Virus tenace

Mat85 -  
 Mat85 -
Bonjour,

Bonjour tous le monde

J'ai chopé un virus nommé Zwangie et impossible de l'enlever. J'ai essayé avec plusieurs anti-virus mais rien a faire. Il me change ma barre Démarrer en style Windows 95, il me supprime les pilotes audio, m'envoie des pop up sur internet et il me coupe ma connexion internet.

A l'aide !!!!!!!!...........

Merci d'avance

38 réponses

  • 1
  • 2
Résumé de la discussion

Un virus nommé Zwangie est décrié comme bloquant l’ordinateur en altérant la barre Démarrer vers un style Windows 95, en désactivant les pilotes audio et en affichant des pop‑ups qui coupent l’accès Internet. Plusieurs conseils techniques proposent d’utiliser ZHPDiag et ZHPFix pour diagnostiquer et nettoyer le registre, ainsi que USBFix pour analyser les périphériques externes et écarter des infections. D'autres méthodes recommandent CCleanerSlim pour nettoyer le système, puis relancer ZHPDiag et partager les rapports sur Cijoint, ou AD-Remover pour nettoyer les traces de raccourci et fichiers malveillants. En cas de persistance, certaines réponses conseillent d’exécuter les outils en mode sans échec avec prise en charge réseau et d’analyser les rapports générés pour ajuster les prochaines actions.

Bobot (l'IA à votre service)
  1. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    peux tu faire ça (si nécessaire en mode sans échec avec prise en charge réseau) :

    Télécharge la dernière version de ZHPDiag

    Enregistre le sur ton Bureau.

    Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.

    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

    pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.

    pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".

    /|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

    Clique sur la loupe pour lancer l'analyse.

    Laisse l'outil travailler, il peut être assez long.

    Ferme ZHPDiag en fin d'analyse.

    Pour transmettre le rapport clique sur Cijoint

    Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

    Sélectionne le fichier ZHPDiag.txt.

    Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

    est ajouté dans la page.

    Copie ce lien dans ta réponse.
    0
  2. Mat85
     
    J'ai fait ce que tu m'a demandé, voici le lien pour le rapport ZHPDiag

    http://www.cijoint.fr/cjlink.php?file=cj201102/cijJpCZMNm.txt
    0
  3. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    ouvre ce lien

    https://support.kaspersky.com/fr/14421

    tu as une procédure et un lien de téléchargement de TDSSKiller.

    Suis les instructions et poste le rapport.
    0
  4. Mat85
     
    désolé pour le retard mais j'avais plus de connexion internet

    il y a deux rapport parce que j'ai fait le scan 2 fois

    Voici les liens :

    http://www.cijoint.fr/cjlink.php?file=cj201102/cijmh3SwB5.txt

    http://www.cijoint.fr/cjlink.php?file=cj201102/cijAoPoOpc.txt
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    tu as récupéré ta connexion Internet (sans utiliser la restauration système) ?

    Fais redémarrer l'ordi, refais tourner ZHPDiag et poste le nouveau rapport dans un lien Cijoint.
    0
  7. Mat85
     
    J'ai éteint le pc et redemarrer au moins 10 fois pour réussir a récupérer ma connexion

    Toute l'interface xp était revenu sur l'inteface windows classique (95)

    voici le nouveau rapport

    http://www.cijoint.fr/cjlink.php?file=cj201102/cijd6MgPR9.txt
    0
  8. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    on continue comme ça :

    * Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)
    http://www.teamxscript.org/adremoverTelechargement.html

    /!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\

    Désactive provisoirement et seulement le temps de l'utilisation de ADremover, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

    - Double-clique sur l'icône Ad-remover située sur ton Bureau.
    - Sur la page, clique sur le bouton « NETTOYER »
    - Confirme lancement du scan
    - Laisse travailler l'outil.
    - Poste le rapport qui apparaît à la fin.

    (Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

    (CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
    0
  9. Mat85
     
    voici le rapport

    http://www.cijoint.fr/cjlink.php?file=cj201102/cijZOqn0SP.txt
    0
  10. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    bon, on avance.

    Fais redémarrer l'ordi, refais tourner ZHPDiag et poste le nouveau rapport dans un lien Cijoint.

    Comment va l'ordi ?

    Il reste quoi comme problème ?
    0
  11. Mat85
     
    l' ordi a l'air plus stable et j'ai l'impression qu'il démarre plus vite

    le nouveau rapport : http://www.cijoint.fr/cjlink.php?file=cj201102/cijIhRxiGI.txt

    il rame encore a certain moment mais moins qu'au départ
    0
  12. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    OK, on continue comme ça :

    a) ne conserve que un antivirus et un parefeu contrôlant les connexions sortantes. Désinstalle tout le reste. Ca peut être un élément d'instabilité et de lenteur.

    b) Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)

    O3 - Toolbar: (no name) - {1E796980-9CC5-11D1-A83F-00C04FC99D61} . (.Pas de propriétaire - Pas de description.) --  (.not file.) 
    O41 - Driver:  (InCDPass) . (. - .) - C:\Windows\System32\drivers\InCDPass.sys (.not file.)   
    O41 - Driver:  (InCDRm) . (. - .) - C:\Windows\System32\drivers\InCDRm.sys (.not file.) 
    O42 - Logiciel: Java 6 Update 3 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160030} 
    [HKLM\Software\AntimalwareSolution] 
    O44 - LFC:[MD5.6F953A700C635860EC96738CDBBAF8DB] - 05/02/2011 - 10:16:00 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\ZHPRegY0.zhp   [476] 
    O64 - Services: CurCS - (.not file.) - FCI (FCI)  .(.Pas de propriétaire - Pas de description.) - LEGACY_FCI 
    O64 - Services: CurCS - (.not file.) - MpKslb08df7ca (MpKslb08df7ca)  .(.Pas de propriétaire - Pas de description.) - LEGACY_MPKSLB08DF7CA 
    O69 - SBI: SearchScopes [HKCU] {68f95363-e430-43ce-970f-495949476ca0} - (Searcheo) - http://www.searcheo.fr 
    O69 - SBI: SearchScopes [HKCU] {FE4C2C37-EDC8-4C00-B864-3C38CF3BA834} - (Google) - http://search.search-click.com</code> 
    

    Déconnecte toi d'Internet et ferme toutes les applications ouvertes.

    Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

    Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
    puis sélectionne 'Exécuter en tant qu'administrateur'.

    Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.

    Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

    Clique sur "Tous" puis sur "Nettoyer".

    Laisse l'outil travailler.

    Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.

    Le rapport d'exécution va apparaître dans la fenêtre.

    Copie le dans ta réponse.

    @+
    Science sans conscience n'est que ruine de l'âme. Rabelais
    0
  13. Mat85
     
    Voici le rapport de zhpfix

    Rapport de ZHPFix 1.12.3249 par Nicolas Coolman, Update du 03/02/2011
    Fichier d'export Registre : C:\ZHPExportRegistry-05-02-2011-18-23-24.txt
    Run by Administrateur at 05/02/2011 18:23:24
    Windows XP Professional Service Pack 3 (Build 2600)
    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
    Contact : nicolascoolman@yahoo.fr

    ========== Clé(s) du Registre ==========
    HKLM\Software\AntimalwareSolution => Clé supprimée avec succès
    O64 - Services: CurCS - (.not file.) - FCI (FCI) .(.Pas de propriétaire - Pas de description.) - LEGACY_FCI => Clé absente
    O64 - Services: CurCS - (.not file.) - MpKslb08df7ca (MpKslb08df7ca) .(.Pas de propriétaire - Pas de description.) - LEGACY_MPKSLB08DF7CA => Clé absente
    O69 - SBI: SearchScopes [HKCU] {68f95363-e430-43ce-970f-495949476ca0} - (Searcheo) - http://www.searcheo.fr => Clé absente
    O69 - SBI: SearchScopes [HKCU] {FE4C2C37-EDC8-4C00-B864-3C38CF3BA834} - (Google) - http://search.search-click.com</code> => Clé absente

    ========== Valeur(s) du Registre ==========
    O3 - Toolbar: (no name) - {1E796980-9CC5-11D1-A83F-00C04FC99D61} . (.Pas de propriétaire - Pas de description.) -- (.not file.) => Valeur absente

    ========== Fichier(s) ==========
    c:\zhpregy0.zhp => Supprimé et mis en quarantaine

    ========== Logiciel(s) ==========
    O42 - Logiciel: Java 6 Update 3 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160030} => Logiciel déjà supprimé

    ========== Récapitulatif ==========
    5 : Clé(s) du Registre
    1 : Valeur(s) du Registre
    1 : Fichier(s)
    1 : Logiciel(s)

    End of the scan
    0
  14. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    il y a des choses que je ne comprends pas.

    Fais redémarrer l'ordi, refais tourner ZHPDiag et poste le nouveau rapport dans un lien Cijoint.
    0
  15. Mat85
     
    voici le nouveau rapport

    http://www.cijoint.fr/cjlink.php?file=cj201102/cijZFJcmG3.txt
    0
  16. Mat85
     
    P.S : le rapport de zhpfix est le deuxième car ayant oublié de copier le rapport la première fois j'ai relancé zhpfix pour qu' il génère un autre rapport. C'est celui la que tu as reçu . C'est peut être pour ca qu' il y a des choses que tu ne comprends pas. Désolé.
    0
  17. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    OK, alors je comprends.

    Des restes.

    relance ZHPFix avec :

    [HKLM\Software\AntimalwareSolution]
    [HKCU\Software\Whbofysoyu]


    Poste le rapport.

    Ensuite, tu fais redémarrer l'ordi, ru refais passer ZHPDiag et tu postes le nouveau rapport dans un lien Cijoint.
    0
  18. Mat85
     
    j'ai relancé zhpfix avec les deux lignes

    voici le rapport

    Rapport de ZHPFix 1.12.3249 par Nicolas Coolman, Update du 03/02/2011
    Fichier d'export Registre : C:\ZHPExportRegistry-05-02-2011-20-57-47.txt
    Run by Administrateur at 05/02/2011 20:57:46
    Windows XP Professional Service Pack 3 (Build 2600)
    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
    Contact : nicolascoolman@yahoo.fr

    ========== Clé(s) du Registre ==========
    HKLM\Software\AntimalwareSolution => Clé supprimée avec succès
    HKCU\Software\Whbofysoyu => Clé supprimée avec succès

    ========== Récapitulatif ==========
    2 : Clé(s) du Registre

    End of the scan
    0
  19. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    la suite (redémarrage, ZHPdiag).
    0
  20. Mat85
     
    le nouveau rapport zhpdiag après redémarrage

    http://www.cijoint.fr/cjlink.php?file=cj201102/cij9WftUGV.txt
    0
  21. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    une clé malware revient.

    Fais ça :

    Ouvre le registre(démarrer,exécuter, tu tapes regedit dans la zone de saisie puis OK. ) et navigue avec les + et les - jusqu'à la clé

    [HKLM\Software\AntimalwareSolution]

    Clique successivement sur Fichier puis sur Exporter et choisis un nom (XXXXXX par exemple). Tu retiens le nom du répertoire (Mes documents par défaut).

    Ferme le registre et ouvre l'explorateur Windows.

    Clique droit sur le fichier et choisis Modifier.

    Le bloc-notes s'ouvre avec le contenu de la clé.

    Copie le dans ta réponse.

    ===

    Tu fais la même chose avec :

    HKCU\Software\AppDataLow\Software\{65855C14-2E57-349E-7807-FA058EC5661B}
    0
  • 1
  • 2