Programme, et dossier qui ont disparus

Résolu/Fermé
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 - 22 avril 2011 à 00:44
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 - 25 avril 2011 à 21:00
Bonjour,

Je me permets de venir vers vous suite à la disparition progressive de nombreux programme après une infection par un trojan russe attrapé sur le site RARBG.com.
J'ai perdu mon fond d'écran, puis les dossiers sur mon bureau et après c'est mon menu démarrer dans lequel la liste de programme est vide, de plus le pc rame, et au début de l'infection, je n'avais même plus accès pour ouvrir le gestionnaire de tache.

Après un passage de Malware anti malware et de antivir (+ un coup de ccleaner), j 'ai récupérer mon gestionnaire de tache et mon fond d'écran, mais mon pc rame toujours et le menu démarrer est désespérément vide !

le pire c'est la barre de lancement rapide qui me manque le plus !

Je pense être toujours infecter, mais je sais pas trop quoi tenter pour pas aggraver le mal, est ce que je peut poster un hijack this ici ? (si j'arrive a le lancer via "exécuter" !)

En vous remerciant d'avance de vos réponses.
Cdlt



37 réponses

dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
22 avril 2011 à 01:40
Salut wallacebarth22


On va vérifier cela, télécharge RSIT (de random/random) sur le bureau ici :
http://images.malwareremoval.com/random/RSIT.exe

- Double clique sur RSIT.exe qui est sur le bureau
Vista - Clique droit sur RSIT.exe qui est sur le bureau et choisir exécuter en tant qu'administrateur

- Clique sur Continue dans la fenêtre
- RSIT téléchargera HijackThis si il n'est pas présent où détecté, alors il faudra accepter la licence
- Poste le contenue des deux rapports, log.txt et info.txt(réduit dans la barre des tâches) à la fin de l'analyse

Utilise cjoint.com pour poster en lien tes rapports :
https://www.cjoint.com/

- Clique sur Parcourir pour aller chercher le rapport C:\rsit\log.txt
- Clique sur Ouvrir ensuite sur Créer le lien Cjoint

- Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.

Et fais la même chose avec l'autre rapport C:\rsit\info.txt


@++ :)
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 01:44
oki merci de ta presence
je mets les liens

hijackthis via rsit :
https://www.cjoint.com/?0DwbPUrn6PD

info :
https://www.cjoint.com/?ADwbRGN6uwW
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
22 avril 2011 à 01:57
pour avancer dédé : HijackThis download failed

beh quoi ! fallait accepter :)
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 02:01
j'ai pas bien compris accepter quoi ?

bon j'ai fait un scan directement avec hijackthis

https://www.cjoint.com/?ADwcaVCjZYN


merci de votre aide
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
22 avril 2011 à 02:02
on dirait que c'est RSIT qui fatigue ^^

dédé va te dire quoi après ;)
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 02:03
tt mon ordi fatigue là a dire vrai, je suis obligé de taper le nom des programme dans executer pour pouvoir les ouvrir
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
22 avril 2011 à 02:10
Salut wallacebarth22


Télécharge SystemLook sur ton Bureau :
http://jpshortstuff.247fixes.com/SystemLook.exe

- Double-clique sur SystemLook.exe pour le lancer.
(Vista/Seven --> Faire un clic droit sur SystemLook.exe pour le lancer et choisi "Exécuter en tant qu'administrateur".)

- Copie le contenu en gras ci-dessous et colle-le dans la zone texte de SystemLook :

:filefind
aai2zhhz.sys
:dir
C:\SourceMods /s
:reg
aai2zhhz


- Clique sur le bouton Look pour démarrer l'examen.
- A la fin, le Bloc-notes s'ouvre avec le résultat de l'analyse. Copie-colle le rapport dans ta prochaine réponse.


@++ :)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
22 avril 2011 à 02:10
dédé à l'air de faire dodo ^^

▶ Télécharge sur le bureau RogueKiller (par tigzy)

▶ ▶ Sous Windows XP, double clic gauche

▶ ▶ Sous Vista/Seven, clique droit, lancer en tant qu'administrateur

▶ Quitte tous tes programmes en cours
▶ Lance RogueKiller.exe.
▶ Un scan se lance, puis tu verra d'indiqué dans la fenêtre
▶ ▶ 1. Scan (écrit en vert)
▶ ▶ 2. Delete (écrit en rouge)
▶ ▶ 3. Hosts RAZ (écrit en rouge)
▶ ▶ 4. Proxy RAZ (écrit en rouge)
▶ ▶ 5. DNS RAZ (écrit en rouge)
▶ ▶ 6. Raccourcis RAZ (écrit en rouge)
A ce moment tape 2 et valide
Note: s'il te demande de supprimer le proxy, tape 4
▶ Un rapport (RKreport1.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
▶ Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois ou a changer son nom en winlogon.exe

==============

relance le option 6 et poste le rapport
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
22 avril 2011 à 02:22
Salut juju


?? Pourquoi RogueKiller??

Je te remet l'utilisation:
j'ai developpé cet outil après avoir vu que certains rogues (ex. Security Tools) bloquaient l'éxécution de programmes de désinfection

Il me semble que tous va bien avec les outils!!


@+++ :)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
22 avril 2011 à 02:24
parce que ça:

J'ai perdu mon fond d'écran, puis les dossiers sur mon bureau et après c'est mon menu démarrer dans lequel la liste de programme est vide

:)))
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 02:27
alors pour systemlook

https://www.cjoint.com/?ADwcBmPWboy


par contre rogue killer j 'ai fait 6 et il mouline tjs, je le laisse finir ?
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 02:31
pour rogue killer avec l'option 1

https://www.cjoint.com/?ADwcEzprWkC

et avec l'option 2 :
https://www.cjoint.com/?ADwcFmyWuNG
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
22 avril 2011 à 02:36
ceux là stp: RKreport[ ].txt ; RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 02:39
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 02:40
peut etre que vous preferez reprendre ça plus tard si c'est trop tard pour vous, n'hesitez pas a me le dire
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
22 avril 2011 à 02:40
Salut juju


Ok tu penses au fichier caché??

Effectivement on va y voir, javais justement remarqué cela...

Peut ce faire sans RogueKiller :))


@++ :)
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 795
22 avril 2011 à 02:41
Attributs de fichiers restaures:
Bureau: Success 39584 / Fail 6
Lancement rapide: Success 5 / Fail 0
Programmes: Success 520 / Fail 0
Menu demarrer: Success 50 / Fail 0
Dossier utilisateur: Success 9814 / Fail 0
Mes documents: Success 297 / Fail 0
Mes favoris: Success 574 / Fail 0
Mes images: Success 1 / Fail 0
Ma musique: Success 1 / Fail 0
Mes videos: Success 1 / Fail 0
Disques locaux: Success 211393 / Fail 6

avec quel tool? :/
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
Modifié par wallacebarth22 le 22/04/2011 à 03:30
si je traduis, mes fichiers aurait basculer en mode fichier caché ? ce qui expliquerai que mon C: soit vide lol
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 09:52
hello les gars,

Je me permets de revenir vers vous, car il semblerait que j'ai presque récupérer tout mes dossiers, (j'ai pas bien compris comment d'ailleurs !) mais j'ai des avertissement de Windows chaque fois que j'ouvre un programme, me demandant si je veux bien autoriser le programme concerné. Alors que cette option été supprimée depuis longtemps, j'ai peur que la saleté ai modifié mon Windows. Vous en pensez quoi ?

En tout cas merci de votre aide grandement, pas tout compris quel logiciel vous a permit de "démasquer" les fichiers, mais merci vraiment.
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
22 avril 2011 à 11:21
Salut wallacebarth22


Effectivement les fichiers étais caché, infection du moment :
https://www.malekal.com/rogues-attack-windows-repair-et-ms-tool-removal/

Télécharge OTL (de OldTimer) et enregistre-le sur ton Bureau.
http://www.itxassociates.com/OT-Tools/OTL.exe

- Quitte les applications en cours afin de ne pas interrompre le scan.
- Double clique sur OTL.exe pour lancer le.
Vista/Seven -- Faire un clique droit sur OTL.exe présent sur le bureau et choisir exécuter en tant qu'administrateur pour lancer le programme
- Une fenêtre apparaît. Sous Custom Scans (en bas), copie/colle ceci :

netsvcs
%SYSTEMDRIVE%\*.*
%SYSTEMDRIVE%\*.exe
%PROGRAMFILES%\*.*
%PROGRAMFILES%\*.
/md5start
hidserv.dll
appmgmts.dll
eventlog.dll
winlogon.exe
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
wininet.dll
wininit.exe
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
explorer.exe
svchost.exe
userinit.exe
qmgr.dll
ws2_32.dll
proquota.exe
imm32.dll
kernel32.dll
ndis.sys
autochk.exe
spoolsv.exe
xmlprov.dll
ntmssvc.dll
mswsock.dll
Beep.SYS
ntfs.sys
termsrv.dll
sfcfiles.dll
st3shark.sys
winlogon.exe
/md5stop
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
c:\$recycle.bin\*.* /s


- Clique sur le bouton Run Scan.
- Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTListIT2 (donc par défaut sur le Bureau).

Utilise cjoint.com pour poster en lien tes rapports :
https://www.cjoint.com/

- Clique sur Parcourir pour aller chercher le rapport
- Clique sur Ouvrir ensuite sur Créer le lien Cjoint

- Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.


@++ :)
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 13:55
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
Modifié par wallacebarth22 le 22/04/2011 à 17:06
arfff j'ai voulu lancer filezilla, et j'ai eu un message d'erreur quelque chose .xml manquant, du coup j'ai reboot, et paf ! écran noir, que le curseur de la souris de visible, meme en redémarrant ou en mode sans échec, du coup, ma seule option c'était une restauration de Windows, mais j ai l 'impression que c'est une bêtise d avoir fait ça !

help ! c'est vraiment une saleté ce virus !


edit :
bon j'ai recuperer mon windows, mais j'ose plus rien toucher !
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
22 avril 2011 à 22:16
Salut wallacebarth22


Télécharge sur ton bureau TdssKiller de kaspersky :
https://support.kaspersky.com/downloads/utils/tdsskiller.exe

Décompresse le et exécute le , un rapport sera crée ici:

C:\TDSSKillerVersion_Date_Time_log.txt.<< copie_colle son contenu

Exécute le , La fenêtre suivante va s'ouvrir :
http://i265.photobucket.com/albums/ii226/Marie_Ven/0001img-2421.png

# Clique sur Start scan et laisse l'outil scanner ton disque dur sans l'interrompre et sans utiliser le PC.
# Si des fichiers infectés sont trouvées, une nouvelle fenêtre va s'ouvrir:
http://i265.photobucket.com/albums/ii226/Marie_Ven/0002img-40.png

# Si TDSS.tdl2 est détecté l'option delete sera cochée par défaut.

# Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.

# Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.

# Si Suspicious file est indiqué, laisse l'option cochée sur Skip

# Clique sur Continue puis sur Reboot now pour redémarrer le PC.

# Copie-colle le rapport généré dans ta prochaine réponse (Il est aussi sauvegardé à la racine de ta partition système sous le nom C:\TDSSKiller_Quarantine\JJ.MM.AA_HH.MM.SS. (JJ.MM.AA date du passage de l'outil, HH.MM.SS heure de passage).

Tutoriel--> https://support.kaspersky.com/5350


@++ :)
0
dédétraqué Messages postés 4384 Date d'inscription vendredi 5 septembre 2008 Statut Contributeur sécurité Dernière intervention 4 février 2013 286
22 avril 2011 à 22:16
Salut wallacebarth22


Télécharge sur ton bureau TdssKiller de kaspersky :
https://support.kaspersky.com/downloads/utils/tdsskiller.exe

Décompresse le et exécute le , un rapport sera crée ici:

C:\TDSSKillerVersion_Date_Time_log.txt.<< copie_colle son contenu

Exécute le , La fenêtre suivante va s'ouvrir :
http://i265.photobucket.com/albums/ii226/Marie_Ven/0001img-2421.png

# Clique sur Start scan et laisse l'outil scanner ton disque dur sans l'interrompre et sans utiliser le PC.
# Si des fichiers infectés sont trouvées, une nouvelle fenêtre va s'ouvrir:
http://i265.photobucket.com/albums/ii226/Marie_Ven/0002img-40.png

# Si TDSS.tdl2 est détecté l'option delete sera cochée par défaut.

# Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.

# Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.

# Si Suspicious file est indiqué, laisse l'option cochée sur Skip

# Clique sur Continue puis sur Reboot now pour redémarrer le PC.

# Copie-colle le rapport généré dans ta prochaine réponse (Il est aussi sauvegardé à la racine de ta partition système sous le nom C:\TDSSKiller_Quarantine\JJ.MM.AA_HH.MM.SS. (JJ.MM.AA date du passage de l'outil, HH.MM.SS heure de passage).

Tutoriel--> https://support.kaspersky.com/5350


@++ :)
0
wallacebarth22 Messages postés 91 Date d'inscription mercredi 5 septembre 2007 Statut Membre Dernière intervention 9 mai 2019 7
22 avril 2011 à 22:19
oki je lance ça tt de suite
0