Probleme avec system fix

Résolu/Fermé
hobywan - 20 nov. 2011 à 15:06
 Utilisateur anonyme - 26 nov. 2011 à 06:59
Bonjour,
Depuis hier gros sousci sur ma machine.
J'ai envireon 15 fenetres qui m'indiquent un probleme de disque dur puis une fenetre System Fix qui s'ouvre et me propose soit de Scanner mon PC soit de redemmarrer.
Il n'y a plus aucune icone sur mon bureau qui a lui aussi disparu.
si je fait "Démarrer" puis "Tous les programmes" c'était vide.
Après plusieurs démarrages, je n'ai plus rien dans "Démarrer".
Ma config : 2 Disques durs SATA
C: pour le Système et les prgrammes
D: pour les données (y compris "mes documents" pour les 2 utilisateurs).
J'ai un disque de secours avec Win 7 et un antivirus.
J'ai donc booté avec ce disque et regardé l'empleur des dégats.
Grosse frayeur, les données de D semblaient avoir disparues mais place dispo 50 Go sur 300 m'a mis la puce à l'oreille et en lisant des posts, j'ai lu que le SPY avait du cacher les fichiers.
J'ai changé l'affichage des dossiers, c'était bien le cas et j'ai ensuite décoché "caché" dans les options de mes fichiers. J'ai don récupéré mes données.
Pour le C, j'ai lu sur un autre post les manips pour réparrer, mais vu que je ne peux rien exécuter depuis ce systéme je suis un peu perdu.
Puis-je le faire depuis mon disque de secours ou bien faut-il que je fasse un cd de boot?
Merci de m'avoir lu jusque là.



A voir également:

57 réponses

Re
Négatif, j'ai touours l'erreur sur la dernière ligne du Log.
J'ai bien pris soin de l'effacer avanr d'exécuter la commande.
Le voila
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: Maxtor_6L200S0 rev.BANC1G10 -> Harddisk0\DR0 -> \Device\00000069

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
error: Read Impossible de satisfaire à la demande en raison d'une erreur de périphérique d'E/S.
0
Utilisateur anonyme
23 nov. 2011 à 22:46
Post un nouveau rapport zhpdiag.
Ouvres zhpdiag et clic sur la flèche verte pour faire la mise a jour du programme.Si mise a jour installes la.
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
Héberge le rapport ZHPDiag.txt sur le site pjjoint.malekal.com ou cijoint.fr ou toofiles puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
0
Re
Nouveau rapport ZHPDIAD
Il etait a jour.
Voici le rapport.

http://pjjoint.malekal.com/files.php?id=ZHPDiag_b11c15x8m10l6b12s7j5e13e5k9e13e7k8u8d115s11u12k14
0
Excuse moi de reposer la question, mais la piste de MDBCheck n'est-elle pas intéressante à suivre?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
24 nov. 2011 à 07:00
Je n'aime pas trop utiliser Mbrcheck car il fait souvent planté le systéme.



1/ Copie/colle les lignes suivantes en gras:
2/Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
3/Clique sur l''icone représentant la lettre H (« coller les lignes Helper »)

----------------------------------------------------------
O42 - Logiciel: pdfforge Toolbar v1.1.2 - (.Spigot, Inc..) [HKLM] -- {5791B7D3-8B34-4218-9750-6A8E45D0AD32}
O64 - Services: CurCS - ??/??/???? - C:\DOCUME~1\Jeff\LOCALS~1\Temp\iMSPCLOj.sys (.not file.) - iMSPCLOj (iMSPCLOj) .(...) - LEGACY_IMSPCLOJ
[HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\pricegong]
[HKLM\Software\Classes\TypeLib\{090ACFA1-1580-11D1-8AC0-00C0F00910F9}]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{5791B7D3-8B34-4218-9750-6A8E45D0AD32}]
[HKLM\Software\Classes\Interface\{BCFF5F55-6F44-11D2-86F8-00104B265ED5}]
[HKLM\Software\Classes\Installer\Features\3D7B197543B881247905A6E8540DDA23]
[HKLM\Software\Classes\Installer\Products\3D7B197543B881247905A6E8540DDA23]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\3D7B197543B881247905A6E8540DDA23]
O23 - Service: (FreeMi UPnP Media Server) . (...) - C:\Program Files\FreeMi UPnP Media Server\FreeMi UPnP Media Server Service\FreeMiService.exe (.not file.)
O44 - LFC:[MD5.791751819BCD4D5EF2C2678BEF9C6E8B] - 23/11/2011 - 22:20:58 ---A- . (...) -- C:\statusclient.log [968]
M3 - MFPP: Plugins - [Jeff] -- C:\Documents and Settings\Jeff\Application Data\Mozilla\Firefox\Profiles\fa5v373o.default\searchplugins\conduit.xml
M0 - MFSP: prefs.js [Jeff - fa5v373o.default] http://search.conduit.com
M2 - MFEP: prefs.js [Jeff - fa5v373o.default\{ba14329e-9550-4989-b3f2-9732e92d17cc}] [] Vuze Remote Community Toolbar v3.7.0.6 (.Conduit Ltd..)
O8 - Extra context menu item: Search the Web - (.not file.) - C:\Program Files\SweetIM\Toolbars\Internet Explorer\resources\menuext.html
[HKCU\Software\SweetIM]
[HKCU\Software\conduitEngine]
[HKLM\Software\SweetIM]
O43 - CFD: 29/09/2011 - 20:22:30 - [1273536] ----D- C:\Program Files\Conduit
O43 - CFD: 29/09/2011 - 20:22:30 - [1900776] ----D- C:\Documents and Settings\Jeff\Local Settings\Application Data\Conduit
O43 - CFD: 06/11/2011 - 12:10:56 - [4638090] ----D- C:\Documents and Settings\Jeff\Local Settings\Application Data\ConduitEngine
O69 - SBI: C:\Documents and Settings\Jeff\Application Data\Mozilla\Firefox\Profiles\fa5v373o.default\searchplugins\conduit.xml
O69 - SBI: prefs.js [Jeff - fa5v373o.default] user_pref("CT2504091.HomepageBeforeUnload", "http://search.conduit.com/?ctid=CT2504091&SearchSource=13");
O69 - SBI: prefs.js [Jeff - fa5v373o.default] user_pref("CT2504091.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2504091&SearchSource=2&q=");
O69 - SBI: prefs.js [Jeff - fa5v373o.default] user_pref("CT2504091.TBHomePageUrl", "http://search.conduit.com/?ctid=CT2504091&SearchSource=13");
O69 - SBI: prefs.js [Jeff - fa5v373o.default] user_pref("CommunityToolbar.ConduitHomepagesList", "http://search.conduit.com/?ctid=CT2504091&SearchSource=13");
O69 - SBI: prefs.js [Jeff - fa5v373o.default] user_pref("browser.search.defaulturl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2504091&SearchSource=3&q={searchTerms}");
O69 - SBI: prefs.js [Jeff - fa5v373o.default] user_pref("browser.startup.homepage", "http://search.conduit.com/?ctid=CT2504091&SearchSource=13");
O69 - SBI: SearchScopes [HKCU] {AFDBDDAA-5D3F-42EE-B79C-185A7020515B} [DefaultScope] - (Web Search) - http://search.conduit.com
[HKLM\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine]
[HKLM\Software\Classes\Conduit.Engine]
[HKLM\Software\Classes\Toolbar.ct2504091]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{30F9B915-B755-4826-820B-08FBA6BD249D}]
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]
[HKLM\Software\Classes\TypeLib\{B4E90801-B83C-11D0-8B40-00C0F00AE35A}]
[HKCU\Software\conduitEngine]
[HKCU\Software\SweetIM]
[HKLM\Software\SweetIM]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Toolbar]
C:\Program Files\Conduit
C:\Documents and Settings\Jeff\Local Settings\Application Data\Conduit
C:\Documents and Settings\Jeff\Local Settings\Application Data\ConduitEngine
C:\Documents and Settings\Jeff\Application Data\Mozilla\Firefox\Profiles\fa5v373o.default\SearchPlugins\conduit.xml
M3 - MFPP: Plugins - [Jeff] -- C:\Documents and Settings\Jeff\Application Data\Mozilla\Firefox\Profiles\fa5v373o.default\searchplugins\ask.uk.xml
EmptyTemp
FirewallRaz

--------------------------------------------------------

- Clique sur le bouton « GO » pour lancer le nettoyage,
- Copie/colle la totalité du rapport dans ta prochaine réponse
0
Bonjour,
voila le rapport de ZHPDIAG
http://pjjoint.malekal.com/files.php?id=k11n11u5i6p5p5z10e12y8t9v5v8k9y5r11z10s13d15x12m8

Merci
0
Utilisateur anonyme
24 nov. 2011 à 15:59
Toujours des problémes??
0
oui tjrs erreur sur MBR et impossible de lancer ASWMBR.
Je précise que je redemarre le PC entre chaque étape.
J'ai essayé en mode sans echec en tant u'administrateur, idem.
Merci.
0
Utilisateur anonyme
24 nov. 2011 à 17:58
Quand tu écris "erreur sur MBR "tu veut dire lorsque tu lances le programme Gmer??
Ou alors l'erreur a chaque démarrage??
Si le 1er cas alors c'est pas grave si le second c'est bizarre.
0
RE
non j'ai en message d'erreur quand j'exécute le^programme MBR.exe
je remet le Log.

Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: Maxtor_6L200S0 rev.BANC1G10 -> Harddisk0\DR0 -> \Device\00000068

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
error: Read Impossible de satisfaire à la demande en raison d'une erreur de périphérique d'E/S.


Sinon jr n'ai aucune erreur au démarrage, mon PC à l'air de fonctionner normalement, mais d'après ce que tu as vu dans les logs précédents, il semble qu'il y ait un rootkit dans le MBR. Ou ai-je mal compris?
0
Utilisateur anonyme
24 nov. 2011 à 20:11
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

Ceci indique un MBR sain.Les différent prog utilisé on nettoyé la zone d'amorce.
0
Re
Pourtant quand je passe MBRCheck, j'ai une erreur sur les 2 DD Je joint le Log.

http://pjjoint.malekal.com/files.php?id=20111124_l1013j13e7k7



Suite a ton avant dernier post, j'ai lancé Gmer, il est en train de tourner mais il a déja trouvé des traces de ROOTKIT. Je joint le Log des que c'est fini.
0
re
et voila le rapport de gmer
http://pjjoint.malekal.com/files.php?id=20111124_c7j5i13z109
0
Utilisateur anonyme
24 nov. 2011 à 22:59
* rends toi sur ce site : https://www.virustotal.com/gui/
==>Analyse ce fichier:
----------------------------------------------------------------------
C: \WINDOWS\system32\KDCOM.DLL

----------------------------------------------------------------------
* Cliquez sur Parcourir... :
* Sélectionnez le fichier que vous voulez analyser et cliquez sur Ouvrir :
* Cliquez ensuite sur Envoyez le fichier : s'il a déjà été analysé, demande une nouvelle analyse.
* Fais un copier/coller du rapport sur le forum.
0
Re
Le fichier et clean
je n'arrive pas a coller le rapport.
0
voila
0
Utilisateur anonyme
25 nov. 2011 à 15:33
Le rapport Gmer ne montre aucune infection.Gmer pense a tort avoir trouvé des rootkits.
Le fichier C:\WINDOWS\system32\HPBPRO.EXE fait partie de ton pc HP
0
Bonsoir,
OK pour ça.
Donc, je ne doit plus avoir de souci par la suite.¨
En protection, j'ai Avira et de temps en temps je passe un coup de "Malwarebytes' Anti-Malware". A ton avis faut-il que je me protege mieux que ça?
Par contre, pour l'annegdote, mon PC n'est pas un HP mais assemblé par mes soins.
Merci encore pour ta patience et ton dévouement.
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
25 nov. 2011 à 20:29
bonjour, juste de passage ; ok mais ton imprimante elle est pas HP ??
0
Bonjour,
Si c'est onc pour elle ce prog.
0
Utilisateur anonyme
26 nov. 2011 à 06:59
Ton pc est maintenant propre.
Voici quelques conseils.

* Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'installer et d'utiliser le navigateur firefox Une fois que c'est fait, lance le et installe l' extension de sécurité suivantes pour bloquer les publicités: adblock plus

* WOT - Extension pour ton navigateur internet :
Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :
Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
Pour internet explorer : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp
=========================================================
Je conseille de mettre a jour internet explorer même si vous ne l'utilisé jamais. Les MAJ systéme se font par le biais de IE. Par conséquent on évite les failles de sécurité.
* Télécharger IE9 : ici
======================================================

Adobe Reader n'est pas à jour , c'est une faille de sécurité.
1. Désinstalles le en allant dans menu démarrer
2. Clic sur panneau de configuration
3. Rends-toi à ajout/suppression de programmes.
4. Télécharges et installes la nouvelle version. https://acrobat.adobe.com/fr/fr/acrobat/pdf-reader.html

Décoches :McAfee® Security Scan Plus gratuit (en option)


Pour diminuer les risques, il est conseillé de désactiver l'interprétation du Javascript dans Adobe Reader sur votre ordinateur .Pour cela :

* Lancez Adobe Reader
* Cliquez sur Edition --> Préférences --> JavaScript
* Décochez "Activer Acrobat JavaScript"
* Validez
============================================================
Tu dois aussi mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : Update Checker https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour
Installe le avec les paramètres par défaut en cliquant chaques fois sur Suivant.

Une fois installé, patiente quelques secondes et tu verras apparaître une icône verte dans ta barre des tâches te signalant qu'il y a des mises à jour disponibles.

Double-cliques sur l'icône pour être redirrigé sur le site de téléchargement des mises à jour.

* Un conseil : n'installe pas les BETA
====================================================
Tu peux garder MalwareBytes Anti-Malware pour faire des scans une fois /mois.
Pense a le mettre a jour avant chaque scan.


========================================================
Pour éliminer les programmes de désinfections.

* Téléchargez : DelFix sur votre bureau.
* Lancez le, cliquez sur suppression.
* Patientez pendant le scan jusqu'à l'ouverture du rapport.
* Postez le contenu du rapport dans votre prochaine réponse sur le forum.

* Note : Le rapport se trouve sous C:\DelFixSearch.

=========================================================
Désactive et réactive la Restauration du système sous windows xp.
Le fait de faire cette manipulation va supprimer tous les virus qui auraient pu se loger dans les
points de restauration que tu avais créé auparavant.. Il est donc recommandé de la faire :
[1] Dans la barre des tâches de Windows, clique sur Démarrer.
[2] Clique avec le bouton droit de la souris sur Poste de travail puis clique sur Propriétés.
[3 ] Dans l'onglet Restauration du système, coche "Désactiver la Restauration du système"
[4 ] Clique sur Appliquer.
[5 ] Ensuite décoche "Désactiver la restauration du systeme"
[6 ] clique sur appliquer puis ok
[7 ] vas créer un point de restauration en cliquant sur démarrer => tous les programmes => accessoires => outils systeme => restauration du systeme => créer un point de restauration => tu mets un nom :(exemple :fin de désinfections) puis tu valides.
[8]Pensé a vider la corbeille.
=======================================================
===========================================================
Tu peux mettre ton problème en résolu !!https://www.commentcamarche.net/infos/25917-forum-ccm-mode-d-emploi-marquer-mon-sujet-comme-resolu/
0