Impossible de supprimer MBR:\\\PHYSICALDRIVE0

Résolu
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention   -  
 Utilisateur anonyme -
Bonjour,

avast n'arrête pas de me signaler la présence de ce fichier MBR:\\\PHYSICALDRIVE0. quand il le detecte je tente de le supprimer mais rien a faire... d'ailleurs il me demande de redémarrer l'ordinateur pour pouvoir le supprimer. ce que je fais, mais le rootkit et toujours présent !!!

help...

ps : j'ai vu les solutions sur les discussions précédentes mais j'ai l'impression que c'est du cas par cas puisqu'il faut envoyer les rapports, j'me trompe???

A voir également:

64 réponses

Utilisateur anonyme
 
Salut





*Rends toi sur >> Virustotal
* ICI >>Virustotal


Fais analyser ce fichier


c:\program files\vmndtxtb\EXERunner.exe




* Clique sur Parcourir en haut, choisis Poste de travail et cherche ce fichier :
* PS
* Sinon >> Colle directement le chemin du fichier ,
dans l'espace>> " Parcourir " :

* Clique maintenant sur >> Send file. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée * Une nouvelle fenêtre de ton navigateur va apparaître
poste le résultat >> en collant l'url de la page du résultat (barre d'adresse).
Ou en cliquant sur >> View last report et fais un copié/collé du rapport




@+ VIRUS/C/C
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
bonjour,

http://www.virustotal.com/file-scan/report.html?id=4471396d5d025beef077909ce676d14db0817ef88efb1842c2d32a01dbd3a908-1308748483
0
Utilisateur anonyme
 
Re



1) * Télécharge OTL (de OldTimer) sur ton Bureau.

>> OTL (de OldTimer)

* Utilisateurs Windows XP => double clique >>sur OTL.exe
* Utilisateurs Windows Vista / windows 7 => clic droit "executer en tant que en tant qu'administrateur "sur OTL.exe pour le lancer.

coches les cases lop & purity check ainsi que en haut Tous les Utilisateurs et minimal output

Copies et colles le contenue de cette citation dans la partie inférieure d'OTL sous >> Personalisation :




netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE\%Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.*
%SYSTEMDRIVE%\*.exe
%PROGRAMFILES%\*.*
%PROGRAMFILES%\*.
/md5start
volsnap.sys
hidserv.dll
appmgmts.dll
eventlog.dll
winlogon.exe
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
wininet.dll
wininit.exe
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
explorer.exe
svchost.exe
userinit.exe
qmgr.dll
ws2_32.dll
proquota.exe
imm32.dll
kernel32.dll
ndis.sys
autochk.exe
spoolsv.exe
xmlprov.dll
ntmssvc.dll
mswsock.dll
Beep.SYS
ntfs.sys
termsrv.dll
sfcfiles.dll
st3shark.sys
winlogon.exe
wininit.ini
/md5stop
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
CREATERESTOREPOINT





* Cliques sur l'icône "Analyse" (en haut à gauche) .
* Laisse le scan aller à son terme sans te servir du PC
* A la fin du scan un ou deux rapports vont s'ouvrir "OTL.Txt" et ( ou ) "Extras.Txt"( dans certains cas).


* Héberge le rapport >> OTL.Txt sur ce site,
>> Cijoint.fr
* puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

* Pour t aider ,pour heberger le rapport
* rends toi sur Cijoint.fr
* clic sur Parcourir
* trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
* et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
* un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
* il te suffit de le poster ici pour que je puisse voir le rapport

fais aprés de même avec le rapport >> Extras.Txt

ou

ICI >> pjjoint.malekal
* Cliques sur >> Parcourir
* Trouve >> les rapports que tu viens d'enregistrer par exemple sur ton bureau
* Cliques sur >> envoyer le fichier
* Un lien te sera généré,
* il te suffit de le poster ici









@+ VIRUS/C/C
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
quelle patience tu as...
dis donc c'est ton métier ?

rapport OTL :

http://www.cijoint.fr/cjlink.php?file=cj201106/cij7kuzZoW.txt


rapport extra

http://www.cijoint.fr/cjlink.php?file=cj201106/cij6D3ogd5.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
Re






* Télécharge ERUNT
* ICI >> ERUNT

* Voici un tutoriel
* Tutorial et Guide ERUNT
* ICI >> ERUNT

* Tu vérifieras comme indiqué dans le Tutoriel la présence des Fichiers >>

* Les 5 ruches Security / SoftWare / System / Default / SAM


Reviens aprés


@+ VIRUS/C/C
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
en prenant connaissance du tuto, j'ai vu qu'il fallait un cd d'installation, mais j'en ai pas !!! c'est un ordi que j'ai récupéré...

komen on fé ?
0
Utilisateur anonyme
 
Re

Pas besoin d un CD

Nous allons faire plus simple pour toi !!

1)* Fais une Sauvegarde du Registre

* cliques sur Démarrer >> Executer
* Tape

regedit

* Valide par Entrée
* Dans le Registre >> Clique sur Fichier >> Exporter.
* Dans la nouvelle fenêtre
* Donne un nom à votre fichier >> SauvReg par exemple
* Choisis un emplacement >> " Documents "
* Garde l'extension .reg et cocher Tout. Valide.


* Rends toi dans " Documents " et vérifie la présence de SauvReg. </gras>!





@+ VIRUS/C/C
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
ça y est, c fait... mais le SauvReg n'est pas en gras, mais il est bien là!!

je peux commencer ERUNT ? ça a l'air assez compliqué...
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
j'ose pas commencer ERUNT, peux tu me confirmer que c ok
0
Utilisateur anonyme
 
Salut


Non ,laisse tomber >< ERUNT

j analyse tes rapports et reviens plus tard !!



@+ VIRUS/C/C
0
Utilisateur anonyme
 
Re



* Relance OTL ,
* Utilisateurs Windows XP => double clique >>sur OTL.exe
* Utilisateurs Windows Vista / windows 7 => clic droit "executer en tant que en tant qu'administrateur "sur OTL.exe pour le lancer.

* Copie et colle du texte en gras çi-dessous

* Tu commençes bien à : OTL , les : inclus devant OTL jusqu'à >>[Reboot] inclus dans la partie inférieure d'OTL sous "Personalisation"
* Cliques sur >> CORRECTION:




:OTL
SRV - (aspnet_state) -- File not found
SRV - (AppMgmt) -- File not found
FF - prefs.js..keyword.URL: "http://redirecterror.sfr.fr/?q="
FF - user.js..keyword.URL: "http://redirecterror.sfr.fr/?q="
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
[2011/06/22 00:31:44 | 000,256,512 | ---- | C] () -- C:\WINDOWS\PEV.exe
[2011/06/22 00:31:44 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe
[2011/06/22 00:31:44 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe
[2011/06/22 00:31:44 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe
[2011/06/22 00:31:44 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe


:Files
C:\Documents and Settings\Propriétaire\Application Data\vmndtxtb
C:\Documents and Settings\All Users\Application Data\Adobe\CS5\jre\bin\java.exe
C:\Documents and Settings\Propriétaire\Application Data\vmndtxtb\vmn3_2dn.exe
C:\Program Files\vmndtxtb

:Commands
[emptytemp]
[emptyflash]
[Reboot]






* Cliques sur >> CORRECTION:


* Héberge le rapport sur ce site,
>> Cijoint.fr
* puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

* Pour t aider ,pour heberger le rapport
* rends toi sur Cijoint.fr
* clic sur Parcourir
* Trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
* et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
* un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
* il te suffit de le poster ici pour que je puisse voir le rapport





@+ VIRUS/C/C
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
Re

voici le rapport :

http://www.cijoint.fr/cjlink.php?file=cj201106/cijeIFrHPY.txt
0
Utilisateur anonyme
 
Salut




Ok !!


Encore deux ,trois manips


Eset Online Scanner


Rends toi ici ==> Eset Online scanner

avec Internet Explorer

>> Eset Online scanner

* Désactives ton Antivirus et fermes tes autres applications

utilises Internet Explorer pour pouvoir le lancer (Contrôles ActiveX).

*Coches la case: Yes, I accept the Terms of use puis cliques sur Start.
* Installes les contrôles Active X proposés.
* Choisis et coches les actions de nettoyage:


Supprimer les menaces détectées


* A la fin de l analyse colle le rapport : C:\Program Files\EsetOnlineScanner\log.txt

a la fin de l analyse

coches la case >> Désinstaller l application à la fermeture


>> Image


* Réactives ton Antivirus


Tu posteras le rapport ou une capture d écran des résultats



@+ VIRUS/C/C
0
liliju Messages postés 31 Date d'inscription   Statut Membre Dernière intervention  
 
bon quelques soucis,

je n'ai pas eu de rapport a la fin de l'analyse et je ne le trouve pas non plus dans l'ordi... il m'a encore trouvé 3 fichiers infectés

autre chose, le programme ne s'est pas désinstaller comme demander à la fin de l'analyse...

et enfin j'ai voulu désactiver mon antivirus avant l'analyse mais j'ai constater qu'avast avait disparu de la barre des taches...

mais... qu'est ce qui se passe?
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
bonjour,

mon antivirus a fait sa réapparition...

j'ai de nouveau fait un scan et voilà le rapport

ESETSmartInstaller@High as CAB hook log:
OnlineScanner.ocx - registred OK
# version=7
# iexplore.exe=8.00.6001.18702 (longhorn_ie8_rtm(wmbla).090308-0339)
# OnlineScanner.ocx=1.0.0.6427
# api_version=3.0.2
# EOSSerial=d24aeecdd50271488df08198843fbbc8
# end=finished
# remove_checked=true
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=true
# antistealth_checked=true
# utc_time=2011-06-24 10:21:55
# local_time=2011-06-24 02:21:55 (+0400, Arabie)
# country="France"
# lang=1036
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=768 16777215 100 0 37674027 37674027 0 0
# compatibility_mode=8192 67108863 100 0 54768 54768 0 0
# scanned=92565
# found=0
# cleaned=0
# scan_time=4928
0
Utilisateur anonyme
 
Salut


Comment se comporte ton PC ??


1) * Télécharge TFC crée par OldTimer
ICI >> TFC by OldTimer
* Double clique dessus pour le lancer.
* /!\Utilisateurs de Windows Vista et Windows 7
* >> Clique droit sur le logo de TFC.exe « exécuter en tant qu'Administrateur »
* L'outil va fermer tous les programmes lors de son exécution, donc vérifies que tu ais sauvegardé tout ton travail en cours avant de commencer.
* Clique sur le bouton Start pour lancer le processus.
* Laisse le programme s'exécuter sans l'interrompre.
* Lorsqu'il a terminé, l'outil devrait faire redémarrer ton système. S'il ne le fait pas, fais redémarrer manuellement le PC toi même pour finir le nettoyage.


ensuite


2) * Poste un nouveau ZHPDiag

* Héberge le rapport sur ce site,
>> Cijoint.fr
* puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.

* Pour t aider ,pour heberger le rapport
* rends toi sur Cijoint.fr
* clic sur Parcourir
* trouve >> le rapport que tu viens d'enregistrer qui doit par exemple être sur ton bureau
* et valide en cliquant sur >> Cliquez ici pour déposer le Fichier
* un lien de ce genre http://www.cijoint.fr/cjlink.php?file=cj201004/cijecaEGX.txt te sera généré,
* il te suffit de le poster ici pour que je puisse voir le rapport






@+ VIRUS/C/C
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
bien mieux qu'avant, il répond mieux aux commandes et n'a pas planté depuis...

je continue les opérations :-)

A tout'
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
au fait quand tu dis " Poste un nouveau ZHPDiag " tu sous entends qu'il faut que je refasse un diagnostic ?
0
Utilisateur anonyme
 
Re



Oui un nouveau ZHPDiag > >> veut bien dire refaire une nouvelle analyse avec ZHPDiag !!



@+ VIRUS/C/C
0
lilju Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
 
voilà le rapport de ZHPDiag

http://www.cijoint.fr/cjlink.php?file=cj201106/cijgvvN2AU.txt
0