Rogue windows recovery

Jaaneuh -  
 Jaaneuh -
Bonjour,

Je tiens à préciser avant toute chose que je ne suis vraiment pas douée en pc, je suis en pleine semaine de révisions, en plein stress alors excusez-moi d'avance si je ne comprends pas tout.

Alors voilà, hier soir je crois bien que j'ai chopé un virus avec Windows recovery.
J'ai lu tous les forums que j'ai pu trouvé qui parlaient de ça. Je crois l'avoir supprimé avec roguekiller. Ensuite j'ai lancé Malwarebytes pour une analyse complète et voilà ce qu'il m'a dit:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6497

Windows 6.1.7600
Internet Explorer 9.0.8112.16421

03/05/2011 12:46:17
mbam-log-2011-05-03 (12-46-17).txt

Type d'examen: Examen complet (C:\|D:\|E:\|)
Elément(s) analysé(s): 300996
Temps écoulé: 2 heure(s), 29 minute(s), 14 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\Windows\System32\rk_quarantine\wtvufnjluoxvuv.exe.vir (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Bien évidemment, je ne sais pas ce que veut dire tout ça. J'ai également un problème qui persiste: quand je fais démarrer puis tous les programmes, quand je clique sur ceux-ci, ils sont tous "vide".
Ca veut dire que le virus est toujours là ?

En vous remerciant

A voir également:

63 réponses

Jaaneuh
 
Voilà c'est fait.
Je dois faire autre chose ?
0
Utilisateur anonyme
 
Bonjour
Copie les lignes suivantes en gras ci dessous, c'est à dire
que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
clic droit dessus>copier

[HKCU\Software\LdShih] => Infection Diverse (Trojan Horse)
OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
OPT:O4 - HKLM\..\Run: [TkBellExe] . (.RealNetworks, Inc. - RealNetworks Scheduler.) -- C:\Program Files\Common Files\Real\Update_OB\realsched.exe
OPT:O4 - HKLM\..\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java Update Scheduler.) -- C:\Program Files\Common Files\Java\Java Update\jusched.exe
OPT:O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files\QuickTime\QTTask.exe
OPT:O4 - HKLM\..\Run: [iTunesHelper] . (.Apple Inc. - iTunesHelper.) -- C:\Program Files\iTunes\iTunesHelper.exe
OPT:O4 - HKCU\..\Run: [Picasa Media Detector] . (.Google Inc. - Picasa.) -- C:\Program Files\Picasa2\PicasaMediaDetector.exe
EmptyTemp
EmptyFlash


* Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
tant qu'administrateur
)
Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton « GO » pour lancer le nettoyage,
- Copie/colle la totalité du rapport dans ta prochaine réponse

Redémarre ton PC
0
Jaaneuh
 
Rapport de ZHPFix 1.12.3279 par Nicolas Coolman, Update du 27/04/2011
Fichier d'export Registre : C:\ZHPExportRegistry-04-05-2011-18-36-38.txt
Run by Jeanne at 04/05/2011 18:36:38
Windows 7 Home Premium Edition, 32-bit (Build 7600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Clé(s) du Registre ==========
HKCU\Software\LdShih => Clé supprimée avec succès

========== Valeur(s) du Registre ==========
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe => Valeur supprimée avec succès
O4 - HKLM\..\Run: [TkBellExe] . (.RealNetworks, Inc. - RealNetworks Scheduler.) -- C:\Program Files\Common Files\Real\Update_OB\realsched.exe => Valeur supprimée avec succès
O4 - HKLM\..\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java Update Scheduler.) -- C:\Program Files\Common Files\Java\Java Update\jusched.exe => Valeur absente
O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files\QuickTime\QTTask.exe => Valeur supprimée avec succès
O4 - HKLM\..\Run: [iTunesHelper] . (.Apple Inc. - iTunesHelper.) -- C:\Program Files\iTunes\iTunesHelper.exe => Valeur supprimée avec succès
O4 - HKCU\..\Run: [Picasa Media Detector] . (.Google Inc. - Picasa.) -- C:\Program Files\Picasa2\PicasaMediaDetector.exe => Valeur supprimée avec succès

========== Dossier(s) ==========
Dossiers Flash Cookies supprimés : 18

========== Fichier(s) ==========
Fichiers Flash Cookies supprimés : 8

========== Récapitulatif ==========
1 : Clé(s) du Registre
6 : Valeur(s) du Registre
1 : Dossier(s)
1 : Fichier(s)

End of the scan
0
Utilisateur anonyme
 
http://www.general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/3-delfix

Lance le, (avec Vista/Seven, clic droit dessus, et sur exécuter en tant qu'administrateur)

Sélectionne Suppression

Copie/colle le contenu du rapport qui s'ouvrira à l'écran dans ton prochain message.

Note : Le rapport est également sauvegardé à la racine du disque dur ( C:\DelFixSuppr.txt )

Une fois le rapport posté sur le forum, relance DelFix en sélectionnant Désinstallation.

Tu dois supprimer les points de restauration infectés:

*Démarrer, clic droit sur ordinateur
*Clique sur propriétés
*Dans le volet gauche, clique sur protection du système (l'UAC nous met en garde si on est à l'origine de cette action)
*Dans la fenêtre propriétés système, va dans l'onglet protection du système
*Sélectionne le disque Système, puis clique sur configurer
*Dans protection système pour disque local (C), clique sur supprimer

Tu dois créer un point de restauration propre:

*Démarrer, clic droit sur ordinateur
*Dans le volet gauche, clique sur protection du système
*Dans propriétés du système, clique sur créer
*Dans la petite fenêtre qui s'ouvre, entre la date du point de restauration que tu vas créer,
puis clique sur créer

0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Jaaneuh
 
# DelFix v7.8 - Rapport créé le 04/05/2011 à 22:23
# Mis à jour le 02/05/11 à 18h par Xplode
# Système d'exploitation : Windows 7 Home Premium (32 bits) [version 6.1.7600]
# Nom d'utilisateur : Jeanne - PC-DE-JEANNE (Administrateur)
# Exécuté depuis : C:\Users\Jeanne\Downloads\delfix.exe
# Option [Suppression]

~~~~~~ Dossier(s) ~~~~~~

Supprimé : C:\Program Files\Ad-Remover
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Users\Jeanne\Downloads\RK_Quarantine
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\Ad-Report-CLEAN[1].txt
Supprimé : C:\Ad-Report-SCAN[1].txt
Supprimé : C:\TDSSKiller.2.5.0.0_03.05.2011_11.27.59_log.txt
Supprimé : C:\Users\Jeanne\Desktop\AD-R.lnk
Supprimé : C:\Users\Jeanne\Desktop\ZHPDiag4.txt
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
Supprimé : C:\Users\Jeanne\Downloads\RKreport[10].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[1].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[2].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[3].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[4].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[5].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[6].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[7].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[8].txt
Supprimé : C:\Users\Jeanne\Downloads\RKreport[9].txt
Supprimé : C:\Users\Jeanne\Downloads\RogueKiller.exe
Supprimé : C:\Users\Jeanne\Downloads\ZHPDiag2.exe

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\SOFTWARE\Ad-Remover
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

~~~~~~ Autre ~~~~~~

-> Prefetch vidé

########## EOF - "C:\DelFixSuppr.txt" - [1948 octets] ##########
0
Utilisateur anonyme
 
Bonsoir
Tu n'as plus de problèmes ?
0
Jaaneuh
 
Bonsoir,

Tout a l'air de bien se passer, cependant un problème persiste: quand je veux chercher un programme via: démarrer -> tous les programmes, quand je clique sur le dossier, en-dessous il est écrit "vide".
Comment faire pour les retrouver ?
0
Utilisateur anonyme
 
Je crois savoir

Télécharge sur le bureau RogueKiller
* Quitte tous les programmes en cours, c'est important
* Sous Vista/Seven , clic droit -> lancer en tant qu'administrateur
* Sinon lance simplement RogueKiller.exe
* Lorsque demandé, tape 6 et valide
* Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable), poste
le contenu
* Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois. Si vraiment cela ne passe pas (ça peut arriver), le renommer en winlogon.exe

0
Jaaneuh
 
RogueKiller V5.1.1 [05/05/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows 7 (6.1.7600 ) 32 bits version
Demarrage : Mode normal
Utilisateur: Jeanne [Droits d'admin]
Mode: Raccourcis RAZ -- Date : 06/05/2011 12:11:34

Processus malicieux: 0

Attributs de fichiers restaures:
Bureau: Success 0 / Fail 0
Lancement rapide: Success 0 / Fail 0
Programmes: Success 0 / Fail 0
Menu demarrer: Success 0 / Fail 0
Dossier utilisateur: Success 3 / Fail 0
Mes documents: Success 0 / Fail 0
Mes favoris: Success 0 / Fail 0
Mes images: Success 0 / Fail 0
Ma musique: Success 0 / Fail 0
Mes videos: Success 0 / Fail 0
Disques locaux: Success 1 / Fail 0

Termine : << RKreport[1].txt >>
RKreport[1].txt

(mes programmes sont toujours "vides")
0
Utilisateur anonyme
 
Bonjour
Tes programmes seraient vides, ils ne fonctionneraient pas
0
Jaaneuh
 
En fait je suis obligée de passer via "ordinateur" puis disque C pour lancer un programme.
C'est le seul problème qui me reste, si on ne peut rien y faire, ça n'est pas très grave.
0
Utilisateur anonyme
 
Désactive tes protections puis enregistre ceci sur ton bureau

Télécharge Pre_scan (de gen hackman) sur ton bureau
http://dl.dropbox.com/u/21363431/Pre_scan.exe

Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné clique plusieurs fois très rapidement dessus ou renomme-le winlogon , ou change son extension en .com ou .scr

??? NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

? Clique sur Parcourir et cherche le fichier ci-dessus(Pre_Scan.txt).

? Clique sur Ouvrir.

? Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

? Copie ce lien dans ta réponse.
0
Jaaneuh
 
http://www.cijoint.fr/cjlink.php?file=cj201105/cijHVt7BPk.txt
0
Utilisateur anonyme
 
Le rapport est normal, l'outil a mis en quarantaine des fichiers qui me paraissent
suspects
Je ne sais pas du tout d'où vient le problème de dossiers programmes vides
Je vais demander conseil, je n'aurais pas de réponse tout de suite
0
Jaaneuh
 
Très bien, j'attends les nouvelles alors !
Merci beaucoup en tout cas !
0
Utilisateur anonyme
 
Je pense que j'aurai pas de réponse avant ce soir
0
Soaline Messages postés 27 Statut Membre
 
Je me permets de remonter le sujet car j'ai le même soucis : après avoir éradiqué Windows Recovery, j'ai pu récupérer mes icônes sur le bureau et dans les dossiers, mais les dossiers de mon menu démarrer, eux, restent désespérément vides et j'aimerais bien pouvoir les retrouver.

Autre petite chose moins grave (mais un peu gênante pour s'orienter rapidement dans les dossiers), mes dossiers comme "mes images", "mes vidéos" ect ont tous la même icône du dossier (sans l'image ou la pellicule qui en sort), mais quand je fais un clic droit dessus, je n'ai plus l'option "personnaliser" qui me permet habituellement de changer d'icône.
0
Utilisateur anonyme
 
Bonsoir Soaline
J'ai vu ton topic où tu as le même problème
Continue ici
https://forums.commentcamarche.net/forum/affich-22028762-windows-recovery#30
0
Utilisateur anonyme
 
Bonjour jeanne
Tu vas essayer ceci

Télécharege Jeanne.bat sur ton bureau
https://www.sfr.fr/fermeture-des-pages-perso.html

clic-droit >> "Exécuter en tant qu'administrateur" et laisse le pc redémarrer tout seul
0
Jaaneuh
 
Je viens de le faire. Toujours les dossiers "vides".
Par contre, j'ai de nouveau mes dossiers dans "bibliothèque", chose qui avait disparue.
0
Utilisateur anonyme
 
essaye ceci
clic-droit sur la boule du menu démarrer >> choisis "propriétés" > à l'onglet "Menu démarrer" cliques sur "Personnaliser" >>dans la fenêtre qui s'ouvre cliques sur "Paramètres par défaut" et quitte en cliquant sur "OK" et "appliquer"
0
Jaaneuh
 
Toujours vide ...
0
Utilisateur anonyme
 
Tu vas m'exporter cette clé de registre
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders]

Tu vas ouvrir la base de registre:
Presse les touches Windows+R pour ouvrir exécuter
Dans exécuter, tape regedit, et valide

Dans la fenêtre éditeur de registre, parcoure la clé que je te montre en gras
jusqu'à User Shell Folders
Ensuite, clique sur fichier, puis sur exporter

Nomme le fichier Folders, et enregistre le sur le bureau

Ensuite, clic droit sur Folders, puis sur modifier
Copie colle le contenu ici
0