Problème Virus !!!

Fermé
tom - 5 mai 2011 à 11:00
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 - 7 mai 2011 à 09:28
Bonjour à tous

Voila je vous explique mon problème, j'ai depuis peu, un virus sur mon ordinateur qui a effacé toute les icones de mon bureau. Cependant quant je tape dans la fonction « recherche » le nom du dossier il apparait mais il est vide.

Par exemple j'avais un dossier « Musique » sur mon bureau, il n'est plus sur le bureau, quant je le recherche avec la fonction « recherche » il me le trouve mais quant je l'ouvre il est vide, si je veux retrouver la musique il faut que je tape le nom de la musique, et c'est la même chose pour tous les autres dossiers, y compris "mes documents"... ils sont tous vides, mais apparemment tout est encore présent sur le disque, c'est en quelque sorte éparpillé dans tous les sens.

Je ne me vois donc pas rechercher tous mes fichiers pour les reclasser, j'ai donc besoins de votre aide, comment pourrais-je retrouvé, mes dossiers avec tous ce qui était dedans.
Merci de votre réponse.

18 réponses

verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2011 à 11:48
Bonjour,

Pour plus d'infos,

Télécharge OTL (de OldTimer) sur ton Bureau.
http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/

Prends le soin de fermer toutes les autres fenêtres Windows afin de ne pas interrompre le scan.

* Double-clique sur OTL.exe pour le lancer.
Si Sous Vista/seven, , click droit sur sur le fichier et choisir Exécuter en tant qu'administrateur.
* Sélectionne l'option tous les utilisateurs.
* Dans la partie Personnalisation, copie/colle la liste suivante.

netsvcs 
Drivers32
msconfig  
activex
/md5start   
winlogon.exe 
explorer.exe
wininit.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*. 
%ALLUSERSPROFILE%\Application Data\*.exe /s
%appdata%\*.exe /s 
%APPDATA%\*.  
%systemroot%\*. /mp /s 
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
CREATERESTOREPOINT 


* Enfin, clique sur le bouton Analyse rapide.

* Une fois l'analyse terminée, deux fenêtres vont s'ouvrir dans le Bloc-notes : OTL.txt et Extras.txt. Ils se trouvent au même endroit que OTL (donc par défaut sur le Bureau)

Utilise un site comme https://www.cjoint.com/ pour les déposer.
indique ensuite les deux liens crées.

A+
1
Merci de ton aide verni29

Voila les liens, le premier OTL.Txt, le second Extras.Txt

http://cjoint.com/?AEfmp5PMTJR

http://cjoint.com/?AEfmrGUCjnH
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2011 à 12:44
Tom,

Tu as deux antivirus sur le PC, KAV et Avast.
Un de trop. C'est déconseillé.
Désinstalle Avast et garde kaspersky.

Pour désinstaller Avast, utilise l'outil suivant.
il faut au préalable désactiver l'antivirus ( dans la barre de taches ).

https://www.avast.com/fr-fr/uninstall-utility

-------------------------------------------------

As-tu accès au gestionnaire de taches : en tapant CTRL + ALT + SUPP ?

------------------------------------

Relance OTL.exe.

* Sous l'onglet Personnalisation en bas de la fenêtre, copie-colle le texte suivant :

:OTL
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O4 - HKU\S-1-5-21-794190335-1058286942-4175647351-1003..\Run: [EA Core]  File not found
O4 - HKU\S-1-5-21-794190335-1058286942-4175647351-1003..\Run: [Software Informer]  File not found
[2011/05/04 14:54:07 | 000,510,976 | -H-- | M] (WinTrust) -- C:\ProgramData\jWOKYeXoGEaxj.exe
[2009/02/10 22:20:44 | 000,000,096 | -H-- | C] () -- C:\Users\Utilisateur\AppData\Local\ycofkvh.bat


:files
C:\Users\Utilisateur\Local Settings\Temp\*.*

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"ycofkvh"=-

:Commands
[Emptyflash]
[Emptytemp]


* Puis clique sur le bouton Correction en haut de la fenêtre.
* Laisse le programme travailler, le PC va redémarrer.

Tu verras un log s'ouvrir après le fix (c'est le log qui montre si la suppression a réussi).
sauvegarde-le sur ton Bureau et poste-le après redémarrage.

Note : Si tu ne le trouves pas, c'est un fichier log dans C:\_OTL\MovedFiles
Regarde suivant la date : mmjjaaaa_xxxxxxxx.log


-----------------------------------------------------------------

Ouvre malwarebytes et mets le à jour ( onglet mise à jour ).

# Dans l'onglet Recherche, sélectionne Exécuter un examen complet.
# Clique sur recherche. Tu ne sélectionnes que les disques durs de l'ordinateur.
# Clique sur lancer l'examen.

# A la fin de la recherche, comme il est demandé, clique sur afficher les résultats.
# Si des infections sont trouvées, clique sur Supprimer la sélection.
Tu postes le rapport dans ton prochain message.

Si tu ne retrouves pas le rapport, ouvre MalwareBytes et regarde dans l'onglet Rapport/logs. Il y est. Clique dessus et choisir ouvrir.

A+

0
Concernant les antivirus mon Kaspersky est périmé depuis quelque temps (mais il me détecte encore les virus apparement, vu que c'est lui qui ma informé), j'ai donc installé avast hier soir!

Et concernant le gestionnaire de tâche j'y ai accès

Je fais les manip et je te recontact
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2011 à 12:57
Tom,

Pour les antivirus, comme je te le disais, c'est déconseillé.
Deux protections en temps réel, il y a de fortes chances qu'ils se marchent sur les pieds.

Si kaspersky est périmé, tu ne peux plus le mettre à jour.
Tu devrais le désinstaller dans ce cas.
Et il existe des outils si on veut faire une analyse ( scans en ligne, AVP, ... ).

A toi de voir, je t'aurais informé.

A+
0
Voila j'ai donc désinstallé kasper, et relancer OTL.exe comme tu me la dit.

Avast m'a alors détecté un programme malveillant, et j'ai ensuite eu un message d'erreur comme quoi OTL a cessé de fonctionner.

Toute les icones, et la barre de tache on alors disparus, j'ai donc ouvert le gestionnaire de tâche et tapé explorer.exe, la toute mes icones sont revenus (celles qui avaient disparus depuis hier) mais elles sont un peu transparente donc je pense que le problème n'est pas résolu.

Est ce que je dois relancer OLT encore une fois ?
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2011 à 13:21
Re,

Regarde si tu as un fichier .log à C:\_OTL\MovedFiles .
Si oui, édiite le dans ta prochaine réponse.

A+
0
Re,

Voila avant de faire la manip, j'ai du retourné bosser, j'ai donc éteint le pc, et ce soir quant je le rallume écran noir, même le mode sans échec ne marché pas, du moin l'écran resté noir.

J'ai donc décider de faire une restauration, le pc marche denouveau par contre j'aimerais savoir s'il est possible de retrouver certains dossiers?

Merci encore de ton aide verni29
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
5 mai 2011 à 20:27
Tom,

Pour information, il y a une infection par un rogue sur le PC.
Au vu de ce que tu me dis, OTL n'a pas fonctionné.

Tu pourrais vérifier pour le fichier .log que je t'indiquais.

Pour tes dossiers, tu ne les vois plus ? et sur le disque dur.
Quand les as-tu crées ces dossiers ? Avant la date de ta restauration ?

------------------------------------

Pourrais-tu relancer OTL que je vois si il y a toujours une infection ?
Les infections sont parfois nichés dans les points de restauration.

Poste le rapport.

A+
0
Alors pour le fichier .log non je ne le vois pas, j'ai relancer OTL et ça à fonctionner cette fois, je te poste le rapport ci-dessous.

Concernant les dossiers non je ne les vois plus, mais je les ai crée avant la date de restauration.

voila pour le rapport ;

All processes killed
========== OTL ==========
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5C255C8A-E604-49b4-9D64-90988571CECB}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5C255C8A-E604-49b4-9D64-90988571CECB}\ not found.
Registry value HKEY_USERS\S-1-5-21-794190335-1058286942-4175647351-1003\Software\Microsoft\Windows\CurrentVersion\Run\\EA Core not found.
Registry value HKEY_USERS\S-1-5-21-794190335-1058286942-4175647351-1003\Software\Microsoft\Windows\CurrentVersion\Run\\Software Informer not found.
File C:\ProgramData\jWOKYeXoGEaxj.exe not found.
File C:\Users\Utilisateur\AppData\Local\ycofkvh.bat not found.
========== FILES ==========
C:\Users\Utilisateur\Local Settings\Temp\0100381304630510mcinst.exe moved successfully.
C:\Users\Utilisateur\Local Settings\Temp\chrome_installer.log moved successfully.
C:\Users\Utilisateur\Local Settings\Temp\dd_clwireg.txt moved successfully.
C:\Users\Utilisateur\Local Settings\Temp\dd_vcredistMSI4263.txt moved successfully.
C:\Users\Utilisateur\Local Settings\Temp\dd_vcredistUI4263.txt moved successfully.
C:\Users\Utilisateur\Local Settings\Temp\Microsoft .NET Framework 3.5-KB958484_20110505_211125831-Msi0.txt moved successfully.
C:\Users\Utilisateur\Local Settings\Temp\Microsoft .NET Framework 3.5-KB958484_20110505_211125831.html moved successfully.
C:\Users\Utilisateur\Local Settings\Temp\Utilisateur.bmp moved successfully.
C:\Users\Utilisateur\Local Settings\Temp\wmsetup.log moved successfully.
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\\ycofkvh not found.
========== COMMANDS ==========

[EMPTYFLASH]

User: All Users

User: Default

User: Default User

User: Public

User: Utilisateur
->Flash cache emptied: 348 bytes

Total Flash Files Cleaned = 0,00 mb


[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

User: Utilisateur
->Temp folder emptied: 558 bytes
->Temporary Internet Files folder emptied: 9860608 bytes
->Flash cache emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 26832235 bytes
RecycleBin emptied: 1296 bytes

Total Files Cleaned = 35,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 05052011_223348

Files\Folders moved on Reboot...
File move failed. C:\Users\Utilisateur\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\Z0SHVGRK\9K8CAQ01B05CAXA3LM2CA3JXXUOCAQ3P9Y6CAX7F986CAG0I5UYCA2NUN50CASP1LQRCAWB77ELCAOGBI9HCAHOHX5MCAH3R6WGCA6YB1I8CANMJL5CCADWNUSYCA5A8FSFCAXQUHIACA44S7ZR.htm scheduled to be moved on reboot.
C:\Users\Utilisateur\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\H9286SAN\affich-22018523-probleme-virus[1].htm moved successfully.
C:\Users\Utilisateur\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\Content.IE5\F9F2X856\ads[6].htm moved successfully.
C:\Users\Utilisateur\AppData\Local\Microsoft\Windows\Temporary Internet Files\Low\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat moved successfully.
File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

Registry entries deleted on Reboot...
0
Re

Enfaite il y a en effet un fichier .log dans OTL/MovedFiles et c'est ce que je viens de te poster.

a+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
6 mai 2011 à 00:00
Tom,

On ne s'est pas compris.

Je te demandais de relancer OTL comme dans le premier message.
https://forums.commentcamarche.net/forum/affich-22018523-probleme-virus#1

Poste le rapport, stp.

A+
0
ok désolé, voila les rapports,

http://cjoint.com/?AEgaBbzRbnl

http://cjoint.com/?AEgaCctrYdr

Merci encore

a+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
6 mai 2011 à 09:30
Re,

Pas de trace d'infection.
Par contre, le PC n'est plus à jour ( SP2, IE, adobe, java ).

Pour tes dossiers, les as-tu retrouvés ?

A+
0
re

Ah super,

Oui je viens de faire une centaines de mise à jours,et concernant les dossiers je ne sais pas comment les rétrouver, j'ai vu qu'il existé des logiciels mais je ne sais pas trop comment ils fonctionnent.

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
6 mai 2011 à 21:29
Tom,

désolé, mais je ne suis pas expert dans ces questions de récupération de données.
Je n'ai jamais eu l'occasion d'utiliser ce genre de logiciel. ;-)

Pose la question sur le forum windows.

@+
0
Ok très bien ,
bah je te remercie de ton aide en tout cas, et dernière question est-ce que je peux supprimer OTL maintenant ou il est préférable de le garder ?

Merci encore

A+
0
verni29 Messages postés 6699 Date d'inscription dimanche 6 juillet 2008 Statut Contributeur sécurité Dernière intervention 26 décembre 2016 180
7 mai 2011 à 09:28
Tom,

OUi, tu peux enlever OTL en l"ouvrant et en cliquant sur Purge outils.

Pour tes données, j'ai trouvé ceci :
https://www.malekal.com/recuperer-ses-donnees-a-partir-dun-cd-live-gnulinux/
C'est plutot une manip lorsqu'on ne peut plus accéder aux sessions de windows.

Bonne continuation.

@+
0