Windows Recovery ok mais problèmes de program

Résolu
Bonjour,

J'ai eu comme beaucoup de monde le rogue sus nommé et j'ai pu l'enlever et tout récupérer grace à Rogue Killer et Combofix, enfin presque tout.

j'ai 2 logiciels CIEL, un de compta l'autre de gestion commerciale et ni l'un ni l'autre ne se lance quand je le démarre. Je vois dans le gestionnaire des taches que le processus s'enclenche mais il s'arrête au bout de 2 sec.

Est ce une suite du rogue ou un autre problème ?

merci de votre aide.

50 réponses

Résumé de la discussion

Un ordinateur Windows XP infecté par un rootkit après une infection rogue empêche le démarrage de deux logiciels CIEL, l'un de comptabilité et l'autre de gestion commerciale. Plusieurs conseils préconisent d'utiliser RogueKiller et Combofix, puis d'exécuter des analyses MBR avec GMER et TDSSKiller, tout en désactivant temporairement les protections afin de générer des rapports. Les échanges suggèrent qu'un nettoyage MBR et l'exécution d'outils anti-rootkit permettent d'identifier et supprimer l'infection, après quoi les programmes affectés peuvent redevenir fonctionnels dans certains cas. D'autres réponses évoquent aussi la nécessité de vérifier les éléments au démarrage et de traiter des fichiers potentiellement liés au malware, comme domino.exe associé à BigDog, afin d'éviter de futures réinfections.

Bobot (l’IA à votre service)
  1. ok,

    après la désinstallation d'avira :

    lance Roguekiller de Tigzy en option 2, puis option 4

    poste ses rapports !

    Télécharge mbr.exe de Gmer ici :
    http://www2.gmer.net/mbr/mbr.exe

    et enregistre le fichier sur le Bureau.

    Désactive tes protections et coupe la connexion. (Antivirus et antispywares, HIPS et autre résident)
    Double clique sur mbr.exe

    Un rapport sera généré : mbr.log
    En cas d'infection, ce message "MBR rootkit code detected" va apparaitre.

    Si c'est le cas, continue comme ça :

    Dans le menu Démarrer- Exécuter tape : "%userprofile%\Bureau\mbr" -f
    Dans le mbr.log cette ligne apparaitra "original MBR restored successfully !"

    Réactive tes protections
    Poste ce rapport et supprimes-le ensuite.

    Pour vérifier

    Désactive tes protections et coupe la connexion. (Antivirus et antispywares, HIPS et autre résident)
    Relance mbr.exe

    Réactive tes protections.

    Le nouveau mbr.log devrait être celui-ci :

    Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net
    device: opened successfully
    user: MBR read successfully
    kernel: MBR read successfully
    user & kernel MBR OK

    puis lance TDSSKILLER !

    O.o°*??? Membre, Contributeur sécurité CCMo°.Oø¤º°'°º¤ø

    O.o°* ??? Réspire à fond, Rédige ton message en bon français et de manière claire.Ca va bien se passer, tu verras, enfin on essaie !!! o°.Oø¤º°'°º¤ø
    1. bonsoir,
      il se peut que tes logiciels soient endommagés, ce qui nécessite une réinstallation des Ciel compta et gestion !

      mais avant tout , il faut vérifier que l'infection est bien partie de ton pc !

      il me faut ton rapport de Comofix qui doit se trouver sur C :

      trouve le rapport, héberge le ur Cijoint, et colle son lien ici :-)

      1. Bonjour,

        Merci pour ta réponse.
        C'est fou que ça ai juste touché ces 2 logiciels...
        Voici le rapport combofix : http://up.sur-la-toile.com/sMDB (j'arrive pas à intégrer...)

        Sinon j'ai essayé de réparer le logiciel avec le cd d'installation, ça a réparé des liens... mais il ne se lance toujours pas...

        Lio
    2. bonjour,

      * Télécharge ZHPDiag sur ton bureau :

      https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
      ou
      http://www.premiumorange.com/zeb-help-process/zhpdiag.html
      ou
      https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

      * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

      * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
      * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
      * Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
      http://dl.free.fr
      ou :
      http://www.cijoint.fr/
      ou :
      http://ww38.toofiles.com/fr/documents-upload.html
      ou :
      https://www.terafiles.net/

      tuto zhpdiag :

      http://www.premiumorange.com/zeb-help-process/zhpdiag.html
      1. Voila le ZHPdiag : http://www.toofiles.com/fr/oip/documents/txt/4797_zhpdiag.html
        1. quel est ton antivirus?

          Macafric ou avira ?

          il faut en conserver un seul, tu risques un confli logiciel, voir le plantage !!!

          * Télécharge TDSSKiller sur ton bureau :

          https://support.kaspersky.com/downloads/utils/tdsskiller.exe

          * Lance le ( Utilisateurs de vista/Seven -> Clic droit puis " Exécuter en tant qu'administrateur " )

          * Clique sur [Start Scan] pour démarrer l'analyse.

          * Si des élements sont trouvés, cliques sur [Continue] puis sur [Reboot Now]

          * Un rapport s'ouvrira au redémarrage du PC.

          * Copie/Colle son contenu dans ta prochaine réponse.

          Note : Le rapport se trouve également sous C:\TDSSKiller.N°deversion_Date_Heure_log.txt.

          1. Je suis sur Mcafric... je vais désinstall Avira (je me suis servi de leur antirootkit).

            Pour TDSSKiller, impossible de le lancer, je double clic (sous xp) et rien ne se passe... un peu comme avec mes logiciels CIEL...
            1. j'ai désinstallé Avira mais pas rebooté, je dois le faire pour RK ?

              sinon rapports RK :

              Rapport Tape 2 :

              RogueKiller V5.1.1 [05/05/2011] par Tigzy
              contact sur http://www.sur-la-toile.com
              mail: tigzyRK<at>gmail<dot>com
              Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

              Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
              Demarrage : Mode normal
              Utilisateur: Lionel Fradet [Droits d'admin]
              Mode: Suppression -- Date : 11/05/2011 14:39:25

              Processus malicieux: 0

              Entrees de registre: 0

              Fichier HOSTS:
              127.0.0.1 localhost

              Termine : << RKreport[1].txt >>
              RKreport[1].txt

              Rapport Tape 4 :

              RogueKiller V5.1.1 [05/05/2011] par Tigzy
              contact sur http://www.sur-la-toile.com
              mail: tigzyRK<at>gmail<dot>com
              Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

              Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
              Demarrage : Mode normal
              Utilisateur: Lionel Fradet [Droits d'admin]
              Mode: Proxy RAZ -- Date : 11/05/2011 14:39:43

              Processus malicieux: 0

              Entrees de registre: 0

              Termine : << RKreport[2].txt >>
              RKreport[1].txt ; RKreport[2].txt
              1. tout est nickel selon MBR, voici le rapport :

                Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
                Windows 5.1.2600 Disk: Hitachi_HTS541080G9SA00 rev.MB4OC60R -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3

                device: opened successfully
                user: MBR read successfully
                kernel: MBR read successfully
                user & kernel MBR OK

                aparté

                c'est marrant ce kernel, hier j'avais un message quand je lançais CIEL :
                "cette application n'a pas pu démarrer car Kernel.dll est introuvable."

                Puis j'ai DL kernel.dll dans C:\WINDOWS\system32

                ensuite ça me disait "le point d'entrée de procédure ?GetCurUD@CamTable@chameleon@@QBEJXZ est introuvable dans la bibliothèque de liaisons dynamique Kernel.dll"

                en fait en regardant j'ai kernel32.dll
                Mais après je l'ai viré et essayé de réparer avec le CD d'install de CIEL.

                enfin bref ceci était un aparté.

                J'ai ré essaye TDSSKiller et toujours rien, ça réfléchit 2 sec puis rien...
                1. ok,

                  s'il ne veut pas se lancer, on va le faire autrement :-)

                  ? Télécharge DAFT !
                  http://sd-1.archive-host.com/membres/up/829108531491024/daft.zip

                  ? Sauvegarde-le sur ton Bureau.
                  ? Dézippe le dossier le contenant (clic droit , extraire ici)
                  ? Double-clique sur l'icône de DAFT se trouvant dans son dossier dézippé, présent sur ton bureau.
                  ? Clique sur le bouton Scan.
                  ? Sélectionne tout ce qui apparaît.
                  ? Clique sur le bouton Fix.
                  ? Ensuite relance DAFT. Si tout est OK, un message du type "All associations are OK" devrait apparaître.
                  ? Ferme DAFT.

                  1. ok,

                    relance Zhpdiag,

                    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
                    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
                    * Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
                    http://dl.free.fr
                    ou :
                    http://www.cijoint.fr/
                    ou :
                    http://ww38.toofiles.com/fr/documents-upload.html
                    ou :
                    https://www.terafiles.net/

                    1. télécharge et enregitre sur ton bureau ce fichier :
                      http://www.cijoint.fr/cjlink.php?file=cj201105/cij2sQhX8Y.txt

                      * Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)

                      Fais un Glisser/déposer du fichier dans la fenêtre de zhpfix.

                      - Clique sur le bouton « GO » pour lancer le nettoyage,
                      - Copie/colle la totalité du rapport dans ta prochaine réponse

                      Télécharge JavaRa.zip de Paul McLain et Fred de Vries.

                      http://prm753.bchea.org/JavaRa.zip

                      * Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
                      * Double-clique sur le répertoire JavaRa.
                      * Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
                      * Choisis Français puis clique sur Select.
                      * Clique sur Recherche de mises à jour.
                      * Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
                      * Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
                      * L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
                      * Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
                      * Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
                      * Ferme l'application.

                      Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

                      Tuto :
                      https://www.commentcamarche.net/faq/15645-supprimer-les-anciennes-versions-de-java-avec-javara

                      1. Merci.

                        quand j'ai cliqué sur GO ça a coché toutes les cases et puis un pop up : violation d'accès à l'adresse 00427C96 dans le module 'ZHPFix.exe'. Lecture de l'adresse 00000008.

                        Et pour le moment ça mouline : sablier :

                        Je m'occupe de JavaRa.zip
                        1. J'ai réappuyé sur GO, la barre de chargement bleue est allée un peu plus loin mais toujours bloqué à www.premiumorange.com/zeb-help-proces/zhpfix.html

                          je rappuie dessus ou je le ferme et recommence ?

                          j'ai téléchargé JavaRa, dois je attendre que l'opération zhpfix soit finie ?

                          merci !
                        2. ah autre chose, c'est pas la première fois que ça m'arrive j'ai une fenêtre pop up d'IE qui sort (alors que je n'ouvre pas IE) avec une erreur de script dans IE. Voici la photo :

                          http://imageshack.us/f/838/19510053.png/
                      2. lance javara après, ton pc est déjà assez saturé comme ça :-)

                        1. pour JavaRa, il ne fait rien quand je clique sur Mettre à jour via jucheck.exe puis clique sur Rechercher...

                          je reboot pour voir si ça passe mieux ?
                          1. bon j'ai rebooté, ça fait toujours pareil.

                            je pense que c'est parceque je n'ai pas JRE ?

                            je mets à jour via Sun ?
                            • 1
                            • 2
                            • 3