HELP ! virus impossible a eliminer
Lyonnais92 Messages postés 25708 Statut Contributeur sécurité -
plusieurs virus ce sont installés sur mon pc j'ai fais un scan avec malwares qui en a trouvé 140 et une trentaines impossible a éliminer, la barre démarrer est bloquée (se débloque quand je termine explorer et que je le ré exécute), google chrome tourne dans le vide avec msg d'erreur, bloc de mémoire inaccessible et je n'arrive pas a supprimer les virus manuellement meme en terminant l'arborescence du processus (ils s'efface mais reviennent au démarrage) enfin bref le gros bugg
<config>Windows XP familial 32 sp3
merci par avance de votre aide
- HELP ! virus impossible a eliminer
- Virus mcafee - Accueil - Piratage
- Impossible de terminer l'opération car le fichier contient un virus ✓ - Forum Virus
- Comment détruire un virus informatique - Guide
- Powershell.exe virus - Guide
- Filezilla virus ✓ - Forum Virus
138 réponses
- 1
- 2
- 3
- 4
- 5
- 6
- 7
Plusieurs virus se sont installés sur un PC sous Windows XP SP3, avec 140 infections détectées et une trentaine résistantes, une barre de démarrage bloquée et des erreurs dans Chrome. Les mesures essentielles consistant à déconnecter l’ordinateur d’Internet et à lancer des scans hors ligne avec DrWeb puis MBAM, ensuite utiliser OTLPE et ZHPDiag pour nettoyer les infections. D'autres préconisent d'installer le SP3, de vérifier ou de changer l’antivirus et d'utiliser un pare-feu plus robuste comme OnLineArmor, tout en préparant une clé USB système pour les outils hors ligne. En parallèle, les rapports d’outils doivent être sauvegardés et partagés via des liens externes, et une réinstallation propre du système peut être nécessaire une fois les infections éradiquées.
très bonne initiative : si un seul fichier reste infecté, Virut redémarre;
Quels sont les dossiers non traités ? (des exemples, pas la liste)
tu peux nettoyer avec CCleaner.
===
Tu installes le SP3.
===
Tu vérifies que Bit Defender (c'est bien ton antivirus ?) est à jour et fonctionne.
===
Ta version de Bit Defender avec ou sans parefeu ?
Si c'est sans parefeu, je te conseille OnLineArmor :
tutoriel et lien de téléchargement ici :
https://www.malekal.com/tutorial-online-armor-free/
===
A ce stade, redémarrage et ZHPDiag (rapport dans un lien Cijoint, plus besoin de hxxp, le bug a été réglé).
Virut est une vrai saleté.
Mais il doit y avoir en plus une faille de sécurité qui installe un dropper.
Tu étais connecté à 121h30 et tu faisais quoi ?
Je ne vois pas Firefox dans les processus lancés. Tu as une idée ?
Déconnecte toi d'Internet tant que on n'a pas avancé.
Comment accèdes tu à Internet ? (cable Ethernet, box, ...)
On va passer par l'ordi sain et clé USB. Tu la videras à chaque fois avant de quitter l'ordi malade (sauf avec les rapports des outils).
Si il n'y a pas de parefeu autre que celui de Windows sur l'ordi sain, installe dessus OnLineArmor.
Si l'ordi sain n'est pas sous SP3 (il faudrait que je recherche le rapport OTLPE pour savoir), installe avec le lien de CCM que je t'ai donné.
===
Tu fais tourner DrWeb jusqu'à ce qu'il soit à 0.
Tu fais tourner MBAM 2 fois.
Tu redémarres sous OTLPE et tu relances DrWeb (en scannant toutes les partitions).
l ordi infecter est branché par le cable en ethernet je croi que ce st ca pas de wifi en tout cas
et avec firefox qur ai du reprendre (je tournai sur chrome mais depuis l infection il ne veux plus marcher il se lance mais laisse un message d ereur et internet explorer ainsi que windows update ne fonctione plus et sous firefox ce st lent et les telechargment et les upload son bloque il telechargent mais ne lance pas et les objet n aparaisse pas dans le dossier
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre questionensuite, essaye ceci (qu'on voit ce qui se passe) :
Télécharge la dernière version de ZHPDiag
Enregistre le sur ton Bureau.
Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.
N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.
pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".
/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.
Clique sur la loupe pour lancer l'analyse.
Laisse l'outil travailler, il peut être assez long.
Ferme ZHPDiag en fin d'analyse.
Pour transmettre le rapport clique sur Cijoint
Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
Sélectionne le fichier ZHPDiag.txt.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
http://www.cijoint.fr/cjlink.php?file=cj201103/cijCUw91l1.txt
tu veux que je fasse pareil pour malwares ?
tu es sévèrement infecté.
La sécurité de ton ordi a été compromise. Je ne suis pas sûr de pouvoir la restaurer totalement.
J'espère que tu n'avais pas de données sensibles.
Il me faut du temps pour fabriquer un script de désinfection.
A demain.
le soucis c'est que je suis beatmaker et j'ai tous mes sons dans le pc donc niveau données sensibles ben je pense que c'est le cas :( j'espere que tu trouveras une soluce merci encore a demain
http://www.cijoint.fr/cjlink.php?file=cj201103/cijwcjKQ8p.txt
les données sensibles, c'est plus des données type "coordonnés bancaires", mots de passe , etc que les "données personnelles".
Pour ces dernières, avoir une copie sur un autre support (DD externe par exemple) doit être systématique.
===
Inutile de multiplier les scans de MBAM, l'infection revient au redémarrage.
Ne redémarrer que en cas de nécessité (ou de demande, ou si un outil le fait faire).
Evite d'utiliser l'ordi (et Internet en particulier) en dehors de la désinfection (si possible).
Déconnecte toi le plus possible d'Internet (pas seulement ne pas ouvrir le navigateur).
===
Rends toi sur ce site :
https://www.virustotal.com/gui/
Clique sur parcourir et cherche ce fichier : C:\Windows\Explorer.exe
Clique sur Send File.
Un rapport va s'élaborer ligne à ligne.
Attends la fin. Il doit comprendre la taille du fichier envoyé.
Sauvegarde le rapport avec le bloc-note.
Copie le dans ta réponse.
Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant
Si tu ne le trouves pas
->Affiche tous les fichiers et dossiers :
clique sur démarrer/panneau de configuration (en affichage classique)/option des dossiers/affichage
[Coche] « afficher les dossiers et fichiers cachés »
[Décoche] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »
[Décoche] « masquer les extensions dont le type est connu »
Puis fais [appliquer] pour valider les changements.
Et [Ok]
===
Double clique sur l'icône de ZHPFix sur ton Bureau.
Clique sur HostFix puis sur OK.
Tu posteras le rapport dans ta réponse.
Ferme ZHPFix.
===
Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] CheckedValue: Modified [MD5.4F30BEC115A01B8FA7BF1ACCF11C0675] - (...) -- C:\WINDOWS\system32\drivers\svdmoos.exe [240128] [MD5.11CC813C386E8A2448D56E76094C8162] - (...) -- C:\DOCUME~1\JBBEAT~1\LOCALS~1\Temp\r1tsjvy.exe [67584] [MD5.E202681A21706A4AE5C4C4D1DC1A5898] - (...) -- C:\DOCUME~1\JBBEAT~1\LOCALS~1\Temp\a71z9s.exe [67584] [MD5.DE0ADF9DAA8D159BCDB633BE7E495AAF] - (...) -- C:\WINDOWS\TEMP\d2u5q5h.exe [68608] [MD5.E4088CBC3F77435CE2EE7D25431F0838] - (...) -- C:\WINDOWS\fonts\services.exe [64512] [MD5.4271E5E7416EED795C9D5463987FF6A8] - (...) -- C:\Program Files\Windows NT\Accessories\svchost.exe [232448] [MD5.77BD0CE28A2E9D474AAEA65D150E1D95] - (...) -- C:\DOCUME~1\JBBEAT~1\LOCALS~1\Temp\kf4rt7ru.exe [134152] M0 - MFSP: prefs.js [JB BEATMAKER - abptvgv4.default] http://search.conduit.com/?SearchSource=10&ctid=CT2851639 G0 - GCSP: Preference [User Data\Default][HomePage] http://search.conduit.com R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com O4 - HKLM\..\Run: [otxjisuk] . (.Four-F - Qernel Mode Driver Manager.) -- C:\WINDOWS\System32\otxjisuk.exe O4 - HKLM\..\Run: [guyik45hbh] . (...) -- C:\WINDOWS\system32\guyik45hbh.exe O4 - HKLM\..\Run: [guyik45hbhx] . (...) -- C:\WINDOWS\system32\guyik45hbhx.exe O4 - HKCU\..\Run: [NetLog2] . (...) -- C:\WINDOWS\svc2.exe O4 - HKLM\..\policies\Explorer\Run: [24syw] . (...) -- C:\DOCUME~1\JBBEAT~1\LOCALS~1\Temp\r1tsjvy.exe O4 - HKLM\..\policies\Explorer\Run: [icvor1] . (...) -- C:\WINDOWS\TEMP\a71z9s.exe O4 - HKLM\..\policies\Explorer\Run: [app] . (...) -- C:\WINDOWS\Cursors\services.exe O4 - HKLM\..\policies\Explorer\Run: [fa8gd] . (...) -- C:\WINDOWS\TEMP\d2u5q5h.exe O4 - HKLM\..\policies\Explorer\Run: [apps] . (...) -- C:\WINDOWS\fonts\services.exe O4 - HKLM\..\policies\Explorer\Run: [mslivemsn] . (...) -- C:\Program Files\Windows NT\Accessories\svchost.exe O4 - HKUS\S-1-5-18\..\Run: [NetLog2] . (...) -- C:\WINDOWS\svc2.exe O4 - HKUS\S-1-5-18\..\Run: [otxjisuk] . (.Four-F - Qernel Mode Driver Manager.) -- C:\Documents and Settings\JB BEATMAKER\otxjisuk.exe O4 - HKUS\S-1-5-18\..\Run: [NetLog2] . (...) -- C:\WINDOWS\svc2.exe O4 - HKUS\S-1-5-18\..\Run: [otxjisuk] . (.Four-F - Qernel Mode Driver Manager.) -- C:\Documents and Settings\JB BEATMAKER\otxjisuk.exe O4 - HKUS\S-1-5-21-1960408961-838170752-725345543-1004\..\Run: [NetLog2] . (...) -- C:\WINDOWS\svc2.exe O23 - Service: (AppleChargerSrv) - Clé orpheline O23 - Service: (LIVESRV) - Clé orpheline O23 - Service: (MA_CMIDI_InstallerService) - Clé orpheline O23 - Service: (svdmoos) . (.Pas de propriétaire - Pas de description.) - C:\WINDOWS\system32\drivers\svdmoos.exe O42 - Logiciel: DAEMON Tools Toolbar - (.DT Soft Ltd.) [HKLM] -- DAEMON Tools Toolbar [HKCU\Software\OfferBox] [HKCU\Software\PriceGong] [HKLM\Software\Alexa Internet] [HKLM\Software\Conduit] [HKLM\Software\OfferBox] O43 - CFD: 06/03/2011 - 14:53:00 - [135000] ----D- C:\Program Files\OfferBox O44 - LFC:[MD5.B1CE69548EF88924A488F4C713BEBB28] - 07/03/2011 - 22:59:47 ---A- . (...) -- C:\WINDOWS\System32\guyik45hbh.txt [2603] O44 - LFC:[MD5.103211BF71B9A2A64EF0C7036B5B290B] - 07/03/2011 - 22:57:00 ---A- . (...) -- C:\WINDOWS\System32\updata.exe [46080] O44 - LFC:[MD5.DBDCB0E693AEF66357A1322857A54A9B] - 07/03/2011 - 22:55:54 ---A- . (...) -- C:\WINDOWS\System32\service.sys [40] O44 - LFC:[MD5.F98B9BF70F51AE145BC0CCBE9D33B54E] - 07/03/2011 - 22:55:44 ---A- . (...) -- C:\WINDOWS\System32\guyik45hbh.exe [163840] O44 - LFC:[MD5.77BD0CE28A2E9D474AAEA65D150E1D95] - 07/03/2011 - 22:55:34 ---A- . (...) -- C:\WINDOWS\System32\guyik45hbhx.exe [134152] O44 - LFC:[MD5.FC2C166511CB6E9419529D1269FEC2BB] - 07/03/2011 - 22:52:33 ---A- . (...) -- C:\WINDOWS\svc2.exe [269824] O44 - LFC:[MD5.BF776B52AD67785EEDFB22A31623A376] - 07/03/2011 - 22:49:47 ---A- . (.Four-F - Qernel Mode Driver Manager.) -- C:\WINDOWS\System32\otxjisuk.exe [66048] O44 - LFC:[MD5.A1027A0C5DA6BF5771EC288ED038D42D] - 07/03/2011 - 14:07:34 ---A- . (...) -- C:\WINDOWS\_delis32.ini [272] O44 - LFC:[MD5.4F30BEC115A01B8FA7BF1ACCF11C0675] - 06/03/2011 - 12:05:42 ---A- . (...) -- C:\WINDOWS\System32\drivers\svdmoos.exe [240128] O44 - LFC:[MD5.44B8A6B6CDE2554D8093907B48CEB30A] - 06/03/2011 - 12:05:42 ---A- . (...) -- C:\WINDOWS\keys.ini [17] O44 - LFC:[MD5.AF7C08B402312F2D88513D0B6D4669DA] - 06/03/2011 - 12:04:37 ---A- . (...) -- C:\WINDOWS\System32\load.exe [50688] O44 - LFC:[MD5.B223E4B8F0AB005DC8A10B76674E74E3] - 21/02/2011 - 11:05:26 ---A- . (...) -- C:\WINDOWS\System32\zrpyyopzhoztvrlft.exe [50168] O47 - AAKE:Key Export SP - "C:\WINDOWS\Cursors\services.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\Cursors\services.exe O47 - AAKE:Key Export SP - "C:\WINDOWS\fonts\services.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\fonts\services.exe O51 - MPSK:{06a9c9c5-298e-11e0-87b4-1c6f658fd929}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- G:\12gn6id2.exe (.not file.) O51 - MPSK:{3d359641-2ef2-11e0-b5e4-005056c00008}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- G:\12gn6id2.exe (.not file.) O51 - MPSK:{439e94c2-336e-11e0-9d7d-005056c00008}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- G:\12gn6id2.exe (.not file.) O51 - MPSK:{e59a4f6d-2602-11e0-8416-1c6f658fd929}\AutoRun\command. (.Pas de propriétaire - Pas de description.) -- G:\12gn6id2.exe (.not file.) O53 - SMSR:HKLM\...\startupreg\guyik45hbh [Key] . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\guyik45hbh.exe O53 - SMSR:HKLM\...\startupreg\guyik45hbhx [Key] . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\system32\guyik45hbhx.exe O58 - SDL:[MD5.391D075614145D8C2666413E95F2FDF5] - 02/03/2006 - 13:00:00 ---A- . (...) -- C:\WINDOWS\system32\comsats.sys [9] O58 - SDL:[MD5.DBDCB0E693AEF66357A1322857A54A9B] - 07/03/2011 - 22:55:54 ---A- . (...) -- C:\WINDOWS\system32\service.sys [40] O64 - Services: CurCS - C:\WINDOWS\system32\drivers\svdmoos.exe - svdmoos (svdmoos) .(...) - LEGACY_SVDMOOS O64 - Services: CurCS - (.not file.) - znmniluqmtd1 (znmniluqmtd1) .(...) - LEGACY_ZNMNILUQMTD1 O69 - SBI: prefs.js [JB BEATMAKER - abptvgv4.default] user_pref("browser.startup.homepage", "http://search.conduit.com/?SearchSource=10&ctid=CT2851639"); O69 - SBI: SearchScopes [HKCU] {afdbddaa-5d3f-42ee-b79c-185a7020515b} [DefaultScope] - (uTorrentBar_FR Customized Web Search) - http://search.conduit.com SR - | Auto 06/03/2011 240128 | (svdmoos) . (.Pas de propriétaire.) - C:\WINDOWS\system32\drivers\svdmoos.exe
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.
Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.
Clique sur "Tous" puis sur "Nettoyer".
Laisse l'outil travailler.
Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.
Le rapport d'exécution va apparaître dans la fenêtre.
Copie le dans ta réponse.
le soucis aujourd'hui est que le pc redémarre en boucle
peut tu m'indiquer comment passer en mode sans echec ou les manip que je dois faire stp ?
il ma demander la premiere de faire un déboggade dexplorer ce que jai fait mais il est rester figer et jai redémarrer... depuis il redémarre en boucle
essaye de le démarrer en mode sans échec :
* Redémarre ton ordinateur
* Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
* A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
* Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
* Choisis ton compte.
après si tu me dis que c'est possible c'est good
je vais essayer un démarrage avec la derniere bonne configuration connue mais sans conviction :( sa craint
- 1
- 2
- 3
- 4
- 5
- 6
- 7