HelperSVP AVG+windows plante+restauration out

Résolu/Fermé
Utilisateur anonyme - 18 juil. 2012 à 21:02
 Utilisateur anonyme - 25 juil. 2012 à 23:51
Bonsoir,

Je tente de réparer l'ordinateur de mon père qui plante, c'est un pc avec windows XP pro, antivirus avg, firewall XP, mais je suis au bout de mes compétences... Je n'ai pas de prise en charge réseau donc je travaille avec la clé usb que je passe de mon pc à son pc, ils sont cote à cote.

Pas de possibilités de faire un scan AVG sans que windows redémarre et quand il redémarre bien... la plupart du temps non. J'y arrive de temps en temps en mode sans échec. mais sinon il bloque sois après le bios, soit ecran noir, soit il reboot tout seul après le bios. J'ai tenté un clear cmos, nettoyage poussière, etc... rien n'y fait.

J'ai tenter de réparer windows avec mon Cd d'installation, car lui n'en a pas, c'est un PC monté de toute pièce par un revendeur/réparateur en informatique. J'espère ne pas avoir aggravé les choses.

L'onglet restauration système dans les accessoires j'ai beau cliqué dessus il ne marche pas !
Il m'a même indiqué un message " Echec restauration : the function was called in safe mode" ??

Bref çà sent l'infection à plein nez :(( mais je ne trouve rien...enfin à mon niveau de débutant.

Petit rapport hijackthis ci joint pour voir, merci svp de m'aider si possible.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:57:02, on 18/07/2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Safe mode

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG10\avgssie.dll
O4 - HKLM\..\Run: [AVG_TRAY] C:\Program Files\AVG\AVG10\avgtray.exe
O4 - HKLM\..\Run: [S2kCtl] C:\Documents and Settings\ANGELIQUE\Mes documents\logiciel utilitaires\S2kCtl.exe
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVICE RÉSEAU')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: S2kCtl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1098518259968
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG10\avgpp.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVGIDSAgent - AVG Technologies CZ, s.r.o. - C:\Program Files\AVG\AVG10\Identity Protection\Agent\Bin\AVGIDSAgent.exe
O23 - Service: AVG WatchDog (avgwd) - AVG Technologies CZ, s.r.o. - C:\Program Files\AVG\AVG10\avgwdsvc.exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
O23 - Service: MSCSPTISRV - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\MSCSPTISRV.exe
O23 - Service: PACSPTISVR - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Program Files\Fichiers communs\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: TomTomHOMEService - TomTom - C:\Documents and Settings\ANGELIQUE\Mes documents\tomtom start\TomTom HOME 2\TomTomHOMEService.exe
A voir également:

96 réponses

j'ai eu un message au début du lancement de sality : impossible de télécharger le fichier, l'intégré va etre installé ? a cause du fait que je ne peux pas me connecter au net ?
0
Utilisateur anonyme
19 juil. 2012 à 22:51
0
Utilisateur anonyme
19 juil. 2012 à 22:55
?.?.? en quoi il t'inquiète si c'est pas indiscret ?

(Je ferai la suite demain (Dr web), dodo boulot oblige.
Bonne soirée.)
0
Utilisateur anonyme
19 juil. 2012 à 23:01
pas de soucis

et bien je trouve que tu as beaucoup de fichiers non signés Microsoft appartenent à windows et comme tu me dis que tu n'as pas installé de themes...ben il reste que à ce dont j'ai un doute presque peur ne soit pas reel
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
19 juil. 2012 à 23:07
ok en gros çà sent les chiottes pas propres !
quand je dis j'ai pas de themes j'ai uniquement le theme d'origine de windows xp pro
0
Utilisateur anonyme
19 juil. 2012 à 23:08
oui oui j'ai bien compris...la barre des taches bleue et le bouton demarrer vert
0
Utilisateur anonyme
19 juil. 2012 à 23:26
le scan est en route, je n'arrive pas à fermer la pub comme dans le tuto, et la souris ne répond plus c'est bloqué sur l'écran de veille windows, est-ce normal ? dois-je patienter ?
0
Utilisateur anonyme
19 juil. 2012 à 23:32
si la led du disque dur clignote c est que ca travaille donc laisse tourner
0
Utilisateur anonyme
20 juil. 2012 à 22:17
Voici après plusieurs péripéties enfin le rapport mais y'a que deux lignes....
Le premier coup l'analyse rapide à planter, le deuxième coup j'ai été au bout des deux analyses, il a supprimé deux trojans sur le disque E: c'est quoi ce disque ??

En enregistrant le rapport Drweb c'est bloqué j'ai du rebooté mais à priori j'avais ce petit rapport sur le bureau j'espere que ca te suffira...

Ou faut t'il que je recommence ?

Configure.exe;E:\GAMES\MEDAL OF HONNOR;Trojan.Siggen3.35751;Supprimé.;
A0012159.exe;E:\System Volume Information\_restore{B49F3291-93E9-4860-9CE4-2D74EDF63092}\RP4;Trojan.Siggen3.35751;Supprimé.;
0
Utilisateur anonyme
21 juil. 2012 à 09:24
J'ai toujours des re-démarrages intempestifs mais moins qu'au tout départ c'est un peu plus stable enfin façon de parler,

et autre chose quand windows se lance à l'écran bleu "bienvenu" y'a un message "problème de licence....je ne sais pas quoi" est ce important ? et il me demande d'ajouter un nouveau matériel quand j'arrive sur le bureau alors je n'ai pas de nouveau matériel...
0
Utilisateur anonyme
21 juil. 2012 à 10:52
c'est quoi le message probleme de licence exactement ?
0
il me le met pas a chaque fois, dès que je l'ai je te le poste.
Et il me met ce message après les redémarrages intempestifs
"Voici le message Un probleme empeche windows de vérifier avec précision la licence pour cet ordinateur code erreur N°0x80070002" je l'ai retrouvé dans l'observateur d'événement.

il me demande d'ajouter du matériel inconnu et un matériel (e51bd446) ?? à chaque démarrage.
0
Utilisateur anonyme
21 juil. 2012 à 11:19
Attention : cet outil peut etre détecté à tort comme virus

tous les processus "non vitaux de windows" vont être coupés , enregistre ton travail.

Désactive toutes tes protections si possible , antivirus , sandbox , etc....

telecharge et enregistre Pre_Scan sur ton bureau :

http://forums-fec.be/gen-hackman/Pre_Scan.exe
https://toolslib.net

Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

http://forums-fec.be/gen-hackman/Pre_Scan.pif

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan


NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider
0
Utilisateur anonyme
21 juil. 2012 à 11:41
Voilà chef : https://pjjoint.malekal.com/files.php?id=20120721_o13s107y13i9

Pas de détections particulières pendant le scan.
0
Utilisateur anonyme
21 juil. 2012 à 12:14
Télécharge et enregistre ADWcleaner sur ton bureau :

ADWCleaner (Merci à Xplode)

Lance le,

(Pour vista et seven => clic droit "executer en tant qu'administrateur")

clique sur suppression et poste son rapport.
0
Utilisateur anonyme
21 juil. 2012 à 12:22
Adw cleaner effectué, au redémarrage, il m'a remis le problème de licence Code Erreur 0x80070002.

Voici le rapport :

# AdwCleaner v1.702 - Rapport créé le 21/07/2012 à 12:16:46
# Mis à jour le 13/07/2012 par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : ANGELIQUE - FAMILLE-KAKNC8R
# Exécuté depuis : C:\Documents and Settings\ANGELIQUE\Bureau\adwcleaner.exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****

Clé Supprimée : HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\0563B8630D62D75ABBC8AB1E4BDFB5A899B24D43

***** [Registre - GUID] *****

Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{A3F2A195-0D11-463b-96BB-D2FF1B7490A1}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{ECD0ECC6-DCA4-4013-A915-12355AB70999}

***** [Navigateurs] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Le registre ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [1032 octets] - [21/07/2012 12:16:25]
AdwCleaner[S1].txt - [969 octets] - [21/07/2012 12:16:46]

########## EOF - C:\AdwCleaner[S1].txt - [1096 octets] ##########
0
Utilisateur anonyme
21 juil. 2012 à 12:32
Télécharge de C_XX


*Double clique sur SF.exe (Exécuter en tant qu'administrateur pour Vista/7) .

*Une fenêtre va s'ouvrir .

*Tape e51bd446

dans cette fenêtre

confirme la recherche "aussi" dans le registre et [Entrée].

*Patiente pendant la recherche.

*Une fenêtre avec un log.txt va s'afficher.

*Copie/colle ce rapport dans ta prochaine réponse.
0
Utilisateur anonyme
21 juil. 2012 à 12:43
Voici le résultat :

1. ========================= SEAF 1.0.1.0 - C_XX
2.
3. Commencé à: 12:36:23 le 21/07/2012
4.
5. Valeur(s) recherchée(s):
6. e51bd446
7.
8. Légende: TC => Date de création, TM => Date de modification, DA => Dernier accès
9.
10. (!) --- Recherche registre
11.
12. ====== Fichier(s) ======
13.
14. Aucun fichier trouvé
15.
16.
17. ====== Entrée(s) du registre ======
18.
19.
20. [HKLM\System\ControlSet001\Enum\Root\LEGACY_E51BD446]
21. DA: 21/07/2012 12:17:56
22.
23. [HKLM\System\ControlSet002\Enum\Root\LEGACY_E51BD446]
24. DA: 21/07/2012 12:17:56
25.
26. [HKLM\System\ControlSet003\Enum\Root\LEGACY_E51BD446]
27. DA: 16/07/2012 23:05:26
28.
29. [HKLM\System\ControlSet004\Enum\Root\LEGACY_E51BD446]
30. DA: 16/07/2012 22:44:17
31.
32. [HKLM\System\CurrentControlSet\Enum\Root\LEGACY_E51BD446]
33. DA: 21/07/2012 12:17:56
34.
35. =========================
36.
37. Fin à: 12:39:58 le 21/07/2012
38. 214014 Éléments analysés
39.
40. =========================
41. E.O.F
0
Utilisateur anonyme
21 juil. 2012 à 12:55
Voici également le journal des événements suite à un reboot après le scan sf.exe
si çà peux t'aider.

Type de l'événement : Informations
Source de l'événement : ATI Smart
Catégorie de l'événement : Aucun
ID de l'événement : 105
Date : 21/07/2012
Heure : 12:42:08
Utilisateur : N/A
Ordinateur : FAMILLE-KAKNC8R
Description :
The service was started.

Type de l'événement : Informations
Source de l'événement : SecurityCenter
Catégorie de l'événement : Aucun
ID de l'événement : 1800
Date : 21/07/2012
Heure : 12:42:13
Utilisateur : N/A
Ordinateur : FAMILLE-KAKNC8R
Description :
Le service Centre de sécurité Windows a démarré.

Pour plus d'informations, consultez le centre Aide et support à l'adresse http://go.microsoft.com/fwlink/events.asp.


Type de l'événement : Erreur
Source de l'événement : Service Control Manager
Catégorie de l'événement : Aucun
ID de l'événement : 7000
Date : 21/07/2012
Heure : 12:42:13
Utilisateur : N/A
Ordinateur : FAMILLE-KAKNC8R
Description :
Le service General Purpose USB Driver (e4ldr.sys) n'a pas pu démarrer en raison de l'erreur :
Le service ne peut pas être démarré parce qu'il est désactivé ou qu'aucun périphérique activé ne lui est associé.

Pour plus d'informations, consultez le centre Aide et support à l'adresse http://go.microsoft.com/fwlink/events.asp.

Type de l'événement : Erreur
Source de l'événement : Service Control Manager
Catégorie de l'événement : Aucun
ID de l'événement : 7009
Date : 21/07/2012
Heure : 12:42:13
Utilisateur : N/A
Ordinateur : FAMILLE-KAKNC8R
Description :
Délai (30000 millisecondes) d'attente pour une connexion du service France Telecom Routing Table Service.

Pour plus d'informations, consultez le centre Aide et support à l'adresse http://go.microsoft.com/fwlink/events.asp.


Type de l'événement : Erreur
Source de l'événement : System Error
Catégorie de l'événement : (102)
ID de l'événement : 1003
Date : 21/07/2012
Heure : 12:42:42
Utilisateur : N/A
Ordinateur : FAMILLE-KAKNC8R
Description :
Code erreur 10000050, paramètre 1 f7fffff8, paramètre 2 00000000, paramètre 3 8054b6b2, paramètre 4 00000000.

Pour plus d'informations, consultez le centre Aide et support à l'adresse http://go.microsoft.com/fwlink/events.asp.
Données :
0000: 53 79 73 74 65 6d 20 45 System E
0008: 72 72 6f 72 20 20 45 72 rror Er
0010: 72 6f 72 20 63 6f 64 65 ror code
0018: 20 31 30 30 30 30 30 35 1000005
0020: 30 20 20 50 61 72 61 6d 0 Param
0028: 65 74 65 72 73 20 66 37 eters f7
0030: 66 66 66 66 66 38 2c 20 fffff8,
0038: 30 30 30 30 30 30 30 30 00000000
0040: 2c 20 38 30 35 34 62 36 , 8054b6
0048: 62 32 2c 20 30 30 30 30 b2, 0000
0050: 30 30 30 30 0000
0
Utilisateur anonyme
21 juil. 2012 à 12:58
ouais mais du coup je comprends plus rien là...ne fais pas plus que ce que je te dmande sinon je melange tout

seaf t'a fait rebooter ????????????????
0
Utilisateur anonyme
21 juil. 2012 à 13:11
non il m'a pas fait rebooté, c'était après car le compte rendu était déjà sur le bureau. c'est juste une coincidence désolé si je t'ai embrouillé.

Désormais je m'en tiens à tes indications encore désolé
0
Utilisateur anonyme
21 juil. 2012 à 13:18
ok refais seaf dans les memes condition mais coche en plus "informations complementaires"
0
Utilisateur anonyme
21 juil. 2012 à 13:37
Donc rectification à ce que je disais plus haut :
seaf.exe se termine normalement, le rapport s'affiche, je l'enregistre sur le bureau, et quelques secondes plus tard, l'ordi redémarre, et m'indique avoir récupérer d'une erreur sérieuse.

J'ai réessayé une troisième fois l'outil seaf.exe pour etre sur à 100%, meme reboot.

Voilà le rapport :

1. ========================= SEAF 1.0.1.0 - C_XX
2.
3. Commencé à: 13:26:26 le 21/07/2012
4.
5. Valeur(s) recherchée(s):
6. e51bd446
7.
8. Légende: TC => Date de création, TM => Date de modification, DA => Dernier accès
9.
10. (!) --- Informations supplémentaires
11. (!) --- Recherche registre
12.
13. ====== Fichier(s) ======
14.
15. Aucun fichier trouvé
16.
17.
18. ====== Entrée(s) du registre ======
19.
20.
21. [HKLM\System\ControlSet001\Enum\Root\LEGACY_E51BD446]
22. DA: 21/07/2012 13:24:59
23.
24. [HKLM\System\ControlSet002\Enum\Root\LEGACY_E51BD446]
25. DA: 21/07/2012 13:24:59
26.
27. [HKLM\System\ControlSet003\Enum\Root\LEGACY_E51BD446]
28. DA: 16/07/2012 23:05:26
29.
30. [HKLM\System\ControlSet004\Enum\Root\LEGACY_E51BD446]
31. DA: 16/07/2012 22:44:17
32.
33. [HKLM\System\CurrentControlSet\Enum\Root\LEGACY_E51BD446]
34. DA: 21/07/2012 13:24:59
35.
36. =========================
37.
38. Fin à: 13:29:52 le 21/07/2012
39. 214024 Éléments analysés
40.
41. =========================
42. E.O.F
0
on dirait un rootkit qui essaie de se monter un partition....

telecharge ca :

http://forums-fec.be/gen-hackman/HDDFix.exe

clique sur listing et rien d'autre c'est un outil dangereux donc fais exactement ce que je te dis , ne joue pas avec , mal utilisé c'est susceptible de flinguer ton systeme

heberge le rapport $DDList.txt qui sera sur ton bureau
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0