not found!
C:\WINDOWS\temp\Perflib_Perfdata_640.dat moved successfully.

Registry entries deleted on Reboot...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
12 févr. 2011 à 12:01
refais le avec ce texte là




:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe
WMPRWISE.EXE


:OTL
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Ask.com"
FF - prefs.js..browser.search.order.1: "Ask.com"
FF - prefs.js..browser.search.param.yahoo-fr: "chrf-ytbm"
FF - prefs.js..browser.search.param.yahoo-fr-cjkt: "chrf-ytbm"
FF - prefs.js..browser.search.param.yahoo-type: "${8}"
FF - prefs.js..browser.search.selectedEngine: "Wikipédia (fr)"
FF - prefs.js..browser.search.useDBForOrder: true
FF - prefs.js..browser.startup.homepage: "http://iniciorapido.info"
FF - prefs.js..network.proxy.backup.ftp: "129.41.250.20"
FF - prefs.js..network.proxy.backup.ftp_port: 80
FF - prefs.js..network.proxy.backup.gopher: "129.41.250.20"
FF - prefs.js..network.proxy.backup.gopher_port: 80
FF - prefs.js..network.proxy.backup.socks: "129.41.250.20"
FF - prefs.js..network.proxy.backup.socks_port: 80
FF - prefs.js..network.proxy.backup.ssl: "129.41.250.20"
FF - prefs.js..network.proxy.backup.ssl_port: 80
FF - prefs.js..network.proxy.ftp: "59.120.19.24"
FF - prefs.js..network.proxy.ftp_port: 3128
FF - prefs.js..network.proxy.gopher: "59.120.19.24"
FF - prefs.js..network.proxy.gopher_port: 3128
FF - prefs.js..network.proxy.http: "59.120.19.24"
FF - prefs.js..network.proxy.http_port: 3128
FF - prefs.js..network.proxy.no_proxies_on: ""
FF - prefs.js..network.proxy.share_proxy_settings: true
FF - prefs.js..network.proxy.socks: "59.120.19.24"
FF - prefs.js..network.proxy.socks_port: 3128
FF - prefs.js..network.proxy.ssl: "59.120.19.24"
FF - prefs.js..network.proxy.ssl_port: 3128
[2010/09/24 16:20:55 | 000,002,395 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\askcom.xml
[2010/09/18 14:58:53 | 000,001,575 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\cherche.xml






:commands
[emptytemp]
[start explorer]
[reboot]
0
Utilisateur anonyme
12 févr. 2011 à 18:04
voilà le rapport OTL:
http://www.cijoint.fr/cjlink.php?file=cj201102/cijvlwEkpW.txt

j'ai encore eu la meme erreur:
Unable to ..... applicationdata/mozilla/yu5ehpk5.default/pref.js

Lorsque ce message apparait, je clique sur Ok, mais le programme reste bloqué. C'est lorsque que je reclique sur correction que OTL termine sa tâche.

Par ailleur la page de demarrage est toujours sur iniciorapido.info
A quoi cela est il dû?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
12 févr. 2011 à 19:51
il est là FF - prefs.js..browser.startup.homepage: "http://iniciorapido.info"

mais le script ne passe pas

désinstalle firefox et fais un nouveau rapport OTL stp
0
Utilisateur anonyme
14 févr. 2011 à 14:50
daccord, il faut que je sauve mes favoris alors
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
14 févr. 2011 à 17:05
oui dans un premier temps
0
Utilisateur anonyme
16 févr. 2011 à 18:50
donc voilà
j'ai désinstallé firefox et fait l'analyse avec OTL
(option ts les utilisateurs, 60 jours, avec recherche Lop et Purity, ect)

voici le rapport OTL
http://www.cijoint.fr/cjlink.php?file=cj201102/cijcYb4buB.txt

et le rapport Extra
http://www.cijoint.fr/cjlink.php?file=cj201102/cijjzqdMFY.txt

est ce que je peux réinstaller firefox ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
Modifié par moment de grace le 16/02/2011 à 19:34
ce sont tes favoris firefox qui sont infectés !

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.


?Copie la liste qui se trouve en gras ci-dessous,

? colle-la dans la zone sous "Personnalisation" :




:Services
VDSDK

:OTL
DRV - [2011/02/14 17:05:49 | 000,013,696 | ---- | M] () [Kernel | On_Demand | Stopped] -- C:\Documents and Settings\Propriétaire\Local Settings\Temp\vdsdk.sys -- (VDSDK)
IE - HKU\S-1-5-21-1292286586-1411071275-118950172-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = https://fr.ask.com/?o=14772&l=dis
IE - HKU\S-1-5-21-1292286586-1411071275-118950172-1003\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O2 - BHO: (AC-Pro) - {0FB6A909-6086-458F-BD92-1F8EE10042A0} - C:\Program Files\AutocompletePro\AutocompletePro.dll (SimplyGen)
O2 - BHO: (VDownloader Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKLM\..\Toolbar: (VDownloader Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKU\S-1-5-21-1292286586-1411071275-118950172-1003\..\Toolbar\WebBrowser: (VDownloader Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask)
O15 - HKU\S-1-5-21-1292286586-1411071275-118950172-1003\..Trusted Domains: chat-land.org ([]* in Sites de confiance)


:Files
:\Documents and Settings\Propriétaire\Local Settings\Application Data\AskToolbar
C:\Program Files\AutocompletePro
C:\Program Files\Fichiers communs\PredictAdInstaller.exe
C:\Program Files\Fichiers communs\AskToolbarInstaller.exe
C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job
:commands
[emptytemp]
[start explorer]
[reboot]



? Clique sur "Correction" pour lancer la suppression.


? Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail apres le redemarrage.

CONTRIBUTEUR SECURITE

En désinfection, c'est la fin le plus important !
"Restez" jusqu'au bout...merci
0
Utilisateur anonyme
16 févr. 2011 à 22:35
voici le rapport OTL

All processes killed
========== SERVICES/DRIVERS ==========
Service VDSDK stopped successfully!
Service VDSDK deleted successfully!
========== OTL ==========
Error: No service named VDSDK was found to stop!
Service\Driver key VDSDK not found.
C:\Documents and Settings\Propriétaire\Local Settings\Temp\vdsdk.sys moved successfully.
HKU\S-1-5-21-1292286586-1411071275-118950172-1003\SOFTWARE\Microsoft\Internet Explorer\Main\\Start Page| /E : value set successfully!
Registry value HKEY_USERS\S-1-5-21-1292286586-1411071275-118950172-1003\Software\Microsoft\Internet Explorer\URLSearchHooks\\{00000000-6E41-4FD3-8538-502F5495E5FC} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}\ deleted successfully.
File move failed. C:\Program Files\Ask.com\GenericAskToolbar.dll scheduled to be moved on reboot.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{0FB6A909-6086-458F-BD92-1F8EE10042A0}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0FB6A909-6086-458F-BD92-1F8EE10042A0}\ deleted successfully.
C:\Program Files\AutocompletePro\AutocompletePro.dll moved successfully.
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ deleted successfully.
File move failed. C:\Program Files\Ask.com\GenericAskToolbar.dll scheduled to be moved on reboot.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found.
File move failed. C:\Program Files\Ask.com\GenericAskToolbar.dll scheduled to be moved on reboot.
Registry value HKEY_USERS\S-1-5-21-1292286586-1411071275-118950172-1003\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found.
File move failed. C:\Program Files\Ask.com\GenericAskToolbar.dll scheduled to be moved on reboot.
Registry key HKEY_USERS\S-1-5-21-1292286586-1411071275-118950172-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\chat-land.org\ deleted successfully.
========== FILES ==========
Error: Unable to interpret <:\Documents and Settings\Propriétaire\Local Settings\Application Data\AskToolbar > in the current context!
Error: Unable to interpret <C:\Program Files\AutocompletePro > in the current context!
Error: Unable to interpret <C:\Program Files\Fichiers communs\PredictAdInstaller.exe > in the current context!
Error: Unable to interpret <C:\Program Files\Fichiers communs\AskToolbarInstaller.exe > in the current context!
Error: Unable to interpret <C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job > in the current context!
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: LocalService
->Temp folder emptied: 956404 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Propriétaire
->Temp folder emptied: 5077993 bytes
->Temporary Internet Files folder emptied: 36290467 bytes
->Java cache emptied: 92324 bytes
->Flash cache emptied: 7343 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 180224 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes
RecycleBin emptied: 492371524 bytes

Total Files Cleaned = 510,00 mb


OTL by OldTimer - Version 3.2.20.6 log created on 02162011_222718

Files\Folders moved on Reboot...
C:\Program Files\Ask.com\GenericAskToolbar.dll moved successfully.
File\Folder C:\Documents and Settings\LocalService\Local Settings\Temp\hsperfdata_SERVICE LOCAL\2180 not found!
C:\Documents and Settings\LocalService\Local Settings\Temp\jbigi2916683287209640047lib.tmp moved successfully.
C:\Documents and Settings\LocalService\Local Settings\Temp\jcpuid8470888852268228453lib.tmp moved successfully.
C:\Documents and Settings\Propriétaire\Local Settings\Temporary Internet Files\Content.IE5\QIMX95KI\bigban2[8].htm moved successfully.
C:\Documents and Settings\Propriétaire\Local Settings\Temporary Internet Files\Content.IE5\QIMX95KI\envoi5[1].htm moved successfully.
C:\Documents and Settings\Propriétaire\Local Settings\Temporary Internet Files\Content.IE5\OYGOGKCR\uppy[1].htm moved successfully.
C:\Documents and Settings\Propriétaire\Local Settings\Temporary Internet Files\Content.IE5\F0JNPFUW\01[1].htm moved successfully.
C:\Documents and Settings\Propriétaire\Local Settings\Temporary Internet Files\Content.IE5\F0JNPFUW\affich-20728292-virus-winnex[2].htm moved successfully.
C:\Documents and Settings\Propriétaire\Local Settings\Temporary Internet Files\Content.IE5\F0JNPFUW\chat[1].htm moved successfully.
C:\Documents and Settings\Propriétaire\Local Settings\Temporary Internet Files\AntiPhishing\2CEDBFBC-DBA8-43AA-B1FD-CC8E6316E3E2.dat moved successfully.
File\Folder C:\WINDOWS\temp\_avast4_\Webshlock.txt not found!
C:\WINDOWS\temp\Perflib_Perfdata_5fc.dat moved successfully.
C:\WINDOWS\temp\Perflib_Perfdata_dc.dat moved successfully.

Registry entries deleted on Reboot...
0
Utilisateur anonyme
16 févr. 2011 à 22:38
que dois je faire maintenant ?

est ce que je peux ré-installer firefox ?
et surtout, étant donné que ce sont les favoris qui sont infectés, est ce que je pourrai les importer ? (car je les ai sauvegardé)
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
17 févr. 2011 à 13:58
réinstalle firefox sans utiliser tes favoris et vois ce que ca donne
0
Utilisateur anonyme
17 févr. 2011 à 16:04
c'est fait, oui il n'y a plus de soucis avec la page de démarrage
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
17 févr. 2011 à 16:12
c'est la confirmation..

il te faut reconstituer de nouveaux favoris
0
Utilisateur anonyme
17 févr. 2011 à 17:28
ah donc tu me déconseilles de reprendre ceux que j'ai sauvegardé ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
17 févr. 2011 à 17:30
effectivement car une fois installés les scripts lancés n'arrivent pas à supprimer les fichiers néfastes
0
Utilisateur anonyme
17 févr. 2011 à 18:34
ok, mise à part internet explorer que je ne peux ouvrir que avec windows update (ie crash detection), tout est bon?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
Modifié par moment de grace le 17/02/2011 à 18:42
Télécharge Zeb Restore
http://telechargement.zebulon.fr/zeb-restore.html
Zeb-Restore est un petit utilitaire de restauration de clés de la base de registre. Le but du programme n'est pas de restaurer l'ensemble du système mais uniquement les points les plus souvent touchés afin de solutionner différents problèmes qui peuvent revenir de façon récurrente.

Voici les éléments qui peuvent être restaurés : coche les lignes en gras
- RegEdit : réactive l'accès à RegEdit
- Clés RUN : réactive le lancement de programmes par clés RunXXX
- Bouton Arrêter : rétablit le bouton Arrêter
- Windows Update : rétablit la fonction Windows Update
- Gestionnaire des tâches : réactive le gestionnaire des tâches
- Panneau de configuration : réactive le Panneau de configuration
- Ajout/Suppression de programmes : restaure la fonction Ajout-Suppression de programmes
- Policies : remet en place des éléments désactivés par "Policies"
- Bureau : réactive le Bureau
- Réparation IE : répare Internet Exploreur (pages de recherche)
- Extension des fichiers : répare les extensions des fichiers .exe .bat .reg. Pif.cmd.scr .com
- Sites de confiance et sensibles : efface le contenu de ces zones (à utiliser si vous êtes infecté par des malwares)
- Préfixes et Protocoles Internet : restore les clés des protocoles Internet (ZoneMap etc.)
- Réinitialiser Fichier Hosts : réinitialise le fichier Hosts

CONTRIBUTEUR SECURITE

En désinfection, c'est la fin le plus important !
"Restez" jusqu'au bout...merci
0
Utilisateur anonyme
18 févr. 2011 à 14:23
c'est fait, j'ai restauré les éléments demandés
que dois je faire maintenant?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
18 févr. 2011 à 14:34
ok, mise à part internet explorer que je ne peux ouvrir que avec windows update (ie crash detection),


c'est toujours le cas ca ?
0
Utilisateur anonyme
19 févr. 2011 à 17:31
oui tjrs le cas, iedw.exe, internet crash explorer decection
tu sais c'est pas bien grave j'utilise mozilla de toute manière
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
19 févr. 2011 à 17:33
bah oui

d'autant que j'arrive pas à savoir ce que c'est

faudrait poser la question dur le forum internet peut être
0
Utilisateur anonyme
19 févr. 2011 à 18:17
mais je viens de penser, j'ai oublié de te dire

en ouvrant avec le bloc-note les favoris que j'avais sauvegardé (car je de"vais vraiment récupéré un site) j'ai découvert un favoris du site de betclic (paris et casino en ligne)

lorsque j'ai cliqué sur le liens, il y avait un formulaire avec mon nom prénom adresse téléphone

il y a un an environ je me suis inscris sur ce site, mais depuis je ne suis plus revenu
comment cela se fait-il que je retrouve ce lien dans mes favoris avec mes coordonnées ?
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 274
19 févr. 2011 à 18:35
vire le alors et réinstalle tes favoris

c'est à ca que tu penses ?
0
Utilisateur anonyme
20 févr. 2011 à 10:36
c'est déjà fait, les favoris je les ré-installe pas vu que tu m'as dit que c'est contaminé, je les ouvre au bloc note, c'est pareil
0