Infection Windows vista recovery

Kefrens -  
 Utilisateur anonyme -
Bonjour,

mon pc a été infecté par Windows vista recovery. J'ai lancé un scan Malware et purgé les infections trouvées. Le PC tourne maintenant apparemment normalement mais il reste quelques petits soucis, notamment l'absence d'icones dans ma barre de tâches, certaines options dans le menu démarrer, des icônes sur le bureau, etc...

Quelqu'un pourrait-il m'aider? Apparemment, à la lecture du forum, il faudrait lancer un RogueKiller, mais je n'y connais rien...

Merci d'avance,

Kef Rens

A voir également:

73 réponses

moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
0
Kefrens
 
Rebonjour!

Ad-remover me signale, en s'installant, qu'il ne reconnaît pas le système d'exploitation. Il me demande si je veux continuer. Je dis "oui".

Puis, après avoir lancé le programme lui-même, je reçois un message disant que les applications en cours d'exécution vont être fermées. Jusque-là tout va bien.

Mais après, Ad-r. se fige (le nettoyage ne progresse plus) et le programme ne "répond plus". Après 3 tentatives, j'ai constaté que la progression la plus grande dans le nettoyage était de d'une trentaine ou une quarantaine de pourcents...

Quelqu'un pourrait-il m'aider à éliminer cette crasse? Moment de grâce, es-tu dans le parages? Merci d'avance!
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
Attention, avant de commencer, lit attentivement la procédure, et imprime la

Aide à l'utilisation
https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Télécharge ComboFix de sUBs sur ton Bureau :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

(clic droit sur le lien ...enregistrer la cible du lien sous )

/!\ Déconnecte-toi du net et <gras>DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\ </gras>

---> Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

---> Mets-le en langue française F
Tape sur la touche 1 (Yes) pour démarrer le scan.

Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

/!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

Note : Le rapport se trouve également là : C:\ComboFix.txt

0
Utilisateur anonyme
 
hello il a pas cliqué sur "Start Scan" pour TDSSKiller
0
Kefrens
 
Hello,

En vous remerciant encore pour votre soutien, je vous poste le rapport de ComboFix:

ComboFix 11-05-23.02 - Nadia MAKHOUKH 24/05/2011 21:18:46.1.2 - x86
Running from: c:\users\Nadia MAKHOUKH\Desktop\ComboFix.exe
* Created a new restore point
.
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\users\Nadia MAKHOUKH\AppData\Roaming\.#
c:\users\Nadia MAKHOUKH\AppData\Roaming\download2
.
Infected copy of c:\windows\system32\drivers\volsnap.sys was found and disinfected
Restored copy from - Kitty had a snack :p
.
((((((((((((((((((((((((( Files Created from 2011-04-24 to 2011-05-24 )))))))))))))))))))))))))))))))
.
.
2011-05-24 19:41 . 2011-05-24 19:42 -------- d-----w- c:\users\Nadia MAKHOUKH\AppData\Local\temp
2011-05-24 19:41 . 2011-05-24 19:41 -------- d-----w- c:\users\Default\AppData\Local\temp
2011-05-23 19:40 . 2011-05-23 19:40 -------- d-----w- c:\program files\Ad-Remover
2011-05-22 21:45 . 2011-05-22 21:45 -------- d-----w- C:\Kill'em
2011-05-22 17:49 . 2011-05-22 17:49 -------- d-sh--w- c:\windows\system32\%APPDATA%
2011-05-22 17:37 . 2011-05-22 17:37 -------- d-----w- c:\program files\Common Files\Skype
2011-05-22 13:34 . 2011-05-18 10:37 6962000 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{BD376BB3-749E-4D9D-B197-3CFEC20C3B1B}\mpengine.dll
2011-05-22 05:52 . 2011-05-22 05:52 512 ----a-w- C:\PhysicalDisk0_MBR.bin
2011-05-22 05:48 . 2011-05-22 17:01 -------- d-----w- c:\program files\ZHPDiag
2011-05-22 05:03 . 2011-05-10 12:03 441176 ----a-w- c:\windows\system32\drivers\aswSnx.sys
2011-05-22 00:21 . 2011-05-22 00:21 781272 ----a-w- c:\program files\Mozilla Firefox\mozsqlite3.dll
2011-05-22 00:21 . 2011-05-22 00:21 1874904 ----a-w- c:\program files\Mozilla Firefox\mozjs.dll
2011-05-22 00:21 . 2011-05-22 00:21 89048 ----a-w- c:\program files\Mozilla Firefox\libEGL.dll
2011-05-22 00:21 . 2011-05-22 00:21 465880 ----a-w- c:\program files\Mozilla Firefox\libGLESv2.dll
2011-05-22 00:21 . 2011-05-22 00:21 1892184 ----a-w- c:\program files\Mozilla Firefox\d3dx9_42.dll
2011-05-22 00:21 . 2011-05-22 00:21 15832 ----a-w- c:\program files\Mozilla Firefox\mozalloc.dll
2011-05-22 00:21 . 2011-05-22 00:21 142296 ----a-w- c:\program files\Mozilla Firefox\components\browsercomps.dll
2011-05-22 00:21 . 2011-05-22 00:21 1974616 ----a-w- c:\program files\Mozilla Firefox\D3DCompiler_42.dll
2011-05-20 18:31 . 2011-05-20 18:34 -------- d-----w- C:\KevPolices
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-05-10 12:10 . 2010-06-30 14:18 40112 ----a-w- c:\windows\avastSS.scr
2011-05-10 12:10 . 2010-05-19 08:32 199304 ----a-w- c:\windows\system32\aswBoot.exe
2011-05-10 12:03 . 2010-05-19 08:33 307928 ----a-w- c:\windows\system32\drivers\aswSP.sys
2011-05-10 12:02 . 2010-05-19 08:33 49240 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2011-05-10 11:59 . 2010-05-19 08:33 25432 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2011-05-10 11:59 . 2010-05-19 08:33 53592 ----a-w- c:\windows\system32\drivers\aswMonFlt.sys
2011-05-10 11:59 . 2010-05-19 08:33 19544 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2011-05-22 00:21 . 2011-05-22 00:21 142296 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2011-05-10 12:10 122512 ----a-w- c:\program files\Alwil Software\Avast5\ashShell.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\egisPSDP]
@="{30A0A3F6-38AC-4C53-BB8B-0D95238E25BA}"
[HKEY_CLASSES_ROOT\CLSID\{30A0A3F6-38AC-4C53-BB8B-0D95238E25BA}]
2008-07-29 15:52 121392 ------w- c:\program files\Acer\Empowering Technology\eDataSecurity\x86\PSDProtect.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-07-20 39408]
"VoipCheapCom"="c:\program files\VoipCheapCom.com\VoipCheapCom\VoipCheapCom.exe" [2010-12-20 13130552]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2008-04-25 1049896]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-11-22 13601312]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-11-22 92704]
"RtHDVCpl"="RtHDVCpl.exe" [2008-09-19 6294048]
"LManager"="c:\progra~1\LAUNCH~1\LManager.exe" [2008-12-17 858632]
"ePower_DMC"="c:\program files\Acer\Empowering Technology\ePower\ePower_DMC.exe" [2008-11-28 417792]
"eDataSecurity Loader"="c:\program files\Acer\Empowering Technology\eDataSecurity\x86\eDSloader.exe" [2008-07-29 526896]
"eAudio"="c:\program files\Acer\Empowering Technology\eAudio\eAudio.exe" [2008-09-11 544768]
"AdobeCS4ServiceManager"="c:\program files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe" [2008-08-14 611712]
"TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" [2010-03-31 202256]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2010-03-17 421888]
"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2010-12-20 963976]
.
c:\users\Nadia MAKHOUKH\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
Adobe Gamma.lnk - c:\program files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe [2005-3-16 113664]
Orion.lnk.disabled [2009-8-2 1852]
ZooskMessenger.lnk - c:\program files\ZooskMessenger\ZooskMessenger.exe [N/A]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux3"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"ArcadeDeluxeAgent"="c:\program files\Acer Arcade Deluxe\Acer Arcade Deluxe\ArcadeDeluxeAgent.exe"
"BkupTray"="c:\program files\NewTech Infosystems\NTI Backup Now 5\BkupTray.exe"
"CLMLServer"="c:\program files\Acer Arcade Deluxe\Acer Arcade Deluxe\Kernel\CLML\CLMLSvc.exe"
"PlayMovie"="c:\program files\Acer Arcade Deluxe\PlayMovie\PMVService.exe"
.
R2 gupdate;Service Google Update (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-07-20 135664]
R2 NTISchedulerSvc;NTI Backup Now 5 Scheduler Service;c:\program files\NewTech Infosystems\NTI Backup Now 5\SchedulerSvc.exe [2008-04-25 131072]
R3 gupdatem;Service Google Update (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [2010-07-20 135664]
R3 qcusbser;Modem Interface USB Device for Legacy Serial Communication;c:\windows\system32\DRIVERS\qcusbser.sys [2008-10-22 103552]
R3 wacmoumonitor;Wacom Mode Helper;c:\windows\system32\DRIVERS\wacmoumonitor.sys [2008-03-17 15144]
R3 WisINT15;WisINT15;c:\elements\1stboot\WisINT15.SYS [x]
S1 aswSnx;aswSnx; [x]
S1 aswSP;aswSP; [x]
S2 Akamai;Akamai NetSession Interface;c:\windows\System32\svchost.exe [2008-01-21 21504]
S2 aswFsBlk;aswFsBlk; [x]
S2 aswMonFlt;aswMonFlt;c:\windows\system32\drivers\aswMonFlt.sys [2011-05-10 53592]
S2 BUNAgentSvc;NTI Backup Now 5 Agent Service;c:\program files\NewTech Infosystems\NTI Backup Now 5\Client\Agentsvc.exe [2008-03-03 16384]
S2 CLHNService;CLHNService;c:\program files\Acer Arcade Deluxe\HomeMedia\Kernel\DMP\CLHNService.exe [2008-10-04 69632]
S2 ETService;Empowering Technology Service;c:\program files\Acer\Empowering Technology\Service\ETService.exe [2008-11-28 24576]
S2 NTIBackupSvc;NTI Backup Now 5 Backup Service;c:\program files\NewTech Infosystems\NTI Backup Now 5\BackupSvc.exe [2008-04-25 45056]
S2 SBSDWSCService;SBSD Security Center Service;c:\program files\Spybot - Search & Destroy\SDWinSec.exe [2009-01-26 1153368]
S2 TabletServicePen;TabletServicePen;c:\windows\system32\Pen_Tablet.exe [2008-05-01 3032360]
S3 b57nd60x;Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0;c:\windows\system32\DRIVERS\b57nd60x.sys [2008-06-26 212992]
S3 hidshim;Service for HID-KMDF Shim layer;c:\windows\system32\DRIVERS\hidshim.sys [2008-10-08 5632]
S3 NETw5v32;Pilote de carte Intel(R) Wireless WiFi Link pour Windows Vista 32 bits ;c:\windows\system32\DRIVERS\NETw5v32.sys [2008-05-21 3663360]
S3 nuvotonhidgeneric;Nuvoton EC Generic HID;c:\windows\system32\DRIVERS\nuvotonhidgeneric.sys [2008-10-08 22528]
S3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32v.sys [2008-09-25 45600]
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache
Akamai REG_MULTI_SZ Akamai
.
Contents of the 'Scheduled Tasks' folder
.
2011-05-24 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-07-20 14:38]
.
2011-05-24 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-07-20 14:38]
.
2011-03-10 c:\windows\Tasks\RealUpgradeScheduledTaskS-1-5-21-3686463458-3295506014-1291360376-1000.job
- c:\program files\Real\RealUpgrade\realupgrade.exe [2010-02-24 20:09]
.
2011-05-24 c:\windows\Tasks\User_Feed_Synchronization-{8409E135-5CBA-4BEC-BD27-0C6F6001D521}.job
- c:\windows\system32\msfeedssync.exe [2010-03-31 04:54]
.
.
------- Supplementary Scan -------
.
uStart Page = hxxp://www.google.com/
uInternet Settings,ProxyOverride = <local>
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_6CE5017F567343CA.dll/cmsidewiki.html
TCP: {11378D79-CDD8-49D3-B9BC-99980EAE7371} = 192.168.254.91
FF - ProfilePath - c:\users\Nadia MAKHOUKH\AppData\Roaming\Mozilla\Firefox\Profiles\b4cbb016.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2207610&SearchSource=3&q={searchTerms}
FF - prefs.js: browser.search.selectedEngine - Softonic France FF Customized Web Search
FF - prefs.js: browser.startup.homepage - hxxp://www.google.be/ig
FF - user.js: yahoo.ytff.general.dontshowhpoffer - true
.
- - - - ORPHANS REMOVED - - - -
.
BHO-{D4027C7F-154A-4066-A1AD-4243D8127440} - c:\program files\Ask.com\GenericAskToolbar.dll
WebBrowser-{1C491116-C175-45E1-A570-6FB14FEA8B7B} - (no file)
HKCU-Run-AdobeBridge - (no file)
HKCU-Run-ares - c:\program files\Ares\Ares.exe
HKCU-Run-ISUSPM - c:\program files\Common Files\InstallShield\UpdateService\ISUSPM.exe
HKLM-Run-eRecoveryService - (no file)
SafeBoot-mcmscsvc
SafeBoot-MCODS
AddRemove-{7F811A54-5A09-4579-90E1-C93498E230D9} - c:\program files\InstallShield Installation Information\{7F811A54-5A09-4579-90E1-C93498E230D9}\setup.exe
AddRemove-Notification de cadeaux MSN - c:\users\Nadia MAKHOUKH\AppData\Roaming\Microsoft\Notification de cadeaux MSN\lsnfier.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-05-24 21:42
Windows 6.0.6002 Service Pack 2 NTFS
.
scanning hidden processes ...
.
scanning hidden autostart entries ...
.
scanning hidden files ...
.
scan completed successfully
hidden files: 0
.
**************************************************************************
.
--------------------- LOCKED REGISTRY KEYS ---------------------
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
Completion time: 2011-05-24 21:47:06
ComboFix-quarantined-files.txt 2011-05-24 19:47
.
Pre-Run: 148.721.418.240 octets libres
Post-Run: 152.264.495.104 octets libres
.
Current=2 Default=2 Failed=1 LastKnownGood=3 Sets=1,2,3,4
- - End Of File - - 6622293E2AAB448DD7B05E2266B625AD
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
bien

supprime ton ad remover et on refait

* Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)
http://www.teamxscript.org/adremoverTelechargement.html

/!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\

Désactive provisoirement et seulement le temps de l'utilisation de ADremover, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

- Double-clique sur l'icône Ad-remover située sur ton Bureau.
- Sur la page, clique sur le bouton « NETTOYER »
- Confirme lancement du scan
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.

(Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
0
Kefrens
 
Salut Moment de Grace,

merci encore pour le soutien...

Bon, résultat après ton dernier conseil:

Ad-remover dit ne pas reconnaître mon système d'exploitation.
Je fais "poursuivre" ou "oui" malgré tout.
Je lance l'option "nettoyer".
Après 5-6 secondes, Ad-remover me dit qu'il va fermer tous les programmes (ou toutes les applications).
Je clique "ok" ou "oui"
Plus de réponse de Ad-remover...

J'ai recommencé à 3 reprises avec le même résultat.

Qu'en penses-tu?
Merci!
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ok

desinstalle spybot depassé et gene les outils

si ca coince encore fais le en mode sans echec
https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php
0
Kefrens
 
Hello Moment de Grace,

ça a marché (après un démarrage en mode "sans échec".

Je te poste ici deux messages qui sont apparus sur le bureau, le premier apparaît à chaque démarrage de Windows, le deuxième est apparu lors de ma session précédente:
1/ http://www.cijoint.fr/cjlink.php?file=cj201105/cijJD64TXe.jpg
2/ http://www.cijoint.fr/cjlink.php?file=cj201105/cijtqUOFbM.jpg

Et voici le rapport de Ad-remover (avec, encore une fois, tous mes remerciements. J'espère qu'on finira bientôt par en venir à bout):

======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 12/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (CLEAN [5]) -> Lancé à 21:19:02 le 25/05/2011, Mode sans echec

Service Pack 2 (X86)
Nadia MAKHOUKH@PC-DE-NADIA (Acer Aspire 8730)

============== ACTION(S) ==============

(!) -- Fichiers temporaires supprimés.

-- Fichier ouvert: C:\Users\Nadia MAKHOUKH\AppData\Roaming\Mozilla\FireFox\Profiles\b4cbb016.default\Prefs.js --
/!\ Impossible d'ouvrir le fichier, nettoyage interrompu /!\
-- Fichier Fermé --

Clé supprimée: HKLM\Software\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}
Clé supprimée: HKLM\Software\Classes\CLSID\{27F69C85-64E1-43CE-98B5-3C9F22FB408E}
Clé supprimée: HKLM\Software\Classes\AppID\{1301A8A5-3DFB-4731-A162-B357D00C9644}
Clé supprimée: HKLM\Software\Classes\CLSID\{B543EF05-9758-464E-9F37-4C28525B4A4C}
Clé supprimée: HKLM\Software\Classes\CLSID\{BB76A90B-2B4C-4378-8506-9A2B6E16943C}
Clé supprimée: HKLM\Software\Classes\CLSID\{C3AB94A4-BFD0-4BBA-A331-DE504F07D2DB}
Clé supprimée: HKLM\Software\Classes\Interface\{144940B1-F191-11D0-A8E2-00A0C90F29FC}
Clé supprimée: HKLM\Software\Classes\Interface\{477F210A-2A86-4666-9C4B-1189634D2C84}
Clé supprimée: HKLM\Software\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
Clé supprimée: HKLM\Software\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
Clé supprimée: HKLM\Software\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
Clé supprimée: HKLM\Software\Classes\Interface\{FF871E51-2655-4D06-AED5-745962A96B32}
Clé supprimée: HKLM\Software\Classes\TypeLib\{8F5F1CB6-EA9E-40AF-A5CA-C7FD63CC1971}
Clé supprimée: HKLM\Software\Classes\BandooCore.BandooCore
Clé supprimée: HKLM\Software\Classes\BandooCore.BandooCore.1
Clé supprimée: HKLM\Software\Classes\BandooCore.ResourcesMngr
Clé supprimée: HKLM\Software\Classes\BandooCore.ResourcesMngr.1
Clé supprimée: HKLM\Software\Classes\BandooCore.SettingsMngr
Clé supprimée: HKLM\Software\Classes\BandooCore.SettingsMngr.1
Clé supprimée: HKLM\Software\Classes\BandooCore.StatisticMngr
Clé supprimée: HKLM\Software\Classes\BandooCore.StatisticMngr.1
Clé supprimée: HKLM\Software\Classes\Conduit.Engine
Clé supprimée: HKLM\Software\Classes\Toolbar.CT2102473
Clé supprimée: HKLM\Software\Classes\Toolbar.CT2207610
Clé supprimée: HKLM\Software\Classes\AppID\BandooCore.EXE
Clé supprimée: HKLM\Software\Classes\AppID\GenericAskToolbar.DLL
Clé supprimée: HKLM\Software\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
Clé supprimée: HKLM\Software\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Userdata\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{424624F4-C5DD-4e1d-BDD0-1E9C9B7799CC}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{7f000001-db8e-f89c-2fec-49bf726f8c12}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{9C8A3CA5-889E-4554-BEEC-EC0876E4E96A}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{F9189560-573A-4fde-B055-AE7B0F4CF080}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine
Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Erreur suppression clé: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\Scheduled Update for Ask Toolbar
0
Kefrens
 
============== SCAN ADDITIONNEL ==============

**** Mozilla Firefox Version [4.0.1 (fr)] ****

FIREFOX.EXE\Shell\Open\Command - "C:\Program Files\Mozilla Firefox\Firefox.exe"
Searchplugins\bing.xml ( hxxp://www.bing.com/search)
Components\browsercomps.dll (Mozilla Foundation)
Extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1} (Skype extension for Firefox )
0
Kefrens
 
Désolé, je n'arrive pas à tout poster, le site me dit "titre du message non renseigné". Je te communique donc un lien "ci-joint" qui contient tout:

http://www.cijoint.fr/cjlink.php?file=cj201105/cijbRXQgkk.txt
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ok

Fais un nouveau rapport ZHPdiag stp

Rend toi sur http://pjjoint.malekal.com/

Clique sur "Parcourir "

Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

Clique ensuite sur "Envoyer le fichier " et copie/colle le lien dans ton prochain message
0
Kefrens
 
Voilà Moment de Grâce... et encore tous mes remerciements pour le bon boulot...:

http://pjjoint.malekal.com/files.php?id=5c6f4a1844897
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
ok

le rapport est bien

encore des soucis ?
0
Kefrens
 
Salut Moment de Grâce,

merci mais il reste encore quelques soucis:

- un message "Impossible de démarrer le core engine" à chaque démarrage de Windows.
- orion.ink est déclaré comme "disabled" à chaque démarrage de Windows.
- Windows ne parvient pas à télécharger la plupart des mises à jours: je les démarre manuellement, mais le niveau de progression du téléchargement reste à 0. J'obtiens le code erreur 8000FFFF. Je cherche alors de l'aide mais... (voir point suivant).
- La fenêtre "aide et support" de Windows démarre quand j'appuie sur F1 mais ne charge pas le contenu lui-même. J'ai le message suivant systématiquement: Rubrique d'aide introuvable
This content under construction
Impossible de récupérer la rubrique demandée.

- Quand j'essaye d'activer le contrôle de compte d'utilisateurs dans la fenêtre centre de sécurité windows, j'obtiens le message le centre de sécurité n'a pas pu activer le contrôle de compte d'utilisateurs
- J'utilise en temps normal le logiciel VoipCheap qui permet d'appeler à l'étranger, mais maintenant, impossible de le faire fonctionner, même après désinstallation-réinstallation.
- Idem pour MSN: impossible de se connecter, j'obtiens un code d'erreur 80070005.

Et ce ne sont que les soucis que j'arrive à remarquer...

Ce serait vraiment aimable si tu pouvais m'aider à terminer de nettoyer cette satanée crasse.
Merci d'avance!

Kefrens
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
on refait tdsskiller

Télécharge Reload_TDSSKiller
http://dl.dropbox.com/u/21363431/Reload_Tdsskiller.exe

Lance le

choisis : télécharger la derniere version

relance-le

choisis : lancer le nettoyage

TDSSKiller va s'ouvrir , clique sur "Start Scan"

une fois qu'il a terminé , redemarre s'il te le demande pour finir de nettoyer

sinon , ferme tdssKiller et le rapport s'affichera sur le bureau

Copie/Colle son contenu dans ta prochaine réponse.
0
Kefrens
 
Salut Moment de Grace,

TDSSKiller dit ne rien avoir trouvé et m'a donné un rapport vide...

Merci
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
hummm

je doute qu'une infection explique tes derniers soucis

Télécharger Eset Nod32 :
http://download.eset.com/special/eos/esetsmartinstaller_fra.exe
* Lancer le fichier
* Accepter les conditions
* Autoriser le programme à accéder à Internet
* Cliquer sur paramètre avancées pour ouvrir le menu et sélectionner les options (par défaut le scanner analyse votre ordinateur entièrement)
* Téléchargement des signatures

Il est recommander de désactiver votre antivirus afin de ne pas ralentir le scan et d'afficher des message d'alerte !

* Le scan débute dés la fin du téléchargement
* Générer le rapport
* Cliquer sur liste des menaces détectées puis sur exporter dans un fichier texte...

Vous pouvez l'enregistrer sur le bureau en lui donnant un nom. Poster le rapport sur le forum.
Si le rapport n'est pas sur le bureau regarde ici ==> C:\Program Files\EsetOnlineScanner\log.txt

Pour vous aider voici un tuto rédigé par dorgane :
https://www.commentcamarche.net/faq/29643-scanner-en-ligne-avec-eset-nod32
0
Kerfrens
 
Bonjour,

EsetOnlineScanner est bloqué à la première étape.

Il me parle d'un proxy dont les paramètres ne seraient pas configurés
(voir http://www.cijoint.fr/cjlink.php?file=cj201105/cijS6hHZXZ.jpg)
mais je n'ai jamais configuré de proxy sur ce PC !
Il s'agit bien d'un portable relié sans fil à internet mais il ne me semble pas qu'il y ait un proxy.

Merci,

Kerfrens
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
arf

fais un scan en ligne ici

copie colle le rapport final

http://www.kaspersky.com/kos/eng/partner/default/pages/default/check.html?n=1263916919335

tuto pout t'aider

https://www.commentcamarche.net/faq/17751-scanner-en-ligne-avec-kaspersky#analyse-de-l-ordinateur

0
Utilisateur anonyme
 
hello tenter de passer pre_scan comme ca

possible de lire le deuxieme rapportde tdsskiller ?
j'ai un doute quand au clic sur "start scan"
0
Kefrens
 
Salut Gen-hackman, voici le 2eme rapport de TDSS Killer:

http://www.cijoint.fr/cjlink.php?file=cj201105/cijipZzbDd.txt

Merci
0
Utilisateur anonyme
 
ok :)
0
Kefrens
 
Franchement, les gars, en passant, merci pour votre aide et vos conseils.
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
entre deux choses supprime pre scan et retente le stp

desactive tes protections puis enregistre ceci sur ton bureau

Pre_Scan
http://dl.dropbox.com/u/21363431/Pre_scan.exe

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné clique plusieurs fois très rapidement dessus ou renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut que l'outil soit un peu long sur la reattribution des fichiers tout depend combien tu en as , laisse-le travailler

NE LE POSTE PAS SUR LE FORUM

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

Clique sur Parcourir et cherche le fichier ci-dessus(Pre_Scan.txt).

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

Copie ce lien dans ta réponse.
0
Kefrens
 
Salut Moment de Grace,

voilà, j'ai essayé pre_scan en renommant avec toutes les propositions que tu as énoncées, mais sans résultat, même en cliquant plusieurs fois très rapidement dessus.

Remarque: je ne semble plus avoir les droits d'administrateur sur mon PC.
Par exemple, je ne peux plus désactiver mon pare-feu (la fenêtre Paramètres du pare-feu windows me dit vous devez être administrateur pour modifier ces paramètres).

Kefrens
0
Utilisateur anonyme
 
re

tu l'as telechargé quand ?
0
Kefrens
 
re! Salut Gen-hackman,

juste avant de poster mon message, je dirais à 22h45 (ce soir).
0