Virus windows repair+ disparition fichiers

Fermé
cecilew - 2 avril 2011 à 15:15
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 - 5 avril 2011 à 23:16
Bonjour,

comme beaucoup d'entre vous me voilà avec le virus windows repair. J'ai téléchargé Roguekiller, lancé les modules 1 et 2, sauvegardé les rapport sur mon bureau mais comme je n'y connais rien je ne sais plus quoi faire ! Je serais ravie si quelqu'un pouvait m'aider...
merci d'avance

A voir également:

34 réponses

Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
4 avril 2011 à 23:08
Non il ne faut aps supprimer IE8

Smart
1
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
Modifié par Smart91 le 2/04/2011 à 15:40
Bonjour,

Poste le rapport 2
relances RogueKiller et tu choisis l'option 6 et poste le rapport

Smart

"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
bonjour Smart91,

voilà le rapport . Merci !
je lance le module 6 de suite

RogueKiller V4.3.6 par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: cecile [Droits d'admin]
Mode: Suppression -- Date : 02/04/2011 14:55:59

Processus malicieux: 0

Entrees de registre: 2
[APPDT/TMP/DESKTOP] HKCU\[...]\Run : VOSwDthSgMPbD (C:\ProgramData\VOSwDthSgMPbD.exe) -> DELETED
[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (HTTP=proxy.club-internet.fr:8080) -> NOT REMOVED, USE PROXYFIX

Fichier HOSTS:
127.0.0.1 localhost
::1 localhost


Termine : << RKreport[2].txt >>
RKreport[1].txt ; RKreport[2].txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
2 avril 2011 à 16:02
Quand tu auras fait l'option 6, tu relances RogueKiller et tu fais l'option 4

Smart
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Ok Smart, c'est parti !
à plus tard...
cecile
0
C'est fait.
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
Modifié par Smart91 le 2/04/2011 à 16:13
Poste les rapports

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
voilà

RogueKiller V4.3.6 par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: cecile [Droits d'admin]
Mode: Proxy RAZ -- Date : 02/04/2011 16:11:16

Processus malicieux: 0

Entrees de registre: 1
[PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (HTTP=proxy.club-internet.fr:8080) -> DELETED

Termine : << RKreport[4].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt ; RKreport[4].txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
2 avril 2011 à 16:15
Et le rapport avec l'option 6 cela doit être celui-ci:
RKreport[3].txt

Smart
0
où là oui !

voilà
RogueKiller V4.3.6 par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: cecile [Droits d'admin]
Mode: Raccourcis RAZ -- Date : 02/04/2011 15:49:09

Processus malicieux: 0

Attributs de fichiers restaures:
Bureau: Success 11 / Fail 0
Lancement rapide: Success 11 / Fail 0
Programmes: Success 1 / Fail 0
Menu demarrer: Success 43 / Fail 0
Dossier utilisateur: Success 510 / Fail 0
Mes documents: Success 4249 / Fail 7
Mes favoris: Success 145 / Fail 0
Mes images: Success 1 / Fail 0
Ma musique: Success 1 / Fail 0
Mes videos: Success 1 / Fail 0
Disques locaux: Success 12423 / Fail 4

Termine : << RKreport[3].txt >>
RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
2 avril 2011 à 16:30
C'est devait aller mieux. Normalement tu dois avoir récupéré te fichiers

Maintenant tu vas faire ceci:

* Télécharge et installe Malwarebytes
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet puis "Rechercher"
* Ne t'inquiète pas, l'analyse peut durer plusieurs heures en fonction du nombre de fichiers et infections à analyser
* A la fin de l'analyse, clique sur "Afficher les résultats"
* Coche tous les éléments détectés puis clique sur "Supprimer la sélection"
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Un rapport apparait après la suppression : poste le dans ta prochaine réponse.

Smart
0
Ok Smart.
J'ai lancé MBAM
Oui, effectivement ça va mieux !.... Ce qui drôle c'est que dans "mes documents" le nom de certains dossiers se sont restaurés en anglais et que des raccourcis de dossiers sont apparus...magique !
à plus tard pour le rapport post suppression.

merci
cecile
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
Modifié par Smart91 le 2/04/2011 à 18:47
Oui je crois que cela concerne My Music au lieu de Ma Musique et idem pour les images, je suis au courant ce n'est pas génant en soi. Tu popux les renommer par toi-même. je bvais voir avec le developpeur de l'outil si une nouvelle version tient compte de cela

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
fin de l'analyse MBAM.
voilà le rapport. on dirait que ça a l'air d'avoir bien fonctionner. Me voilà tranquille jusqu'au prochain virus !!

en tout cas c'est vraiment bien de ne pas se sentir toute seule devant son PC....
Merci Smart!
cecile

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6245

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.19019

02/04/2011 16:54:35
mbam-log-2011-04-02 (16-54-35).txt

Type d'examen: Examen complet (C:\|D:\|)
Elément(s) analysé(s): 394734
Temps écoulé: 1 heure(s), 12 minute(s), 35 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 6

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Associations\bak_Application (Hijacker.Application) -> Value: bak_Application -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Associations\Application (Hijacker.Application) -> Bad: (http://www.helpmeopen.com/?n=app&ext=%s) Good: (http://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\program files\Navilog1\gnc.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\programdata\42917640.exe (Rogue.FakeHDD) -> Quarantined and deleted successfully.
c:\programdata\voswdthsgmpbd.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\Users\cecile\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\U3QNJ1Z3\elxpywfuiljpymkm[1].exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\Windows\System32\rk_quarantine\42917640.exe.vir (Rogue.FakeHDD) -> Quarantined and deleted successfully.
c:\Windows\System32\rk_quarantine\voswdthsgmpbd.exe.vir (Trojan.FakeAlert) -> Quarantined and deleted successfully.
0
Fin de l'analyse de MBAM.

tout ça a l'air d'avoir plutôt bien fonctionné...tranquille jusqu'auprochain virus!!
En tout cas c'est vraiment bien de ne pas se sentir toute seule face à son PC dans ces cas là.

Merci Smart !
cecile

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6245

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.19019

02/04/2011 16:54:35
mbam-log-2011-04-02 (16-54-35).txt

Type d'examen: Examen complet (C:\|D:\|)
Elément(s) analysé(s): 394734
Temps écoulé: 1 heure(s), 12 minute(s), 35 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 1
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 6

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Associations\bak_Application (Hijacker.Application) -> Value: bak_Application -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Associations\Application (Hijacker.Application) -> Bad: (http://www.helpmeopen.com/?n=app&ext=%s) Good: (http://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\program files\Navilog1\gnc.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\programdata\42917640.exe (Rogue.FakeHDD) -> Quarantined and deleted successfully.
c:\programdata\voswdthsgmpbd.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\Users\cecile\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\U3QNJ1Z3\elxpywfuiljpymkm[1].exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\Windows\System32\rk_quarantine\42917640.exe.vir (Rogue.FakeHDD) -> Quarantined and deleted successfully.
c:\Windows\System32\rk_quarantine\voswdthsgmpbd.exe.vir (Trojan.FakeAlert) -> Quarantined and deleted successfully.En tout
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
2 avril 2011 à 17:55
Ce n'est pas tout à fait terminé

Realnce MBAM et vide la quarantaine.

On va faire un diagnostic du PC pour voir s'il n'y a pas d'autres infections

Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
- Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
(/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
- Clique sur la loupe pour lancer l'analyse.
- Laisse l'outil travailler, il peut être assez long.
- Ferme ZHPDiag en fin d'analyse.
- Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
- Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
- Sélectionne le fichier ZHPDiag.txt.
- Clique sur "Cliquez ici pour déposer le fichier".
- Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
- Copie ce lien dans ta réponse.

Smart
0
Ok smart. je mets tout ça en route. Je n'aurai peut être pas l'occasion de transmettre le rapport avant demain.

a plus tard
cecile
0
et voilà le lien

http://www.cijoint.fr/cjlink.php?file=cj201104/cij7SEEq74.txt

bonne soirée
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
2 avril 2011 à 20:20
Il restes des traces et poeut-être une infection par clé USB

- Ferme toutes tes applications en cours
- Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
[MD5.EDFD65DA87BB656F95E9DA4C6D5D7ADF] [SPRF] (.IT Systems - Covering Software.) -- C:\Users\cecile\AppData\Local\Temp\InternetExplorerUpdate.exe [126976]
EmptyTemp

----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton <gras>« GO » pour le lancer le nettoyage
- Copie/colle la totalité du rapport dans ta prochaine réponse

Ensuite tu fais ceci:
- Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore la et désactive l'antivirus temporairement.
- Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
- Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement
-Clique sur "Recherche"
- Laisse travailler l'outil
- A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

Aide en images : "Recherche"

Cela fait deux rapports à poster

Smart
0
bonjour Smart

je suis bloquée au niveau du nettoyage avec ZHPFix. après avoir cliquée sur GO j'ai ce message
"Impossible de créer le fichier "C:\Program Files\ZHPFixQuarantine.txt". Accès refusé"
Pas de rapport donc...et outil planté apparemment
que faire??
0
j'ai tout de même le rapport usb fix je poste?
0
j'ai fini par ré-appuyer sur GO est j'ai eu un second message
Impossible de créer le fichier "C:\Program Files\ZHPFixReport.txt". Accès refusé"

J'ai cependant cela qui c'est affiché

Rapport de ZHPFix 1.12.3269 par Nicolas Coolman, Update du 30/03/2011
Fichier d'export Registre :
Run by cecile at 03/04/2011 14:08:33
Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Dossier(s) ==========
Dossiers temporaires Windows supprimés: 103

========== Fichier(s) ==========
Fichiers temporaires Windows supprimés : 452


========== Récapitulatif ==========
1 : Dossier(s)
1 : Fichier(s)


End of the scan
0
j'ai le rapport usbfix mais je n'arrive pas à le poster en commentaire supplementaire (trop long peut etre). ou en réponse (marque: titre du message non renseigner). cela doit etre parce que je ne peux me répondre à moi même j'imagine....
0
Smart91 Messages postés 29096 Date d'inscription dimanche 15 juillet 2007 Statut Contributeur sécurité Dernière intervention 5 avril 2014 2 327
3 avril 2011 à 19:12
Il faut que tu le poste via cijoint, car tu n'es pas inscrite sur le forum

Smart
0
Hi! je viens de le poster sur cijoint
0