Programme, et dossier qui ont disparus

Résolu
Bonjour,

Je me permets de venir vers vous suite à la disparition progressive de nombreux programme après une infection par un trojan russe attrapé sur le site RARBG.com.
J'ai perdu mon fond d'écran, puis les dossiers sur mon bureau et après c'est mon menu démarrer dans lequel la liste de programme est vide, de plus le pc rame, et au début de l'infection, je n'avais même plus accès pour ouvrir le gestionnaire de tache.

Après un passage de Malware anti malware et de antivir (+ un coup de ccleaner), j 'ai récupérer mon gestionnaire de tache et mon fond d'écran, mais mon pc rame toujours et le menu démarrer est désespérément vide !

le pire c'est la barre de lancement rapide qui me manque le plus !

Je pense être toujours infecter, mais je sais pas trop quoi tenter pour pas aggraver le mal, est ce que je peut poster un hijack this ici ? (si j'arrive a le lancer via "exécuter" !)

En vous remerciant d'avance de vos réponses.
Cdlt

37 réponses

Résumé de la discussion

Une infection par un trojan a provoqué la disparition des programmes, du fond d'écran et du menu démarrer sous Windows Vista, après téléchargement via un site. Plusieurs réponses proposent des mesures de désinfection et de sécurisation, notamment désactiver la restauration système, nettoyer les outils installés et lancer des scans avec OTL, HijackThis ou JavaRa. Des conseils pratiques incluent la mise à jour du système et des logiciels, des scans de vulnérabilités et le rapport des résultats pour fiabiliser le poste avant intervention. Certains outils exigent des droits administrateur et la consultation des rapports générés (OTL ou JavaRa) pour poursuivre l'analyse, vérifier l'intégrité du système et préparer les étapes suivantes de désinfection.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut wallacebarth22

    On va vérifier cela, télécharge RSIT (de random/random) sur le bureau ici :
    http://images.malwareremoval.com/random/RSIT.exe

    - Double clique sur RSIT.exe qui est sur le bureau
    Vista - Clique droit sur RSIT.exe qui est sur le bureau et choisir exécuter en tant qu'administrateur

    - Clique sur Continue dans la fenêtre
    - RSIT téléchargera HijackThis si il n'est pas présent où détecté, alors il faudra accepter la licence
    - Poste le contenue des deux rapports, log.txt et info.txt(réduit dans la barre des tâches) à la fin de l'analyse

    Utilise cjoint.com pour poster en lien tes rapports :
    https://www.cjoint.com/

    - Clique sur Parcourir pour aller chercher le rapport C:\rsit\log.txt
    - Clique sur Ouvrir ensuite sur Créer le lien Cjoint

    - Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.

    Et fais la même chose avec l'autre rapport C:\rsit\info.txt

    @++ :)
    0
    1. Contributeur sécurité
      pour avancer dédé : HijackThis download failed

      beh quoi ! fallait accepter :)
      0
      1. j'ai pas bien compris accepter quoi ?

        bon j'ai fait un scan directement avec hijackthis

        https://www.cjoint.com/?ADwcaVCjZYN

        merci de votre aide
        0
        1. Contributeur sécurité
          on dirait que c'est RSIT qui fatigue ^^

          dédé va te dire quoi après ;)
          0
        2. tt mon ordi fatigue là a dire vrai, je suis obligé de taper le nom des programme dans executer pour pouvoir les ouvrir
          0
      2. Contributeur sécurité
        Salut wallacebarth22

        Télécharge SystemLook sur ton Bureau :
        http://jpshortstuff.247fixes.com/SystemLook.exe

        - Double-clique sur SystemLook.exe pour le lancer.
        (Vista/Seven --> Faire un clic droit sur SystemLook.exe pour le lancer et choisi "Exécuter en tant qu'administrateur".)

        - Copie le contenu en gras ci-dessous et colle-le dans la zone texte de SystemLook :

        :filefind
        aai2zhhz.sys
        :dir
        C:\SourceMods /s
        :reg
        aai2zhhz


        - Clique sur le bouton Look pour démarrer l'examen.
        - A la fin, le Bloc-notes s'ouvre avec le résultat de l'analyse. Copie-colle le rapport dans ta prochaine réponse.

        @++ :)
        0
        1. Contributeur sécurité
          dédé à l'air de faire dodo ^^

          ▶ Télécharge sur le bureau RogueKiller (par tigzy)

          ▶ ▶ Sous Windows XP, double clic gauche

          ▶ ▶ Sous Vista/Seven, clique droit, lancer en tant qu'administrateur

          ▶ Quitte tous tes programmes en cours
          ▶ Lance RogueKiller.exe.
          ▶ Un scan se lance, puis tu verra d'indiqué dans la fenêtre
          ▶ ▶ 1. Scan (écrit en vert)
          ▶ ▶ 2. Delete (écrit en rouge)
          ▶ ▶ 3. Hosts RAZ (écrit en rouge)
          ▶ ▶ 4. Proxy RAZ (écrit en rouge)
          ▶ ▶ 5. DNS RAZ (écrit en rouge)
          ▶ ▶ 6. Raccourcis RAZ (écrit en rouge)
          ▶ A ce moment tape 2 et valide
          Note: s'il te demande de supprimer le proxy, tape 4
          ▶ Un rapport (RKreport1.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
          ▶ Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois ou a changer son nom en winlogon.exe

          ==============

          relance le option 6 et poste le rapport
          0
          1. Contributeur sécurité
            Salut juju

            ?? Pourquoi RogueKiller??

            Je te remet l'utilisation:
            j'ai developpé cet outil après avoir vu que certains rogues (ex. Security Tools) bloquaient l'éxécution de programmes de désinfection

            Il me semble que tous va bien avec les outils!!

            @+++ :)
            0
            1. Contributeur sécurité
              parce que ça:

              J'ai perdu mon fond d'écran, puis les dossiers sur mon bureau et après c'est mon menu démarrer dans lequel la liste de programme est vide

              :)))
              0
          2. peut etre que vous preferez reprendre ça plus tard si c'est trop tard pour vous, n'hesitez pas a me le dire
            0
            1. Contributeur sécurité
              Salut juju

              Ok tu penses au fichier caché??

              Effectivement on va y voir, javais justement remarqué cela...

              Peut ce faire sans RogueKiller :))

              @++ :)
              0
              1. Contributeur sécurité
                Attributs de fichiers restaures:
                Bureau: Success 39584 / Fail 6
                Lancement rapide: Success 5 / Fail 0
                Programmes: Success 520 / Fail 0
                Menu demarrer: Success 50 / Fail 0
                Dossier utilisateur: Success 9814 / Fail 0
                Mes documents: Success 297 / Fail 0
                Mes favoris: Success 574 / Fail 0
                Mes images: Success 1 / Fail 0
                Ma musique: Success 1 / Fail 0
                Mes videos: Success 1 / Fail 0
                Disques locaux: Success 211393 / Fail 6

                avec quel tool? :/
                0
            2. si je traduis, mes fichiers aurait basculer en mode fichier caché ? ce qui expliquerai que mon C: soit vide lol
              0
              1. hello les gars,

                Je me permets de revenir vers vous, car il semblerait que j'ai presque récupérer tout mes dossiers, (j'ai pas bien compris comment d'ailleurs !) mais j'ai des avertissement de Windows chaque fois que j'ouvre un programme, me demandant si je veux bien autoriser le programme concerné. Alors que cette option été supprimée depuis longtemps, j'ai peur que la saleté ai modifié mon Windows. Vous en pensez quoi ?

                En tout cas merci de votre aide grandement, pas tout compris quel logiciel vous a permit de "démasquer" les fichiers, mais merci vraiment.
                0
                1. Contributeur sécurité
                  Salut wallacebarth22

                  Effectivement les fichiers étais caché, infection du moment :
                  https://www.malekal.com/rogues-attack-windows-repair-et-ms-tool-removal/

                  Télécharge OTL (de OldTimer) et enregistre-le sur ton Bureau.
                  http://www.itxassociates.com/OT-Tools/OTL.exe

                  - Quitte les applications en cours afin de ne pas interrompre le scan.
                  - Double clique sur OTL.exe pour lancer le.
                  Vista/Seven -- Faire un clique droit sur OTL.exe présent sur le bureau et choisir exécuter en tant qu'administrateur pour lancer le programme
                  - Une fenêtre apparaît. Sous Custom Scans (en bas), copie/colle ceci :

                  netsvcs
                  %SYSTEMDRIVE%\*.*
                  %SYSTEMDRIVE%\*.exe
                  %PROGRAMFILES%\*.*
                  %PROGRAMFILES%\*.
                  /md5start
                  hidserv.dll
                  appmgmts.dll
                  eventlog.dll
                  winlogon.exe
                  scecli.dll
                  netlogon.dll
                  cngaudit.dll
                  sceclt.dll
                  ntelogon.dll
                  logevent.dll
                  iaStor.sys
                  nvstor.sys
                  atapi.sys
                  IdeChnDr.sys
                  viasraid.sys
                  AGP440.sys
                  vaxscsi.sys
                  nvatabus.sys
                  viamraid.sys
                  wininet.dll
                  wininit.exe
                  nvata.sys
                  nvgts.sys
                  iastorv.sys
                  ViPrt.sys
                  eNetHook.dll
                  explorer.exe
                  svchost.exe
                  userinit.exe
                  qmgr.dll
                  ws2_32.dll
                  proquota.exe
                  imm32.dll
                  kernel32.dll
                  ndis.sys
                  autochk.exe
                  spoolsv.exe
                  xmlprov.dll
                  ntmssvc.dll
                  mswsock.dll
                  Beep.SYS
                  ntfs.sys
                  termsrv.dll
                  sfcfiles.dll
                  st3shark.sys
                  winlogon.exe
                  /md5stop
                  %systemroot%\*. /mp /s
                  %systemroot%\system32\*.dll /lockedfiles
                  %systemroot%\Tasks\*.job /lockedfiles
                  %systemroot%\system32\drivers\*.sys /lockedfiles
                  %systemroot%\System32\config\*.sav
                  c:\$recycle.bin\*.* /s


                  - Clique sur le bouton Run Scan.
                  - Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTListIT2 (donc par défaut sur le Bureau).

                  Utilise cjoint.com pour poster en lien tes rapports :
                  https://www.cjoint.com/

                  - Clique sur Parcourir pour aller chercher le rapport
                  - Clique sur Ouvrir ensuite sur Créer le lien Cjoint

                  - Fais un copier/coller du lien qui est devant Le lien a été créé: dans ta prochaine réponse.

                  @++ :)
                  0
                  1. arfff j'ai voulu lancer filezilla, et j'ai eu un message d'erreur quelque chose .xml manquant, du coup j'ai reboot, et paf ! écran noir, que le curseur de la souris de visible, meme en redémarrant ou en mode sans échec, du coup, ma seule option c'était une restauration de Windows, mais j ai l 'impression que c'est une bêtise d avoir fait ça !

                    help ! c'est vraiment une saleté ce virus !

                    edit :
                    bon j'ai recuperer mon windows, mais j'ose plus rien toucher !
                    0
                    1. Contributeur sécurité
                      Salut wallacebarth22

                      Télécharge sur ton bureau TdssKiller de kaspersky :
                      https://support.kaspersky.com/downloads/utils/tdsskiller.exe

                      Décompresse le et exécute le , un rapport sera crée ici:

                      C:\TDSSKillerVersion_Date_Time_log.txt.<< copie_colle son contenu

                      Exécute le , La fenêtre suivante va s'ouvrir :
                      http://i265.photobucket.com/albums/ii226/Marie_Ven/0001img-2421.png

                      # Clique sur Start scan et laisse l'outil scanner ton disque dur sans l'interrompre et sans utiliser le PC.
                      # Si des fichiers infectés sont trouvées, une nouvelle fenêtre va s'ouvrir:
                      http://i265.photobucket.com/albums/ii226/Marie_Ven/0002img-40.png

                      # Si TDSS.tdl2 est détecté l'option delete sera cochée par défaut.

                      # Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.

                      # Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.

                      # Si Suspicious file est indiqué, laisse l'option cochée sur Skip

                      # Clique sur Continue puis sur Reboot now pour redémarrer le PC.

                      # Copie-colle le rapport généré dans ta prochaine réponse (Il est aussi sauvegardé à la racine de ta partition système sous le nom C:\TDSSKiller_Quarantine\JJ.MM.AA_HH.MM.SS. (JJ.MM.AA date du passage de l'outil, HH.MM.SS heure de passage).

                      Tutoriel--> https://support.kaspersky.com/5350

                      @++ :)
                      0
                      1. Contributeur sécurité
                        Salut wallacebarth22

                        Télécharge sur ton bureau TdssKiller de kaspersky :
                        https://support.kaspersky.com/downloads/utils/tdsskiller.exe

                        Décompresse le et exécute le , un rapport sera crée ici:

                        C:\TDSSKillerVersion_Date_Time_log.txt.<< copie_colle son contenu

                        Exécute le , La fenêtre suivante va s'ouvrir :
                        http://i265.photobucket.com/albums/ii226/Marie_Ven/0001img-2421.png

                        # Clique sur Start scan et laisse l'outil scanner ton disque dur sans l'interrompre et sans utiliser le PC.
                        # Si des fichiers infectés sont trouvées, une nouvelle fenêtre va s'ouvrir:
                        http://i265.photobucket.com/albums/ii226/Marie_Ven/0002img-40.png

                        # Si TDSS.tdl2 est détecté l'option delete sera cochée par défaut.

                        # Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.

                        # Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.

                        # Si Suspicious file est indiqué, laisse l'option cochée sur Skip

                        # Clique sur Continue puis sur Reboot now pour redémarrer le PC.

                        # Copie-colle le rapport généré dans ta prochaine réponse (Il est aussi sauvegardé à la racine de ta partition système sous le nom C:\TDSSKiller_Quarantine\JJ.MM.AA_HH.MM.SS. (JJ.MM.AA date du passage de l'outil, HH.MM.SS heure de passage).

                        Tutoriel--> https://support.kaspersky.com/5350

                        @++ :)
                        0
                        1. oki je lance ça tt de suite
                          0
                          • 1
                          • 2