"failed to save..." + ZHPdiag

romain972 -  
 Utilisateur anonyme -
Bonjour,

comme beaucoup, j'ai choppé ce virus, effacant tout de mon bureau, impossibilité de retrouver quoi que ce soit.
le message s'affiche :
"failed to save all the components for the file system32 0000"
j'ai suivi certains conseils, j'ai télécharger ZHPdiag
j'ai effectué l'analyse (via la loupe) et voici le lien crée avec le rapport de situation:

http://pjjoint.malekal.com/files.php?id=ZHPDiag_20120214_r6w14y11z8k15

Que faire à présent, je ne suis pas très doué en informatique et je coince sur le problème.
Pourriez vous me filer un coup de main, svp?
d'avance merci

7 réponses

  1. romain972
     
    voici en plus le rapport rogue killer si ca peut aider...

    RogueKiller V7.0.4 [08/02/2012] par Tigzy
    mail: tigzyRK<at>gmail<dot>com
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows 7 (6.1.7600 ) 64 bits version
    Demarrage : Mode normal
    Utilisateur: romain [Droits d'admin]
    Mode: Recherche -- Date : 14/02/2012 12:18:55

    ¤¤¤ Processus malicieux: 2 ¤¤¤
    [WINDOW : System Check] xsdtkp2nbINjhx.exe -- C:\ProgramData\xsdtkp2nbINjhx.exe -> KILLED [TermProc]
    [SUSP PATH] RhXKiTAQTdkfUsv.exe -- C:\ProgramData\RhXKiTAQTdkfUsv.exe -> KILLED [TermProc]

    ¤¤¤ Entrees de registre: 22 ¤¤¤
    [SUSP PATH] HKCU\[...]\Run : RhXKiTAQTdkfUsv.exe (C:\ProgramData\RhXKiTAQTdkfUsv.exe) -> FOUND
    [ROGUE ST] HKUS\.DEFAULT[...]\Run : 20090604 (C:\Program Files (x86)\Encore\Hoyle\RegApp\encore_reg.exe /r "C:\Program Files (x86)\Encore\Hoyle\RegApp\encore_reg.rpd") -> FOUND
    [SUSP PATH] HKUS\S-1-5-21-3885883449-3910468446-2594325748-1000[...]\Run : RhXKiTAQTdkfUsv.exe (C:\ProgramData\RhXKiTAQTdkfUsv.exe) -> FOUND
    [ROGUE ST] HKUS\S-1-5-18[...]\Run : 20090604 (C:\Program Files (x86)\Encore\Hoyle\RegApp\encore_reg.exe /r "C:\Program Files (x86)\Encore\Hoyle\RegApp\encore_reg.rpd") -> FOUND
    [SUSP PATH] HKLM\[...]\Wow6432Node\Run : QuickTime Task ("C:\Users\romain\Desktop\QTTask.exe" -atboottime) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowMyComputer (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowSearch (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowMyDocs (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowUser (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowMyPics (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowMyMusic (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowControlPanel (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowHelp (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowPrinters (0) -> FOUND
    [HJ] HKCU\[...]\Advanced : Start_ShowSetProgramAccessAndDefaults (0) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
    [HJ] HKCU\[...]\ClassicStartMenu : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
    [HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
    [HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> FOUND

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

    ¤¤¤ Driver: [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : Rogue.FakeHDD ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤

    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: TOSHIBA MK3263GSXN SATA Disk Device +++++
    --- User ---
    [MBR] de4afb74f3eeac1f47d13594f2696f78
    [BSP] 55aa274f1f40fe5881a5a9893c9c4ce4 : Windows 7 MBR Code
    Partition table:
    0 - [ACTIVE] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 400 Mo
    1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 821248 | Size: 152622 Mo
    2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 313391104 | Size: 152222 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[1].txt >>
    RKreport[1].txt

    voilà, encore merci d'avance pour l'aide.
    0
  2. Utilisateur anonyme
     
    bonjour,

    relance Roguekiller,

    clique sur Supprimer, poste son rapport !

    0
  3. romain972
     
    bonjour electricien 69,

    manipulation faite, j'ai supprimé et voici le nouveau rapprot :

    RogueKiller V7.0.4 [08/02/2012] par Tigzy
    mail: tigzyRK<at>gmail<dot>com
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
    Blog: http://tigzyrk.blogspot.com

    Systeme d'exploitation: Windows 7 (6.1.7600 ) 64 bits version
    Demarrage : Mode normal
    Utilisateur: romain [Droits d'admin]
    Mode: Suppression -- Date : 14/02/2012 13:13:57

    ¤¤¤ Processus malicieux: 1 ¤¤¤
    [SUSP PATH] ZHPDiag.exe -- C:\Users\romain\Desktop\ZHPDiag\ZHPDiag.exe -> KILLED [TermProc]

    ¤¤¤ Entrees de registre: 20 ¤¤¤
    [SUSP PATH] HKCU\[...]\Run : RhXKiTAQTdkfUsv.exe (C:\ProgramData\RhXKiTAQTdkfUsv.exe) -> DELETED
    [ROGUE ST] HKUS\.DEFAULT[...]\Run : 20090604 (C:\Program Files (x86)\Encore\Hoyle\RegApp\encore_reg.exe /r "C:\Program Files (x86)\Encore\Hoyle\RegApp\encore_reg.rpd") -> DELETED
    [SUSP PATH] HKLM\[...]\Wow6432Node\Run : QuickTime Task ("C:\Users\romain\Desktop\QTTask.exe" -atboottime) -> DELETED
    [HJ] HKCU\[...]\Advanced : Start_ShowMyComputer (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowSearch (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowMyDocs (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowUser (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowMyPics (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowMyMusic (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowControlPanel (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowHelp (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowPrinters (0) -> REPLACED (1)
    [HJ] HKCU\[...]\Advanced : Start_ShowSetProgramAccessAndDefaults (0) -> REPLACED (1)
    [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
    [HJ] HKCU\[...]\ClassicStartMenu : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
    [HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
    [HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> REPLACED (0)

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

    ¤¤¤ Driver: [NON CHARGE] ¤¤¤

    ¤¤¤ Infection : ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤

    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: TOSHIBA MK3263GSXN SATA Disk Device +++++
    --- User ---
    [MBR] de4afb74f3eeac1f47d13594f2696f78
    [BSP] 55aa274f1f40fe5881a5a9893c9c4ce4 : Windows 7 MBR Code
    0
  4. Utilisateur anonyme
     
    il a chassé zhpdiag, mais ce n'est pas bien grave :D

    ? Télécharger et enregistre ADWcleaner sur ton bureau (Merci à Xplode) :

    http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner

    Lance le,
    clique sur supprimer et poste son rapport.

    0
    1. romain972
       
      après téléchargement, analyse, suppression et redemarrage voici le nouveau rapport:

      # AdwCleaner v1.409 - Rapport créé le 14/02/2012 à 13:20:34
      # Mis à jour le 12/02/2012 par Xplode
      # Système d'exploitation : Windows 7 Home Premium (64 bits)
      # Nom d'utilisateur : romain - ROMAIN-TOSH (Administrateur)
      # Exécuté depuis : C:\Users\romain\Desktop\adwcleaner.exe
      # Option [Suppression]


      ***** [Services] *****


      ***** [Fichiers / Dossiers] *****


      ***** [Registre] *****

      Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.DllInfo
      Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.PDF.PDF
      Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.PDF.PDFEncryptor
      Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.PDF.PDFLine
      Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.PDF.PDFText
      Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.Tools
      Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\SoftwareUpdate.exe
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\RFC1156Agent
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\2796BAE63F1801E277261BA0D77770028F20EEE4
      Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{8856F961-340A-11D0-A96B-00C04FD705A2}

      ***** [Registre (x64)] *****

      Clé Supprimée : HKLM\SOFTWARE\Software

      ***** [Navigateurs] *****

      -\\ Internet Explorer v8.0.7600.16385

      [OK] Le registre ne contient aucune entrée illégitime.

      -\\ Google Chrome v [Impossible d'obtenir la version]

      Fichier : C:\Users\romain\AppData\Local\Google\Chrome\User Data\Default\Preferences

      [OK] Le fichier ne contient aucune entrée illégitime.

      *************************

      AdwCleaner[R1].txt - [2300 octets] - [14/02/2012 13:20:26]
      AdwCleaner[S1].txt - [1604 octets] - [14/02/2012 13:20:34]

      *************************

      Dossier Temporaire : 118 dossier(s) et 250 fichier(s) supprimés

      ########## EOF - C:\AdwCleaner[S1].txt - [1828 octets] ##########
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Utilisateur anonyme
     
    super,

    relance zhpdiag.

    si tu vois qu'il ne fonctionne pas, désinstalle le, puis retélécharge le ici :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    ou
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html
    ou
    https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

    * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

    /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
    https://www.cjoint.com/

    ou :
    http://dl.free.fr
    ou :
    http://ww38.toofiles.com/fr/documents-upload.html
    ou :
    https://www.terafiles.net/

    tuto zhpdiag :

    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    je file bosser, @ ++

    0
    1. romain972
       
      merci pour les infos, et vais suivre tes conseils.

      bonne continuation,

      à +
      0
  7. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
     
    Yo, pour simplifer les manips tu devrais commencer par cliquer sur "Raccourci RAZ" dans RogueKiller, ça te permettra de récupérer accès à tes documents et tes raccourcis

    salut Electricien ;)
    0
    1. Utilisateur anonyme
       
      salut tig :D

      [SUSP PATH] ZHPDiag.exe -- C:\Users\romain\Desktop\ZHPDiag\ZHPDiag.exe -> KILLED [TermProc]
      0
    2. Tigzy Messages postés 7983 Statut Contributeur sécurité 582
       
      ouep, mais faut pas qu'il lance tous les logiciels en même temps aussi :)
      c'est "normal"
      0
  8. Utilisateur anonyme
     
    :D

    j'attends toujours mon rapport de zhpdiag :O

    0