Infectée par windows recover

damia -  
 Utilisateur anonyme -
Bonjour,

Bref, je suis infectée par ce "virus" et assez novice en la matière. Je suis en train d'exécuter Malwarebytes. Est-ce la chose à faire ?
J'ai lu certains posts, mais j'avoue que je suis perdue.

Pouvez-vous m'aider à me dépatouiller ?


Merci d'avance...
A voir également:

61 réponses

Utilisateur anonyme
 
salut refais un passage avec pre_scan stp
0
damia
 
Coucou,

voilà le lien : http://www.cijoint.fr/cjlink.php?file=cj201107/cijVjxDMT8.txt

par contre, les choses ont "un peu" évolué... voyant que le mal empirait, j'ai fait une sauvegarde sur clé Usb de mes fichiers... (impossible de graver, aucun cd n'était lisible...) et là en voulant retirer ma clé à l'aide "de retirer un périphérique en toute sécurité", pas moyen : message d'erreur, blocage... idem par le biais de poste de travail...

j'arrête l'ordi proprement... et là plus moyen que windows se lance... j'ai essayé toutes les options/possibles... là ce fût la goutte d'eau donc j'ai enfourné mon "CD de restauration" et maintenant, j'ai un ordi presque comme il y a 8 ans....

Mais je soupconne qu'il y a encore un soucis : ma barre d'adresses a disparu sous IE, j'ai beau la cocher, elle revient pas.

Comment je m'assure que l'ordi + ma clé USB sont "propres"... (j'ai une sauvegarde un peu ancienne saine chez des proches...heureusement !)

Merci de ta réponse.
0
Utilisateur anonyme
 
hello

y'a un truc que je saisis pas ou j'ai raté un virage

ce scan date d'avant ou d'apres ta restauration ?
0
damia
 
ben de là tout de suite...
0
Utilisateur anonyme
 
0
damia
 
j'ai un message d'erreur : le fichier c:\windows\system32\ntoskrnl.exe est ouvert ou utilisé par une autre application. Fermer les applications et cliquez sur essayer à nouveau.

pourtant j'avais fermé toutes fenêtres...
0
Utilisateur anonyme
 
alors je comprends pas...
0
damia
 
je lance l'installation du pack, celle-ci débute et tout de suite ce message apparaît.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
0
damia
 
avec le pack 2 j'obtiens ce message d'erreur pendant l'installation :

c:\windows\system32\drivers\usbohci.sys est ouvert ou utilisé par une autre application. Fermer les applications et cliquez sur essayer à nouveau.

J'ai cliqué recommencé, et j'ai eu c:\windows\system32\ntoskrnl.exe est ouvert ou utilisé par une autre application. Fermer les applications et cliquez sur essayer à nouveau.

le message reste, qq soit le nb de fois où je clique recommencer.

dsl
0
Utilisateur anonyme
 
▶ Télécharge Dr Web CureIt sur ton Bureau :

▶ redemarre en mode sans échec


▶- Double clique (clic droit "en tant qu'admin" sous Vista) <drweb-cureit.exe> et ensuite clique sur <Analyse>;

▶- Clique <Ok> à l'invite de l'analyse rapide. S'il trouve des processus infectés alors clique le bouton <Oui>.

Note : une fenêtre s'ouvrira avec options pour "Commander" ou "50% de réduction" : Quitte en cliquant le "X".

▶- Lorsque le scan rapide est terminé, clique sur le menu <Options> puis <Changer la configuration> ; Choisis l'onglet <Scanner>, et décoche <Analyse heuristique>. Clique ensuite sur <Ok>.
▶- De retour à la fenêtre principale : clique pour activer <Analyse complète>

selectionne tous les disques


▶- Clique le bouton avec flèche verte sur la droite, et le scan débutera.
▶- Clique <Oui> pour tout à l'invite "Désinfecter ?" lorsqu'un fichier est détecté, et ensuite clique "Désinfecter".
▶- Lorsque le scan sera complété, regarde si tu peux cliquer sur l' icône, adjacente aux fichiers détectés (plusieurs feuilles l'une sur l'autre). Si oui, alors clique dessus et ensuite clique sur l'icône <Suivant>, au dessous, et choisis <Déplacer en quarantaine l'objet indésirable>.
▶- Du menu principal de l'outil, au haut à gauche, clique sur le menu <Fichier> et choisis <Enregistrer le rapport>. Sauvegarde le rapport sur ton Bureau. Ce dernier se nommera DrWeb.csv


▶-pour le rapport tu l enregistres sur ton bureau , tu clic droit dessus /envoyer vers / dossiers compresses

ensuite :

tu m'envoies l'archive comme ceci :

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

▶- Ferme Dr.Web Cureit
▶- Redémarre ton ordi (important car certains fichiers peuvent être déplacés/réparés au redémarrage).
0
damia
 
hello,

bon ce fût long, mais c'est fait

http://www.cijoint.fr/cjlink.php?file=cj201107/cij1ZNzvcA.zip

A te lire
0
Utilisateur anonyme
 
salut ok super :

Processus en mémoire: C:\WINDOWS\Explorer.EXE:692;;BackDoor.Tdss.565;Eradiqué.;

ton service pack devrait s'installer maintenant
0
damia
 
et non malheuresement pas :( ni le pack 2, ni le 3.
0
Utilisateur anonyme
 
c'est un cd d'origine le windows ?
0
damia
 
oui c'est celui qui était avec l'ordi, lors de l'achat, j'ai bien tout conservé.

je fais réguliément mes mises à jour et la pack 3 était installé. (MAJ automatique).
0
Utilisateur anonyme
 
telecharge ici :

MBR_Repair

enregistre-le sur ton bureau ,

lance-le , choisis l'option "Verify"

MBR_Verify.txt se mettra sur ton bureau poste ici son contenu
0
damia
 
et hop

¤¤¤¤¤¤¤¤¤ MBR_Repair | Verify | 1.0.0.5¤¤¤¤¤¤¤¤¤¤

Mis à jour le 04/05/2011 | 15.00 par g3n-h@ckm@n

Utilisateur : Sophie NOEL (Administrateurs)
Ordinateur : ANCIENORDI

Système d'exploitation : Microsoft Windows XP (32 bits)

Scan : 16:45:18 | 08/07/2011

Windows Version: Windows XP Home Edition
Windows Information: Service Pack 1 (build 2600)
Logical Drives Mask: 0x000000fc

Analysis of file "MBR.bin":
Windows XP MBR code detected


Done!
0
Utilisateur anonyme
 
▶ Télécharge ZHPDiag (de Nicolas Coolman)

ou :ZHPDiag

Enregistre le sur ton Bureau.

Une fois le téléchargement achevé,

▶ lance ZHPDiag.exe et clique sur Unzip dans la fenêtre qui s'ouvre.

▶ Clique sur le tournevis puis sur Tous pour cocher toutes les cases des options.

▶ Clique sur la loupe pour lancer l'analyse.

A la fin de l'analyse,

▶ clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

Pour me le transmettre clique sur ce lien :

http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\.ZHPDiag.txt

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.
0
damia
 
http://www.cijoint.fr/cjlink.php?file=cj201107/cijHicWaEr.txt

et un rapport tout chaud !
merci
0
Utilisateur anonyme
 

/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , pense à l'enregistrement à renommer Combofix en "ton prenom.exe" avant qu'il soit enregistré sur ton disque dur

Telecharge ici : Combofix

Avant d'utiliser ComboFix :

Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



0
damia
 
http://www.cijoint.fr/cjlink.php?file=cj201107/cijs5Bw5Vr.txt

bon la console de récupération n'a pas voulu s'intaller, mais le reste s'est passé normalement.

A te lire.
0
Utilisateur anonyme
 
aAAhhh !! il manque le plus important du rapport il est pas complet
0
damia
 
je viens de regarder l'original, il est identique... mais il est vrai que l'ordi à redémarrer tout seul, je croyais que çà faisait parti du processus.... faut-il recommencer ?
0
Utilisateur anonyme
 
attends on va deja faire avec ca :)


__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

SRPeek::
C:\WINDOWS\System32\wscntfy.exe
C:\WINDOWS\System32\xmlprov.dll

NetSvc::
Ip6FwHlp

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
damia
 
voilà

http://www.cijoint.fr/cjlink.php?file=cj201107/cij1ZtUnCY.txt

Si tu es déjà parti : bonne nuit
0
damia
 
et pour le pack 2 toujours le même message...
0