Impossible supprimer ainslot.a
Nathray
-
nathray -
nathray -
Bonjour,
Je ne comprends pas bien ce qui s'est passé.
Je suis sous Windows 7 avec son pare feu et microsoft security essential.
A la mise en route de mon PC ce soir, MSE a détecte un ver: "Worm:Win32/Ainslot.a".
Dès que je demande la mise en quarantaine ou la suppression, le PC bascule sur bluescreen et s'arrete...
Je ne peux utiliser mon PC qu'en autorisant ce ver !!!!
J'ai donc telechargé MalwareBytes, je l'ai mis a jour, fait une analyse mais dès que je demande à mettre en quarantaine ou supprimer, idem qu'avec MSE, bluescreen et PC redémarre !!!!
Comment puis je m'en sortir?
Merci d'avance.
Je ne comprends pas bien ce qui s'est passé.
Je suis sous Windows 7 avec son pare feu et microsoft security essential.
A la mise en route de mon PC ce soir, MSE a détecte un ver: "Worm:Win32/Ainslot.a".
Dès que je demande la mise en quarantaine ou la suppression, le PC bascule sur bluescreen et s'arrete...
Je ne peux utiliser mon PC qu'en autorisant ce ver !!!!
J'ai donc telechargé MalwareBytes, je l'ai mis a jour, fait une analyse mais dès que je demande à mettre en quarantaine ou supprimer, idem qu'avec MSE, bluescreen et PC redémarre !!!!
Comment puis je m'en sortir?
Merci d'avance.
A voir également:
- Impossible supprimer ainslot.a
- Supprimer rond bleu whatsapp - Guide
- Impossible de supprimer une page word - Guide
- Fichier impossible à supprimer - Guide
- Supprimer pub youtube - Accueil - Streaming
- Supprimer application windows 10 - Guide
38 réponses
Bonsoir,
poste le rapport de MBAM (avant tentative de suppression).
===
Télécharge la dernière version de ZHPDiag
Enregistre le sur ton Bureau.
Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.
N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.
pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".
/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.
Clique sur la loupe pour lancer l'analyse.
Laisse l'outil travailler, il peut être assez long.
Ferme ZHPDiag en fin d'analyse.
Pour transmettre le rapport clique sur Cijoint
Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
Sélectionne le fichier ZHPDiag.txt.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
poste le rapport de MBAM (avant tentative de suppression).
===
Télécharge la dernière version de ZHPDiag
Enregistre le sur ton Bureau.
Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.
N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.
pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".
/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.
Clique sur la loupe pour lancer l'analyse.
Laisse l'outil travailler, il peut être assez long.
Ferme ZHPDiag en fin d'analyse.
Pour transmettre le rapport clique sur Cijoint
Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
Sélectionne le fichier ZHPDiag.txt.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
Bonsoir,
est ce que ceci va fonctionner :
Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.
Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.
Clique sur "Tous" puis sur "Nettoyer".
Laisse l'outil travailler.
Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.
Le rapport d'exécution va apparaître dans la fenêtre.
Copie le dans ta réponse.
est ce que ceci va fonctionner :
Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)
[MD5.9380B1407F1982D1D5C49F8746CE128E] - (.Pas de propriétaire - Application.) -- C:\Users\INFANTINO\AppData\Roaming\winlogon.exe [516096]
O4 - HKLM\..\Run: [PLD_FrameworkRun] c:\windows\system32\oem\setEvent.exe (.not file.)
O4 - HKCU\..\Run: [NetAppel] C:\Program Files (x86)\NetAppel.com\NetAppel\NetAppel.exe (.not file.)
O4 - HKCU\..\Run: [Winstart] . (.Pas de propriétaire - Application.) -- C:\Users\INFANTINO\AppData\Roaming\winlogon.exe
O4 - HKCU\..\Run: [Windows Defender] . (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O4 - HKLM\..\Wow6432Node\Run: [Winstart] . (.Pas de propriétaire - Application.) -- C:\Users\INFANTINO\AppData\Roaming\winlogon.exe
O4 - HKLM\..\Wow6432Node\Run: [Windows Defender] . (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O4 - HKLM\..\policies\Explorer\Run: [Winstart] . (.Pas de propriétaire - Application.) -- C:\Users\INFANTINO\AppData\Roaming\winlogon.exe
O4 - HKLM\..\policies\Explorer\Run: [Windows Defender] . (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O4 - HKUS\S-1-5-21-3310878373-3176219421-4128722970-1000\..\Run: [NetAppel] C:\Program Files (x86)\NetAppel.com\NetAppel\NetAppel.exe (.not file.)
O4 - HKUS\S-1-5-21-3310878373-3176219421-4128722970-1000\..\Run: [Winstart] . (.Pas de propriétaire - Application.) -- C:\Users\INFANTINO\AppData\Roaming\winlogon.exe
O4 - HKUS\S-1-5-21-3310878373-3176219421-4128722970-1000\..\Run: [Windows Defender] . (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (.not file.)
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (.not file.)
O42 - Logiciel: AutocompletePro - (.Pas de propriétaire.) [HKLM][64Bits] -- AutocompletePro3_is1
[HKCU\Software\AutocompleteProBHO]
[HKLM\Software\PopCap]
O43 - CFD: 02/06/2010 - 02:09:06 - [881686] ----D- C:\Program Files (x86)\AutocompletePro
O44 - LFC:[MD5.4D13FC5F6835AAB8FB3A5AFA77C80DB2] - 03/04/2011 - 22:26:55 ---A- . (...) -- C:\Windows\grwin.ini [30]
O47 - AAKE:Key Export SP - "C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe" [Enabled] .(.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O47 - AAKE:Key Export SP - "C:\Users\INFANT~1\AppData\Local\Temp\IXP000.TMP\pokerleduel.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) -- C:\Users\INFANT~1\AppData\Local\Temp\IXP000.TMP\pokerleduel.exe (.not file.)
O47 - AAKE:Key Export SP - "C:\Users\INFANTINO\AppData\Roaming\winlogon.exe" [Enabled] .(.Pas de propriétaire - Application.) -- C:\Users\INFANTINO\AppData\Roaming\winlogon.exe
O47 - AAKE:Key Export SP - "C:\Users\INFANT~1\AppData\Local\Temp\88306.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) -- C:\Users\INFANT~1\AppData\Local\Temp\88306.exe (.not file.)
[MD5.9380B1407F1982D1D5C49F8746CE128E] [SPRF] (.Pas de propriétaire - Application.) -- C:\Users\INFANTINO\AppData\Roaming\winlogon.exe [516096]
[MD5.D354CE9E014F9AEBD744377669755F29] [SPRF] (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe [296448]
[HKCR\AppID\{11C27351-716B-4052-9361-E3B0A3F8221C}]
[HKCR\AppID\AutocompletePro.DLL] =>Adware.PredictAd
[HKCR\CLSID\{0fb6a909-6086-458f-bd92-1f8ee10042a0}]
[HKCR\Interface\{c9ae652b-8c99-4ac2-b556-8b501182874e}]
[HKCR\nctaudiofile2.audiofile2
[HKCR\nctaudiofile2.audiofile2.2]
[HKCR\nctaudiofile2.audiofile2lameenc]
[HKCR\nctaudiofile2.audiofile2lameenc.1]
[HKCR\TypeLib\{01bcb858-2f62-4f06-a8f4-48f927c15333}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{0FB6A909-6086-458F-BD92-1F8EE10042A0}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{0FB6A909-6086-458F-BD92-1F8EE10042A0}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\ext\stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\ext\stats\{b58926d6-cfb0-45d2-9c28-4b5a0f0368ae}]
[HKLM\Software\Classes\AppID\{11c27351-716b-4052-9361-e3b0a3f8221c}]
[HKLM\Software\Classes\AppID\{442f13bc-2031-42d5-9520-437f65271153}]
[HKLM\Software\Classes\AppID\autocompletepro.dll]
[HKLM\Software\Classes\CLSID\{0FB6A909-6086-458F-BD92-1F8EE10042A0}]
[HKLM\Software\Classes\Interface\{c9ae652b-8c99-4ac2-b556-8b501182874e}]
[HKLM\Software\Classes\suggestmeyes.suggestmeyesbho]
[HKLM\Software\Classes\suggestmeyes.suggestmeyesbho.1]
[HKLM\Software\Classes\TypeLib\{01bcb858-2f62-4f06-a8f4-48f927c15333}
[HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{a078f691-9c07-4af2-bf43-35e79eecf8b7}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\ext\preapproved\{69725738-cd68-4f36-8d02-8c43722ee5da}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\ext\preapproved\{b58926d6-cfb0-45d2-9c28-4b5a0f0368ae}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\autocompletepro3_is1]
C:\Program Files (x86)\AutocompletePro
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.
Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.
Clique sur "Tous" puis sur "Nettoyer".
Laisse l'outil travailler.
Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.
Le rapport d'exécution va apparaître dans la fenêtre.
Copie le dans ta réponse.
Merci pour ton aide.
Je viens de faire la manip, ci joint le lien demandé avec ZHPDiag:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijQQsDhvd.txt
J'en ai fait de meme avec MBAM:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijcOb6PGz.txt
Merci encore en attendant la suite.
Je viens de faire la manip, ci joint le lien demandé avec ZHPDiag:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijQQsDhvd.txt
J'en ai fait de meme avec MBAM:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijcOb6PGz.txt
Merci encore en attendant la suite.
Bonsoir,
Merci encore pour tion aide.
J'ai fais la manip scrupuleusement mais rien à faire, une fois que l'outil commence à travailler, après avoir cliqué sur "nettoyé", dès qu'il atteint le virus, ecran bleu et le PC redémarre....
J'espère que l'on va pouvoir me proposer autre chose car mon DD fait 1To et il est plein comme un oeuf, je ne me vois pas le formater et reprendre tout à zéro....
Ce virus a envoyé sous mon nom à tout mon carnet d'adresse un mail du style "coucou, j'ai trouvé un site ou télécharger de la musique gratuitement, clique sur ce lien www.megaupload.XXXXXX" J'ai prévenu tout le monde en espérant que ce ne soit pas trop tard pour eux....
Merci encore pour ton aide.
Merci encore pour tion aide.
J'ai fais la manip scrupuleusement mais rien à faire, une fois que l'outil commence à travailler, après avoir cliqué sur "nettoyé", dès qu'il atteint le virus, ecran bleu et le PC redémarre....
J'espère que l'on va pouvoir me proposer autre chose car mon DD fait 1To et il est plein comme un oeuf, je ne me vois pas le formater et reprendre tout à zéro....
Ce virus a envoyé sous mon nom à tout mon carnet d'adresse un mail du style "coucou, j'ai trouvé un site ou télécharger de la musique gratuitement, clique sur ce lien www.megaupload.XXXXXX" J'ai prévenu tout le monde en espérant que ce ne soit pas trop tard pour eux....
Merci encore pour ton aide.
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Ca fait 3 messages que je poste ici et il ne sont pas pris en compte!!!!
Est ce un tour de pass pass du virus?
Est ce un tour de pass pass du virus?
Pardon, je devais faire une fausse manip!!!
Je ne sais aps dans quel fichier se trouve ce virus.
Il a été détécté par MSE et MBAM.
Dans le rapport de MBAM, je lis entre autre:
c:\user\"Mon nom"\AppData\Roaming\yo9qc9k2ts.exe
c:\programdata\2aca5cc3-0f83-453d-a079-1076fe1a8b65
Puis toute une liste de HKEY
Merci.
Je ne sais aps dans quel fichier se trouve ce virus.
Il a été détécté par MSE et MBAM.
Dans le rapport de MBAM, je lis entre autre:
c:\user\"Mon nom"\AppData\Roaming\yo9qc9k2ts.exe
c:\programdata\2aca5cc3-0f83-453d-a079-1076fe1a8b65
Puis toute une liste de HKEY
Merci.
Re,
Rends toi sur ce site :
https://www.virustotal.com/gui/
Clique sur parcourir et cherche ce fichier : C:\Users\INFANTINO\AppData\Roaming\winlogon.exe
Clique sur Send File.
Un rapport va s'élaborer ligne à ligne.
Attends la fin. Il doit comprendre la taille du fichier envoyé.
Sauvegarde le rapport avec le bloc-note.
Copie le dans ta réponse.
Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant
===
Tu fais de même avec ;
C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
Rends toi sur ce site :
https://www.virustotal.com/gui/
Clique sur parcourir et cherche ce fichier : C:\Users\INFANTINO\AppData\Roaming\winlogon.exe
Clique sur Send File.
Un rapport va s'élaborer ligne à ligne.
Attends la fin. Il doit comprendre la taille du fichier envoyé.
Sauvegarde le rapport avec le bloc-note.
Copie le dans ta réponse.
Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant
===
Tu fais de même avec ;
C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
Pour le 1er:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijgvFd4PH.txt
Pour le second:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijIO7icvq.txt
Merci
http://www.cijoint.fr/cjlink.php?file=cj201104/cijgvFd4PH.txt
Pour le second:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijIO7icvq.txt
Merci
Re,
je vais remettre les liens vers les scans VT :
http://www.virustotal.com/file-scan/report.html?id=a61e6e0034731df472a5a03a354d80ddef56ca4305660285a6cb298e8a9b0019-1302810285
http://www.virustotal.com/file-scan/report.html?id=682fe450c2221a1c176c3fbf6005ec784f5bc90374494960ebe1baf57bad5975-1302810691
===
J'ai une idée sur le pourquoi du redémarrage quand on touche ce winlogon.exe
On commence par relancer ZHPFix avec ces lignes :
===
Tu relances ZHPDiag, tu cliques sur les jumelles pour ouvrir ZHPSearch.
Tu tapes winlogon.exe dans la fenêtre et tu coches toutes les case dans Mode de recherche.
Tu cliques sur la loupe et tu postes le rapport obtenu.
je vais remettre les liens vers les scans VT :
http://www.virustotal.com/file-scan/report.html?id=a61e6e0034731df472a5a03a354d80ddef56ca4305660285a6cb298e8a9b0019-1302810285
http://www.virustotal.com/file-scan/report.html?id=682fe450c2221a1c176c3fbf6005ec784f5bc90374494960ebe1baf57bad5975-1302810691
===
J'ai une idée sur le pourquoi du redémarrage quand on touche ce winlogon.exe
On commence par relancer ZHPFix avec ces lignes :
O4 - HKLM\..\Run: [PLD_FrameworkRun] c:\windows\system32\oem\setEvent.exe (.not file.)
O4 - HKCU\..\Run: [NetAppel] C:\Program Files (x86)\NetAppel.com\NetAppel\NetAppel.exe (.not file.)
O4 - HKCU\..\Run: [Windows Defender] . (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O4 - HKLM\..\Wow6432Node\Run: [Windows Defender] . (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O4 - HKLM\..\policies\Explorer\Run: [Windows Defender] . (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O4 - HKUS\S-1-5-21-3310878373-3176219421-4128722970-1000\..\Run: [NetAppel] C:\Program Files (x86)\NetAppel.com\NetAppel\NetAppel.exe (.not file.)
O4 - HKUS\S-1-5-21-3310878373-3176219421-4128722970-1000\..\Run: [Windows Defender] . (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (.not file.)
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (.not file.)
O42 - Logiciel: AutocompletePro - (.Pas de propriétaire.) [HKLM][64Bits] -- AutocompletePro3_is1
[HKCU\Software\AutocompleteProBHO]
[HKLM\Software\PopCap]
O43 - CFD: 02/06/2010 - 02:09:06 - [881686] ----D- C:\Program Files (x86)\AutocompletePro
O44 - LFC:[MD5.4D13FC5F6835AAB8FB3A5AFA77C80DB2] - 03/04/2011 - 22:26:55 ---A- . (...) -- C:\Windows\grwin.ini [30]
O47 - AAKE:Key Export SP - "C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe" [Enabled] .(.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe
O47 - AAKE:Key Export SP - "C:\Users\INFANT~1\AppData\Local\Temp\IXP000.TMP\pokerleduel.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) -- C:\Users\INFANT~1\AppData\Local\Temp\IXP000.TMP\pokerleduel.exe (.not file.)
O47 - AAKE:Key Export SP - "C:\Users\INFANT~1\AppData\Local\Temp\88306.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) -- C:\Users\INFANT~1\AppData\Local\Temp\88306.exe (.not file.)
[MD5.D354CE9E014F9AEBD744377669755F29] [SPRF] (.Pas de propriétaire - poker duel.) -- C:\Users\INFANTINO\AppData\Roaming\YO9QC9K2TS.exe [296448]
[HKCR\AppID\{11C27351-716B-4052-9361-E3B0A3F8221C}]
[HKCR\AppID\AutocompletePro.DLL]
[HKCR\CLSID\{0fb6a909-6086-458f-bd92-1f8ee10042a0}]
[HKCR\Interface\{c9ae652b-8c99-4ac2-b556-8b501182874e}]
[HKCR\nctaudiofile2.audiofile2
[HKCR\nctaudiofile2.audiofile2.2]
[HKCR\nctaudiofile2.audiofile2lameenc]
[HKCR\nctaudiofile2.audiofile2lameenc.1]
[HKCR\TypeLib\{01bcb858-2f62-4f06-a8f4-48f927c15333}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{0FB6A909-6086-458F-BD92-1F8EE10042A0}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{0FB6A909-6086-458F-BD92-1F8EE10042A0}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\ext\stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\ext\stats\{b58926d6-cfb0-45d2-9c28-4b5a0f0368ae}]
[HKLM\Software\Classes\AppID\{11c27351-716b-4052-9361-e3b0a3f8221c}]
[HKLM\Software\Classes\AppID\{442f13bc-2031-42d5-9520-437f65271153}]
[HKLM\Software\Classes\AppID\autocompletepro.dll]
[HKLM\Software\Classes\CLSID\{0FB6A909-6086-458F-BD92-1F8EE10042A0}]
[HKLM\Software\Classes\Interface\{c9ae652b-8c99-4ac2-b556-8b501182874e}]
[HKLM\Software\Classes\suggestmeyes.suggestmeyesbho]
[HKLM\Software\Classes\suggestmeyes.suggestmeyesbho.1]
[HKLM\Software\Classes\TypeLib\{01bcb858-2f62-4f06-a8f4-48f927c15333}
[HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{a078f691-9c07-4af2-bf43-35e79eecf8b7}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\ext\preapproved\{69725738-cd68-4f36-8d02-8c43722ee5da}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\ext\preapproved\{b58926d6-cfb0-45d2-9c28-4b5a0f0368ae}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\autocompletepro3_is1]
C:\Program Files (x86)\AutocompletePro
===
Tu relances ZHPDiag, tu cliques sur les jumelles pour ouvrir ZHPSearch.
Tu tapes winlogon.exe dans la fenêtre et tu coches toutes les case dans Mode de recherche.
Tu cliques sur la loupe et tu postes le rapport obtenu.
Re,
oui, comme pour la première fois :
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.
Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.
Clique sur "Tous" puis sur "Nettoyer".
Laisse l'outil travailler.
Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.
Le rapport d'exécution va apparaître dans la fenêtre.
Copie le dans ta réponse.
oui, comme pour la première fois :
Déconnecte toi d'Internet et ferme toutes les applications ouvertes.
Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.
Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.
Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.
Clique sur "Tous" puis sur "Nettoyer".
Laisse l'outil travailler.
Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.
Le rapport d'exécution va apparaître dans la fenêtre.
Copie le dans ta réponse.
Cette fois, je n'ai pas eu l'écran bleu avec ZHPFix, j'ai collé le résumé dans le bloc note et voilà le résultat:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijwntvPa9.txt
Merci.
http://www.cijoint.fr/cjlink.php?file=cj201104/cijwntvPa9.txt
Merci.
Re,
ça semble confirmer mon intuition, le malware a "pris la place" d'un fichier légitime et quand on veut le stopper Windows, qui n'a rien vu, croit que on veut supprimer un fichier vital et réagit en fermant tout pour "éviter des dégâts".
===
J'ai besoin de ça :
Tu relances ZHPDiag, tu cliques sur les jumelles pour ouvrir ZHPSearch.
Tu tapes winlogon.exe dans la fenêtre et tu coches toutes les case dans Mode de recherche.
Tu cliques sur la loupe et tu postes le rapport obtenu.
ça semble confirmer mon intuition, le malware a "pris la place" d'un fichier légitime et quand on veut le stopper Windows, qui n'a rien vu, croit que on veut supprimer un fichier vital et réagit en fermant tout pour "éviter des dégâts".
===
J'ai besoin de ça :
Tu relances ZHPDiag, tu cliques sur les jumelles pour ouvrir ZHPSearch.
Tu tapes winlogon.exe dans la fenêtre et tu coches toutes les case dans Mode de recherche.
Tu cliques sur la loupe et tu postes le rapport obtenu.
Je l'ai déjà fait, j'ai mis les rapport dans mes précédentes réponses.
Mais s'il le faut, je recommence.
Mais s'il le faut, je recommence.
Voilà le lien:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijusxK6vG.txt
Il me semblait que c'était ce que j'avais fait et posté à 23h08 mais qu'importe.
A+
http://www.cijoint.fr/cjlink.php?file=cj201104/cijusxK6vG.txt
Il me semblait que c'était ce que j'avais fait et posté à 23h08 mais qu'importe.
A+
Re,
il se trouve qu'un de mes ordis a exactement le même OS. Ca me permet de voir ce qui est normal du reste.
Les éléments communs :
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RADAR\HeapLeakDetection\ReflectionApplications\winlogon.exe]
[MD5.132328DF455B0028F13BF0ABEE51A63A] - (.Microsoft Corporation.) 14/07/2009 02:39:52 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.1.7600.16385_none_cbb7f2bdeea2829c\winlogon.exe [389120] => Fichier sain
[MD5.DA3E2A6FA9660CC75B471530CE88453A] - (.Microsoft Corporation.) 28/10/2009 07:24:40 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.1.7600.16447_none_cbe534e7ee8042ad\winlogon.exe [389632] => Fichier sain
[MD5.A93D41A4D4B0D91C072D11DD8AF266DE] - (.Microsoft Corporation.) 28/10/2009 08:01:57 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.1.7600.20560_none_cc522fd507b468f8\winlogon.exe [389632] => Fichier sain
[MD5.DA3E2A6FA9660CC75B471530CE88453A] - (.Microsoft Corporation.) 10/05/2010 05:55:58 | ---A- | -- C:\Windows\winsxs\Backup\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.1.7600.16447_none_cbe534e7ee8042ad_winlogon.exe_ac37d0c5 [389632
===
Le reste n'a rien de légitime sur W7. Mais une partie est bien protégé.
Est ce que ceci se supprime sans problème avec ZHPFix :
il se trouve qu'un de mes ordis a exactement le même OS. Ca me permet de voir ce qui est normal du reste.
Les éléments communs :
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RADAR\HeapLeakDetection\ReflectionApplications\winlogon.exe]
[MD5.132328DF455B0028F13BF0ABEE51A63A] - (.Microsoft Corporation.) 14/07/2009 02:39:52 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.1.7600.16385_none_cbb7f2bdeea2829c\winlogon.exe [389120] => Fichier sain
[MD5.DA3E2A6FA9660CC75B471530CE88453A] - (.Microsoft Corporation.) 28/10/2009 07:24:40 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.1.7600.16447_none_cbe534e7ee8042ad\winlogon.exe [389632] => Fichier sain
[MD5.A93D41A4D4B0D91C072D11DD8AF266DE] - (.Microsoft Corporation.) 28/10/2009 08:01:57 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.1.7600.20560_none_cc522fd507b468f8\winlogon.exe [389632] => Fichier sain
[MD5.DA3E2A6FA9660CC75B471530CE88453A] - (.Microsoft Corporation.) 10/05/2010 05:55:58 | ---A- | -- C:\Windows\winsxs\Backup\amd64_microsoft-windows-winlogon_31bf3856ad364e35_6.1.7600.16447_none_cbe534e7ee8042ad_winlogon.exe_ac37d0c5 [389632
===
Le reste n'a rien de légitime sur W7. Mais une partie est bien protégé.
Est ce que ceci se supprime sans problème avec ZHPFix :
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]C:\Users\INFANTINO\AppData\Roaming\winlogon.exe [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]:C:\Users\INFANTINO\AppData\Roaming\winlogon.exe="C:\Users\INFANTINO\AppData\Roaming\winlogon.exe:*:Enabled:Windows Messanger" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]C:\Users\INFANTINO\AppData\Roaming\winlogon.exe [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]:C:\Users\INFANTINO\AppData\Roaming\winlogon.exe="C:\Users\INFANTINO\AppData\Roaming\winlogon.exe:*:Enabled:Windows Messanger" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]C:\Users\INFANTINO\AppData\Roaming\winlogon.exe [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]:C:\Users\INFANTINO\AppData\Roaming\winlogon.exe="C:\Users\INFANTINO\AppData\Roaming\winlogon.exe:*:Enabled:Windows Messanger"