Supprimer TR/FakeSysdef1262 et Tr/Offend ?
RésoluUtilisateur anonyme -
Avira et Malwarebytes m'informent que je suis infecté par plusieurs virus mais impossible de les supprimer: TR/FakeSysDef.A.1262, TR/FakeSysDef.A.1313, TR/Offend.6319913 et peut-être d'autres
J'ai des messages me disant que mon disque dur est foutu. Comment faire pour supprimer ces virus ???
Je n'y connais pas grand'chose, malheureusement...
Merci d'avance de votre aide.
Mon système est Microsoft Windows XP Edition familiale Version 2002 Service Pack 3
- Supprimer TR/FakeSysdef1262 et Tr/Offend ?
- Supprimer page word - Guide
- Supprimer liste déroulante excel - Guide
- Comment supprimer une application préinstallée sur android - Guide
- Supprimer hiberfil.sys - Guide
- Fichier impossible à supprimer - Guide
94 réponses
- 1
- 2
- 3
- 4
- 5
Infection détectée sur Windows XP avec des alertes de plusieurs virus, dont TR/FakeSysDef.A.1262, TR/FakeSysDef.A.1313 et TR/Offend.6319913, et des messages indiquant que le disque dur est compromis.
Pour traiter l’infection, plusieurs recommandations privilégient l’usage d’outils de désinfection comme DelFix et CCleaner et la génération d’un rapport pour guider le nettoyage et la suppression des éléments malveillants.
Pour compléter ces actions, il peut être utile de vérifier les programmes démarrés et d’effectuer les nettoyages recommandés après chaque outil afin d’éviter les restes et de sécuriser le système.
D'autres éléments à considérer : Windows XP Edition familiale Version 2002 Service Pack 3 est désormais hors support, ce qui limite les mises à jour et augmente les risques lors d’infections.
telecharge et enregistre ceci sur ton bureau :
Pre_Scan
Avertissement: tous les processus non-vitaux de windows seront coupés --> pas de panique.
une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition du rapport sur le bureau.
si 'outil est bloqué par l'infection utilise cette version : Version .pif
ou encore cette version renommée : Winlogon.exe
si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"
Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler
Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan après redemarrage
▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)
heberge le rapport sur http://pjjoint.malekal.com et donne le lien obtenu
Merci de t'occuper de mon gros souci
J'ai essayé de scanner avec pre scan et Winlogon mais cela bloque au niveau de "Cache Java" ou alors cela demande beaucoup de temps ??
J'essaie un nouveau scan avec Version.pif
poste pre_scan.txt qui se trouve dans c:\ stp on aura deja une idée
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre questionhttps://pjjoint.malekal.com/files.php?id=20120201_l11y6g7116
Merci d'avance
Je te souhaite bon courage et à demain
▶ clique sur Télécharger et enregistre le fichier sur ton Bureau
▶ Double-clique sur l'icône AdwCleaner0.exe pour lancer l'installation
==================================
▶▶▶ Sous Vista et Windows 7 /!\ :
il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
==================================
Sur le menu principal :
▶ clique sur Suppression et patiente le temps de l'analyse
▶ poste le contenu du rapport que tu trouveras dans ton disque dur c:\ADwcleaner[Sx].txt ou son contenu s'il s'ouvre.
Je viens d'effectuer le scan avec AdwCleaner et voici le résultat :
# AdwCleaner v1.408 - Rapport créé le 02/02/2012 à 09:44:18
# Mis à jour le 29/01/2012 par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : Perso - PERSO-C0C62E05B (Administrateur)
# Exécuté depuis : C:\Documents and Settings\Perso\Bureau\adwcleaner.exe
# Option [Suppression]
***** [Services] *****
***** [Fichiers / Dossiers] *****
Dossier Supprimé : C:\Documents and Settings\Perso\Application Data\OfferBox
Dossier Supprimé : C:\Documents and Settings\Perso\Application Data\Mozilla\Extensions\{ec8030f7-c20a-464f-9b0e-13a3a9e97384}
Dossier Supprimé : C:\Documents and Settings\Perso\Local Settings\Application Data\Conduit
Dossier Supprimé : C:\Program Files\Conduit
Fichier Supprimé : C:\Program Files\Mozilla Firefox\.autoreg
***** [Registre] *****
[*] Clé Supprimée : HKLM\SOFTWARE\Classes\Toolbar.CT1460988
[*] Clé Supprimée : HKLM\SOFTWARE\Classes\Toolbar.CT2776682
Clé Supprimée : HKCU\Toolbar
Clé Supprimée : HKCU\Software\Conduit
Clé Supprimée : HKCU\Software\ConduitSearchScopes
Clé Supprimée : HKCU\Software\Offerbox
Clé Supprimée : HKCU\Software\AppDataLow\Software\Conduit
Clé Supprimée : HKLM\SOFTWARE\Conduit
Clé Supprimée : HKLM\SOFTWARE\Offerbox
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\SoftwareUpdate.exe
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{3c471948-f874-49f5-b338-4f214a2ee0b1}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\RFC1156Agent
Clé Supprimée : HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\2796BAE63F1801E277261BA0D77770028F20EEE4
Clé Supprimée : HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\0563B8630D62D75ABBC8AB1E4BDFB5A899B24D43
Clé Supprimée : HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\DE28F4A4FFE5B92FA3C503D1A349A7F9962A8212
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E}
Clé Supprimée : HKLM\SOFTWARE\Google\Chrome\Extensions\bjeikeheijdjdfjbmknpefojickbkmom
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{8856F961-340A-11D0-A96B-00C04FD705A2}
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\setup.exe
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]
***** [Navigateurs] *****
-\\ Internet Explorer v8.0.6001.18702
[OK] Le registre ne contient aucune entrée illégitime.
-\\ Mozilla Firefox v3.6.13 (fr)
Profil : y11wcw5r.default
Fichier : C:\Documents and Settings\Perso\Application Data\Mozilla\Firefox\Profiles\y11wcw5r.default\prefs.js
C:\Documents and Settings\Perso\Application Data\Mozilla\Firefox\Profiles\y11wcw5r.default\user.js ... Supprimé !
[OK] Le fichier ne contient aucune entrée illégitime.
*************************
AdwCleaner[S1].txt - [3304 octets] - [02/02/2012 09:44:18]
*************************
Dossier Temporaire : 30 dossier(s) et 32 fichier(s) supprimés
########## EOF - C:\AdwCleaner[S1].txt - [3526 octets] ##########
heberge le nouveau rapport
¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_Developpement_¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤_Pre_Scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
https://pjjoint.malekal.com/files.php?id=20120202_m8y9r5j9n13
Merci et bon courage !
=============
desinstalle BrotherSoft Extreme Toolbar
desinstalle spybot search and destroy il sert à rien et ralentit le pc
desinstalle Java 6 upsate 13
desinstalle Adobe Reader 9.
=============
Télécharge de C_XX
*Double clique sur SF.exe (Exécuter en tant qu'administrateur pour Vista/7) .
*Une fenêtre va s'ouvrir .
*Tape sxs.dll
dans cette fenêtre
confirme la recherche dans le registre et [Entrée].
*Patiente pendant la recherche.
*Une fenêtre avec un log.txt va s'afficher.
*Copie/colle ce rapport dans ta prochaine réponse.
==============
fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre
Lance Pre_script , une page vierge va s'ouvrir.
selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
___________________________________________________
Kill::
Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\504244733D18C8F63FF584AEB290E3904E791693]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\BrotherSoft_Extreme Toolbar]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{B4092C6D-E886-4CB2-BA68-FE5A88D31DE6}_is1]
[-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{51a86bb3-6602-4c85-92a5-130ee4864f13}]
[-HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}]
[-HKLM\Software\BrotherSoft_Extreme]
[-HKLM\Software\BrowserChoice]
[-HKLM\Software\Trymedia Systems]
list::
C:\Program Files\VideoSoft
file::
C:\WINDOWS\iun6002.exe
C:\WINDOWS\SET3.tmp
C:\WINDOWS\SET4.tmp
C:\WINDOWS\SET8.tmp
C:\WINDOWS\WINSTART.BAT
C:\WINDOWS\XSxS
C:\WINDOWS\_delis32.ini
C:\Documents and Settings\Perso\Application Data\F976.D2F
C:\Documents and Settings\Perso\Application Data\iBmvu.txt
folder::
C:\Documents and Settings\Perso\Application Data\Mozilla\Firefox\Profiles\y11wcw5r.default\extensions\{51a86bb3-6602-4c85-92a5-130ee4864f13}
C:\WINDOWS\XSxS
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Spybot - Search & Destroy
C:\Documents and Settings\Perso\Application Data\uStart
C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
C:\Documents and Settings\All Users\Application Data\Trymedia
C:\Documents and Settings\Perso\Local Settings\Application Data\BrotherSoft_Extreme
C:\Program Files\BrotherSoft_Extreme
C:\Program Files\Spybot - Search & Destroy
C:\Program Files\Spyware Doctor
Mbr::
clean::
Reboot::
___________________________________________________
colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.
puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte
des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille
poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
Je n'arrive pas à désinstaller : BrotherSoft Extreme Toolbar
Le logiciel SEAF m'ouvre une page où il me demande d'entrer les occurences à rechercher, que dois-je inscrire ?
1. ========================= SEAF 1.0.1.0 - C_XX
2.
3. Commencé à: 23:03:14 le 02/02/2012
4.
5. Valeur(s) recherchée(s):
6. sxs.dll
7.
8. Légende: TC => Date de création, TM => Date de modification, DA => Dernier accès
9.
10.
11. ====== Fichier(s) ======
12.
13.
14. "C:\WINDOWS\system32\dllcache\sxs.dll" [ COMPRESSED|ARCHIVE | 717 Ko ]
15. TC: 14/04/2008,13:00:00 | TM: 14/04/2008,13:00:00 | DA: 01/02/2012,19:07:49
16.
17.
18. =========================
19.
20.
21. "C:\WINDOWS\system32\sxs.dll" [ ARCHIVE | 717 Ko ]
22. TC: 14/04/2008,13:00:00 | TM: 14/04/2008,13:00:00 | DA: 02/02/2012,23:01:03
23.
24.
25. =========================
26.
27.
28. =========================
29.
30. Fin à: 23:06:34 le 02/02/2012
31. 278267 Éléments analysés
32.
33. =========================
34. E.O.F
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.028 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤ XP | Vista | Seven - 32/64 bits ¤¤¤¤¤
Mis à jour : 28/01/2012 | 00.45 Par g3n-h@ckm@n
Utilisateur : Perso (Administrateurs)
Ordinateur : PERSO-C0C62E05B
Système d'exploitation : Microsoft Windows XP (32 bits)
Internet Explorer : 8.0.6001.18702
Mozilla Firefox : 10.0 (fr)
Switchs possibles :
processes:: | file:: | folder:: | Registry::
Driver:: | replace:: | DNS:: | Command::
txt:: | Host:: | NsLook::
list:: | IP:: | Kill:: | clean::
Reboot:: | MBR:: | Fixmbr:: | 40:: | Zip::
Tray::
Script : 23:10:45
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Modification du registre effectuée
¤
Supprimé : C:\WINDOWS\iun6002.exe
Supprimé : C:\WINDOWS\SET3.tmp
Supprimé : C:\WINDOWS\SET4.tmp
Supprimé : C:\WINDOWS\SET8.tmp
Supprimé : C:\WINDOWS\WINSTART.BAT
Non Supprimé : C:\WINDOWS\XSxS
Supprimé : C:\WINDOWS\_delis32.ini
Supprimé : C:\Documents and Settings\Perso\Application Data\F976.D2F
Supprimé : C:\Documents and Settings\Perso\Application Data\iBmvu.txt
¤
Absent : C:\Documents and Settings\Perso\Application Data\Mozilla\Firefox\Profiles\y11wcw5r.default\extensions\{51a86bb3-6602-4c85-92a5-130ee4864f13}
Supprimé : C:\WINDOWS\XSxS
Absent : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Spybot - Search & Destroy
Supprimé : C:\Documents and Settings\Perso\Application Data\uStart
Supprimé : C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
Supprimé : C:\Documents and Settings\All Users\Application Data\Trymedia
Supprimé : C:\Documents and Settings\Perso\Local Settings\Application Data\BrotherSoft_Extreme
Supprimé : C:\Program Files\BrotherSoft_Extreme
Supprimé : C:\Program Files\Spybot - Search & Destroy
Supprimé : C:\Program Files\Spyware Doctor
¤
¤
¤¤¤¤¤¤¤¤¤¤ | MBR
Windows Version: Windows XP Home Edition
Windows Information: Service Pack 3 (build 2600)
Logical Drives Mask: 0x000003fc
Analysis of file "C:\Kill'em\MBR.bin":
Windows XP MBR code detected
¤
¤¤¤¤¤¤¤¤¤¤ | Nettoyage disque
Nettoyage du disque effectué
¤
Fin : 23:13:10
¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
Virus Total
clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :
C:\WINDOWS\system32\sxs.dll
* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.
https://www.virustotal.com/gui/file/da52ef6cedacf0a8dd5fa0fc16de7c8d8fef83fab623defc24356890a1939a4b
- 1
- 2
- 3
- 4
- 5