Aide virus microsoft.vc80/ microsoft.msxml2

diagramme-de-phase Messages postés 41 Statut Membre -  
diagramme-de-phase Messages postés 41 Statut Membre -
Bonjour,

Mon pc plante assez souvent ces derniers temps; j'ai donc fait une analyse minutieuse avec Avast; et il en ressort des dizaines de fichiers infectés dont le nom commence toujours par
"C:\windows\winsxs\x86_microsoft.msxml2_......"
et "C:\windows\winsxs\x86_microsoft.vc80..."

Que faire maintenant?

28 réponses

  • 1
  • 2
Résumé de la discussion

Des plantages répétés accompagnés d'alertes antivirus pointent des fichiers infectés, notamment dans les chemins C:\windows\winsxs\x86_microsoft.msxml2_ et C:\windows\winsxs\x86_microsoft.vc80..., indiquant une infection complexe et nécessitant une décontamination approfondie.
Plusieurs interventions pratiques sont proposées, notamment désactiver temporairement les programmes d'émulation avec Defogger, lancer RogueKiller et générer un rapport, puis utiliser MBAM, USBFix et TDSSKiller selon les symptômes détectés.
Des réponses soulignent que le dossier winsxs est légitime sous Windows et que certaines propositions visent des infections comme ZeroAccess, nécessitant des nettoyages ciblés et des rapports à partager pour traçabilité.
D'autres éléments évoquent l'utilisation d'outils complémentaires comme ZHPDiag, AdwCleaner et Ad-Remover, puis la nécessité de vérifier les rapports et, le cas échéant, de répéter les analyses pour éviter les faux positifs.

Généré automatiquement par IA
sur la base des meilleures réponses
  1. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Bonsoir,

    Me revoilà, David ?
    Bigre que d'adwares, toolbars et autres ....! tu as fait le plein.

    Pour nettoyer tout cela commençons par ceci :

    1- * Defogger désactive temporairement les logiciels d'émulation tels que Daemon Tools qui gênent les outils de désinfection.
    * Télécharge Defogger (de jpshortstuff) sur ton bureau
    * Double-clique sur DeFogger.exe pour démarrer l'outil (ou clic droit et exécuter en tant qu'administrateur sous Vista),
    * Une fenêtre apparait : clique sur "Disable"
    * Fais redémarrer l'ordinateur si l'outil te le demande
    * Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

    2- * Télécharge sur le bureau RogueKiller
    https://www.luanagames.com/index.fr.html
    * Quitte tous les programmes en cours
    * Sous Vista/Seven , clic droit -> lancer en tant qu'administrateur
    * Sinon lancer simplement RogueKiller.exe
    * Lorsque demandé, taper 1 et valider
    * Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable), me transmettre ce rapport.
    * Si le programme a été bloqué, essaye plusieurs fois. Si vraiment cela ne passe pas (ça peut arriver), le renommer en winlogon.exe

    A+
    2
  2. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Une analyse de ton PC par ZHPDiag. !

    Bonjour,
    Je vais tenter de t'aider pour régler ton problème.
    1 -Quelques précisions :
    * N'ouvre pas d'autre sujet sur ce forum ou sur un autre sur la même affaire.
    * Sois patient(e) en tant que bénévole je ne suis pas toujours disponible (j'ai aussi d'autres occupations). Mais j'essayerai de t'accompagner jusqu'au bout.
    * La désinfection ne sera terminée que lorsque je te le dirai même s'il te semble que ta machine est "clean" sinon il te faudra surement tout recommencer.
    Tu auras des rapports à me transmettre par l'intermédiaire d'un dépôt de fichier, note la procédure à suivre, je ne te la rappellerai pas ultérieurement et ne colle pas tes rapports directement dans ta réponse par copier/coller (sauf s'ils sont très courts !)
    2 -Dépôt de fichiers:
    * Pour me transmettre les rapports que tu obtiendras à la suite du passage d'outils tu cliqueras sur un de ces liens :
    cijoint ou pjjoint
    * Tu cliqueras ensuite sur Parcourir et chercheras le fichier du rapport, je t'indiquerai ou il est.
    * Tu cliqueras sur Ouvrir puis sur "Cliquez ici pour déposer le fichier".
    Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
    sera ajouté dans la page.
    * C'est ce lien que tu auras à me transmettre et uniquement cela.

    3- *Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    ou depuis ce lien si le premier a des soucis:
    http://www.moncompteur.com/compteurclick.php?idLink=18026
    /!\Il est très important de l'enregistrer sur le bureau / !\
    *Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.
    * N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
    /!\L'outil a créé 3 icônes ZHPDiag , ZHPFix et MBRCheck) /!\
    /!\Utilisateurs de Vista et Windows 7 : Clicue droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur » /!\
    * Si tu possèdes Avast 6 comme antivirus, à l'alerte choisis "lancer normalement"
    * Clique sur la grosse flèche verte pour vérifier la mise à jour. S'il est à jour, message > "votre version est à jour".
    * Clique alors sur la loupe pour « lancer le diagnostic ».
    * ZHPDiag va alors analyser le contenu de ton ordinateur à la recherche d'informations sur ton système d'exploitation, la base de registre... Patiente jusqu'à la fin de l'analyse. Il peut arriver que le logiciel donne l'impression d'être bloqué ; patiente !
    * En cas de blocage sur la section O80, clique sur le tournevis pour le décocher.
    * Laisse l'outil travailler, il peut être assez long.
    * Ferme ZHPDiag en fin d'analyse.
    * Cherche le dossier où est installé ZHPDiag (en général C:\ZHP\).
    * Transmet moi le fichier comme indiqué en préambule "Dépôt de fichier"

    A+
    0
    1. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
       
      Hello diagramme-de-phase, plus là ?

      PS : le dossier \winsxs est légitime sous windows
      WINSXS == > Windows Side-by-Side

      Windows place les versions des fichiers DLL dans des sous-répertoires WINSXS séparés.
      les dll peuvent servir a plusieurs programmes.

      Tu continue ou non ? voir s'il n'y a pas de coch....s qui trainent !
      0
    2. diagramme-de-phase Messages postés 41 Statut Membre
       
      Salut cabrier, merci de ton coup de main,
      voici le lien ou j'ai déposé le rapport de l'analyse de ZHP:
      http://www.cijoint.fr/cjlink.php?file=cj201110/cij8LOs3gF.txt

      diagramme
      0
  3. diagramme-de-phase Messages postés 41 Statut Membre
     
    Me revoila avec un nouveau rapport:

    http://www.cijoint.fr/cjlink.php?file=cj201110/cijxtmKG0b.txt

    Prêt pour la prochaine étape!
    0
  4. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Hello,

    Relance Roguekiller et cette fois clique sur 2 et transmets moi le rapport.

    * Télécharge MBAM et installe le selon l'emplacement par défaut
    https://www.malwarebytes.com/mwb-download/
    * Effectue la mise à jour et lance Malwarebytes' Anti-Malware
    * Clique dans l'onglet du haut "Recherche"
    * Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
    * Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"
    A la fin de l'analyse, si MBAM n'a rien trouvé :
    * Clique sur OK, le rapport s'ouvre spontanément
    Si des menaces ont été détectées :
    * Clique sur OK puis "Afficher les résultats"
    * Choisis l'option "Supprimer la sélection"
    * Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
    * Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
    * Sinon le rapport s'ouvre automatiquement après la suppression , enregistre le.
    * Transmets moi le rapport
    * Si tu n''arrive pas à le mettre à jour, télécharge ce fichier :
    http://data.mbamupdates.com/tools/mbam-rules.exe
    , ferme MBAM, et exécute le

    A+
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. diagramme-de-phase Messages postés 41 Statut Membre
     
    Salut,
    Voici le rapport de RogueKiller avec l'option 2:
    http://www.cijoint.fr/cjlink.php?file=cj201110/cijrW0OLW0.txt

    Lors de l'analyse de MBAM, le programme a détécté 67 infections mais MBAM a planté pendant la suppression. Voici le rapport de la deuxieme analyse:
    http://www.cijoint.fr/cjlink.php?file=cj201110/cijNKOIOFy.txt

    diagramme
    0
  7. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Bon, on commence à y voir plus clair.

    Allez un petit ZHPDiag pour vérifier !

    A+
    0
  8. diagramme-de-phase Messages postés 41 Statut Membre
     
    Et voila le dernier rapport de ZHPdiag:
    http://www.cijoint.fr/cjlink.php?file=cj201111/cijFskIWUP.txt
    A+
    0
  9. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Essaie de relancer mbam en mode sans échec.
    A+
    0
    1. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
       
      Puis utilise USBFix
      * Télécharge USBFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore-le et désactive le temporairement.
      http://www.teamxscript.org/usbfixTelechargement.html
      * Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
      * Lance USBFix (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur).
      * Au menu principal, clique sur "Recherche" et Laisse travailler l'outil
      * A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur) sous C:\UsbFix.txt
      * Transmets moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
      *Rappel des dépôts : cijoint ou pjjoint

      ATTENTION : Ceci ne fait qu'effectuer une recherche de malwares, l'éradication se fera après si nécessaire.

      * Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
      Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
      Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

      Tutoriel "Recherche"
      Aide en images : http://www.teamxscript.org/usbfixScan.html
      0
  10. diagramme-de-phase Messages postés 41 Statut Membre
     
    All done,
    Donc, le rapport de Mbam mode sans echec:
    http://www.cijoint.fr/cjlink.php?file=cj201111/cijDrM1l9Y.txt

    et le rapport de Mr USBFix:
    http://www.cijoint.fr/cjlink.php?file=cj201111/cijCOnAbsn.txt
    0
  11. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Bizarre que MBAM ne donne rien !

    Par contre relance USBFIX et clique sur Suppression puis Vaccination.

    Télécharge Reload_Tdsskiller
    * Choisis : lancer le nettoyage
    l'outil va automatiquement télécharger la dernière version puis TDSSKiller va s'ouvrir, clique sur "Start Scan"
    Si TDSS.tdl2 est détecté l''option délete sera cochée par défaut.
    Si TDSS.tdl3 est détecté assure-toi que Cure est bien cochée.
    Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.
    Si Suspicious file est indiqué, laisse l''option cochée sur Skip
    Si Rootkit.Win32.ZAccess.* est détecté règle sur "cure" en haut , et "delete" en bas
    une fois qu'il a terminé , redémarre s'il te le demande pour finir de nettoyer
    sinon , ferme tdssKiller et le rapport s'affichera sur le bureau
    Copie/Colle son contenu dans ta prochaine réponse.

    A+
    0
  12. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    C'est justement là le problème !
    Il s'agit surement de ZeroAccess;

    Télécharge antizeroaccess
    lance le
    Répondre Yes (oui) à la question, en tapant sur Y puis Entrée
    Si le fix trouve l'infection, des lignes rouges doivent apparaître.
    Le fix vous informe qu'un des fichiers systèmes a été patché et vous propose de le nettoyer.
    Tapez Y (oui) et Entrée pour lancer le nettoyage.
    Si l'opération a réussi, vous devez avoir le message Cleaned en vert.
    Appuyez sur une touche et redémarrer l'ordinateur.
    Poste ces 2 rapports déjà :

    Heureux ceux qui peuvent donner sans s'en souvenir et prendre sans oublier !
    0
  13. diagramme-de-phase Messages postés 41 Statut Membre
     
    Et voici le dernier rapport de antizero access (aucune infection detectée)
    https://pjjoint.malekal.com/files.php?id=s6x15v13y9c13e9r9y9s13m95h11w5b9u8i511k13p12y10

    David
    0
    1. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
       
      Hé David. Et ça c'est quoi ?
      08:51:16 - StopAndRemoveDriver - File "ZeroAccess.sys" was deleted!

      Un petit coup de ZHPDiag svp et ====> rapport
      A+
      0
  14. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Salut David

    * Copie tout le texte ci-dessous (en gras et italique) tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C

    [HKCU\Software\AppDataLow\Software\ShopperReports3]
    [HKLM\Software\Classes\CLSID\{0702a2b6-13aa-4090-9e01-bcdc85dd933f}]
    [HKLM\Software\Classes\CLSID\{08993a7c-e764-4172-9627-bfb5ea6897b2}]
    [HKLM\Software\Classes\CLSID\{128a6c66-ac6a-4617-8268-ab7f47b7215e}]
    [HKLM\Software\Classes\Interface\{453db0c5-f41c-4d97-8dd6-cc72ecd5f699}]
    [HKLM\Software\Classes\Interface\{4634804a-f0b0-4a74-a550-fc0eef8a4362}]
    [HKLM\Software\Classes\Interface\{4AFC07D0-59BB-46B8-B097-1A46E88EEF71}]
    [HKLM\Software\Classes\Interface\{4c07ea4f-5f52-4222-b170-4cd9ed33baea}]
    [HKLM\Software\Classes\CLSID\{571715d7-3395-4df0-b43c-784836209e60}]
    [HKLM\Software\Classes\CLSID\{622fd888-4e91-4d68-84d4-7262fd0811bf}]
    [HKLM\Software\Classes\Interface\{6511ce4c-4722-40d0-ad3d-4afa2f50978a}]
    [HKLM\Software\Classes\Interface\{83b2fe06-ba20-4f7d-96c6-6fc3a4e877d3}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
    [HKLM\Software\Classes\Interface\{9bec9b38-bf39-4899-806e-a1c5dfeb60a2}]
    [HKLM\Software\Classes\CLSID\{b0de3308-5d5a-470d-81b9-634fc078393b}]
    [HKLM\Software\Classes\Interface\{b32966a2-f7c2-4362-a6cf-399ec8b44110}]
    [HKLM\Software\Classes\Interface\{b86d82bf-d39f-439a-a07c-43eddc6f6ea6}]
    [HKLM\Software\Classes\Interface\{c44feff4-ef0c-4cf7-83d0-92b4266a32b9}]
    [HKLM\Software\Classes\TypeLib\{d2e5fa06-dcc7-46f9-beff-bfd06f69b9b2}]
    [HKLM\Software\Classes\Interface\{da6305b9-0869-4235-8c1d-533a65e639e5}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}]
    [HKLM\Software\Classes\Interface\{e6961c59-cfce-4ccd-b794-bc78db98413a}]
    [HKLM\Software\Classes\Interface\{f131923c-381d-4e4c-a472-4a17118fd742}]
    [HKLM\Software\Classes\Interface\{f8b4ec8a-2407-4be0-aee2-0f430d65a90d}]
    C:\Users\David\AppData\LocalLow\ShopperReports3
    EmptyTemp
    EmptyFlash
    FirewallRAZ
    HiddenFix
    SysRestore


    * Double-clic droit sur le raccourci portant le nom "ZHPFix" (sur ton bureau).
    / !\Utilisateurs de Vista et Windows 7 : Clic droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »/ !\
    * Clique sur le H "coller les lignes Helper"
    * Colle les lignes ci dessus que tu viens de copier dans la fenêtre de ZHPFix :
    * Vérifie que toutes les lignes que je t''ai demandé de copier (et seulement elles) sont dans la fenêtre.
    * Clique sur le bouton «GO » pour lancer le nettoyage
    * Le rapport se trouve dans le dossier C:\ZHP sous le nom de ZHPFixReport.txt
    * Transmets-moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
    *Rappel des dépôts : cijoint ou pjjoint

    A+
    0
  15. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Refais un ZHPFix et colle uniquement cette ligne

    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 1

    puis redémarre ton PC et refais un ZHPDiag
    et envoie moi les 2 rapports (après le fix et après le nouveau diag)

    A+
    0
    1. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
       
      Tu m'as donné 2 fois le ZHPDiag.

      Mais ça va mieux. Tu as encore des Adwares et des Toolbars.

      Mais attention au P2P !!!!
      0
  16. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Re,

    * Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
    *Lance le,
    * Clique sur [Suppression] puis patiente le temps du scan
    *Quand il a fini, un rapport s'ouvrira : ferme-le.
    * Le rapport est sauvegardé sous <gras<C:\AdwCleaner[S1].txt</gras>
    * Transmet moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
    *Rappel des dépôts : cijoint ou pjjoint

    *Télécharge Ad-Remover
    (de C_XX) sur ton bureau.
    */!\ Ferme toutes tes applications en cours /!\
    *Double-clique sur l'icône Ad-Remover située sur ton Bureau
    *Au menu principal, clique sur "Nettoyer"
    *Confirme le lancement de l'analyse et laisse l'outil travailler.
    *Quand il a fini, un rapport s'ouvrira : ferme le.
    * Cherche le fichier C:\Ad-Remover.txt
    * Transmet moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
    *Rappel des dépôts : cijoint ou pjjoint

    Relances un MBAM et tien moi au courant.

    A+
    0
  • 1
  • 2