Hard disk failure / data recovery

Bonjour,

Alors que j'étais en train d'utiliser internet, le navigateur s'est fermé et j'ai eu une série de message type "hard disk failure" puis on m'a proposé d'acheter un programme "data recovery". J'en déduis donc que c'est un virus.

Je n'ai pas eu le temps de noter précisément le contenu du message, et mon ordi a redémarré tout seul... Une fois redémarré, je ne vois que la photo de fond d'écran et les onglets "ordinateur" et "corbeille". Je vois que mes données sont toujours là parce que les disques ont le même niveau de remplissage qu'avant, mais quand j'essaye de les ouvrir je vois "le dossier est vide.

Dans la barre des taches j'ai touours avaast et skype... et c'est tout. j'ai lancé un scan avec avaast (version payante), qui est en cours.

J'écris depuis un autre ordinateur, ne pouvant aller sur internet depuis le mien (un asus de 2 ans et demi, avec windows 7).

Si quelqu'un sait comment m'aider, ça me rendrait un grand service.

Merci, Mona.

28 réponses

Résumé de la discussion

Problème central : une infection informatique est suspectée après des messages d'alerte "hard disk failure" et une sollicitation d'achat d'un logiciel de récupération, le redémarrage rendant certains dossiers vides malgré des données présentes. Plusieurs solutions proposées impliquent d'utiliser une clé USB pour transférer des outils, puis d'exécuter RogueKiller et ZHPDiag sur l'ordinateur infecté afin d'effectuer pré-analyses, analyses détaillées et génération de rapports. Ces interventions visent à détecter des restes de maliciel, nettoyer le système et mettre à disposition des rapports pour évaluer les infections et guider les étapes suivantes. D'autres échanges ajoutent des conseils pratiques sur l'exécution des analyses en mode administrateur et sur la nécessité de relancer les scans après chaque étape pour éviter les scans interrompus.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    Sur le PC sain fais ceci:

    * Télécharge sur une clé USBle bureau RogueKiller (par tigzy)
    * Transfère sur le bureua du PC infecté RogueKiller
    * Quitte tous les programmes en cours
    * Lance RogueKiller.exe.
    * Attendre la fin du Prescan ...
    * Clique sur Scan.
    * A la fin du scan
    * Clique sur Suppression. Clique sur Rapport. Copie et colle le rapport dans ta réponse

    Smart
    "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
    1
    1. Merci de ton aide. J'ai fait ce que tu as dis, voici le rapport :

      RogueKiller V7.4.4 [08/05/2012] par Tigzy
      mail: tigzyRK<at>gmail<dot>com
      Remontees: https://www.luanagames.com/index.fr.html
      Blog: http://tigzyrk.blogspot.com

      Systeme d'exploitation: Windows 7 (6.1.7600 ) 64 bits version
      Demarrage : Mode normal
      Utilisateur: carmina [Droits d'admin]
      Mode: Suppression -- Date: 14/05/2012 14:02:25

      ¤¤¤ Processus malicieux: 0 ¤¤¤

      ¤¤¤ Entrees de registre: 21 ¤¤¤
      [SUSP PATH] HKLM\[...]\Wow6432Node\Run : cnAjllxrOCI.exe (C:\ProgramData\cnAjllxrOCI.exe) -> DELETED
      [HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowMyComputer (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowSearch (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowMyDocs (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowRecentDocs (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowUser (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowMyPics (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowMyMusic (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowControlPanel (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowHelp (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowPrinters (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowRun (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_ShowSetProgramAccessAndDefaults (0) -> REPLACED (1)
      [HJ] HKCU\[...]\Advanced : Start_TrackProgs (0) -> REPLACED (1)
      [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
      [HJ] HKCU\[...]\ClassicStartMenu : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
      [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
      [HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)
      [HJ] HKCU\[...]\ClassicStartMenu : {645FF040-5081-101B-9F08-00AA002F954E} (1) -> REPLACED (0)

      ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

      ¤¤¤ Driver: [NON CHARGE] ¤¤¤

      ¤¤¤ Infection : ¤¤¤

      ¤¤¤ Fichier HOSTS: ¤¤¤

      ¤¤¤ MBR Verif: ¤¤¤

      +++++ PhysicalDrive0: ST9320325AS +++++
      --- User ---
      [MBR] dacefda7334427c4ba596b95f4a2421b
      [BSP] 430eaf6ed8558d670d2c84579f07828f : Windows Vista MBR Code
      Partition table:
      0 - [XXXXXX] FAT32-LBA (0x1c) [HIDDEN!] Offset (sectors): 2048 | Size: 14997 Mo
      1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 30716280 | Size: 76308 Mo
      2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 186996600 | Size: 213935 Mo
      User = LL1 ... OK!
      User = LL2 ... OK!

      +++++ PhysicalDrive1: SanDisk Cruzer USB Device +++++
      --- User ---
      [MBR] 96621df59a565d5e057e0659da7ec48b
      [BSP] 788470fe12ec57aabe933cfdd9c84885 : Standard MBR Code
      Partition table:
      0 - [XXXXXX] FAT16 (0x06) [VISIBLE] Offset (sectors): 129 | Size: 1907 Mo
      User = LL1 ... OK!
      Error reading LL2 MBR!

      Termine : << RKreport[2].txt >>
      RKreport[1].txt ; RKreport[2].txt
      0
      1. Contributeur sécurité
        De même tu fais ceci maintenant:

        * Télécharge et installe Malwarebytes
        * A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
        * Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme). C'est très important
        * Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet puis "Rechercher"
        * Ne t'inquiète pas, l'analyse peut durer plusieurs heures en fonction du nombre de fichiers et infections à analyser
        * A la fin de l'analyse, clique sur "Afficher les résultats"
        * Coche tous les éléments détectés puis clique sur "Supprimer la sélection"
        * Enregistre le rapport
        * S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
        * Un rapport apparait après la suppression : poste le dans ta prochaine réponse.

        Smart
        0
        1. ok merci c'est en cours, effectivement ça a l'air de prendre du temps.
          0
          1. Contributeur sécurité
            Oui, cela peut prendre du temps si ton PC est bien infecté

            Smart
            0
            1. voilà c'est fini, il m'a dit qu'il n'avait pas détecté de menaces, je te joins quand même le rapport, parce que je ne peux toujours pas atteindre mes données :

              Malwarebytes Anti-Malware 1.61.0.1400
              www.malwarebytes.org

              Version de la base de données: v2012.05.14.02

              Windows 7 x64 NTFS
              Internet Explorer 9.0.8112.16421
              carmina :: CARMINA-PC [administrateur]

              14/05/2012 14:25:17
              mbam-log-2012-05-14 (14-25-17).txt

              Type d'examen: Examen complet
              Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
              Options d'examen désactivées: P2P
              Elément(s) analysé(s): 577815
              Temps écoulé: 1 heure(s), 45 minute(s), 28 seconde(s)

              Processus mémoire détecté(s): 0
              (Aucun élément nuisible détecté)

              Module(s) mémoire détecté(s): 0
              (Aucun élément nuisible détecté)

              Clé(s) du Registre détectée(s): 0
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre détectée(s): 0
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre détecté(s): 0
              (Aucun élément nuisible détecté)

              Dossier(s) détecté(s): 0
              (Aucun élément nuisible détecté)

              Fichier(s) détecté(s): 0
              (Aucun élément nuisible détecté)

              (fin)
              0
              1. Contributeur sécurité
                OK.
                * Relance RogueKiller
                * Clique sur Racc. RAZ. Clique sur Rapport. Copier et coller le rapport dans ta réponse

                Smart
                0
                1. Tous les raccourcis sont réapparus, voici le rapport :

                  RogueKiller V7.4.4 [08/05/2012] par Tigzy
                  mail: tigzyRK<at>gmail<dot>com
                  Remontees: https://www.luanagames.com/index.fr.html
                  Blog: http://tigzyrk.blogspot.com

                  Systeme d'exploitation: Windows 7 (6.1.7600 ) 64 bits version
                  Demarrage : Mode normal
                  Utilisateur: carmina [Droits d'admin]
                  Mode: Raccourcis RAZ -- Date: 14/05/2012 16:52:44

                  ¤¤¤ Processus malicieux: 0 ¤¤¤

                  ¤¤¤ Driver: [NON CHARGE] ¤¤¤

                  ¤¤¤ Attributs de fichiers restaures: ¤¤¤
                  Bureau: Success 633 / Fail 0
                  Lancement rapide: Success 24 / Fail 0
                  Programmes: Success 72879 / Fail 0
                  Menu demarrer: Success 322 / Fail 0
                  Dossier utilisateur: Success 15167 / Fail 0
                  Mes documents: Success 60 / Fail 0
                  Mes favoris: Success 48 / Fail 0
                  Mes images: Success 4 / Fail 0
                  Ma musique: Success 882 / Fail 0
                  Mes videos: Success 1 / Fail 0
                  Disques locaux: Success 44591 / Fail 0
                  Sauvegarde: [FOUND] Success 221 / Fail 0

                  Lecteurs:
                  [C:] \Device\HarddiskVolume2 -- 0x3 --> Restored
                  [D:] \Device\HarddiskVolume3 -- 0x3 --> Restored
                  [E:] \Device\CdRom0 -- 0x5 --> Skipped
                  [F:] \Device\HarddiskVolume6 -- 0x2 --> Restored

                  ¤¤¤ Infection : Rogue.FakeHDD ¤¤¤

                  Termine : << RKreport[3].txt >>
                  RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt
                  0
                  1. Contributeur sécurité
                    OK

                    Est-ce que tu as accés également à Internet de puis le PC Infecté ?

                    On va faire un diagnostic du PC pour voir s'il y a des restes ou d'autres infections.

                    Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
                    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
                    ou depuis ce lien si le premier a des soucis:
                    http://www.moncompteur.com/compteurclick.php?idLink=18026

                    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

                    /!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

                    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
                    - Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
                    - Si tu possèdes Avast 6 ou 7 comme antivirus, à l'alerte choisis "lancer normalement"
                    (/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
                    - Clique sur la loupe et non pas sur le personnage avec la loupe pour lancer l'analyse.
                    - Laisse l'outil travailler, il peut être assez long.
                    - Ferme ZHPDiag en fin d'analyse.
                    - Pour transmettre le rapport clique sur ce lien :http://pjjoint.malekal.com/
                    - Clique sur Parcourir et cherche le répertoire C:\ZHP
                    - Sélectionne le fichier ZHPDiag.txt. puis clique sur "Ouvrir"
                    - Ensuite Clique sur "Envoyer le fichier".
                    - Copie le lien obtenu dans ta réponse.

                    Smart
                    0
                    1. C'est en cours. Est-ce que c'était bien un virus au départ ? je ne devrais plus avoir d'autres problèmes ? Merci beaucoup en tout cas pour ton aide.
                      0
                      1. Contributeur sécurité
                        En fait tu as attrapé ce que l'on appelle un rogue, un faux antivirus qui te fait croire que tu es oncteé et te demande parfois de l'argent ppour te faire télécharger un outil qui ne fera rien.

                        Tu as pu l'attraper soit en téléchargeant des cracks pour pouvoir utiliser gratuitement un logiciel payant, soit en allant sur des sites peu recommandés qui l'installent à ton insu sur le PC car tes logiciels ne sont pas à jour.

                        J'attends le rapport ZHPDiag

                        Smart
                        "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                        0
                        1. ah oui j'ai oublié de répondre à ta question : oui j'ai bien accès à internet maintenant
                          0
                          1. Contributeur sécurité
                            Oh je m'en doutais :-)

                            Smart
                            0
                            1. oh bien c'est bizarre je pense que je n'ai fait ni l'un ni l'autre, enfin j'espère que ça ne m'arriveras plus, j'ai eu une grosse frayeur, d'autant que je suis en pleine rédaction de mon mémoire pour mon diplôme. Heureusement tous les soirs je sauvegarde mon travail, mais bon ça tombait vraiment au mauvais moment.

                              Merci encore en tout cas, je te posterai le rapport quand il sera finit.
                              0
                              1. Bonjour Smart,

                                Je ne sais pas si la dernière analyse fonctionne correctement, je l'ai laissé tourner toute la nuit et il est toujours écrit "traitement en cours". Ce matin mon ordi était en veille. C'est normal ou il faut que je le relance ?
                                0
                                1. Contributeur sécurité
                                  Ok le PC était en veille mais que le scan était terminé ?
                                  Sinon
                                  Redémarre le PC et recommence le scan avec ZHPDiag.
                                  Normalement le scan ne doit pas durer plus de 5mn

                                  Smart
                                  0
                                  1. non ça n'était pas terminé, j'ai redémarré, et relancé le diagnostic, qui n'avance pas à plus d'1%.
                                    0
                                    1. Contributeur sécurité
                                      OK; Peux-tu poster via ppjjoint ce fichier C:\Program Files\ZHPDiag\log.txt

                                      Il arrive que sur certains PC sous Windows 7 64 bits il ya it ce genre de souci.
                                      J'ai besoin du fichier ci-dessous pour le remonter au développeur de ZHPDiag.

                                      Ensuite je reviens vers toi

                                      Smart
                                      0
                                      • 1
                                      • 2

                                      Discussions similaires

                                      Boot failure detected

                                      1 réponse