Ecran blanc "Please wait while the..."

Résolu/Fermé
Djo83 - Modifié par Djo83 le 6/05/2012 à 14:37
 Djo83 - 6 mai 2012 à 18:53
Bonjour,

Depuis hier, on ne peux utiliser l'ordi de ma copine (windows vista) à cause d'un virus qui bloque l'accès à mon bureau.
Un message "please wait while the connection is being established" s'affiche en noir sur un fond blanc avec sa traduction en Allemand après.
J'ai visité plusieurs forums déjà pour avoir une solution. J'ai opté pour l'utilisation de OTLPE après un reboot sur CD. J'ai obtenu le rapport OTL suivant :

http://pjjoint.malekal.com/files.php?id=20120506_m8c9o8w10b15

Je ne sais pas quoi faire maintenant. Pouvez vous m'aider?

Merci d'avance.
A voir également:

9 réponses

Bonjour

* Double-clique sur l'icone OTLPE
* quand demandé "Do you wish to load the remote registry", selectionne "Yes"
* quand demandé "Do you wish to load remote user profile(s) for scanning", selectionne "Yes"
* verifier que "Automatically Load All Remaining Users" est sélectionné et presse OK


http://imagesup.org/image

* sous Custom Scan box copie_colle le tout ci dessous et clic RUNFIX



:OTL
O4 - HKU\Myriam_ON_C..\Run: [d31ybB8YFv9cUxg] C:\Users\Myriam\AppData\Roaming\itunes_service01.exe ()



tu conserves le rapport qui s'affiche ; et tu le copies et colles dans ta prochaine réponse


@+
---------Contributeur Sécurité---------
On a tous été un jour débutant dans quelque chose.
Mais le savoir est la récompense de l'assiduité.
1
Utilisateur anonyme
6 mai 2012 à 15:20
Re

Effectivement fait ceci:

[*] Télécharger sur le bureau https://www.luanagames.com/index.fr.html (by tigzy)
[*] Quitter tous les programmes
[*] Lancer RogueKiller.exe.
[*] Attendre que le Prescan ait fini ...
[*] Cliquer sur Scan. Cliquer sur Rapport et copier coller le contenu du rapport

@+

1
Utilisateur anonyme
6 mai 2012 à 15:32
Re

Passe à Malwaresbytes si tu en disposes ;
sinon:

Télécharge Malwaresbytes anti malware ici
http://www.malwarebytes.org/mbam.php

Bouton »Download free version »

* Installe le (choisis bien "français" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/

* Potasse le tuto pour te familiariser avec le prg :

https://forum.pcastuces.com/sujet.asp?f=31&s=3

(cela dis, il est très simple d'utilisation).

relance Malwaresbytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

* Lance Malwarebyte's. Sous Vista et Seven (clic droit de la souris « exécuter en tant que administrateur »)

*Procèdes à une mise à jour

*Fais un examen dit "Complet"

--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "Afficher les résultats" " .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " supprimer la sélection " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwaresbytes, le dernier en date)

@+

1
ok!
0
Ah petite question : je vois qu'il y a une case "supression" dans RogueKiller. Est ce que j'utilise cette fonction avant de quitter RK ou est-ce que je ferme le programme en passant directement à malwarebytes ? merci encore
0
Utilisateur anonyme
6 mai 2012 à 15:41
Tu fermes Roguekiller et tu passes à Malwaresbytes.
0
ok
0
re.
Voilà le rapport Malwarebytes après suppression des objets infectés :

06/05/2012 18:01:32
mbam-log-2012-05-06 (18-01-32).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 356918
Temps écoulé: 1 heure(s), 52 minute(s), 14 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 9
HKCR\CLSID\{147A976F-EEE1-4377-8EA7-4716E4CDD239} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{56256A51-B582-467e-B8D4-7786EDA79AE0} (Trojan.Vundo) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{56256A51-B582-467e-B8D4-7786EDA79AE0} (Trojan.Vundo) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{07B18EAB-A523-4961-B6BB-170DE4475CCA} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\RunDll32Policy\f3ScrCtr.dll (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Multimedia\WMPlayer\Schemes\f3pss (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 15
C:\Program Files\Windows Live\Messenger\riched20.dll (PUP.FunWebProducts) -> Mis en quarantaine et supprimé avec succès.
C:\Toshiba\Webshops\CopyAmazonGadget.exe (Spyware.Password) -> Mis en quarantaine et supprimé avec succès.
C:\Toshiba\Webshops\CopyeBayGadget.exe (Spyware.Password) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\8KD3OTTK\about[1].exe (Trojan.Winlock.G) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew0d9c67.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew12ecd8.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew203505.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew2cca6a.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew351a76.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew4302f2.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew997296.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\wpbt0.dll (Trojan.Winlock.G) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonewfe84f0.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Roaming\cacaoweb\cacaoweb.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\_OTL\MovedFiles\05062012_165202\C_Users\Myriam\AppData\Roaming\itunes_service01.exe (Trojan.Winlock.G) -> Mis en quarantaine et supprimé avec succès.


(fin)
0
Un grand MERCI à toi pour m'avoir répondu aussi rapidement !

Voici les résultats du nouveau rapport :

========== OTL ==========
Registry value HKEY_USERS\Myriam_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\d31ybB8YFv9cUxg deleted successfully.
C:\Users\Myriam\AppData\Roaming\itunes_service01.exe moved successfully.

OTLPE by OldTimer - Version 3.1.48.0 log created on 05062012_165202

Est-ce que j'essaye de redémarrer le pc de ma copine normalement ou y a t-il autre chose à faire avant?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
6 mai 2012 à 15:04
Re

Oui ,essaye de démarrer ce PC normalement.

@+
0
Super, l'écran blanc et le message ont disparu et on a de nouveau accès au bureau.

Contrairement à d'autres internautes, les icônes sur le bureau sont là, seul l'image de fond d'écran a disparu. Dois-je lancer un malwarebytes, un ccleaner ou un autre logiciel (j'ai vu que certains ont eu besoin de RogueKiller) ?
0
Ok.
Quand tu dit "quitter tous les programmes", cela implique aussi le firewall et l'antivirus?
0
Utilisateur anonyme
6 mai 2012 à 15:26
Non
0
ok ;)
0
Voici le rapport RogueKiller :

RogueKiller V7.4.3 [04/05/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: Myriam [Droits d'admin]
Mode: Recherche -- Date: 06/05/2012 17:25:35

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 5 ¤¤¤
[HJ] HKCU\[...]\Advanced : Start_ShowPrinters (0) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
[HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
[HJ] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [CHARGE] ¤¤¤

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: TOSHIBA MK3252GSX ATA Device +++++
--- User ---
[MBR] e1acb12e387a4943b2cb3683c649ec2d
[BSP] 27dc5c1178442bacc89f622c7f7aa080 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 1500 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 3074048 | Size: 153000 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 316418048 | Size: 150743 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1].txt >>
RKreport[1].txt
0
Utilisateur anonyme
6 mai 2012 à 18:22
Re

Procède maintenant en priorité aux diverses mises à jour;sinon cela se reproduira.

Pour vérifier les mises à jour logiciels à appliquer sur ton PC
https://www.flexera.com/products/operations/software-vulnerability-management.html
Divers liens te seront proposés pour les logiciels non à jour.

@+
0
Ca marche, je vais checker les maj avec le lien que tu me conseille.

Pour l'heure tout à l'air d'être rentré dans l'ordre.

Je tiens à te remercier vivement pour ta réactivité et ton aide; et je te souhaite une très bonne fin de week-end.

Merci encore !! :D
0
Je mets ce post en résolu
Mais je reste joignable quelque jours pour ce sujet
0
absolument
0
Je n'avais pas vu ta 2eme phrase.
Je te remercie de te rester dispo. Si jamais le virus repointe le bout de son nez, je saurais vers qui me tourner ;)
0