Infection Darkcorbit

Résolu/Fermé
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 - 15 févr. 2012 à 15:35
 Utilisateur anonyme - 15 févr. 2012 à 21:54
Bonjour,

J'ai installé Darkcorbit sur mon pc à des fins personnelles.
J'ai donc créer un fichier host via le logiciel, que j'ai activé.
Toutefois, les fonctions de Darkcorbit ne me conviennent pas, et je souhaiterais supprimer les fichiers hosts que j'ai activés...


En effet, ceux ci m'ont interdit l'accès à mon registre, et à mon gestionnaire des taches. De plus, à chaque démarrage, l'ordinateur m'affiche le message d'erreur du mon fichier host, et bien entendu, les ports qu'utilisent les fichiers hosts ne peuvent pas être réattribués... (Bah oui, puisqu'ils les utilisent:)

J'ai réussi à réactiver mon gestionnaire des taches et mon registre, mais rien d'autres.

Pouvez vous m'aider svp?
Lors de la création du fichier host, le fichier devait aller dans HDD#\Windupt/winupdate.exe

Merci

27 réponses

Utilisateur anonyme
15 févr. 2012 à 15:48
Bonjour

On va faire une analyse de ton systéme.


* Télécharge ZHPDiag ( de Nicolas coolman ).
ou
ZHPDiag
ou
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

Ou le lien FTP en secours :
ftp://zebulon.fr/ZHPDiag2.exe

***********************
/!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, " exécuter en tant qu'Administrateur /!\
* Laisse toi guider lors de l'installation
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur le site pjjoint.malekal.com ou cijoint.fr ou toofiles puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 15:59
Bonjour
Lors du scan, le logiciel ce bloque... (ZhpDiag ne répond pas...)
0
Utilisateur anonyme
15 févr. 2012 à 16:07
desactive ton antivirus
desactive Windows defender si présent
desactive ton pare-feu

Ferme toutes tes appilications en cours

telecharge et enregistre ceci sur ton bureau :

Pre_Scan

mirroir :

http://www.archive-host.com

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si 'outil est bloqué par l'infection utilise cette version : Version .pif

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

??? NE LE POSTE PAS SUR LE FORUM (il est trop long)

clique sur ce lien : http://www.cijoint.fr/

? Clique sur Parcourir et cherche le fichier ci-dessus.

? Clique sur Ouvrir.

? Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

? Copie ce lien dans ta réponse.

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 16:27
Pre Scan ne m'a pas généré de fichier...
mais j'ai réussi à faire un ZHP: https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120215_f8n7r7q11b8

Merci
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
15 févr. 2012 à 16:54
On va supprimer le fichier host.

Lances ZHPFix depuis le raccourci du Bureau (en mode administrateur si Vista/W7),
Cliques sur le bouton 'Hostfix' situé dans la partie droite de l'écran,
Cliques sur 'Non' au message qui s'affiche à l'écran,
Laisses travailler l'outil,
A la fin du traitement, un rapport s'affiche
Copie ce rapport
Redémarre le pc pour prendre en compte les modifications.

============================================
suppression de diverse infections.
Infection BT
Infection PUP


* Télécharge AdwCleaner sur ton Bureau. (Merci à Xplode)

*Double-clique sur l'icône AdwCleaner située sur ton Bureau.
*Sur la page, clique sur le bouton «Suppression»
*Laisse travailler l'outil.
*Poste le rapport qui apparaît à la fin.
(Le rapport est sauvegardé aussi sous C:\ AdwCleaner[SX].Txt)
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
Modifié par nico390 le 15/02/2012 à 17:14
0
Utilisateur anonyme
15 févr. 2012 à 17:52
Tu peux me poster ce rapport
C:\ZHP\ZHPFix[R1].txt - 15/02/2012 16:56:42 [498]



* Téléchargez SEAF puis lancez le.
*Dans les options, règlez "Calculer le checksum" sur "MD5"
* Coches la case "Chercher également dans le Registre".
* Copie/colle le mot ci-dessous en gras et place le dans le champs de recherche, cliquez sur "Lancer la recherche" puis patientez.
________________________________________________________________

winupdate.exe

________________________________________________________________
*Héberge le rapport SEAF sur le site cijoint.fr ou toofiles puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 18:11
0
Utilisateur anonyme
15 févr. 2012 à 18:37
Télécharge RstHosts ( créé par Xplode ) sur ton bureau.

Lance le et clique sur Restaurer

Un message t'indiquera de la réussite de l'opération, clique sur [OK] puis clique sur Créer un rapport

Copie/colle le contenu du rapport qui s'ouvrira à l'écran dans ton prochain message.

Note : Le rapport est également sauvegardé à la racine du disque dur ( C:\RstHosts.txt )

Toujours le probléme??
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 18:40
Voici le rapport:
-|x| RstHosts v2.0 - Rapport créé le 15/02/2012 à 18:39:20
-|x| Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
-|x| Nom d'utilisateur : NICOLAS - NICOLAS-TOSH (Administrateur)

-|x|- Informations -|x|-

Emplacement : C:\Windows\System32\drivers\etc\hosts
Attribut(s) : RASH
Propriétaire : Administrateurs - BUILTIN
Taille : 89 bytes
Date de création : 14/07/2009 - 03:34:48
Date de modification : 15/02/2012 - 18:39:02
Date de dernier accès : 15/02/2012 - 18:39:02

-|x|- Contenu du fichier -|x|-

# Fichier Hosts créé par RstHosts

127.0.0.1 localhost
::1 localhost

-|x|- E.O.F - C:\RstHosts.txt - 631 bytes -|x|-


Je redémarre le PC, et te tiens au courant.
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 18:44
Et bien c'est toujours la...Après avoir redémarré, le message comme quoi l'host est toujours la apparait... 3fois même...
0
Utilisateur anonyme
15 févr. 2012 à 18:48
Le fichier hosts original se trouve ici :

C:\WINDOWS\system32\drivers\etc\hosts bak 184

Ouvres le et copie/colle le sur le forum.
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 18:51
Je n'ai pas le hosts bak 184 à cet emplacement...
0
Utilisateur anonyme
15 févr. 2012 à 19:17
Regardes ici

C:\WINDOWS\system32\drivers\etc\hosts
Tu dois l'ouvrir avec le bloc note
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 19:23
J'ai host.isc et host.msn

ISC:
## Copyright (c) 1993-2001 Microsoft Corp.
#
# This file has been automatically generated for use by Microsoft Internet
# Connection Sharing. It contains the mappings of IP addresses to host names
# for the home network. Please do not make changes to the HOSTS.ICS file.
# Any changes may result in a loss of connectivity between machines on the
# local network.
#

#192.168.137.1 NICOLAS-TOSH.mshome.net # 2015 7 5 31 19 4 32 782


MSN:
# Copyright (c) 1993-2009 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host

# localhost name resolution is handled within DNS itself.
# 127.0.0.1 localhost
# ::1 localhost
0
Utilisateur anonyme
15 févr. 2012 à 19:28
Bien.Ton probléme ne vient donc pas de ton fichier host qui lui est sain.

Tu as installé Darkcorbit aujourd'hui ou hier??
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 19:46
Darkcomet.. Et c'est avant hier ou hier en effet.
0
Utilisateur anonyme
15 févr. 2012 à 19:54
Ok.Tu vas donc faire une restauration systéme d'avant l'installation de darkcomachin.

https://www.commentcamarche.net/informatique/windows/147-restaurer-windows-avec-les-points-de-restauration/

Ensuite test le pc.........
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 20:07
La restauration n'a rien fait...
Je m'y attendais, car le but du logiciel darkcomet est de créer une sorte de fichier infecté, permettant de prendre le controle de l'ordinateur qui cliquera sur ce fichier...

Je pense donc qu'il faut arriver à localiser ce fichier infecté? Comme je te le disais au début, lorsque que j'ai créé ce fichier avec darcomet, il devait se placer dans HDD#\Windupt/winupdate.exe

Merci
0
Utilisateur anonyme
15 févr. 2012 à 20:28
Je pense donc qu'il faut arriver à localiser ce fichier infecté? Comme je te le disais au début, lorsque que j'ai créé ce fichier avec darcomet, il devait se placer dans HDD#\Windupt/winupdate.exe

D'accord avec toi mais le programme SEAF n'a rien trouvé sur winupdate.exe

Tu as tenté de desinstaller le prog.??


/!\ A l'attention de ceux qui passent sur ce sujet /!\
Le logiciel qui suit n'est pas à utiliser à la légère et peut faire des dégâts s'il est mal utilisé ! Ne le faites que si un helpeur du forum qui connait bien cet outil vous l'a recommandé.

/!\ Désactive tous tes logiciels de protection (Antivirus, Antispywares) /!\

* Télécharge combofix(de sUBs) sur ton Bureau.
* Double-clique sur ComboFix.exe afin de le lancer.
* Il va te demander d'installer la console de récupération : accepte. (important en cas de problème)
/!\ Ne touche ni à la souris, ni au clavier durant le scan /!\
* Lorsque la recherche sera terminée, un rapport apparaîtra.
* Héberge le rapport C:\Combofix.txt sur le site pjjoint.malekal.com ou cijoint.fr ou toofiles puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
#Si combofix ne veut pas se lancer renommes le en ccm.exe et éxécutes le en mode sans échec .
Tutoriel officiel de Combofix : Tuto Combofix
0
nico390 Messages postés 114 Date d'inscription mardi 31 mai 2011 Statut Membre Dernière intervention 19 mai 2013 3
15 févr. 2012 à 20:32
Avant d'utiliser combofix, est-ce que cela peut t'orienter vers quelque chose?:
---\\ Modification d'une valeur Ini (Changed inifile value, mapped to Registry) (F2)
F2 - REG:system.ini: UserInit=C:\Windows\system32\userinit.exe,C:\windows/win32.dll,C:\windows/win32.dll,C:\Windupt/winupdate.exe,C:\Windupt/winupdate.exe,C:\Windupt/winupdate.exe,C:\windows/win32.dll,C:\Windupt/winupdate.exe,C:\windows/win32.dll,C:\Windupt/winupdate.exe,C:\windows/win32.dll,C:\windows/win32.dll,C:\windows/win32.dll
F2 - REG:system.ini: VMApplet=C:\Windows\system32\SystemPropertiesPerformance.exe
~ Scan Keys in 00mn 00s


J'ai trouver ca dans le rapport zhpdiag, et on vois clairement le fichier...Mai quand j'essai d'y accèder, windows me dit qu'il n'arrive pas à trouver le chemin.
0