HelperSVP AVG+windows plante+restauration out

Résolu/Fermé
Utilisateur anonyme - 18 juil. 2012 à 21:02
 Utilisateur anonyme - 25 juil. 2012 à 23:51
Bonsoir,

Je tente de réparer l'ordinateur de mon père qui plante, c'est un pc avec windows XP pro, antivirus avg, firewall XP, mais je suis au bout de mes compétences... Je n'ai pas de prise en charge réseau donc je travaille avec la clé usb que je passe de mon pc à son pc, ils sont cote à cote.

Pas de possibilités de faire un scan AVG sans que windows redémarre et quand il redémarre bien... la plupart du temps non. J'y arrive de temps en temps en mode sans échec. mais sinon il bloque sois après le bios, soit ecran noir, soit il reboot tout seul après le bios. J'ai tenté un clear cmos, nettoyage poussière, etc... rien n'y fait.

J'ai tenter de réparer windows avec mon Cd d'installation, car lui n'en a pas, c'est un PC monté de toute pièce par un revendeur/réparateur en informatique. J'espère ne pas avoir aggravé les choses.

L'onglet restauration système dans les accessoires j'ai beau cliqué dessus il ne marche pas !
Il m'a même indiqué un message " Echec restauration : the function was called in safe mode" ??

Bref çà sent l'infection à plein nez :(( mais je ne trouve rien...enfin à mon niveau de débutant.

Petit rapport hijackthis ci joint pour voir, merci svp de m'aider si possible.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:57:02, on 18/07/2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Safe mode

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG10\avgssie.dll
O4 - HKLM\..\Run: [AVG_TRAY] C:\Program Files\AVG\AVG10\avgtray.exe
O4 - HKLM\..\Run: [S2kCtl] C:\Documents and Settings\ANGELIQUE\Mes documents\logiciel utilitaires\S2kCtl.exe
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: S2kCtl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1098518259968
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG10\avgpp.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVGIDSAgent - AVG Technologies CZ, s.r.o. - C:\Program Files\AVG\AVG10\Identity Protection\Agent\Bin\AVGIDSAgent.exe
O23 - Service: AVG WatchDog (avgwd) - AVG Technologies CZ, s.r.o. - C:\Program Files\AVG\AVG10\avgwdsvc.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: TomTomHOMEService - TomTom - C:\Documents and Settings\ANGELIQUE\Mes documents\tomtom start\TomTom HOME 2\TomTomHOMEService.exe
A voir également:

96 réponses

Utilisateur anonyme
18 juil. 2012 à 21:04
salut hijackthis sert à rien

====


/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , à l'enregistrement change le nom de Combofix en "cequetuveux" avant qu'il soit enregistré sur ton disque dur

clique droit sur ce lien : Combofix =>enregistrer la cible sous....=> sur ton bureau => du nom que tu veux

Avant d'utiliser ComboFix :

Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.


▶▶▶ Si, après le redémarrage de votre pc par combofix, vous avez des erreurs "Clé marquée pour suppression" ou des soucis de connexion internet, redémarrez à nouveau votre ordinateur



1
Utilisateur anonyme
18 juil. 2012 à 21:15
Si je désinstalle AVG je pourrais le réinstaller dessus car je n'ai pas de connexion internet sur le PC de mon père.. ?
0
Utilisateur anonyme
18 juil. 2012 à 21:23
pourquoi y'a AVG sur le pc de ton père ?
0
Oui il y a AVG sur le PC qui pose probleme et qui n'a pas de connexion internet.
Tant pis j'ai téléchargé l'appli d'installation d'avg je le remettrai apres la désinfection.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
18 juil. 2012 à 21:42
c'est le mieux
0
Je n'ai pas pu installé la console de récupération n'ayant pas de connexion internet active sur le PC infecté... et il m'a alerté que le scanner AVG était toujours actif malgré la désinstallation et le redémarrage du système. j'ai continué malgré tout..

Voici le rapport COMBOFIX , merci pour ton aide, je reste à ton écoute :

http://cjoint.com/12ju/BGswoat13j3.htm
0
Utilisateur anonyme
18 juil. 2012 à 22:53

__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

ClearJavaCache::

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"S2kCtl"=-

RegLock::
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE UserData NT\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE.HKCUZoneInfo\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE.HKLMZoneInfo\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE40.Assoc\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE40.Browser\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE40.BrowseUI\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE40.Controls\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE40.Shell\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE40.UserAgent\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\Microsoft.Theme\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\MSIEFTP\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\NUSRMGR\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\Shell.AppMgr\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\Shell.Webvw\RegBackup]
[HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\11.0]
[HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\services\MSN_Music_Club]
[HKEY_LOCAL_MACHINE\software\Microsoft\MediaPlayer\services\MusicType1VirginMegaFr]
[HKEY_LOCAL_MACHINE\software\Microsoft\Updates\Windows XP\SP0\ie7\Filelist]
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows Media Device Manager\KnownDeviceClasses\Mass Storage]
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows Media Device Manager\KnownDeviceClasses\Portable Audio Players]
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows Media Device Manager\KnownDeviceClasses\Windows CE]
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows Media Device Manager\KnownDeviceClasses\Windows CE RNDIS]
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows Media Device Manager\KnownDevices\WinCEDevice]
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows Media Device Manager\KnownDevices\WinCEDeviceRNDIS]
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows Media Device Manager\Plugins\SP\WMDMCESP]
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows Media Device Manager\Plugins\SP\WPDSp]

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix comme sur cette : illustration

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0
Utilisateur anonyme
18 juil. 2012 à 23:24
Voici le nouveau rapport combofix :

https://www.cjoint.com/?BGsxwIWXsNX

Est-ce grave docteur ?

Je reste à l'écoute de tes instructions, par contre je reprendrai demain la suite, dodo oblige car debout à 6 h00 pour le taf. Bonne Soirée.
0
Utilisateur anonyme
18 juil. 2012 à 23:48
ok bonne nuit :)

Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

c:\windows\regedit.exe

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.
0
Bonjour,

Petit Problème avec cette manip, je n'ai pas de connexion internet sur le PC suspecté d'infection. Est ce que je peux mettre le fichier "regedit" sur une clé USB pour le passer à Virus Total sur mon PC ?

à moins que je puisse brancher le PC infecté directement sur ma Box Orange, mais j'ai essayé çà marche pas (en meme temps je suis pas expert en la matière)
0
Utilisateur anonyme
19 juil. 2012 à 10:47
explique ca marche pas
0
Utilisateur anonyme
19 juil. 2012 à 18:23
bah si tu veux là je te parle de mon PC connecté sur le NEt avec ma live box orange c'est le PC sain.

Juste à coté j'ai branché le PC de mon père qui est le PC infecté sur lequel tu m'as fait faire toute les manips jusqu'à présent, et qui lui n'a pas de connexion internet.

Je passais les Tools téléchargés par clé USB de PC à PC

Donc pour passer le fichier "regedit" sur virus total, est ce que je peux le mettre sur une clé USB et le passé du PC infecté vers mon Pc qui a la connexion internet pour effectuer le scan Virus total en ligne ? Ou y'a t'il un autre moyen simple ?
0
Utilisateur anonyme
19 juil. 2012 à 18:31
alors fais-en une copie sur le bureau , puis change son extension de ".exe" à ".e_e"

ensuite mets le dans la clé
0
Utilisateur anonyme
19 juil. 2012 à 20:59
Rebonsoir
J'ai suivi tes instructions à la lettre
1- renommé le fichier regedit après copie sur le bureau du pc infecté (message comme quoi le fichier risque d'etre inutilisable). Laissé faire.
2-copie du fichier en question sur la clé usb.*
3- ouvrir avec virus total sur le Pc sain pour scan.

résultat : aucune détection trouvé.

Ai-je bien fait la manip ?
0
Utilisateur anonyme
19 juil. 2012 à 21:39
oui mais je voudrais le lien de la page de virus total je m'en fous en fait de ce qu ils disent les antivirus c'est tout ce qui s'affiche quand on clique sur informations complementaires en bas de la page que je veux lire
0
Voila chef, je n'avais pas vu le fameux onglet "additionals info"
https://www.virustotal.com/gui/file/058dee9b3f6712bbf521b992f56dc9f2aa42e6a56110b74fdbbfca85ebfbad52
0
Utilisateur anonyme
19 juil. 2012 à 22:15
telecharge ici : Load_SalityKiller

Desactive tes protections

lance-le , clique sur lancer le nettoyage

à la fin SalityKiller.txt se mettra sur ton bureau

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

clic droit dessus , envoyer vers , dossiers compressés

ensuite :

heberge l'archive sur http://pjjoint.malekal.com et donne le lien obtenu
0
Re
Il n'y a que çà comme rapport sur le bureau log.txt, pas de salitykiller.txt...
j'ai eu un message en éxécutant sality killer mais je me rappelle pas...

22:18:54:812 1572 scanning threads ...
22:18:56:968 1572
22:18:56:968 1572 scanning processes ...
22:18:57:062 1572
22:18:57:062 1572 Restoring show hidden and system files
22:18:57:078 1572
22:18:57:078 1572 restoring SafeBoot registry node
22:18:57:078 1572 Restoring safe/network boot registry branches for windows XP
22:18:57:093 1572
22:18:57:109 1572 fixing registry ...
22:18:57:109 1572 SalityRegCure: Restoring general registry keys
22:18:57:109 1888
Monitoring thread started
22:18:57:281 1572 SalityRegCure: Fixing system.ini
22:18:57:281 1572
22:18:57:281 1572 scanning drives ...
22:18:57:281 1572 scanning C:\ ...
22:38:45:156 1572 scanning E:\ ...
22:39:43:062 1572 scanning F:\ ...
22:39:43:390 1572
22:39:43:390 1888
Monitoring thread stopped
22:39:43:406 1572
completed
22:39:43:406 1572 Infected files: 0
22:39:43:406 1572 Infected processes: 0
22:39:43:406 1572 Infected threads: 0
22:39:43:406 1572 Cured files: 0
22:39:43:406 1572 Will be cured on reboot: 0
22:39:43:406 1572 Executed registry scripts: 1
0
Utilisateur anonyme
19 juil. 2012 à 22:46
beuh ???? tu as un thème d'installé sur le windows ?????
0
Utilisateur anonyme
19 juil. 2012 à 22:47
non pas de thème j'ai le logo windows xp pro.?
0