Impossible supprimer ainslot.a - Page 2

Précédent
  • 1
  • 2
  1. Nathray Messages postés 18 Statut Membre
     
    Sans avoir redémarrer après ZHPFix, j'ai fais une recherche avec MBAM, voilà le rapport:

    http://www.cijoint.fr/cjlink.php?file=cj201104/cijMrFk8t0.txt
    0
  2. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    il faut que je comprenne le mécanisme qui fait redémarrer l'ordi.

    Pour ça, je vais te faire éditer quelques clés.

    Tu posteras le fichier txt créé (pas besoin de lien Cijoint, ce sont de petits fichiers)

    Tu fais Démarrer, Tous les programmes, Accessoires, Exécuter.

    Tu copies ceci dans la zone :

    regedit.exe /e c:\clsid.txt "HKEY_CLASSES_ROOT\CLSID\{C1BEDEDE-9CCD-7BD1-6CEB-EBCCE1DBDB2A"

    Tu cliques sur OK

    Tu recommences avec

    regedit.exe /e c:\installed.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{C1BEDEDE-9CCD-7BD1-6CEB-EBCCE1DBDB2A"

    puis avec

    regedit.exe /e c:\winstart1.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Winstart"

    et enfin avec :

    regedit.exe /e c:\winstart2.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Winstart"

    Tu postes les 4 fichiers

    clsid, installed, winstart1 et winstart2.

    ===

    Est ce que c:\Users\infantino\AppData\Roaming\data.dat est lisible avec le Bloc-notes ?
    0
  3. Nathray Messages postés 18 Statut Membre
     
    Bonjour,
    Je ne comprends pas la manip avec "Démarrer, Tous les programmes, Accessoires, Exécuter. "
    Quand je clique sur OK après avoir copie tes demandes, rien ne se passe.

    Je ne trouve pas les 4 fichiers à poster

    Par contre, j'ai réussi à ouvrir data avec le bloc note, voilà le fichier:
    http://www.cijoint.fr/cjlink.php?file=cj201104/cijFaRUbpS.txt
    0
  4. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    le fichier enregistre tes frappes au clavier (au moins une partie).

    ===

    Je ne t'ai pas donné la bonne manip.

    Quand tu as tapé executer, tu écris cmd et OK

    Une fenêtre noire s'ouvre (du DOS)

    tu fais clic droit et Coller pour recopier les instructions regedit .... (il faut que tu les ais copié avant (surbrillance et CTRL C)

    Tu autorises le programme et tu enchaînes avec la commande suivante.

    Tu tapes Exit puis Enter pour fermer la fenêtre DOS.

    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Nathray Messages postés 18 Statut Membre
     
    OK, je viens de le faire, mais ou dois je trouver les 4 fichiers:

    clsid, installed, winstart1 et winstart2

    Je reste au pc ce soir.
    merci pour ton aide.
    0
  7. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonsoir,

    ils sont sous C:\
    0
  8. Nathray Messages postés 18 Statut Membre
     
    Désolé, mais j'ai fais une recherche sur chacun sous : et il n'y a pas ces fichiers???
    Y a t il une manip que je n'aurai pas fait correctement?
    0
  9. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    tu ne trouves pas

    C:\winstart1.txt (par exemple)
    0
  10. Nathray Messages postés 18 Statut Membre
     
    Affirmatif !
    0
  11. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    alors tu as bien tapé cmd ?

    Ca a ouvert une fenêtre sur fond noir

    Tu y as copié (par clic droit et Coller)

    regedit.exe /e c:\winstart2.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Winstart" (par exempel)

    (tu as vu la ligne ?)

    Tu as tapé sur Entrée ?

    On a demandé si tu autorises .... et tu as cliqué sur Oui ?

    La fenêtre à fond noir est revenue au premier plan .?

    Si oui, tu dois avoir C:\winstart2.txt
    0
  12. Nathray Messages postés 18 Statut Membre
     
    Alors:
    "Re,

    alors tu as bien tapé cmd ? OUI

    Ca a ouvert une fenêtre sur fond noir OUI

    Tu y as copié (par clic droit et Coller) OUI

    regedit.exe /e c:\winstart2.txt "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Winstart" (par exempel)

    (tu as vu la ligne ?) OUI

    Tu as tapé sur Entrée ? OUI

    On a demandé si tu autorises PAS VU.... et tu as cliqué sur Oui ? NON CA PASSE A LA LIGNE TOUT SEUL

    La fenêtre à fond noir est revenue au premier plan .? ELLE Y RESTE JUSQU A CE QUE JE TAPE EXIT

    Si oui, tu dois avoir C:\winstart2.txt
    0
  13. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    on essaye comme ça :

    Ouvre le registre (
    démarrer,exécuter, tu tapes regedit dans la zone de saisie puis OK.) et navigue avec les + et les - jusqu'à la clé

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\Winstart

    Clique successivement sur Fichier puis sur Exporter et choisis un nom (winstart2 par exemple). Tu le mets sous C:

    Ferme le registre et ouvre l'explorateur Windows.

    Clique droit sur le fichier et choisis Modifier.

    Le bloc-notes s'ouvre avec le contenu de la clé.

    Copie le dans ta réponse.
    0
  14. Nathray Messages postés 18 Statut Membre
     
    Là c'est OK:

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    "Winstart"="C:\\Users\\INFANTINO\\AppData\\Roaming\\winlogon.exe"
    "Windows Defender"="C:\\Users\\INFANTINO\\AppData\\Roaming\\YO9QC9K2TS.exe"
    0
  15. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    oui, c'est ça.

    Il me faut aussi :

    HKEY_CLASSES_ROOT\CLSID\{C1BEDEDE-9CCD-7BD1-6CEB-EBCCE1DBDB2
    et
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{C1BEDEDE-9CCD-7BD1-6CEB-EBCCE1DBDB2A

    (l'autre clé run, ce n'est pas la peine).

    ===

    Si tu "killes" le processus winlogon.exe par le Gestionnaire des tâches, l'ordi redémarre ou pas ?
    0
  16. Nathray Messages postés 18 Statut Membre
     
    Bonjour,
    je n'ai ni un ni l'autre dans mon registre....
    A+
    0
  17. Nathray Messages postés 18 Statut Membre
     
    Incroyable!

    Je ne sais ni pourquoi, ni comment mais en relancant MSE, il a redecouvert ainslot.a mais cette fois ci, lorsque j'ai fait supprimer, cela a fonctionné !!!

    A priori mon pc est maintenant clean.

    Merci beaucoup pour ton aide et soutien, je n'hésiterai pas à revenir si toiutefois mon pc s'infecte à nouveau.

    Merci encore.
    0
  18. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    un rapport ZHPDiag de vérification, posté dans un lien Cijoint ?
    0
  19. nathray
     
    Bonjour,
    En fait je viens d erecevoir mes extraits de compte bancaire et ce "pu..." de "virus" ne s'est pas limité a bloquer mon PC!!!!

    J'ai été piraté et on a utilisé ma carte bleue sur amazon...

    Enquete policière en cours, plainte déposée etc etc etc....

    C'est hallucinant.
    0
Précédent
  • 1
  • 2