Virus sacem police

sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012 - 2 juin 2012 à 13:26
 Utilisateur anonyme - 4 juin 2012 à 14:09

<config>Windows XP PRO / Internet Explorer 8.0<

Bonjour, j'ai attrapé le virus sacem police ... au bureau et mon pc doit absolument etre operationnel lundi...arf!!
voici le lien pour le rapport:

Merci beaucoup pour votre aide!
A voir également:

34 réponses


ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.

▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous "Personnalisation"(custom scan/fixes) :

O4 - HKLM..\Run: [dlxVLNiTSbbfN8U] C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe (tfytfyffytf)
O4 - HKU\Administrateur_ON_C..\Run: [431622B8] C:\Documents and Settings\Administrateur\Application Data\Lsqmgxf\BF19737B431622B880FE.exe ()
O4 - HKU\Administrateur_ON_C..\Run: [dlxVLNiTSbbfN8U] C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe (tfytfyffytf)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O7 - HKU\Administrateur_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
O7 - HKU\Administrateur_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
O7 - HKU\Administrateur_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1
O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found
O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found
O33 - MountPoints2\{041132a0-fa70-11dd-81a3-001f29dc6f52}\Shell\AutoRun\command - "" = J:\yb12j.cmd
O33 - MountPoints2\{041132a0-fa70-11dd-81a3-001f29dc6f52}\Shell\open\Command - "" = J:\yb12j.cmd
O33 - MountPoints2\{3dddc604-626e-11de-8209-001f29dc6f52}\Shell\AutoRun\command - "" = F:\lcw.exe
O33 - MountPoints2\{3dddc604-626e-11de-8209-001f29dc6f52}\Shell\open\Command - "" = F:\lcw.exe
O33 - MountPoints2\{759c1eb4-ba31-11dd-8154-001f29dc6f52}\Shell - "" = AutoRun
O33 - MountPoints2\{759c1eb4-ba31-11dd-8154-001f29dc6f52}\Shell\AutoRun\command - "" = C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL copy.exe
O33 - MountPoints2\{920c838c-7d02-11de-8220-001f29dc6f52}\Shell\AutoRun\command - "" = mb9x.exe
O33 - MountPoints2\{920c838c-7d02-11de-8220-001f29dc6f52}\Shell\open\Command - "" = mb9x.exe
O20 - HKLM Winlogon: Shell - (C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe) - C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe (tfytfyffytf)
O20 - HKLM Winlogon: UserInit - (C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe) - C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe (tfytfyffytf)
O20 - HKU\Administrateur_ON_C Winlogon: Shell - (C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe) - C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe (tfytfyffytf)
O20 - HKU\Administrateur_ON_C Winlogon: UserInit - (C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe) - C:\Documents and Settings\Administrateur\Application Data\Apple_Store.exe (tfytfyffytf)

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]

▶ Clique sur "Correction"(RunFix) pour lancer la suppression.

▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 13:53
Merci!!! je vais essayer
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 14:00
voici le lien pour le rapport:

que dois je faire maintenant?

Utilisateur anonyme
2 juin 2012 à 14:20
ton ordi redemarre-til normalement ?

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 14:24
oui, il ne me manque plus que le bureau, dois utiliser Malwarebytes?
Utilisateur anonyme
2 juin 2012 à 14:27
telecharge et enregistre Pre_Scan sur ton bureau :

Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

ou cette version renommée winlogon.exe :

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur puis donne le lien obtenu en echange sur le forum où tu te fais aider
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 14:49
le scan s'est fait, l'ordi a redemarré tout seul mais le bureau n'apparait toujours pas, j'utilise la version avec l'extension .pif?
Utilisateur anonyme
2 juin 2012 à 14:52
non clic droit sur le bureau => affichage => afficher les elements du bureau

puis heberge le rapport comme indiqué
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 14:56
aucun rapport n'est apparu, le pc a redemarré seul. puis je retrouver ce rapport pour vous le communiquer?
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 15:05
je n'ai toujours pas de bureau, et 80 % des favoris internet explorer sont bloqués... je seche lamentablement!
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 15:14
bon, un café apres... voila:

j'ai toujours du mal en fin de semaine!!

Merci beaucoup pour ta patience et ton aide précieuse!
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 15:18
en fait j'ai plein de fichiers locked... faut il faire une autre manip?
Utilisateur anonyme
2 juin 2012 à 15:22
ok pour commencer chaque chose en son temps

clic droit sur ton bureau => affichage => afficher les icones du bureau ca donne quoi ?
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 15:27
le bureau s'affiche correctement, mais tous mes fichiers sont bloqués
Utilisateur anonyme
2 juin 2012 à 15:58
d'abord on desinfecte ensuite on voit pour tes fichiers


installe internet explorer 8


desinstalle searchSettings
desinstalle adobe reader 9
desinstalle pdfforge Toolbar
desinstalle tout java
desinstalle application updater
desinstalle spybot il sert à rien et bouffe des ressources


Selectionne tout le texte en gras ci-dessous sans les lignes de dessus-dessous, puis (clic droit/copier ou ctrl+c) :

[-HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\dso32]
[-HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SearchSettings]
[HKLM\Software\Microsoft\Internet Explorer\Toolbar]
[HKU\S-1-5-21-198104268-2889704140-774533561-500\Software\Microsoft\Internet Explorer\Toolbar]
[-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402}]
[-HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{lXTP0Cq8-0o3i-jGt0-DZTH-UrYlWXzEbjCE}]
[-HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0002-ABCDEFFEDCBA}]
[-HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}]
[-HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}]
[-HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}]
[-HKU\S-1-5-21-198104268-2889704140-774533561-500\Software\Search Settings]
[-HKLM\Software\Application Updater]
[-HKLM\Software\Search Settings]


C:\Documents and Settings\Administrateur\Local Settings\Application Data\woxpgqa_nav.dat

C:\Program Files\Fichiers communs\Spigot
C:\Program Files\pdfforge Toolbar
C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Spybot - Search & Destroy
C:\Documents and Settings\Administrateur\Application Data\Lsqmgxf
C:\Documents and Settings\Administrateur\Application Data\pdfforge
C:\Documents and Settings\Administrateur\Application Data\Search Settings
C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
C:\Program Files\Application Updater
C:\Program Files\pdfforge Toolbar
C:\Program Files\Spybot - Search & Destroy

Application Updater






Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 16:16
c'est lancé... je fais au plus vite... il me reste encore 15 bonnes minutes de manip..
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 16:37
voila le nouveau rapport:
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.601 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Administrateur : Microsoft Windows XP (32 bits)

Switchs :

Script : 16:33:08


¤¤¤¤¤¤¤¤¤¤ | Information(s) Fichier(s)

C:\WINDOWS\system32\Drivers\acscn.sys : Non trouvé !!


0xDAFB4BE55ACA725A5205674042AB172A - C:\WINDOWS\eraser.exe

ProductName =
Version =
CompanyName =
LegalCopyright =
LegalTrademarks =
ProductVersion =
FileDescription =
PrivateBuild =
FileVersion =
OriginalFilename =
SpecialBuild =
DefaultLangCodepage =
Size = 18.5 Ko
Date de création = 16/03/2012 11:04:21
Date de modification = 08/07/1998 18:30:36
Dernier accés = 02/06/2012 16:11:10

¤¤¤¤¤¤¤¤¤¤ | Suppression Drivers | Services

Service : Application Updater non actif


Modification du registre effectuée


Absent : C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dsoqq.exe
Supprimé : C:\WINDOWS\system32\D1CDA098431622B847D2.exe
Supprimé : C:\WINDOWS\system32\winsh320
Supprimé : C:\WINDOWS\system32\winsh321
Supprimé : C:\WINDOWS\system32\winsh323
Supprimé : C:\WINDOWS\system32\winsh324
Supprimé : C:\WINDOWS\system32\winsh325
Absent : C:\Documents and Settings\Administrateur\Local Settings\Application Data\woxpgqa_nav.dat


¤¤¤¤¤¤¤¤¤¤ | Edition de : c:\sauveusb.BAT

Pause mettre clef USB
DEL f:\
del c:\pilote\disque\
cd pilote\disque
pkzip pilote
copy c:\pilote\disque\ f:
Pause v'rifiez puis enlever clef USB


Absent : C:\Program Files\Fichiers communs\Spigot
Absent : C:\Program Files\pdfforge Toolbar
non Supprimé : C:\aa6fe4cf453997089d25be
Absent : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Spybot - Search & Destroy
Supprimé : C:\Documents and Settings\Administrateur\Application Data\Lsqmgxf
Absent : C:\Documents and Settings\Administrateur\Application Data\pdfforge
Absent : C:\Documents and Settings\Administrateur\Application Data\Search Settings
Supprimé : C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy
Absent : C:\Program Files\Application Updater
Absent : C:\Program Files\pdfforge Toolbar
Supprimé : C:\Program Files\Spybot - Search & Destroy


¤¤¤¤¤¤¤¤¤¤ | MBR

Windows Version: Windows XP Professional
Windows Information: Service Pack 3 (build 2600)
Logical Drives Mask: 0x000003fc

Analysis of file "C:\Pre_Scan\MBR.bin":
Hewlett-Packard MBR code detected


¤¤¤¤¤¤¤¤¤¤ | Nettoyage disque

Nettoyage du disque effectué


Fin : 16:33:43

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 16:43
qu'en penses tu?
Utilisateur anonyme
2 juin 2012 à 16:55
regarde que ce fichier soit bien absent

C:\Documents and Settings\Administrateur\Local Settings\Application Data\woxpgqa_nav.dat
sosxav Messages postés 23 Date d'inscription samedi 2 juin 2012 Statut Membre Dernière intervention 4 juin 2012
2 juin 2012 à 17:06
oui, je confirme il est absent