Ecran noire & Bleu Screen

Résolu/Fermé
Utilisateur anonyme - 16 avril 2011 à 23:58
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 23 avril 2011 à 15:58
Bonjour,

il y a 5 minutes mon ordinateur a fait un bleu screen et a redémarré. Mais après le message "Bienvenue" il affiche que un écran noire avec la sourie. Donc je l'ai redémarré en mode sans échec avec une restauration système mais toujours pareil. Donc pendant qu'il était a l'écran noire j'ai attendu bien 1 minutes, et la il m'a tous affiché. Sauf 5sec plus tard bleu screen et c'est pareil...

Donc j'ai fait une analyse antivirus (en mode sans échec avec Malwarbytes), il ma trouver 4 trojans (qu'il a supprimer), sauf quand j'ai cliquer sur redémarrer, encore un bleu screen. Je l'ai rallumer mais toujours ce fameux écran noire.

Quelle est la meilleur des solutions ?


Merci.


A voir également:

40 réponses

Utilisateur anonyme
17 avril 2011 à 12:37
https://pjjoint.malekal.com/files.php?read=6e89403abb81411

Il se peux que sa vienne de Bit Defender. Car avant j'étais à la version 2009. Mais hier je suis passez a la 2010, donc...
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 12:40
et EXTRAS ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 12:50
hummmm...... quelques traces .. rien qui justifie un BSOD !!


ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.


▶ Copie/colle les lignes suivantes en gras et place les dans la zone "personnalisation" :


:OTL
FF - prefs.js..extensions.enabledItems: {34EFA911-B536-4C08-BECE-CD5E55C875B0}:1.0
[2011/04/16 16:48:19 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}
[2011/04/17 00:55:09 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\engine@conduit.com
[2010/09/29 14:18:19 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\{ce951a80-a291-11df-981c-0800200c9a66}\chrome\mozapps\extensions
FF - prefs.js..extensions.enabledItems: engine@conduit.com:3.3.2.1
FF - prefs.js..browser.search.defaultthis.engineName: "Admirable Studio Customized Web Search"
FF - prefs.js..browser.search.selectedEngine: "Admirable Studio Customized Web Search"
File not found (No name found) -- C:\PROGRAM FILES\MOZILLA FIREFOX\EXTENSIONS\{34EFA911-B536-4C08-BECE-CD5E55C875B0}
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] C:\Program Files\Adobe\Reader 10.0\Reader\Reader_sl.exe (Adobe Systems Incorporated)

:commands
[emptytemp]


▶ Clique sur « Correction » et laisse l'outil travailler. L'ordinateur redémarre.

▶ Copie/colle la totalité du rapport dans ta prochaine réponse.

====================================================

▶ ▶ rends toi sur ce lien:
https://www.virustotal.com/gui/

(si virustotal ne fonctionne pas: https://virusscan.jotti.org/fr


▶ Là où il est indiqué "envoyer le fichier", Clique sur "parcourir"
recherche les entrées suivante dans ton disque :

C:\Windows\System32\svchost.exe
C:\Windows\Explorer.exe


▶ Si une fenêtre apparait disant, "Le fichier à déjà été Analysé", Alors clique sur Réanalyser le fichier maintenant

▶ Copie et colle le lien de ta barre d'adresse ici, après que l'analyse soit terminée
0
Utilisateur anonyme
17 avril 2011 à 13:01
http://www.virustotal.com/file-scan/report.html?id=d4f79d7bc639fe86ac68961e6273836b9d7af491773fd054395b33d317017beb-1303037556
et
http://www.virustotal.com/file-scan/report.html?id=135dd05678c8997b45982d77298dbdd98061c9d4fe43d77866846012eb061a04-1303038023


All processes killed
========== OTL ==========
Prefs.js: {34EFA911-B536-4C08-BECE-CD5E55C875B0}:1.0 removed from extensions.enabledItems
C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7} folder moved successfully.
C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\engine@conduit.com folder moved successfully.
C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\{ce951a80-a291-11df-981c-0800200c9a66}\chrome\mozapps\extensions folder moved successfully.
Prefs.js: engine@conduit.com:3.3.2.1 removed from extensions.enabledItems
Prefs.js: "Admirable Studio Customized Web Search" removed from browser.search.defaultthis.engineName
Prefs.js: "Admirable Studio Customized Web Search" removed from browser.search.selectedEngine
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5C255C8A-E604-49b4-9D64-90988571CECB}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5C255C8A-E604-49b4-9D64-90988571CECB}\ not found.
Registry key HKEY_LOCAL_MACHINE\\Software\Microsoft\Windows\CurrentVersion\Run not found.
C:\Program Files\Adobe\Reader 10.0\Reader\reader_sl.exe moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
->Flash cache emptied: 56466 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Mathieu
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 558027 bytes
->Java cache emptied: 34307192 bytes
->FireFox cache emptied: 45037457 bytes
->Flash cache emptied: 63813 bytes

User: Public
->Temp folder emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
RecycleBin emptied: 1500382 bytes

Total Files Cleaned = 78,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 04172011_125209

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 13:05
mince excuse moi, je t'ai bougé reader_sl :(
regarde dans C:\OTL si tu le vois pour le remettre là dedans : C:\Program Files\Adobe\Reader 10.0\Reader\

tes fichiers sont sains !!! essayer de supprimer bitdefender : http://www.bitdefender.fr/KB333-fr--Desinstaller-BitDefender.html
0
Utilisateur anonyme
17 avril 2011 à 13:09
Je n'ai pas trouver reader_sl dans OTL. Il n'y a que "MovedFiles". Je suis entrain de désinstaller Bit Defender, mais je vais manger.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 13:10
Ok donc après ton repas, reader_sl doit se trouver dans C:\_OTL\MovedFiles
restaure-le dans son dossier d'origine.

Après la désinstallation de BitDefender; redémarre ton pc et tiens moi au jus :)

Bon appétit ! :D
0
Utilisateur anonyme
17 avril 2011 à 13:47
Merci.

donc toujours pareil (bleu screen & écran noir). J'ai remit le reader_sl a sa place.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 13:51
arf.

je comprends pas.

!!! Attention : plusieurs heures de scan !!!

▶ Télécharge Dr Web CureIt sur ton Bureau :

▶ XP: double clic
▶ ▶ Vista/7: clic droit, exécuter en tant qu'administrateur
▶ ▶ Vista/7 : l'UAC demande confirmation > valider par Oui
▶ clique 2 fois sur Ok
▶ clique sur Commencer le scan
▶ réponds Oui

==> L'analyse rapide démarre
(si un pop up s'ouvre, clique sur la croix pour le fermer)

A la fin du scan rapide, on te demande de restaurer le fichier host > Oui

Ensuite:
touche F9
Onglet Actions
Coté Malwares: choisir Quarantaine pour Adwares, Dialers,...
Valider par Ok

▶ choisi analyse complète et clique sur le Play vert
▶ De retour à la fenêtre principale : clique pour activer <Analyse complète>
▶ Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶ Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".

>> Si tu as un soucis (la mémoire ne peut pas être Read) clique deux fois sur ok et redémarre en mode sans échec, refais les mêmes manipulations

▶ Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶ Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv
▶ Ferme Dr.Web Cureit
▶ Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
▶ Suite au redémarrage, poste (Copie/Colle) le contenu du rapport de Dr.Web dans ta prochaine réponse
0
Utilisateur anonyme
17 avril 2011 à 15:11
"A la fin du scan rapide, on te demande de restaurer le fichier host > Oui " > j'ai pas eux cette étape, c'est normal ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 15:31
ça arrive :)

il t'a supprimé des trucs ? je peux voir le rapport ?
0
Utilisateur anonyme
17 avril 2011 à 16:47
pas finit (je suis même pas au quart) et s fait 1heures 40 qu'il tourne...
Il a trouver 2 truc infecté (dont OTL et svchost.exe:1140)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 16:50
svchost.exe ??????????

on l'a passé sur VT il devrait être clean ! c'est quoi le répertoire ?
0
Utilisateur anonyme
17 avril 2011 à 16:53
Objet : Processus en mémoire : C:\Windows\Systeme32\svchost.exe:1140
Statut : BackDoor.Tdss.565
Action : Éradiqué (j'avais pas vu désolé).
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 17:03
non, ce rootkit s'installe dans le secteur d'amorçage.
pas la peine de formater; ça servira à rien. j'ai pas d'exemple sous la main pour te montrer dommage

Pendant le scan de dr web :


▶ Rentre dans ton panneau de configuration....
▶ Apparence et personnalisation...
▶ Option des dossiers...(double cliquer dessus)
▶ Dans l'onglet affichage un peu plus bas où il est indiqué "Afficher les dossiers et fichiers cachés": Coche cette option
▶ Encore plus bas : Masquer les fichiers protégés du système d'exploitation (recommandé) : à décocher.

▶ ▶ ensuite rends toi sur ce lien:
https://www.virustotal.com/gui/

(si virustotal ne fonctionne pas: https://virusscan.jotti.org/fr


▶ Là où il est indiqué "envoyer le fichier", Clique sur "parcourir"
recherche les entrées suivante dans ton disque :

c:\windows\is-8VORO.exe
c:\windows\system32\MFHEAACdec.dll
c:\program files\Garena\safedrv.sys


▶ Si une fenêtre apparait disant, "Le fichier à déjà été Analysé", Alors clique sur Réanalyser le fichier maintenant

▶ Copie et colle le lien de ta barre d'adresse ici, après que l'analyse soit terminée
0
Utilisateur anonyme
17 avril 2011 à 17:06
comment je peux faire pour utiliser mon ordinateur ? Dr.web a comme verrouille mon pc et je peux toucher que a sa fenêtre...
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 17:08
ah ouais pas faux :p

bah tant pis; mais j'aimerai avoir la quarantaine de dr web une fois fini :D
tu l'enverras là : http://upload.malekal.com/
je l'aurai ;)
0
Utilisateur anonyme
17 avril 2011 à 17:09
je peux le mettre en pause (quand j'irai dormir) et le continuer demain ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 17:17
si c est pour le mettre en pause et aller dormir; autant le laisser tourner; et faire les actions à la fin :)))
0
Utilisateur anonyme
17 avril 2011 à 17:19
mais il risque de s'éteindre...
0
Utilisateur anonyme
17 avril 2011 à 21:24
c:\windows\is-8VORO.exe < le chemin n'existe pas

http://www.virustotal.com/file-scan/report.html?id=3b68befd89a7bdd8e52e4f84a3835176b41626cc32a4af7971b6dff2366e98d1-1303068076

c:\program files\Garena\safedrv.sys < le chemin n'existe pas


Pour le rapport Dr.web j'ai rien eux le temps de faire qu'il a fait bleu screen.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
17 avril 2011 à 23:19
▶ Télécharge l'image de Dr.Web LiveCD.
ftp://ftp.drweb.com/pub/drweb/livecd/drweb-livecd-600.iso
▶ Il faut graver l'image sur CD ou DVD. Par exemple, si vous utilisez Nero Burning ROM :
* Met le disque vide CD/DVD dans le lecteur
* Sélectionne "Ouvrir"
* Trouve et choisis une image mémorisée
* Clique sur le bouton "Graver" et attend la fin du processus d'enregistrement
▶ Vérifie si ton PC va démarrer depuis le lecteur de CD-ROM où se trouve votre Dr.Web LiveCD, ou depuis un autre support contenant Dr.Web LiveCD. En cas de nécessité, fait entrer les paramétrages nécessaires dans le BIOS de ton ordinateur
▶ Au démarrage de Dr.Web LiveCD, une boîte de dialogue va s'afficher et là, tu peux choisir un mode de lancement : standard ou sans échec (safe mode)
▶ A l'aide des touches flèches du clavier, sélectionne un élément du menu, et clique sur [Enter]:

▶ Afin de lancer la version du scanner avec GUI, sélectionne le mode standard de lancement de DrWeb-LiveCD (Default)
▶ Si le mode standard est sélectionné DrWeb-LiveCD (Default)), le système opérationnel trouvera automatiquement toutes les parties disponibles du disque dur et effectuera la connexion au réseau local si c'est possible
▶ A la fin du chargement, sélectionne tous tes disques durs, clés usb, etc et et cliques sur Start
0
Utilisateur anonyme
18 avril 2011 à 18:56
juste pour que tu le sache : je suis entrain de faire ton scanner.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
18 avril 2011 à 19:04
salut; merci de donner des nouvelles :)
en live cd tdss ne sera pas actif; on va le pété sans soucis \o
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
18 avril 2011 à 19:21
arrête dr web j ai mille fois mieux


Télécharge et exécute ça: http://sd-1.archive-host.com/membres/up/17959594961240255/FixShellQuietly.exe
C'est silencieux, tu ne verras rien, il ne se passera rien.
Redémarre ton pc. Tu devrais pouvoir accéder au mode normal.
0
Utilisateur anonyme
18 avril 2011 à 19:34
J'ai fait se que tu ma dit, sauf je comprend pas "Tu devrais pouvoir accéder au mode normal." ?
0
Xplode Messages postés 8820 Date d'inscription vendredi 21 août 2009 Statut Contributeur sécurité Dernière intervention 2 juillet 2015 726
18 avril 2011 à 19:36
Redémarre ton PC normalement. Est-ce que tu es toujours bloqué sur l'écran "Bienvenue"?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
18 avril 2011 à 19:37
non non j ai oublié d'enlever cette phrase, le seul soucis étaient les BSOD / BlackScreen \o
0
Utilisateur anonyme
18 avril 2011 à 19:38
"Donc pendant qu'il était a l'écran noire j'ai attendu bien 1 minutes, et la il m'a tous affiché" > J'ai toujours eux mon bureau. Il reste toujours 30sec sur le message bienvenue et après 1minute avec un écran noire mais après il affiche mon bureau.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
18 avril 2011 à 19:38
niark niark
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
18 avril 2011 à 19:42
matmat t as lancé le petit prog silencieux ?
0
Utilisateur anonyme
18 avril 2011 à 19:43
ba oui, je l'ai exécuté, je l'ai redemander, mais quand je suis arriver sur mon bureau, le logiciel a disparut...
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
18 avril 2011 à 19:44
ok c'est bon alors.
Supprime le TDSS Killer que tu as téléchargé hier et refais ça :

▶ Télécharge TDSS Killer (de Kaspersky Labs) sur ton Bureau
▶ Double-clique sur tdsskiller.exe (sous Vista/Seven, clic droit
dessus, et sur exécuter en tant qu'administrateur)
▶ Clique sur Start Scan
▶ Si l'outil a trouvé des éléments, choisi Cure,
puis sur Reboot Now
▶ Le PC va redémarrer, et un rapport va s'ouvrir
▶ Copie/colle le rapport (il est sauvegardé dans C:\TDSS Killer
N° de version_Date_Heure_log.txt
)
0
Utilisateur anonyme
18 avril 2011 à 19:59
au chargement du logiciel : initialization a 80% le logiciel a cessé de fonctionner.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
18 avril 2011 à 20:01
grrr

désolé, mais va falloir refaire dr web ... ta variante de TDSS.tdl4 est très coriace
0
Utilisateur anonyme
18 avril 2011 à 20:02
donc je recommence le Dr.web que j'ai graver ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
18 avril 2011 à 20:03
ouais ...
0
Utilisateur anonyme
20 avril 2011 à 21:23
Bonsoir,


Désolé de l'attente. Le scan est finit, avec :
- 2 fichiers infected : qui sont deux OTL.exe
- et 23 unable to scan ("file too large, skipped" pour 22fichiers et "packed by BINARYRESé pour 1 fichier)

Que dois-je faire ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 02:50
salut :)

pas de soucis, entre temps on a trouvé une autre solution plus rapide mais pas grave, ton pc a été analysé dans les moindres recoins ainsi ;)

tu peux redémarrer normalement ?
0
Utilisateur anonyme
21 avril 2011 à 19:19
Salut,

Donc toujours l'écran noire après le message "Bienvenue" quand j'allume l'ordinateur (Mais 1minute plus tard le bureau s'affiche).Et il y a toujours aussi le Bleu Screen à la fin de l'arrêt de l'ordinateur.


Mais je peux utiliser mon ordinateur


Merci,
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 19:21
telecharge et dezippe BurnCDCC.zip ---> ftp://terabyteunlimited.com/burncdcc.zip

Avec l'onglet "browse", sélectionne super_grub_disk_0.9799.iso

coche alors "read verify" , "Finalyze" et "autoeject"

déplace sous speed le curseur pour le mettre à 32X , insere un cd vierge et clic start

Boot dessus et choisi avec les fleche de ton clavier ?WIN=> MBR & !WIN!

image : http://imagesup.org/image
0
Utilisateur anonyme
21 avril 2011 à 19:27
je vais peut être poser une question bête, mais "super_grub_disk_0.9799.iso " je le trouve ou ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 19:33
désolé lol
http://download.linux-live-cd.org/Super_Grub_Disk/download/binaries/sgd/cdrom/super_grub_disk_0.9799.iso
0
Utilisateur anonyme
21 avril 2011 à 19:36
Merci x)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 19:39
je viens de faire la procédure x)
0
Utilisateur anonyme
21 avril 2011 à 19:39
Je choisi "restaurer le système aux paramétrés d'usine par défaut" ou "restaurer le système a partir de la sauvegarde utilisateur" ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 20:18
Sur l'ordi sain:
________________________________________________________________

> Télécharges la console de récupération à cette adresse sur le bureau du PC sain.
> Décompresse le fichier CDR.zip sur ton bureau dans un dossier CDR (clique droit/extraire tout/Suivant/Suivant/Terminer).
________________________________________________________________
> Grave CDR.iso via néro par exemple.

SI tu n'as pas de lecteur CD ou de CD vierge :
> Télécharges Unetbootin ici
> Lance-le (Clique droit/Exécuter en tant qu'administrateur pour Vista/7)
> Cliques sur DisqueImage.
> Cliques sur ...
> Cliques sur CDR.iso contenu dans le dossier CDR présent sur ton bureau.
> Dans type, laisse Lecteur USB et dans Lecteur, sélectionne la lettre qui correspond à ta clé USB.
> Cliques sur OK et laisse faire.
________________________________________________________________


Sur le PC infecté:

> Insère le CD/la clé USB précédemment créée
> (Re)démarre le PC
> Normalement, un écran bleu apparait. Laisse changer.
> Tapes la touche R.

/!\ Si il te dit Aucun disque détecté à cet étape ou après, fait moi signe, on essayera autre chose /!\

> Tapes la touche 1.
> Ensuite, si tu as un mot de passe de session, tapes le et valide par Entrée. Sinon, laisse vide et valide par Entrée.
> Tapes fixboot et valide par Entrée.
> Tapes o (et pas zéro) et valide par Entrée.
> Tapes fixmbr et valide pas Entrée
> Tapes o (et pas zéro) et valide par Entrée
> Tapes exit et valide par Entrée.
> Le PC redémarre, enlève ta clé USB.
0
Utilisateur anonyme
21 avril 2011 à 20:31
"Normalement, un écran bleu apparait. Laisse changer. " > Laisse changer ?
et je n'ai aucun écran bleu (a part le bleu screen a l'arrêt de l'ordinateur)

(Désolé si je pause des question stupides mais je connais pas trop et j'ai un peux peur d'empire l'état du pc)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 20:38
charger pardon ^^
0
Utilisateur anonyme
21 avril 2011 à 20:43
Désolé mais je comprends pas : Tapes > tapote ?
0
Utilisateur anonyme
21 avril 2011 à 20:45
et comme j'ai pas l'écran bleu, je tape (ou tapote) R quand ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 20:45
tu es en console là ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 20:54
Je te réexplique, pas de soucis :)

Une fois que tu as téléchargé CDR.Zip
Tu le dézippe (clic droit extraire)

Tu obtiens un dossier CDR avec dedans CDR.iso

Deux possibilités :
- Tu dispose d'un graveur et d'un cd vierge : tu grave
- Tu n'en a pas mais tu as une clé : tu passe au tuto Unetbootin

Insère le CD/la clé dans le pc malade [assure toi que ton cd/ton usb est en first boot dans le bios]
Démarre dessus (appuie sur une touche si nécessaire : "Appuyez sur une touche pour démarrer depuis le CD"
Une fois la console chargée :

> Appuie sur R
> Appuie sur la touche 1.
> Ensuite, si tu as un mot de passe de session, tapes le et valide par Entrée. Sinon, laisse vide et valide par Entrée.
> Tapes fixboot et valide par Entrée.
> Tapes o (et pas zéro) et valide par Entrée.
> Tapes fixmbr et valide pas Entrée
> Tapes o (et pas zéro) et valide par Entrée
> Tapes exit et valide par Entrée.
> Le PC redémarre, enlève ta clé USB.
0
Utilisateur anonyme
21 avril 2011 à 21:03
Donc désolé si je suis atterrit quelque part qu'il faillait pas (mais j'en fait pas expert ) :

Je suis arriver ici : https://www.liberiangeek.net/2013/06/linux-kernel-3-9-8-released-how-to-upgrade-in-ubuntu-13-04-raring-ringtail/
sauf j'ai pas : "help" et "oem=OEM install...." > j'ai que default

L'image était pour décrire a peut prêt se que j'avais
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 21:07
prend default :)
0
Utilisateur anonyme
21 avril 2011 à 21:09
Des que j'appuie sur "Entrer ou une autre touche sa remet le compteur a 10".
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
21 avril 2011 à 21:10
si tu appuie sur TAB y'a quoi comme options ?
0
Utilisateur anonyme
21 avril 2011 à 21:12
/ubnkern initrd=/ubninit "et je peux ecrire
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
23 avril 2011 à 13:29
Salut matmat

Excellente nouvelle en effet !!!!!

Est-ce que le pc malade démarre toujours ?!

On va regarder avec un diagnostic plus poussé les traces d'infections qu'il reste à traiter :

▶ Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

▶ Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

▶ Lance OTL
▶ Sous Personnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
CREATERESTOREPOINT
nslookup www.google.fr /c 

▶ Clique sur le bouton Analyse.
▶ Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.
0
Utilisateur anonyme
23 avril 2011 à 13:56
Donc oui mon pc s'allume et s'éteint normalement.

https://pjjoint.malekal.com/files.php?read=9e3a4bae5b676 > OTL.txt
Mais je n'ai pas eux EXTRAT.txt (enfin je le trouve pas)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
23 avril 2011 à 14:03
ok :)

ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.


▶ Copie/colle les lignes suivantes en gras et place les dans la zone "personnalisation" :


:OTL
FF - prefs.js..extensions.enabledItems: {34EFA911-B536-4C08-BECE-CD5E55C875B0}:1.0
FF - prefs.js..extensions.enabledItems: engine@conduit.com:3.3.2.1
[2011/04/17 12:57:35 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7}
[2011/04/17 12:57:35 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\engine@conduit.com
@Alternate Data Stream - 112 bytes -> C:\ProgramData\TEMP:8CE646EE
:Files
C:\PROGRAM FILES\MOZILLA FIREFOX\EXTENSIONS\{34EFA911-B536-4C08-BECE-CD5E55C875B0}
:commands
[emptytemp]


▶ Clique sur « Correction » et laisse l'outil travailler. L'ordinateur redémarre.

▶ Copie/colle la totalité du rapport dans ta prochaine réponse.

=====================================================

▶ Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau.

▶ ▶ Miroir 1 si inaccessible

▶ ▶ Miroir 2 si inaccessible

▶ ▶ /!\ Utilisateur de Vista et Windows 7 : Clique droit sur le logo de Malwarebytes' Anti-Malware, « exécuter en tant qu'Administrateur »

▶ Double clique sur le fichier téléchargé pour lancer le processus d'installation.
▶ Dans l'onglet "mise à jour", clique sur le bouton Recherche de mise à jour
▶ si le pare-feu demande l'autorisation de se connecter pour Malwarebytes, accepte
Une fois la mise à jour terminée
▶ rends-toi dans l'onglet Recherche
▶ Sélectionne Exécuter un examen complet
▶ Clique sur Rechercher
▶ ▶ Le scan démarre.
▶ A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
▶ Clique sur Ok pour poursuivre.
▶ Si des malwares ont été détectés, cliques sur Afficher les résultats
▶ Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection . Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
▶ Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse. Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

▶ ▶ Il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!
▶ Une fois le PC redémarré, rends toi dans l'onglet rapport/log
▶ Tu clique dessus pour l'afficher, une fois affiché
▶ Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

▶ ▶ Si tu n'arrive pas à le mettre à jour, télécharge ce fichier , ferme MBAM, et exécute le
0
Utilisateur anonyme
23 avril 2011 à 14:13
OTL :

All processes killed
========== OTL ==========
Prefs.js: {34EFA911-B536-4C08-BECE-CD5E55C875B0}:1.0 removed from extensions.enabledItems
Prefs.js: engine@conduit.com:3.3.2.1 removed from extensions.enabledItems
C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\{E2883E8F-472F-4fb0-9522-AC9BF37916A7} folder moved successfully.
C:\Users\Mathieu\AppData\Roaming\mozilla\Firefox\Profiles\nu2uz43m.default\extensions\engine@conduit.com folder moved successfully.
ADS C:\ProgramData\TEMP:8CE646EE deleted successfully.
========== FILES ==========
File\Folder C:\PROGRAM FILES\MOZILLA FIREFOX\EXTENSIONS\{34EFA911-B536-4C08-BECE-CD5E55C875B0} not found.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Mathieu
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 53659 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 48704447 bytes
->Flash cache emptied: 456 bytes

User: Public
->Temp folder emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 0 bytes
RecycleBin emptied: 90320820 bytes

Total Files Cleaned = 133,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 04232011_140440

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
23 avril 2011 à 14:25
parfait, en attente de mbam :)
0
Utilisateur anonyme
23 avril 2011 à 15:25
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6424

Windows 6.0.6002 Service Pack 2
Internet Explorer 9.0.8112.16421

23/04/2011 14:49:28
mbam-log-2011-04-23 (14-49-28).txt

Type d'examen: Examen complet (C:\|D:\|E:\|F:\|G:\|H:\|I:\|)
Elément(s) analysé(s): 274672
Temps écoulé: 35 minute(s), 21 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
23 avril 2011 à 15:26
extra ... :D

Tu as encore des soucis ? Occupons nous désormais du ménage :

▶ Télécharge ici : PureRa (par l'editeur de JavaRa)

▶ Lance-le (clic droit "executer en tant qu'administrateur" pour Vista/7)

=> Configuration en vidéo ( merci gen-hackman )

▶ clique sur "Clean"

▶ L'outil va faire son scan puis son nettoyage

▶ à la fin du rapport tu auras une ligne comme ca :

Total space cleaned: 8140878 bytes

▶ transmets juste cette ligne , le reste importe peu

------

▶ télécharge Ccleaner et enregistre le sur le bureau

▶ double-clique sur le fichier pour lancer l'installation

/!\Utilisateur de Vista et windows 7 : Clique droit sur le logo de Ccleaner, « exécuter en tant qu'administrateur »

▶ sur la fenêtre de l'installation langage bien choisir français et OK
▶ clique sur suivant
▶ lis la licence et j'accepte
▶ cliques sur suivant
▶ là tu ne gardes de coché que "mettre un raccourci sur le bureau" et puis "contrôler automatiquement les mises à jour de Ccleaner "
▶ cliques sur installer
▶ cliques sur fermer
▶ double-cliques sur l'icône de Ccleaner pour l'ouvrir
▶ ▶ une fois ouvert tu cliques sur option et puis avancé
▶ tu décoches "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures "
▶ ▶ cliques sur nettoyeur
▶ cliques sur windows et dans la colonne avancé
▶ coches la première case "vieilles données du perfetch"
▶ cliques sur analyse une fois l'analyse terminé
▶ cliques sur "lancer le nettoyage" et sur la demande de confirmation "OK" ▶ ▶ cliques maintenant sur registre et puis sur "rechercher les erreurs "
▶ laisses tout cochées et cliques sur "réparer les erreurs sélectionnées"
▶ il te demande de sauvegarder ==> OUI
▶ tu lui donnes un nom pour pouvoir la retrouver et enregistre
▶ cliques sur "corriger toutes les erreurs sélectionnées" et sur la demande de confirmation ==> OK
▶ Vérifie qu'il ne reste plus rien en relançant "rechercher les erreurs"
▶ tu retournes dans option et tu recoches la case "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures" et sur nettoyeur windows, sous avancé, tu décoches la première case "vieilles données du perfetch"
▶ tu peux fermer Ccleaner

------

Fais une recherche des erreurs de disque :
ouvre Ordinateur/Poste de travail => clic droit sur C: => propriétés => outils => Vérification des erreurs cliquez sur vérifier maintenant. Ensuite cochez les deux cases puis cliquez sur démarrer. Répondez oui pour le message d'avertissement et redémarrez votre système.

------

Défragmente tes disque dur :
Télécharge Deffragler, et défragmente tes 2 disques.

------

▶ Désactivation, puis Réactivation de la restauration système après désinfection :

Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :

XP/Vista : http://www.forum-fec.net/t97-purger-la-restauration-du-systeme
Seven: http://www.forum-fec.net/faq-tutoriel-astuces-f10/purger-la-restauration-du-systeme-sous-windows-7-t142.htm

------

Mise à jour Windows :

Windows Update XP (uniquement avec Internet Explorer): http://update.microsoft.com/windowsupdate/v6/thanks.aspx?ln=fr&&thankspage=5

Windows Update Vista/Seven : cliquer sur le logo windows, dans la rechercher taper "Windows Update", cliquer sur le résultat.

-----

▶ Mets à jour Java : https://www.java.com/fr/download/uninstalltool.jsp

▶ Désinstaller les anciennes versions de Java :

▶ Télécharge JavaRa.zip

▶ Décompresse le fichier sur ton bureau (clique droit > Extraire tout.)

▶ Double-clique sur le répertoire JavaRa obtenu.

▶ Puis double-clique sur le fichier JavaRa.exe (le .exe peut ne pas s'afficher)

▶ Clique sur Remove Older Versions.

▶ Clique sur Oui pour confirmer. L'outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.

▶ Un rapport va s'ouvrir, copie-colle le dans ta prochaine réponse.

▶ Note : le rapport se trouve aussi là : ( C:\JavaRa.log )

▶ Tu peux fermer l'application

▶ ▶ Met à jour Adobe :

▶ Reader : https://get2.adobe.com/fr/reader/otherversions/
▶ ▶ Décocher le scan Macàfric

▶ Flash Player: https://get.adobe.com/flashplayer/?loc=fr

-----

▶ ▶ pour supprimer les outils de désinfection :

▶ Télécharge Delfix sur ton bureau :

▶ Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message
▶ ▶ Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

------

Tu peux garder Malwarebytes pour un scan de temps à autres

-----

Tu peux lire ce sujet sur les logiciels recommandés, et les attitudes responsables sur le web
Et celui ci, sur les logiciels gratuits à éviter

------

▶ ▶ Pense à marquer le fil comme résolu

------

Si tu as d'autres questions, je t'écoute avec plaisir :)

@+
0
Utilisateur anonyme
23 avril 2011 à 15:28
Non ba j'ai plus de soucis. Mais enfaite je vais remettre mon ordinateur a l'usine par défault, donc si je fait sa sa va rien servir ?
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
23 avril 2011 à 15:30
pourquoi le remettre à l'état d'usine ?
il est tout nettoyé maintenant ^^
0
Utilisateur anonyme
23 avril 2011 à 15:32
car j'avais l'intention de le vendre. Mais je pouvais le vendre avec sa x)
0
Utilisateur anonyme
23 avril 2011 à 15:45
Mais je pouvais PAS le vendre avec sa > Désolé
0
Utilisateur anonyme
23 avril 2011 à 15:47
Donc si je le remet a l'état d'usine c'est bon ? (pas de fichiers qui va rester ou autre) ?
0
Utilisateur anonyme
23 avril 2011 à 15:57
Bon ba VRAIMENT UN GRAND MERCI. Merci pour tous se que tu a fais (même si on sais pas trop comment il a disparu :D). Mais je tien sincerement a te remercier...


Bonne fin de journée et encore un grand MERCI.
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
23 avril 2011 à 15:58
:)
0