Infection

Fermé
doon - 17 août 2011 à 08:32
 doon - 3 nov. 2011 à 08:02
Bonjour,

Je suis infecté par un virus qui bloque l'accès Internet.
J'ai également régulièrement un message qui soit disant vient de Windows Vista et qui dis que je suis infecté et qui me propose d'acheter l'antivirus miracle ...

En regardant un peu le forum, j'ai déjà fais qq manip :

Voici le log de RogueKiller : http://www.cijoint.fr/cjlink.php?file=cj201108/cijrEMDf5M.txt

et celui de ZHPDIag : http://www.cijoint.fr/cjlink.php?file=cj201108/cij83cC5ni.txt

Merci d'avance pour votre aide

82 réponses

salut,

voici le rapport zhpfix

http://www.cijoint.fr/cjlink.php?file=cj201110/cijZRQIQfo.txt

j'ai fais les 2 install, la première n'a rien trouvé, la 2ème n'a pas fonctionné (avec le meme message que hier....)
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
20 oct. 2011 à 06:27
Bonjour,

1/
* telecharge la version .scr de RSTAssociations , lance-le , clique sur tous puis executer

http://general-changelog-team.fr/outils/164-rst-associations

* Ensuite retente la réinstallation de l'antivirus Avira

2/
Télécharge ici : OTL
? enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.

*****Aide Ici pour la configuration (merci à g3n-h@ckm@n) *****

*Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

Héberge ce rapport en utilisant : http://www.cijoint.fr/ ou http://pjjoint.malekal.com/

* Copie ce lien dans ta réponse.

* Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.

@+
0
hello,

l'install ne march tks pas :-((

Voici les rapports otl:

http://www.cijoint.fr/cjlink.php?file=cj201110/cijfLBlyt6.txt
http://www.cijoint.fr/cjlink.php?file=cj201110/cijiASUVFh.txt

encore et toujours merci beaucoup pour tout le temps que tu passes pour moi.

a+
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
24 oct. 2011 à 14:52
Salut,

les outils doivent imperativement etre utilisés sur le bureau

======================================

ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.


?Copie la liste qui se trouve en gras ci-dessous,

? colle-la dans la zone sous "Personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe


:OTL
O8 - Extra context menu item: Add to Windows &Live Favorites - https://onedrive.live.com/?id=favorites File not found

:Files
C:\ProgramData\34qb31bfp11a55bs83p272aw5m37qgqf5q82iw1dfoo6d

:commands
[CLEARALLRESTOREPOINTS]
[emptytemp]
[start explorer]
[reboot]



? Clique sur "Correction" pour lancer la suppression.


? Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.

@+
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
hello,

oui oui je fais depuis le bureau...

voici le rapport

http://www.cijoint.fr/cjlink.php?file=cj201110/cijWvxH8ml.txt

a+
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
24 oct. 2011 à 21:04
Re,

Redémarre ton PC et essais une autre fois d'installer ton Antivirus..

@+
0
toujours pas, le meme message revient.

Une fois les fichiers extrais du zip, je lance l'application setup de avira, c'est bien juste ?

y'a des dossiers vista64, xp, .... mais y'a rien que je puisse lancer la dedans
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
24 oct. 2011 à 21:32
Salut,

On va essayer autre chose :

Avant d'utiliser ComboFix :

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

si tu as ce genre de d'outils sur ton pc Utilise Defogger pour les désactiver temporairement : sinon passe directement à combofix

. Télécharge Defogger (de jpshortstuff) sur ton Bureau

. Lance le

Une fenêtre apparait : clique sur "Disable"

. Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

Attention, avant de commencer, lit attentivement la procédure

/!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\

? Fais un clic droit sur ce lien, enregistre le dans ton bureau

Voici Aide combofix


* /!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\


*Double-clique sur ComboFix.exe (ou exécuter en tant qu'administrateur pour vista et seven)

Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

** SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

? Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

*En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

* Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

** /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

*Note : Le rapport se trouve également là : C:\ComboFix.txt
0
voici le rapport


http://www.cijoint.fr/cjlink.php?file=cj201110/cijlulPCUe.txt
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
Modifié par Fish66 le 25/10/2011 à 14:05
Re,
1/
Suppression des outils de désinfections:
* Télécharge Delfix sur ton bureau.
* Lance le, tape suppression puis valide
* Patiente pendant le scan jusqu'à l'ouverture du rapport.
* Copie/Colle le contenu du rapport dans ta prochaine réponse.
Note : Le rapport se trouve également sous C:\DelFix.txt
* Tu peux le desinstaller

2/
desactive ton antivirus
desactive Windows defender si présent
desactive ton pare-feu


Ferme toutes tes appilications en cours

telecharge et enregistre ceci sur ton bureau :

Pre_Scan

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut que l'outil soit un peu long sur la reattribution des fichiers tout depend combien tu en as , laisse-le travailler

Poste Pre_Scan.txt qui apparaitra sur le bureau en fin de scan

??? NE LE POSTE PAS SUR LE FORUM (il est trop long)

Le rapport à l'héberger (comme tu as fait pour le rapport ZHPDiag)

_ _ _ Fish66_ _ _ I''"""""I_ _ membre _ _I''"""""I_ _ contributeur _ _ _
¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
0
hello,

voici le rapport de delfix

# DelFix v8.6 - Rapport créé le 26/10/2011 à 20:02:21
# Mis à jour le 13/10/11 à 18h par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
# Nom d'utilisateur : Sarah - BONNEMAINS (Administrateur)
# Exécuté depuis : C:\Users\Sarah\Desktop\delfix.exe
# Option [Suppression]


~~~~~~ Dossiers(s) ~~~~~~

Supprimé : C:\Qoobox
Supprimé : C:\_OTL
Supprimé : C:\Kill'em
Supprimé : C:\Combofix
Supprimé : C:\ZHP
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
Supprimé : C:\Program Files\ZHPDiag

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\AdwCleaner[R1].txt
Supprimé : C:\ComboFix.txt
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\RstAssociations.txt
Supprimé : C:\Users\Sarah\Desktop\adwcleaner.exe
Supprimé : C:\Users\Sarah\Desktop\ComboFix.exe
Supprimé : C:\Users\Sarah\Desktop\Pre_scan.exe
Supprimé : C:\Users\Sarah\Desktop\Pre_Script.exe
Supprimé : C:\Users\Sarah\Desktop\ZHPDiag.txt
Supprimé : C:\Users\Sarah\Desktop\ZHPDiag2.exe
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Windows\grep.exe
Supprimé : C:\Windows\PEV.exe
Supprimé : C:\Windows\NIRCMD.exe
Supprimé : C:\Windows\MBR.exe
Supprimé : C:\Windows\SED.exe
Supprimé : C:\Windows\SWREG.exe
Supprimé : C:\Windows\SWSC.exe
Supprimé : C:\Windows\SWXCACLS.exe
Supprimé : C:\Windows\Zip.exe

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\Software\g3n-h@ckm@n
Clé Supprimée : HKLM\SOFTWARE\OldTimer Tools
Clé Supprimée : HKLM\SOFTWARE\AdwCleaner
Clé Supprimée : HKLM\SOFTWARE\Swearware
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe

~~~~~~ Autres ~~~~~~

-> Prefetch Vidé

*************************

DelFix[S1].txt - [1905 octets] - [26/10/2011 20:02:21]

########## EOF - C:\DelFix[S1].txt - [2029 octets] ##########
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
26 oct. 2011 à 20:17
Salut,

Il Manque le nouveau rapport Pre_scan, son créateur g3n-h@ckm@n que je le remercie va l'analyser pour nous aider à résoudre ton problème :-)

@+
0
le voici

http://www.cijoint.fr/cjlink.php?file=cj201110/cijW7F30Fu.txt
0
Fish66 Messages postés 17505 Date d'inscription dimanche 24 juillet 2011 Statut Contributeur sécurité Dernière intervention 16 juin 2021 1 318
27 oct. 2011 à 16:50
Salut,

fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

Lance Pre_script , une page vierge va s'ouvrir.

selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
___________________________________________________
Kill::

uninst::
eoEngine_is1
ItsTV_is1
RegistryReviver

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ISUSScheduler"=-
"ISUSPM Startup"=-

file::
C:\Users\Sarah\AppData\Local\34qb31bfp11a55bs83p272aw5m37qgqf5q82iw1dfoo6d
C:\Windows\Tasks\GoogleUpdateTaskMachineCore1cc1017694f7140.job

folder::
C:\Windows\Temp\JET9AE7.tmp
C:\Users\Sarah\AppData\Local\Temp\~DF3F79.tmp
C:\Users\Sarah\AppData\Local\Temp\~DFFA9.tmp

attrib::

clean::

___________________________________________________

colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer


@+

0
hello,

voici le fichier

http://www.cijoint.fr/cjlink.php?file=cj201110/cij7OEurHj.txt

bonne soirée
0
doonslap Messages postés 80 Date d'inscription mercredi 17 août 2011 Statut Membre Dernière intervention 5 novembre 2024
2 nov. 2011 à 19:50
hello,

depuis la dernière manip, je n'arrive plus à me connecter au wifi.
Ils détectent des réseau par contre il ne se connecte pas.
Je n'arrive plus également à aller dans le programme de gestion des connexions réseau.

Est-ce que c'est dû à la dernière manip ??

a+
0
Utilisateur anonyme
2 nov. 2011 à 19:56
salut à vous , Fish...

l'ordi a-t-il redemarré depuis ?

en aucun cas la derniere maniip ne touchait à ce domaine
0
doonslap Messages postés 80 Date d'inscription mercredi 17 août 2011 Statut Membre Dernière intervention 5 novembre 2024
Modifié par doonslap le 2/11/2011 à 20:06
bonjour,
oui, ca fais même qq jours que je l'ai fais
0
Utilisateur anonyme
2 nov. 2011 à 20:10
quel est le message d'erreur qu'il y a si il y en a un ?
0
doonslap Messages postés 80 Date d'inscription mercredi 17 août 2011 Statut Membre Dernière intervention 5 novembre 2024
2 nov. 2011 à 20:43
il n y en a pas.
Normalement la connexion est automatique, là, c'est comme si il détectait les réseau pendant qq secondes puis il les perd, et les retrouve pendant qq secondes.
Si je vais sur l'icone de gestion des réseau en bas à droite, y 'a une info bulle qui dis:


Statut de la connexion inconnu
Echec de l'execution du serveur
0
Utilisateur anonyme
2 nov. 2011 à 20:50
0
oui ca a marché
merci beaucoup.

Pour mon problème d'antivirus, je vais finalement installer avast gratuit car antivir ne marche vraiment pas.

....
0