Impossible supprimer ainslot.a

Fermé
Nathray - 12 avril 2011 à 00:30
 nathray - 30 avril 2011 à 17:11
Bonjour,

Je ne comprends pas bien ce qui s'est passé.
Je suis sous Windows 7 avec son pare feu et microsoft security essential.
A la mise en route de mon PC ce soir, MSE a détecte un ver: "Worm:Win32/Ainslot.a".
Dès que je demande la mise en quarantaine ou la suppression, le PC bascule sur bluescreen et s'arrete...
Je ne peux utiliser mon PC qu'en autorisant ce ver !!!!

J'ai donc telechargé MalwareBytes, je l'ai mis a jour, fait une analyse mais dès que je demande à mettre en quarantaine ou supprimer, idem qu'avec MSE, bluescreen et PC redémarre !!!!

Comment puis je m'en sortir?

Merci d'avance.


A voir également:

38 réponses

Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
15 avril 2011 à 07:21
Sans avoir redémarrer après ZHPFix, j'ai fais une recherche avec MBAM, voilà le rapport:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijMrFk8t0.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 avril 2011 à 10:30
Bonjour,

il faut que je comprenne le mécanisme qui fait redémarrer l'ordi.

Pour ça, je vais te faire éditer quelques clés.

Tu posteras le fichier txt créé (pas besoin de lien Cijoint, ce sont de petits fichiers)

Tu fais Démarrer, Tous les programmes, Accessoires, Exécuter.

Tu copies ceci dans la zone :

regedit.exe /e c:\clsid.txt "HKEY_CLASSES_ROOT\CLSID\{C1BEDEDE-9CCD-7BD1-6CEB-EBCCE1DBDB2A"

Tu cliques sur OK

Tu recommences avec

regedit.exe /e c:\installed.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{C1BEDEDE-9CCD-7BD1-6CEB-EBCCE1DBDB2A"

puis avec

regedit.exe /e c:\winstart1.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Winstart"

et enfin avec :

regedit.exe /e c:\winstart2.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Winstart"

Tu postes les 4 fichiers

clsid, installed, winstart1 et winstart2.

===

Est ce que c:\Users\infantino\AppData\Roaming\data.dat est lisible avec le Bloc-notes ?
0
Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
15 avril 2011 à 19:20
Bonjour,
Je ne comprends pas la manip avec "Démarrer, Tous les programmes, Accessoires, Exécuter. "
Quand je clique sur OK après avoir copie tes demandes, rien ne se passe.

Je ne trouve pas les 4 fichiers à poster

Par contre, j'ai réussi à ouvrir data avec le bloc note, voilà le fichier:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijFaRUbpS.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 avril 2011 à 20:33
Re,

le fichier enregistre tes frappes au clavier (au moins une partie).

===

Je ne t'ai pas donné la bonne manip.

Quand tu as tapé executer, tu écris cmd et OK

Une fenêtre noire s'ouvre (du DOS)

tu fais clic droit et Coller pour recopier les instructions regedit .... (il faut que tu les ais copié avant (surbrillance et CTRL C)

Tu autorises le programme et tu enchaînes avec la commande suivante.

Tu tapes Exit puis Enter pour fermer la fenêtre DOS.

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
15 avril 2011 à 22:38
OK, je viens de le faire, mais ou dois je trouver les 4 fichiers:

clsid, installed, winstart1 et winstart2

Je reste au pc ce soir.
merci pour ton aide.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 avril 2011 à 00:20
Bonsoir,

ils sont sous C:\
0
Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
16 avril 2011 à 00:28
Désolé, mais j'ai fais une recherche sur chacun sous : et il n'y a pas ces fichiers???
Y a t il une manip que je n'aurai pas fait correctement?
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 avril 2011 à 00:34
Re,

tu ne trouves pas

C:\winstart1.txt (par exemple)
0
Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
16 avril 2011 à 00:37
Affirmatif !
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 avril 2011 à 00:47
Re,

alors tu as bien tapé cmd ?

Ca a ouvert une fenêtre sur fond noir

Tu y as copié (par clic droit et Coller)

regedit.exe /e c:\winstart2.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Winstart" (par exempel)

(tu as vu la ligne ?)

Tu as tapé sur Entrée ?

On a demandé si tu autorises .... et tu as cliqué sur Oui ?

La fenêtre à fond noir est revenue au premier plan .?

Si oui, tu dois avoir C:\winstart2.txt
0
Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
16 avril 2011 à 00:54
Alors:
"Re,

alors tu as bien tapé cmd ? OUI

Ca a ouvert une fenêtre sur fond noir OUI

Tu y as copié (par clic droit et Coller) OUI

regedit.exe /e c:\winstart2.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Winstart" (par exempel)

(tu as vu la ligne ?) OUI

Tu as tapé sur Entrée ? OUI

On a demandé si tu autorises PAS VU.... et tu as cliqué sur Oui ? NON CA PASSE A LA LIGNE TOUT SEUL

La fenêtre à fond noir est revenue au premier plan .? ELLE Y RESTE JUSQU A CE QUE JE TAPE EXIT

Si oui, tu dois avoir C:\winstart2.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 avril 2011 à 01:01
Re,

on essaye comme ça :

Ouvre le registre (
démarrer,exécuter, tu tapes regedit dans la zone de saisie puis OK.) et navigue avec les + et les - jusqu'à la clé

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Winstart

Clique successivement sur Fichier puis sur Exporter et choisis un nom (winstart2 par exemple). Tu le mets sous C:

Ferme le registre et ouvre l'explorateur Windows.

Clique droit sur le fichier et choisis Modifier.

Le bloc-notes s'ouvre avec le contenu de la clé.

Copie le dans ta réponse.
0
Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
16 avril 2011 à 01:18
Là c'est OK:


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
"Winstart"="C:\\Users\\INFANTINO\\AppData\\Roaming\\winlogon.exe"
"Windows Defender"="C:\\Users\\INFANTINO\\AppData\\Roaming\\YO9QC9K2TS.exe"
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 avril 2011 à 08:14
Bonjour,

oui, c'est ça.

Il me faut aussi :

HKEY_CLASSES_ROOT\CLSID\{C1BEDEDE-9CCD-7BD1-6CEB-EBCCE1DBDB2
et
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{C1BEDEDE-9CCD-7BD1-6CEB-EBCCE1DBDB2A

(l'autre clé run, ce n'est pas la peine).

===

Si tu "killes" le processus winlogon.exe par le Gestionnaire des tâches, l'ordi redémarre ou pas ?
0
Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
16 avril 2011 à 08:37
Bonjour,
je n'ai ni un ni l'autre dans mon registre....
A+
0
Nathray Messages postés 18 Date d'inscription jeudi 14 avril 2011 Statut Membre Dernière intervention 16 avril 2011
16 avril 2011 à 08:53
Incroyable!

Je ne sais ni pourquoi, ni comment mais en relancant MSE, il a redecouvert ainslot.a mais cette fois ci, lorsque j'ai fait supprimer, cela a fonctionné !!!

A priori mon pc est maintenant clean.

Merci beaucoup pour ton aide et soutien, je n'hésiterai pas à revenir si toiutefois mon pc s'infecte à nouveau.

Merci encore.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
16 avril 2011 à 11:42
Re,

un rapport ZHPDiag de vérification, posté dans un lien Cijoint ?
0
Bonjour,
En fait je viens d erecevoir mes extraits de compte bancaire et ce "pu..." de "virus" ne s'est pas limité a bloquer mon PC!!!!

J'ai été piraté et on a utilisé ma carte bleue sur amazon...

Enquete policière en cours, plainte déposée etc etc etc....

C'est hallucinant.
0