Comment supprimer MBR\\.\PHISICALDRIVEO

Résolu/Fermé
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014 - 16 sept. 2011 à 22:36
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 - 25 sept. 2011 à 12:03
Bonjour,


un soir sans rien comprendre j'ai un écran flouté et une page bleu avec un démarrage de pourcentage etc.. apeine arrivé a 25% que j'ai le réflexe de le débranché en voyant que c'est très clairement un virus et en le rallument je lance un scan complet j'ai ce virus que je ne peu pas supprimer ..[ MBR\\.\PHISICALDRIVEO ]
et il a infecté par la même ocassion inffecté ClickPotatoLite ...

Merci de m'aider pour me dire comment procédé j'ai vue qu'il y a différente manière de le faire mais je ne sais pas si sa seras pareil vue que les derniers messages date de 2008...
A voir également:

79 réponses

juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
16 sept. 2011 à 22:38
bonsoir

▶ Télécharge Reload_TDSSKiller

▶ Lance le

choisis : lancer le nettoyage

l'outil va automatiquement télécharger la derniere version puis

TDSSKiller va s'ouvrir , clique sur "Start Scan" Clique ici pour l'aide en image

Si TDSS.tdl2 est détecté l''option delete sera cochée par défaut.
Si TDSS.tdl3 est détecté assure toi que Cure est bien cochée.
Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.
Si Rootkit.Win32.ZAccess.* est détecté règle sur "cure" en haut , et "delete" en bas
Si Suspicious file est indiqué, laisse l''option cochée sur Skip
une fois qu'il a terminé , redemarre s'il te le demande pour finir de nettoyer

sinon , ferme tdssKiller et le rapport s'affichera sur le bureau

▶ Copie/Colle son contenu dans ta prochaine réponse.
1
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 17:10
et ... ?

moi je suis plus intelligent qu'un antivirus je crois :)
1
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 18:05
tu fais les deux ! :P

en 1 tu supprime le fichier .bat

en 2 tu fais le fichier texte avec les instructions et ensuite tu le fais glisser sur combofix
1
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 20:00
"tentative d'opération sur une clé du registre marquée pour suppression" ???
redémarre le pc.
1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 20:27
Relance AdwCleaner, clique cette fois sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt
1
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014
16 sept. 2011 à 23:07
2011/09/16 22:46:16.0852 3880 MBR (0x1B8) (9c603bc3977968c891de319283e1e7af) \Device\Harddisk0\DR0
2011/09/16 22:46:16.0891 3880 \Device\Harddisk0\DR0 - detected Trojan-Clicker.Win32.Wistler.c (0)
2011/09/16 22:46:16.0899 3880 Boot (0x1200) (c7e5b238edb61f251d5de59712df558b) \Device\Harddisk0\DR0\Partition0
2011/09/16 22:46:16.0939 3880 Boot (0x1200) (357c738595fe46ff6f9faa7370366cde) \Device\Harddisk0\DR0\Partition1
2011/09/16 22:46:16.0958 3880 ================================================================================
2011/09/16 22:46:16.0958 3880 Scan finished
2011/09/16 22:46:16.0958 3880 ================================================================================
2011/09/16 22:46:16.0967 0532 Detected object count: 2
2011/09/16 22:46:16.0967 0532 Actual detected object count: 2
2011/09/16 22:48:49.0865 0532 LockedFile.Multi.Generic(sptd) - User select action: Skip
2011/09/16 22:48:49.0955 0532 \Device\Harddisk0\DR0 (Trojan-Clicker.Win32.Wistler.c) - will be cured after reboot
2011/09/16 22:48:49.0955 0532 \Device\Harddisk0\DR0 - ok
2011/09/16 22:48:49.0955 0532 Trojan-Clicker.Win32.Wistler.c(\Device\Harddisk0\DR0) - User select action: Cure
2011/09/16 22:48:56.0037 4868 Deinitialize success



je croix bien que sa à marché ...
PS: je n'ai copié qu'a parti de MBR...

Merci encore pour l'aide
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
16 sept. 2011 à 23:10
ouep

/!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEREUX /!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau
▶ Lance le
▶ Une fenêtre apparait : clique sur "Disable"
▶ Fais redémarrer l''ordinateur si l''outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
_______________________________________________________________

/!\ IMPORTANT /!\
Désactive ton Antivirus, antispyware et Pare feu avant le scan avec Combofix :
Protections résidentes : https://forum.pcastuces.com/default.asp
et https://www.bleepingcomputer.com/forums/t/114351/how-to-temporarily-disable-your-anti-virus-firewall-and-anti-malware-programs/
~~
Pare feu Windows XP : http://support.microsoft.com/kb/283673/fr
Pare feu Windows Vista/7 : https://support.microsoft.com/en-us/windows?ui=en-US&rs=en-001&ad=US
~~
Windows Defender : https://support.microsoft.com/en-us/windows?ui=en-US&rs=en-001&ad=US
_______________________________________________________________

▶ Fais un clic droit sur le lien ci dessous, choisi "Enregistrer la cible du lien sous", comme destination : ton Bureau, change son nom (ton_pseudo.exe par exemple) :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

▶ Double-clique sur ComboFix.exe
Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

▶ ▶ SI TU ES SOUS WINDOWS XP, SURTOUT INSTALLES LA CONSOLE DE RÉCUPÉRATION [Si tu travailles avec Vista ou seven ne tiens pas compte de cet avertissement]
▶ ▶ Ne touche à rien (souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

▶ En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

▶ Une fois le scan achevé, un rapport va s''afficher : Poste son contenu
▶ ▶ /!\ Réactive la protection en temps réel de ton antivirus avant de te reconnecter à Internet. /!\

Notes:
-> Le rapport se trouve également là : C:\ComboFix.txt
-> tutoriel combofix
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 00:57
le rapport est incomplet envoie le sur cijoint

ne le désinstalle pas pour l'instant on s occupera de tout ça en temps voulu
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 06:34
manque encore un morceau ........
je préfère que tu l'héberge sur cijoint.fr !!
0
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014
Modifié par foxplayer le 17/09/2011 à 07:28
http://www.cijoint.fr/cj201109/cijC0w3VHv.txt
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 14:01
hello,

ben voilà c est nettement mieux ^^

clic droit>modifier sur ce fichier :

c:\users\Famille moufaouad\AppData\Local\dnfnetdu.bat

Colle le contenu ici

~~

▶ ▶ DÉSACTIVE TES PROTECTIONS DURANT LA PROCÉDURE

▶ ▶ SCRIPT PERSONNALISE A CET ORDINATEUR, NE PAS REPRODUIRE : DANGEREUX !!!!


▶ Créé un nouveau document texte : clic droit de souris sur le bureau > Nouveau > Document Texte, et copie dedans les lignes suivantes :

KillAll::

Registry::
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] 
"{346de098-61f9-4b42-89da-6dfba7091bb6}"=-
"{bf7380fa-e3b4-4db2-af3e-9d8783a45bfc}"=- 
"{4daac69c-cba7-45e2-9bc8-1044483d3352}"=-
"{6d6b212b-2245-4898-8b16-9a11b81ff9e1}"=-
[-HKEY_CLASSES_ROOT\clsid\{346de098-61f9-4b42-89da-6dfba7091bb6}]    
[-HKEY_CLASSES_ROOT\clsid\{bf7380fa-e3b4-4db2-af3e-9d8783a45bfc}]      
[-HKEY_CLASSES_ROOT\clsid\{4daac69c-cba7-45e2-9bc8-1044483d3352}]    
[-HKEY_CLASSES_ROOT\clsid\{6d6b212b-2245-4898-8b16-9a11b81ff9e1}]   
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{0C9929B6-0791-4208-B41A-91C6ABFD9027}]  
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]     
"{76985346-BDA2-4B2E-A727-956D7B8B012E}"=-
"{346de098-61f9-4b42-89da-6dfba7091bb6}"=-
"{bf7380fa-e3b4-4db2-af3e-9d8783a45bfc}"=-
"{30F9B915-B755-4826-820B-08FBA6BD249D}"=-
"{4daac69c-cba7-45e2-9bc8-1044483d3352}"=-
"{6d6b212b-2245-4898-8b16-9a11b81ff9e1}"=-
[-HKEY_CLASSES_ROOT\clsid\{76985346-bda2-4b2e-a727-956d7b8b012e}]      
[-HKEY_CLASSES_ROOT\SaveMoney.SaveMoney.3]      
[-HKEY_CLASSES_ROOT\TypeLib\{EC4085F2-8DB3-45a6-AD0B-CA289F3C5D7E}]      
[-HKEY_CLASSES_ROOT\SaveMoney.SaveMoney]      
[-HKEY_CLASSES_ROOT\clsid\{346de098-61f9-4b42-89da-6dfba7091bb6}]    
[-HKEY_CLASSES_ROOT\clsid\{bf7380fa-e3b4-4db2-af3e-9d8783a45bfc}]      
[-HKEY_CLASSES_ROOT\clsid\{30f9b915-b755-4826-820b-08fba6bd249d}]      
[-HKEY_CLASSES_ROOT\clsid\{4daac69c-cba7-45e2-9bc8-1044483d3352}]    
[-HKEY_CLASSES_ROOT\clsid\{6d6b212b-2245-4898-8b16-9a11b81ff9e1}]    
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]    
"{76985346-BDA2-4B2E-A727-956D7B8B012E}"=-
"{346DE098-61F9-4B42-89DA-6DFBA7091BB6}"=-
"{BF7380FA-E3B4-4DB2-AF3E-9D8783A45BFC}"=- 
"{4DAAC69C-CBA7-45E2-9BC8-1044483D3352}"=-
"{30F9B915-B755-4826-820B-08FBA6BD249D}"=-
"{6D6B212B-2245-4898-8B16-9A11B81FF9E1}"=-
[-HKEY_CLASSES_ROOT\clsid\{76985346-bda2-4b2e-a727-956d7b8b012e}]      
[-HKEY_CLASSES_ROOT\SaveMoney.SaveMoney.3]      
[-HKEY_CLASSES_ROOT\TypeLib\{EC4085F2-8DB3-45a6-AD0B-CA289F3C5D7E}]      
[-HKEY_CLASSES_ROOT\SaveMoney.SaveMoney]      
[-HKEY_CLASSES_ROOT\clsid\{346de098-61f9-4b42-89da-6dfba7091bb6}]    
[-HKEY_CLASSES_ROOT\clsid\{bf7380fa-e3b4-4db2-af3e-9d8783a45bfc}]      
[-HKEY_CLASSES_ROOT\clsid\{4daac69c-cba7-45e2-9bc8-1044483d3352}]    
[-HKEY_CLASSES_ROOT\clsid\{30f9b915-b755-4826-820b-08fba6bd249d}]      
[-HKEY_CLASSES_ROOT\clsid\{6d6b212b-2245-4898-8b16-9a11b81ff9e1}]    

Folder::
c:\program files\IMBooster4web-en
c:\program files\uTorrentBar
c:\program files\Softonic_France
c:\program files\Softonic_France_FF
c:\program files\Iminent

NetSvc::
ezSharedSvc

Firefox::
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2365905&SearchSource=3&q={searchTerms} 
FF - prefs.js: keyword.URL - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2365905&SearchSource=2&q=    



▶ Enregistre ce fichier sous le nom CFScript

▶ Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme sur la capture :http://i261.photobucket.com/albums/ii49/Malekal_morte/CFScript-2.gif

▶ Combofix se lance, laisse toi guider..

▶ Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal!
Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu, en précisant où en sont tes soucis

▶ Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt
0
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014
Modifié par foxplayer le 17/09/2011 à 15:13
j'ai pas compris la 1ere étape ^^"

et click droit sur -> dnfntedu ?

sa m'ouvre un bloc note avec sa ->

@echo Uninstalling the software...
@"c:\users\famille moufaouad\appdata\local\exphyrjb.exe" -uninstall


dis moi si c'est bon pour faire le reste ^^' ... pas envie de faire n'importe quoi ^^'
et tous sa serviras a quoi au faite ce script ?
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 15:09
ok tu peux virer ce dnfntedu.bat

et vas y pour la seconde étape :)
0
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014
Modifié par foxplayer le 17/09/2011 à 15:36
enfaite je n'est plus de problème le virus a été supp j'ai lancer des scan il n y avait plus rien ^^ [hier il a pas eu le temps d'agir il avait infecté 1 dossier la depuis hier mon ordi est redevenu normal..
0
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014
17 sept. 2011 à 17:19
j'avoue mais dis moi pour la derniere étape j'ai oublié de metter en modif en haut je doit supp dnfnetdu ou juste glisser le text ds conbofix comme tu la indiquer ?

c'est sa que je voulais dire x')
0
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014
Modifié par foxplayer le 17/09/2011 à 20:04
Soir eu y a un énorme souci tous es supp sur l ordinateur je ne peu Plus aller sur internet explorer ou un autre program..... je t envoi ce message par i phone slip répond vite ....:: du coup née ne peu pas te poster le bloc note vue que tous es supp sur mon pc je c pas quoi faire ....

A chaque fois j'ai ce message
" tentative d opération non autorisée sur une clé du registre marquée suppression . C:\dindows\système32\nopepad.exe
0
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014
Modifié par foxplayer le 17/09/2011 à 20:09
c'est fait tous refonctionne a nouveau
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 20:06
et ça refonctionne ? :)
0
foxplayer Messages postés 49 Date d'inscription vendredi 16 septembre 2011 Statut Membre Dernière intervention 26 décembre 2014
17 sept. 2011 à 20:12
Je l ai lancer instinctivement ^^''
0
juju666 Messages postés 35445 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 5 mai 2017 4 795
17 sept. 2011 à 20:14
:P

rapport? :)
0