Disque dur vide suite à un cheval de troie

Fermé
simonus53 Messages postés 13 Date d'inscription mercredi 25 mai 2011 Statut Membre Dernière intervention 27 mai 2011 - 25 mai 2011 à 22:08
Valuu Messages postés 2163 Date d'inscription lundi 4 octobre 2010 Statut Contributeur Dernière intervention 12 avril 2015 - 27 mai 2011 à 21:42
Bonjour,

Il y a quelques jours, Avast à détecté un cheval de Troie, et depuis, c'est la guerre ^^

Voila, je n'avais plus accès à aucun programmes dans le menu démarrer, le bureau était vide est ne répondait plus par les clics droits et des messages m'avertissant du virus s'affichait sans cesse.

Suite à plusieurs analyse et scan divers, je crois avoir réussi à l'avoir, seulement je n'ai toujours rien d'afficher dans mon disques C: (pourtant rempli au trois quart). J'arrive à naviguer plus ou moins en faisait "exécuter" puis "parcourir" mais j'ai seulement réussi à retirer le mode "caché" de mes documents.

Je n'ai pas eu besoin de faire le CHKDSK/r/f dans le DOS (via un redémarrage en commande MS DOS) car lorsque je vérifie l'intégrité de mon disque C: via "fsutil dirty query C:" il m'annonce que le disque est intègre.

J'ai ensuite tenté de restauré via "Démarrer, Exécuter" puis "%SystemRoot%\system32\restore\rstrui.exe" mais il m'annonce :
"Restauration du système ne peut pas protéger votre ordinateur. Faites Redémarrer votre ordinateur, puis relancer Restauration du Système" Bien évidemment, cela ne fait rien du tout.

Depuis toute mes manips, je n'ai plus un écran noir mais bleu (c'est déjà ca ^^) mais qui ne reconnait rien quand même. Les messages du virus ne s'apparaisse plus et Avast m'annonce "Aucune menace détectée".

Je suppose avoir viré le cheval de Troie mais les conséquences sont encore là.

Et bien évidemment, un petit Ctrl Alt Sup ne m'ammene qu'à un : "Le gestionnaire des taches a été désactivé par votre administrateur"
Pour info, je n'ai qu'un seul profil sur mon PC je suis censé avoir les droits admin.

Voilà,
Merci de vos futurs conseils
A voir également:

22 réponses

simonus53 Messages postés 13 Date d'inscription mercredi 25 mai 2011 Statut Membre Dernière intervention 27 mai 2011
27 mai 2011 à 07:31
C'est bon avec le nouveau lien ^^
voila le rapport
merci

https://pjjoint.malekal.com/files.php?id=d2dddaaa8712712
0
Valuu Messages postés 2163 Date d'inscription lundi 4 octobre 2010 Statut Contributeur Dernière intervention 12 avril 2015 201
27 mai 2011 à 21:42
Yop ! :)

--------------------------------------------------------------------------------------
Fais un tour sur Windows Update pour mettre ton système à jour :
http://www.update.microsoft.com/windowsupdate/v6/default.aspx?ln=fr
Suis les indications et télécharge les mises à jour "Importantes" ou "Prioritaires"
Tu peux aussi installer les facultatives, mais comme leur nom l'indique elle sont "facultatives".

--------------------------------------------------------------------------------------
Mets ton Avast à jour vers la version 6, ça sera plus sur :)

--------------------------------------------------------------------------------------
* Lance ZHPFix (si tu es sous Windows Vista ou Windows 7, lance le par un clic-droit dessus --> exécuter en temps qu'administrateur).
* Copie les lignes suivantes :

---------------------------------------------------
O4 - HKLM\..\Run: [KernelFaultCheck] Clé orpheline
O15 - Trusted Zone: [HKCU\...\Domains] *.chat-land.org
O15 - Trusted Zone: [HKCU\...\Domains\www] *.chat-land.org
O52 - TDSD: \drivers.desc\"ir50_32.dll"="Indeo® video 5.10" . (.Pas de propriétaire - Pas de description.) -- (.not file.)
OPT:O53 - SMSR:HKLM\...\startupreg\swg [Key] . (...) -- C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe (.not file.)
O64 - Services: CurCS - (.not file.) - (.not file.) - Application système COM+ (COMSysApp) .(...) - LEGACY_COMSYSAPP
O64 - Services: CurCS - (.not file.) - (.not file.) - Lanceur de processus serveur DCOM (DcomLaunch) .(...) - LEGACY_DCOMLAUNCH
O64 - Services: CurCS - (.not file.) - RDPNP (RDPNP) .(...) - LEGACY_RDPNP
O64 - Services: CurCS - (.not file.) - (.not file.) - Appel de procédure distante (RPC) (RpcSs) .(...) - LEGACY_RPCSS
O64 - Services: CurCS - (.not file.) - (.not file.) - Services Terminal Server (TermService) .(...) - LEGACY_TERMSERVICE
O64 - Services: CurCS - (.not file.) - Gestionnaire de téléchargement (uploadmgr) .(...) - LEGACY_UPLOADMGR
O64 - Services: CurCS - (.not file.) - Numéro de série du média portable (WmdmPmSp) .(...) - LEGACY_WMDMPMSP

---------------------------------------------------

* Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
* Les lignes se collent automatiquement dans ZHPFix.
* Clique sur le bouton « GO » pour lancer le nettoyage,
* Colle le contenu du rapport dans ta prochaine réponse.

--------------------------------------------------------------------------------------
* Télécharge la dernière version de Java : https://www.java.com/fr/download/
* Installe là
*Puis télécharge JavaRa.zip
* Décompresse le fichier sur ton bureau (clique droit > Extraire tout.)
* Double-clique sur le répertoire JavaRa obtenu.
* Si tu es sous Vista/Seven, Exécute le avec un clic droit / Exécuter en tant qu'administrateur
* Puis double-clique sur le fichier JavaRa.exe (le .exe peut ne pas s'afficher)
* Clique sur Remove Older Versions.
* Clique sur Oui pour confirmer. L'outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.
* Un rapport va s'ouvrir, copie-colle le dans ta prochaine réponse. (Note : le rapport se trouve aussi là : ( C:\JavaRa.log ))

--------------------------------------------------------------------------------------
* Télécharge RegistryTool de Xplode sur ton bureau
* Double-clique sur l'icône pour exécuter l'outil (Vista/7 --> clic droit et "exécuter en tant qu'administrateur")
* Copie la clé ci-dessous en gras

[HKLM\Software\a16]

* Colle-la dans la zone de saisie située au regard de RegExport
* Puis clique sur Exporter
* Dans la fenêtre qui s'ouvre, choisis le bureau comme emplacement d'enregistrement
* A "nom de fichier", indique : ExportReg
* Clique sur Enregistrer
* Un message de bonne fin va apparaître "Clé exportée avec succès"
* La clé ainsi exportée se trouvera sur le bureau

--------------------------------------------------------------------------------------
* Rends-toi sur VirusTotal
* Clique sur Parcourir, et va chercher le(s) fichier(s) en gras ci dessous :

C:\PhysicalDisk0_MBR.bin

*Si tu ne le trouves pas, affiche les fichiers cachés
* Clique sur Send File, si cela t'es demandé, clique sur Reanalyse.
* Colle-moi l'adresse internet dans ta prochaine réponse

--------------------------------------------------------------------------------------
* Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore le et désactive le temporairement.
* Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
* Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement
* Clique sur "Recherche"
* Laisse travailler l'outil
* A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

Aide en images : Tutoriel "Recherche"
0