Windows repair

Fermé
Missys29 - 7 avril 2011 à 22:14
 Utilisateur anonyme - 15 avril 2011 à 14:59
Bonjour!!

C'est la première fois que je poste un message, j'espère que je trouverai de l'aide à mon problème, je vous explique:

J'essaie de retirer le virus windows repair du pc de mes parents:

Presque plus d'îcones sur le bureau, dossiers disparus (mais je les retrouve quand même en dossiers cachés), et plein de messages d'erreur...

J'ai essayé de trouver des logiciels pour enlever le virus, j'ai donc fait quelques recherches sur internet, et j'ai donc téléchargé " "

Après avoir scanné le PC, le logiciel m'a bien retrouvé windows repair et plein de petits fichiers indésirables à supprimer, mais au moment de les supprimer, il faut payer !!!

Après quelques recherches, il semblerait que ce soit aussi un faux logiciel!!!

Bref...

Avez-vous des solutions pour en venir à bout??

Merci d'avance pour vos réponses!

Bonne soirée,

Sarah.
A voir également:

14 réponses

Utilisateur anonyme
7 avril 2011 à 22:19
salut

desactive tes protections puis enregistre ceci sur ton bureau

Pre_Scan

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

une fois telechargé lance-le , laisse faire le scan puis colle le contenu de " rapport.txt" qui apparaitra à son terme , sur le bureau.
0
Merci beaucoup pour ta réponse!!

Je viens de lancer le pre scan, toutes les icones sont revenues, et les dossiers et je n'ai plus la fenêtre windows repair!!

Voici le rapport:

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan 1.0.0.19 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤ XP | Vista | Seven - 32/64 ¤

Mis à jour le 07/04/2011 | 20.15 par g3n-h@ckm@n
Utilisateur : Administrateur (Administrateurs)
Ordinateur : SARAH

Système d'exploitation : Microsoft Windows XP (32 bits)
Internet Explorer : 7.0.5730.11
Mozilla Firefox : 3.6.16 (fr)

Scan : 22:37:17 | 07/04/2011

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

[HKLM\..\..\Winlogon] | Shell -> Aucune modification : Explorer.exe -> Explorer.exe
[HKLM\..\..\Winlogon] | AutoRestartShell -> Aucune modification : 1 -> 1
[HKLM\..\..\Winlogon] | userinit -> Aucune modification : C:\WINDOWS\system32\userinit.exe, -> C:\WINDOWS\system32\userinit.exe,
[HKLM\..\..\Winlogon] | PowerDownAfterShutdown -> Modification apportée : 0 -> 1

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Associations ¤¤¤¤¤¤¤¤¤¤¤¤¤¤

[exefile | command] : "%1" %*
[comfile | command] : "%1" %*
[scrfile | command] : "%1" /S
[batfile | command] : "%1" %*
[piffile | command] : "%1" %*
[Firefox | Command] | @ -> Modification apportée : C:\Program Files\Mozilla Firefox\firefox.exe -> "C:\Program Files\Mozilla Firefox\Firefox.exe"
[Firefox - Safemode | Command] | @ -> Aucune modification : "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode -> "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode
[IE | Command] | @ -> Modification apportée : C:\Program Files\Internet Explorer\iexplore.exe -> "C:\Program Files\Internet Explorer\iexplore.exe"
[Applications | IE | Command] | @ -> Aucune modification : "C:\Program Files\Internet Explorer\iexplore.exe" %1 -> "C:\Program Files\Internet Explorer\iexplore.exe" %1

¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

[Ndisuio] | Start -> Aucune modification : 3 -> 3
[Bits] | Start -> Aucune modification : 2 -> 2
[SharedAccess] | Start -> Aucune modification : 2 -> 2
[wuauserv] | Start -> Aucune modification : 2 -> 2
[wscsvc] | Start -> Modification apportée : -> 2
[wzcsvc] | Start -> Aucune modification : 2 -> 2

¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

[HKCU | Main] | Start Page -> Modification apportée : http://www.wanadoo.fr -> http://www.google.com/
[HKCU | Main] | Local Page -> Modification apportée : -> C:\WINDOWS\system32\blank.htm
[HKCU | Main] | Search Page -> Modification apportée : -> http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

[HKLM | Main] | Start Page -> Aucune Modification : http://go.microsoft.com/fwlink/?LinkId=69157 -> http://go.microsoft.com/fwlink/?LinkId=69157
[HKLM | Main] | Local Page -> Modification apportée : %SystemRoot%\system32\blank.htm -> C:\WINDOWS\system32\blank.htm
[HKLM | Main] | Default_Search_URL -> Aucune Modification : http://go.microsoft.com/fwlink/?LinkId=54896 -> http://go.microsoft.com/fwlink/?LinkId=54896
[HKLM | Main] | Default_Page_URL -> Aucune Modification : http://go.microsoft.com/fwlink/?LinkId=69157 -> http://go.microsoft.com/fwlink/?LinkId=69157
[HKLM | Main] | Search Page -> Aucune Modification : http://go.microsoft.com/fwlink/?LinkId=54896 -> http://go.microsoft.com/fwlink/?LinkId=54896

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processus ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

explorer.exe -> Processus stoppé
18341684.exe -> Processus stoppé
YoopehTnCRAPa.exe -> Processus stoppé
explorer.exe -> Processus stoppé


¤¤¤¤¤¤¤¤¤¤ Clés supprimées et Fichier mis en quarantaine ¤¤¤¤¤¤¤¤¤¤

Clé supprimée : [HKCU\..\..\Run] | YoopehTnCRAPa -> C:\Documents and Settings\All Users.WINDOWS\Application Data\YoopehTnCRAPa.exe
Mis en quarantaine : C:\Documents and Settings\All Users.WINDOWS\Application Data\YoopehTnCRAPa.exe
Clé supprimée : [HKCU\..\..\Run] | OUU6KC5WPX -> C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Clx.exe
Mis en quarantaine : C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Clx.exe

¤¤¤¤¤¤¤¤¤¤ IFEO ¤¤¤¤¤¤¤¤¤¤


¤¤¤¤¤¤¤¤¤¤ Mountpoints2 ¤¤¤¤¤¤¤¤¤¤



¤¤¤¤¤¤¤¤¤¤ MBR ¤¤¤¤¤¤¤¤¤¤

MBRCheck, version 1.2.3

(c) 2010, AD



Command-line: -za C:\MBR\MBR.bin

Windows Version: Windows XP Professional

Windows Information: Service Pack 2 (build 2600)

Logical Drives Mask: 0x0000001d



Analysis of file "C:\MBR\MBR.bin":

Windows XP MBR code detected





Done!
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

explorer.exe -> Processus redémarré

Fin : 22:38:22

¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤

Merci encore pour ton aide!!

Sarah
0
Utilisateur anonyme
7 avril 2011 à 22:53
Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Configuration

▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Voici le lien du rapport OTL.txt:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijq0DIfem.txt

Ainsi que celui du rapport extra.txt:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijtljQzJn.txt

Merci encore!!!!!!
0
Utilisateur anonyme
7 avril 2011 à 23:31
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!! (car l'outil est detecté a tort comme infection contenant un module qui sert à arrêter des processus , et un autre servant à prendre des droits dans le registre pour effectuer des suppressions)

▶ Télécharge ici :List_Kill'em

et enregistre le sur ton bureau et lance l'installation

Laisse coché :

♦ Executer List_Kill'em

une fois terminée , clic sur "terminer"

choisis l'option Search

▶ laisse travailler l'outil

Attention : il se peut que l'outil bloque anormalement longtemps arrivé à 95%, relance-le avec le raccourci sur le bureau sans l'arreter , puis clique sur le tout petit "X" en bas de la fenetre d'accueil du programme, ca le debloquera pour finir son scan

▶ Poste les rapports qui apparaitront sur ton bureau : List'em.txt et More.txt

▶▶▶ NE LES POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et selectionne , un par un , les fichiers concernés apparus sur ton bureau

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ces liens dans ta réponse.
0
je ne sais même pas si il y a un antivirus sur ce PC, c'est mon ancien ordi mais je ne sais plus si j'en avais installé un... Je vois bien un lien avast sur le bureau mais impossible de l'ouvrir: "cette application n'a pas pu démarrer car aswCmnOS.dll est introuvable. La réinstallation de cette application peut corriger ce problème"

Je suis quand même le processus? Je viens de désactiver le pare feu en tout cas!
0
Utilisateur anonyme
7 avril 2011 à 23:56
oui fais :)
0
Voilou, j'ai tout suivi à la lettre^^

Le lien list'em:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijxupOFPc.txt

Le lien More:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijgWrGWGE.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
8 avril 2011 à 01:10
▶ Relance List_Kill'em,avec le raccourci sur ton bureau.

mais cette fois-ci :

▶ choisis l'Option Suppression

▶▶▶ Ne clique qu'une seule fois sur le bouton !!

laisse travailler l'outil.

en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

▶ colle le contenu dans ta reponse

▶ envoie le zip Upload_ta-session_List_Kill'em.zip via cijoint.fr
0
Salut!!

Je viens de faire la manip demandée, par contre hier soir du coup j'ai eteint le pc, et là en le rallumant, toutes les icones ne sont pas réapparues sur le bureau, c'est normal?

En tout cas, voici le rapport kill'em:

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.3.8 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Mis à jour le 06/04/2011 | 17.00 par g3n-h@ckm@n
Utilisateur : Administrateur (Administrateurs)
Ordinateur : SARAH

Système d'exploitation : Microsoft Windows XP (32 bits)

a:\ -> [Removable] | [] | Total : 0 Mo | Free : 0 Mo ->
c:\ -> [Fixed] | [] | Total : 55230 Mo | Free : 37220 Mo -> NTFS
d:\ -> [CDROM] | [] | Total : 0 Mo | Free : 0 Mo ->
e:\ -> [CDROM] | [] | Total : 80 Mo | Free : 0 Mo -> CDFS

Scan : 19:28:56 | 08/04/2011


¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

127.0.0.1 localhost



¤¤¤¤¤¤¤¤¤¤ Supression Fichiers | Dossiers ¤¤¤¤¤¤¤¤¤¤

Mise en quarantaine : C:\Documents and Settings\All Users.WINDOWS\Application Data\Temp
Mise en quarantaine : C:\Documents and Settings\Administrateur\Application Data\Temporary\SP_A0135.jpg
Mise en quarantaine : C:\Documents and Settings\Administrateur\Application Data\Temporary\SP_A0147.jpg
Mise en quarantaine : C:\Documents and Settings\Administrateur\Application Data\Temporary\SP_A0148.jpg
Mise en quarantaine : C:\Documents and Settings\Administrateur\Application Data\Temporary
Erreur de suppression : C:\Documents and Settings\Administrateur\Application Data\Temporary
Mise en quarantaine : C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Windows Repair
Erreur de suppression : C:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Windows Repair
Mise en quarantaine : C:\WINDOWS\system32\sshnas??.dll
Erreur de suppression : C:\WINDOWS\system32\sshnas??.dll

¤¤¤¤¤¤¤¤¤¤ Suppression Clés ¤¤¤¤¤¤¤¤¤¤


¤¤¤¤¤¤¤¤¤¤¤ Services néfastes ¤¤¤¤¤¤¤¤¤¤

Service stoppé : SSHNAS


Clé supprimée : [HKLM\..\CCS\..\Root\LEGACY_SSHNAS]
Erreur de suppression : [HKLM\..\CCS\..\Root\LEGACY_SSHNAS]
Clé supprimée : [HKLM\..\CCS\Services\SSHNAS]
Clé supprimée : [HKLM\..\CS001\..\Root\LEGACY_SSHNAS]
Erreur de suppression : [HKLM\..\CS001\..\Root\LEGACY_SSHNAS]


¤¤¤¤¤¤¤¤¤¤ Suppression Valeurs ¤¤¤¤¤¤¤¤¤¤

Valeur Supprimée : [HKCU\..\..\Policies\System] | DisableTaskMgr
Valeur Supprimée : [HKLM\..\..\Policies\System] | DisableTaskMgr

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

[HKLM\..\..\Security Center] | FirstRunDisabled = 1
[HKLM\..\..\Security Center] | AntiVirusDisableNotify = 1
[HKLM\..\..\Security Center] | FirewallDisableNotify = 1
[HKLM\..\..\Security Center] | UpdatesDisableNotify = 1
[HKLM\..\..\Security Center] | AntiVirusOverride = 0
[HKLM\..\..\Security Center] | FirewallOverride = 0


Fin : 19:31:15

¤¤¤¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤¤¤

et je ne suis peut-être pas très douée en informatique lol mais je ne comprends pas ta dernière instruction ^^ (zip upload ...)

En tout cas, merci de prendre tout ce temps pour me répondre!!
0
Utilisateur anonyme
8 avril 2011 à 20:57
laisse tomber le zip


/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

Telecharge ici : Combofix

Avant d'utiliser ComboFix :

Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
Bonsoir!!

Ca y est, j'ai bien lancé combofix par contre le rapport n'apparait pas sur le bureau, mais je l'ai retrouvé avec l'outil recherche:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijgApka0a.txt


Voilà!!

Merci!!
0
Utilisateur anonyme
10 avril 2011 à 20:11
desinstalle spyware hunter 4


__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

Rootkit::
c:\windows\system32\drivers\dpribs8.sys

File::
c:\windows\Cnivyb.exe
c:\windows\Cnivya.exe
c:\program files\Mozilla Firefox\up.exe

Folder::
C:\sh4ldr
c:\windows\41EBC322660F4D16A0DF53147210CBDB.TMP

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NVMixerTray"=-
"NeroFilterCheck"=-
"Adobe Reader Speed Launcher"=-
"HP Software Update"=-
"HP Component Manager"=-
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveTrack"=-
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer] => Microsoft Windows Policies Explorer
"NoResolveTrack"=-

Driver::
SpyHunter 4 Service

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
Bonsoir!!

Voici le rapport c:/combofix.txt:


http://www.cijoint.fr/cjlink.php?file=cj201104/cijjhH2SC8.txt

Merci!! Je me répète ! !lol

Sarah
0
Utilisateur anonyme
12 avril 2011 à 22:19
je viens de realiser

il sort d'ou ce windows ?
0
Comment ça il sort d'où...

je crois qu'il y a 2 ou 3 ans, mes parents on eu un souci avec l'ordi, donc un copain a moi a fait quelques manips dessus, et on a du tout réinitialiser et il me semble qu'il a installé un nouveau windows... Mais je n'en suis pas sûre..

Il y a un problème du coup?
0
Utilisateur anonyme
15 avril 2011 à 14:32
il n'est pas officiel il vous a installé un windows "maison" :)
0
Mais au niveau du virus, c'est réglé?

Et le fait que ce soit un windows "maison" ça change quoi?
0
Utilisateur anonyme
15 avril 2011 à 14:59
ca change que les outils ne peuvent pas travailler correctement , que les mises à jour ne peuvent etre effectuées pleinement donc failles de securité non comblée , donc impossible de ne pas etre infecté
0