Ecran blanc "Please wait while the..."

Résolu
Djo83 -  
 Djo83 -
Bonjour,

Depuis hier, on ne peux utiliser l'ordi de ma copine (windows vista) à cause d'un virus qui bloque l'accès à mon bureau.
Un message "please wait while the connection is being established" s'affiche en noir sur un fond blanc avec sa traduction en Allemand après.
J'ai visité plusieurs forums déjà pour avoir une solution. J'ai opté pour l'utilisation de OTLPE après un reboot sur CD. J'ai obtenu le rapport OTL suivant :

http://pjjoint.malekal.com/files.php?id=20120506_m8c9o8w10b15

Je ne sais pas quoi faire maintenant. Pouvez vous m'aider?

Merci d'avance.
A voir également:

9 réponses

Utilisateur anonyme
 
Bonjour

* Double-clique sur l'icone OTLPE
* quand demandé "Do you wish to load the remote registry", selectionne "Yes"
* quand demandé "Do you wish to load remote user profile(s) for scanning", selectionne "Yes"
* verifier que "Automatically Load All Remaining Users" est sélectionné et presse OK


http://imagesup.org/image

* sous Custom Scan box copie_colle le tout ci dessous et clic RUNFIX



:OTL
O4 - HKU\Myriam_ON_C..\Run: [d31ybB8YFv9cUxg] C:\Users\Myriam\AppData\Roaming\itunes_service01.exe ()



tu conserves le rapport qui s'affiche ; et tu le copies et colles dans ta prochaine réponse


@+
---------Contributeur Sécurité---------
On a tous été un jour débutant dans quelque chose.
Mais le savoir est la récompense de l'assiduité.
1
Utilisateur anonyme
 
Re

Effectivement fait ceci:

[*] Télécharger sur le bureau https://www.luanagames.com/index.fr.html (by tigzy)
[*] Quitter tous les programmes
[*] Lancer RogueKiller.exe.
[*] Attendre que le Prescan ait fini ...
[*] Cliquer sur Scan. Cliquer sur Rapport et copier coller le contenu du rapport

@+

1
Utilisateur anonyme
 
Re

Passe à Malwaresbytes si tu en disposes ;
sinon:

Télécharge Malwaresbytes anti malware ici
http://www.malwarebytes.org/mbam.php

Bouton »Download free version »

* Installe le (choisis bien "français" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/

* Potasse le tuto pour te familiariser avec le prg :

https://forum.pcastuces.com/sujet.asp?f=31&s=3

(cela dis, il est très simple d'utilisation).

relance Malwaresbytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

* Lance Malwarebyte's. Sous Vista et Seven (clic droit de la souris « exécuter en tant que administrateur »)

*Procèdes à une mise à jour

*Fais un examen dit "Complet"

--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "Afficher les résultats" " .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " supprimer la sélection " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwaresbytes, le dernier en date)

@+

1
Djo83
 
ok!
0
Djo83
 
Ah petite question : je vois qu'il y a une case "supression" dans RogueKiller. Est ce que j'utilise cette fonction avant de quitter RK ou est-ce que je ferme le programme en passant directement à malwarebytes ? merci encore
0
Utilisateur anonyme
 
Tu fermes Roguekiller et tu passes à Malwaresbytes.
0
Djo83
 
ok
0
Djo83
 
re.
Voilà le rapport Malwarebytes après suppression des objets infectés :

06/05/2012 18:01:32
mbam-log-2012-05-06 (18-01-32).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 356918
Temps écoulé: 1 heure(s), 52 minute(s), 14 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 9
HKCR\CLSID\{147A976F-EEE1-4377-8EA7-4716E4CDD239} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{56256A51-B582-467e-B8D4-7786EDA79AE0} (Trojan.Vundo) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{56256A51-B582-467e-B8D4-7786EDA79AE0} (Trojan.Vundo) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{07B18EAB-A523-4961-B6BB-170DE4475CCA} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{1D4DB7D2-6EC9-47A3-BD87-1E41684E07BB} (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\RunDll32Policy\f3ScrCtr.dll (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.
HKLM\SOFTWARE\Microsoft\Multimedia\WMPlayer\Schemes\f3pss (PUP.MyWebSearch) -> Mis en quarantaine et supprimé avec succès.

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 15
C:\Program Files\Windows Live\Messenger\riched20.dll (PUP.FunWebProducts) -> Mis en quarantaine et supprimé avec succès.
C:\Toshiba\Webshops\CopyAmazonGadget.exe (Spyware.Password) -> Mis en quarantaine et supprimé avec succès.
C:\Toshiba\Webshops\CopyeBayGadget.exe (Spyware.Password) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\8KD3OTTK\about[1].exe (Trojan.Winlock.G) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew0d9c67.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew12ecd8.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew203505.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew2cca6a.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew351a76.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew4302f2.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonew997296.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\wpbt0.dll (Trojan.Winlock.G) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Local\Temp\cacaonewfe84f0.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Myriam\AppData\Roaming\cacaoweb\cacaoweb.exe (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\_OTL\MovedFiles\05062012_165202\C_Users\Myriam\AppData\Roaming\itunes_service01.exe (Trojan.Winlock.G) -> Mis en quarantaine et supprimé avec succès.


(fin)
0
Djo83
 
Un grand MERCI à toi pour m'avoir répondu aussi rapidement !

Voici les résultats du nouveau rapport :

========== OTL ==========
Registry value HKEY_USERS\Myriam_ON_C\Software\Microsoft\Windows\CurrentVersion\Run\\d31ybB8YFv9cUxg deleted successfully.
C:\Users\Myriam\AppData\Roaming\itunes_service01.exe moved successfully.

OTLPE by OldTimer - Version 3.1.48.0 log created on 05062012_165202

Est-ce que j'essaye de redémarrer le pc de ma copine normalement ou y a t-il autre chose à faire avant?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
Re

Oui ,essaye de démarrer ce PC normalement.

@+
0
Djo83
 
Super, l'écran blanc et le message ont disparu et on a de nouveau accès au bureau.

Contrairement à d'autres internautes, les icônes sur le bureau sont là, seul l'image de fond d'écran a disparu. Dois-je lancer un malwarebytes, un ccleaner ou un autre logiciel (j'ai vu que certains ont eu besoin de RogueKiller) ?
0
Djo83
 
Ok.
Quand tu dit "quitter tous les programmes", cela implique aussi le firewall et l'antivirus?
0
Utilisateur anonyme
 
Non
0
Djo83
 
ok ;)
0
Djo83
 
Voici le rapport RogueKiller :

RogueKiller V7.4.3 [04/05/2012] par Tigzy
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Blog: http://tigzyrk.blogspot.com

Systeme d'exploitation: Windows Vista (6.0.6002 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: Myriam [Droits d'admin]
Mode: Recherche -- Date: 06/05/2012 17:25:35

¤¤¤ Processus malicieux: 0 ¤¤¤

¤¤¤ Entrees de registre: 5 ¤¤¤
[HJ] HKCU\[...]\Advanced : Start_ShowPrinters (0) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
[HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
[HJ] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver: [CHARGE] ¤¤¤

¤¤¤ Infection : ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
127.0.0.1 localhost
::1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: TOSHIBA MK3252GSX ATA Device +++++
--- User ---
[MBR] e1acb12e387a4943b2cb3683c649ec2d
[BSP] 27dc5c1178442bacc89f622c7f7aa080 : Windows Vista MBR Code
Partition table:
0 - [XXXXXX] ACER (0x27) [VISIBLE] Offset (sectors): 2048 | Size: 1500 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 3074048 | Size: 153000 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 316418048 | Size: 150743 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Termine : << RKreport[1].txt >>
RKreport[1].txt
0
Utilisateur anonyme
 
Re

Procède maintenant en priorité aux diverses mises à jour;sinon cela se reproduira.

Pour vérifier les mises à jour logiciels à appliquer sur ton PC
https://www.flexera.com/products/operations/software-vulnerability-management.html
Divers liens te seront proposés pour les logiciels non à jour.

@+
0
Djo83
 
Ca marche, je vais checker les maj avec le lien que tu me conseille.

Pour l'heure tout à l'air d'être rentré dans l'ordre.

Je tiens à te remercier vivement pour ta réactivité et ton aide; et je te souhaite une très bonne fin de week-end.

Merci encore !! :D
0
Utilisateur anonyme
 
Je mets ce post en résolu
Mais je reste joignable quelque jours pour ce sujet
0
Djo83
 
absolument
0
Djo83
 
Je n'avais pas vu ta 2eme phrase.
Je te remercie de te rester dispo. Si jamais le virus repointe le bout de son nez, je saurais vers qui me tourner ;)
0