Suspicion de virus

Résolu
Bonjour,

Voici ma config :
Windows XP SP3
Ordi Packard bell
Clavier sur port PS2
Carte graphique Geforce 8500GT

Les symptômes :
Après avoir tenté d'installer un patch (plus jamais !), j'ai perdu l'usage du clavier. La led est VERR.NUM. est bien allumée mais les touches n'écrivent plus rien. Je ne peux d'ailleurs pas éteindre la LED car toutes les touches sont inactives.

J'ai la dernière version gratuite d'avira depuis bien longtemps (dont je suis très content) et j'avais d'ailleurs scanné le patch avant de l'installer...

Je suis certain que le clavier est bon, car lorsque je mets l'ordi en veille prolongée, un appui sur la barre d'espace fonctionne parfaitement et me ramène immédiatement à mon bureau Windows...

Les tentatives :
Habitué des précieux conseils de ce forum, j'ai donc essayé d'éradiquer ce virus.
J'ai fait un scan complet avec Avira, qui l'a trouvé des chevaux de Troie et virus. Puis les a retiré. Toujours pas de clavier.

J'ai installé Adaware. Il a supprimé des fichiers vérolés. Toujours pas de clavier.
Idem avec un scan en ligne de chez Housecall Trend. Idem avec Bitdefender.
J'ai donc décidé de lancer le CD Avira Rescue.

Mais là, surprise. Mon affichage reste noir pendant tout le boot (BIOS, choix du multiboot, accès au mode sans échec) jusqu'à l'apparition de la fenêtre Bienvenue de Windows. J'ai ne peux donc pas entrer dans le setup du bios, je ne peux pas booter sur le CD (ou alors je ne vois pas ce qui se passe puisque l'écran est noir).

Je ne peux qu'être sous Windows où la souris USB fonctionne, elle, parfaitement...
Je tiens à préciser qu'avant, j'avais les infos du bios et le multiboot qui s'affichaient parfaitement.

J'ai vu sur un forum qu'un bug dans avira pouvait laisser un écran noir lorsque l'on change de session. J'ai donc décoché la « Protection étendue des processus » comme ils le préconisaient. Je n'ai toujours pas mon affichage de bios...

J'ai atteint mes limites de compétence. Merci de votre précieuse aide.
Matthieu

18 réponses

Résumé de la discussion

Une panne du clavier survient après l'installation d'un patch sur Windows XP SP3 avec une configuration Packard Bell, le voyant NumLock reste allumé mais aucune touche n'écrit. Des tentatives de nettoyage antivirus et de diagnostics (Avira, Adaware, Housecall, Bitdefender) n'ont pas rétabli le clavier et posent la question d'une infection persistante ou cachée. La piste matérielle étant écartée, la découverte d'un rootkit ZeroAccess via ComboFix et les difficultés d'affichage lors de l'exécution d'Avira Rescue CD orientent vers une infection complexe nécessitant une désinfection approfondie. En parallèle, l'utilisation d'un clavier USB montre des résultats différents et révèle que le problème persiste même avec du matériel alternatif, ce qui complique le diagnostic et laisse ouvert le besoin d'une réparation complète.

Bobot (l’IA à votre service)
  1. sympa la doublette ^^

    http://forum.telecharger.01net.com/forum/high-tech/SECURITE/Securite/ecran-noir-boot-sujet_59564_1.htm
    1
    1. Hello Gen ;-)

      Vrai c'est pas sympa .

      Mais tu le sais comme moi :on cherche l'info partout
      Au risque de planter le PC


      PS
      :je met le post en résolu.

      @+
      0
    2. Contributeur sécurité
      Bonsoir.

      Il a posté là bas juste avant que tu lui indiques de faire un ZHPDiag...ici.

      Trop pressé...

      :o)
      0
    3. Bonsoir M@thew

      Ok pour moi ;-)

      @+
      0
    4. le topic a commencé hier soir ici..^^
      0
    5. Re Gen

      comme tu veux...
      0
  2. Contributeur sécurité
    Bonsoir.

    Tu parles d'Avira au départ de qui tu est très content,
    ensuite tu parles de Bitdefender...

    Tu as combien d'antivirus d'installés sur ton pc !?

    0
    1. Je n'ai qu'Avira.
      Mais voyant qu'il ne venait pas à bout du virus, j'ai fait un scan en ligne avec Bitdefender puis Housecall Trend (avira étant désactivé provisoirement). Ils m'ont réparé mes virus, mais visiblement pas tous !
      Puisque j'ai toujours pas de clavier...
      Si je relance un scan avec Avira, il me dit que certains virus ne pourront être retirés qu'avec le CD Avira Rescue... ce que je ne peux pas faire! Grrrrr...

      Merci d'avance.
      Matthieu
      0
      1. Contributeur sécurité
        Bonjour.

        Ok, je voulais juste être sur que tu n'avais pas deux antivirus
        d'installés en même temps sur ton pc...

        Patiente un peu, des gens compétents vont s'occuper de toi...

        :o)

        0
        1. Bonjour

          As tu tenté une restauration antérieur à l'installation de ce patch?

          @+
          0
          1. Oui, une semaine plus tôt.
            Et visiblement, ça ne l'a pas fait.

            Matthieu
            0
            1. Tu veux dire que la restauration s'est bien passée mais tu as toujours ce problème de clavier,c'est cela?

              Ou alors tu n'as pas pu restaurer?

              @+
              0
          2. La restauration s'est bien passée, c'est bien ça!
            0
            1. Re

              Ok;

              Procédons à un diagnostic de ton pC:

              Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

              https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

              Ou

              https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

              Serveur N°2

              Ou

              http://www.premiumorange.com/zeb-help-process/zhpdiag.html
              en bas de la page ZHP avec un numéro de version.

              Une fois le téléchargement achevé, dé zippe le fichier obtenu et place ZHPDiag.exe sur ton Bureau.

              Double-clique sur l'icône pour lancer le programme. Sous Vista ou Seven clic droit « exécuter en tant que administrateur »

              Clique sur la loupe pour lancer l'analyse.

              Laisse l'outil travailler, il peut être assez long.

              Ferme ZHPDiag en fin d'analyse.

              Pour transmettre le rapport clique sur ce lien :

              http://pjjoint.malekal.com/

              https://www.cjoint.com/

              Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

              Sélectionne le fichier ZHPDiag.txt.

              Clique sur "Cliquez ici pour déposer le fichier".

              Un lien de cette forme :

              http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

              est ajouté dans la page.

              Copie ce lien dans ta réponse.

              Merci

              A+
              0
              1. Tout s'est bien passé avec ZHPDiag! Ouf...
                A chaque fois que je clique sur Envoyer sur cijoint.com ou pjjoint.malekal.com, IE me dit qu'il ne peut afficher la page.
                Peut-être mon virus...?

                Est-ce que je fais le bourrin en balançant un copier coller du rapport dans le message suivant?

                Merci de ton aide
                Matthieu
                0
            2. Re

              Laisse tomber pour ZHPDiag.

              Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe
              Ou ici : https://forospyware.com
              >Renomme le pour l'enregistrer sur ton bureau en asdehi (tout simplement pour que l'infection ne le contre pas)
              -> Double clique combofix.exe.(ou clic droit sous vista « exécuter en tant que... » )
              -> Tape sur la touche 1 (Yes) pour démarrer le scan.
              -> Lorsque le scan sera complété, un rapport apparaîtra. Copie/colle ce rapport dans ta prochaine réponse.

              NOTE : Le rapport se trouve également ici : C:\Combofix.txt

              Avant d'utiliser ComboFix :

              -> Déconnecte toi d'Internet et referme les fenêtres de tous les programmes en cours.

              -> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

              Une fois fait, sur ton bureau double-clic sur Combofix.exe ; (ou clic droit sous vista « exécuter en tant que... »)

              - Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

              - Installe le console de récupération comme demandé ;utile en cas de plantage

              - Attention Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programme. Risque de figer l'ordinateur

              - En fin de scan il est possible que ComboFix ait besoin de redémarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

              - Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

              -> Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

              -> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.

              /!\ Ne touche à rien tant que le scan n'est pas terminé. /!\ : risque de figer l'ordinateur (plantage complet)

              ::Si combofix détecte quelque chose et de demande a redémarrer tu acceptes

              @+

              0
              1. J'ai pu envoyer le fichier ZHPDiag sur un autre ordi par mail, et faire la manip dont tu me parlais.
                Ca bidouille, ça bidouille, mais j'ai tellement pas envie de formater...

                Voici donc le lien ZHP : http://cjoint.com/?BBllaXPQbBL

                Merci
                Matthieu
                0
              2. Passe à Combofix
                0
              3. J'ai suivi tes précieux conseils un à un!
                Lancement de combofix nickel.
                Un rootkit a été détecté.
                Redémarrage du PC.
                Une cinquantaine d'étapes se sont bien passées.
                Il a supprimé pas mal de fichiers dont npf.sys; packet.dll; wpcap.dll; Registry.pol dans le system32. Apparemment, tout s'est bien passé!

                Le PC bloque depuis 20 minutes sur Redémarrage de windows. Merci de permettre à combofix de redémarrer votre machine. ATTENTION!!! Ne faites pas redémarrer vous-même le PC manuellement.

                Euh, j'attends encore? Les disques ne tournent plus, il semble attendre...

                Y a un délai dans ces cas-là?

                Merci pour ton aide,
                Matthieu
                0
              4. Patientons encore un peu...
                0
              5. Un appui long sur le bouton de Power?
                Quels sont les risques au juste?

                Le PC risque t il de ne plus démarrer?
                0
            3. Re

              Tu as assez attendu.
              Arrête ton PC.

              Démarre le à nouveau
              et poste moi ce rapport: : C:\Combofix.txt

              @+
              0
              1. Voili, voilou!

                Le compte rendu est ici: http://cjoint.com/?BBlmOicWTGd

                J'espère que ça te parle...

                Matthieu
                0
                1. Re

                  As tu noté une amélioration?

                  @+
                  0
                  1. Juste après avoir désactivé ma connexion Internet pour lancer combofix, je n'arrivais plus à la remettre. Combofix me l'a rendue, mais pas mon clavier :-(
                    Je me retrouve donc dans la situation de ce matin.

                    J'ai relancé une session scan Avira, qui a déjà trouvé 3 chevaux de Troie. Je crois que j'ai toujours mon rootkit...
                    Crois tu qu'une relance combofix pourrait l'éradiquer complètement?

                    Dans les propriétés de mon clavier, il me dit que : ce prériphérique ne peut pas démarrer (code 10). La réinstallation échoue systématiquement.

                    Que puis je faire sans formater?

                    Si seulement j'arrivais à "voir" mon écran au boot afin de démarrage sur un CD système Avira Rescue...

                    J'ai vraiment besoin de soutien!

                    Merci
                    Matthieu
                    0
                2. Re

                  Poste moi le rapport d'Antivir

                  Ton problème de clavier n'est pas viral. Je lis:

                  Dans les propriétés de mon clavier, il me dit que : ce prériphérique ne peut pas démarrer (code 10). La réinstallation échoue systématiquement.

                  @+
                  0
                  1. Et pourtant, le clavier marche nickel pour sortir de la veille Windows...

                    Avira vient de se terminer : 2 rootkits supprimés et 3 virus!

                    Voici le rapport des avertissements : http://cjoint.com/?BBlpWoil4GP

                    Les occurences aux drivers dans le registre ne sont pas bon signe. Il reste plusieurs avertissements de clés non réparées.

                    Y a t'il un logiciel spécialisé dans le nettoyage du registre?

                    Merci.
                    Matthieu
                    0
                3. Re

                  Télécharge TDSSKiller

                  *Créez un nouveau dossier sur votre bureau puis décompressez l'archive dedans
                  * Lancez le programme en cliquant sur TDSSKiller.exe, l'analyse se fait automatiquement, si l'infection est détectée, des éléments cachés (= hidden) seront alors affichés.

                  Si TDSS.tdl2 est détecté: l'option delete sera cochée par défaut.
                  Si TDSS.tdl3 est détecté: assure toi que Cure est bien cochée.
                  Si TDSS.tdl4(\HardDisk0\MBR) est détecté: assure toi que Cure est bien cochée.
                  Si Rootkit.Win32.ZAccess.* est détecté : règle sur "cure" en haut , et "delete" en bas
                  Si Suspicious file est indiqué, laisse l''option cochée sur Skip
                  une fois qu'il a terminé , redémarre s'il te le demande pour finir de nettoyer

                  sinon , ferme TDSSKiller et le rapport s'affichera sur le bureau

                  Poste moi son rapport à l'issue; merci

                  @+
                  0
                  1. Juste avant de recevoir ton post, j'avais relancé le logiciel que tu m'as conseillé ce matin, combofix.

                    Il a détecté un Rootkit, appelé ZéroAccess qui se place dans la pile TCP/IP. Ceci pourrait expliquer pourquoi je n'arrivais pas à me reconnecter tout à l'heure...

                    Combofix est en train de faire son boulot...
                    Je te tiens au jus dès que possible.

                    Merci de ton aide, Guillaume5188. J'ai vraiment l'impression que les choses avancent dans le bon sens!
                    Matthieu
                    0
                4. Tout a bien fonctionné avec combofix, y compris le redémarrage qui s'est fait tout seul ;-)
                  Mais mon clavier reste inutilisable (sauf pour sortir de la veille avec la touche espace)

                  Voici le log : http://cjoint.com/?BBlqLW7IH8u

                  C'est grave, Dr?

                  Faut-il que je lance TDSKiller?

                  Merci
                  Matthieu
                  0
                  1. TDSKiller effectué.
                    Rien à signaler!

                    Le log ici : http://cjoint.com/?BBlqUB3jnKz

                    Merci
                    Matthieu
                    0
                5. Re

                  Regarde dans ton gestionnaire de périphériques si ton clavier est fonctionnel

                  Si tu ne trouves pas un triangle jaune.

                  @
                  0
                  1. J'ai effectivement un triangle jaune.
                    Lorsque je désinstalle le clavier et redémarre, le triangle revient.
                    Il m'est impossible de faire la mise à jour du pilote, qui échoue systématiquement!

                    Je viens de récupérer un clavier neuf usb. Les problèmes sont les mêmes.

                    A +
                    0
                  2. Au détail près que le clavier usb n'a pas le triangle jaune et que XP me dit qu'il fonctione correctement.
                    Mais il ne fonctionne pas.
                    0
                  3. essaie sur un autre port Usb
                    0
                  4. Après les politesse d'usage "Nouveau matériel détecté" et "Votre matériel est prêt à l'emploi", ça ne marche pas. Sous notepad, word, invite de commande, etc, ça ne marche pas!

                    Je suis dépité...
                    0
                6. Re

                  Je te propose d'ouvrir un sujet dans le forum qui va bien de CCM

                  Mais avant:

                  1)
                  Télécharge DelFix de Xplode

                  * Lance le.
                  * A l'invite, [Suppression]
                  * Un rapport va s'ouvrir à la fin, colle le dans la réponse

                  Ensuite pour le désinstaller ; tu relances et tu passes à l'option [Désinstallation]


                  2)
                  C - Ccleaner :

                  https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

                  .enregistres le sur le bureau
                  .double-cliques sur le fichier pour lancer l'installation
                  .sur la fenêtre de l'installation langage bien choisir français et OK
                  .cliques sur <gras>suivant

                  .lis la licence et j'accepte
                  .cliques sur suivant
                  .la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
                  .cliques sur installer
                  .cliques sur fermer
                  .double-cliques sur l'icône de Ccleaner pour l'ouvrir
                  .une fois ouvert tu cliques sur option et puis avancé
                  .tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
                  .cliques sur nettoyeur
                  .cliques sur windows et dans la colonne avancé
                  . coches la première case vieilles données du perfetch ce qui te donnes la case vielles données du perfetch
                  .cliques sur analyse une fois l'analyse terminé
                  .cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vérifies en appuyant de nouveau sur analyse pour être sur qu'il n'y est plus rien
                  .clique maintenant sur registre et puis sur rechercher les erreurs
                  .laisse tout coché et clique sur réparer les erreurs sélectionnées
                  .il te demande de sauvegarder OUI
                  .tu lui donnes un nom pour pouvoir la retrouver et enregistre
                  .clique sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
                  .il supprime et une fois fermé tu vérifies en relançant rechercher les erreurs
                  .tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
                  .tu peux fermer Ccleaner.

                  Tuto : https://jesses.pagesperso-orange.fr/Docs/Logiciels/CCleaner.htm


                  3)
                  Purge la restauration comme ceci :
                  http://service1.symantec.com/support/inter/tsgeninfointl.Nsf/fr_docid/20020830101856924

                  Cela supprime toutes traces des diverses infections ;et permettra une éventuelle restauration sans infections

                  @+
                  0
                  1. Merci pour tous tes conseils!
                    Faut-il déconnecter Avira et Internet pour ces deux opérations?

                    Matthieu
                    0
                  2. Fermer ton navigateur >>> oui
                    0
                  3. J'ai un problème avec Delfix.
                    Après quelques secondes, il m'ouvre une fenêtre type Erreur windows

                    Autolt Error
                    Line 2312 (File ...\delfix.exe)
                    Error: Variable used without being declared

                    Ca t'est déjà arrivé?

                    Matthieu
                    0
                  4. Rien de bien grave

                    Supprime à la main les utilitaires que je t'ai fais installer

                    @+
                    0
                  5. Quand tu dis : Je te propose d'ouvrir un sujet dans le forum qui va bien de CCM
                    Tu penses à quel forum? J'ai envie de chercher encore un peu avant de formater...

                    Je te remercie beaucoup pour ton aide!!!

                    Matthieu
                    0
                7. J'ai finalement dû réinstaller, j'ai perdu l'affichage des écrans peu de temps après. La guigne.

                  Du coup, comme j'ai vu que Guillaume avait AVG, j'ai viré Avira, qui a laissé passer un p... de gros Rootkit!

                  Merci pour tous ces conseils avisés.
                  Matthieu
                  0
                  1. Bonsoir

                    Merci de m'avoir tenu informé.

                    @+
                    0