Alerte MSE et redemarrage, le retour...

Résolu/Fermé
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 - 30 juil. 2012 à 00:21
 Utilisateur anonyme - 5 août 2012 à 01:37
Bonjour,

mon problème et le même que emmy12

https://forums.commentcamarche.net/forum/affich-25613055-alerte-mse-et-redemarrage-toutes-les-minutes

MSE m'a signalé des virus et trojan, après désinfection un petit redémarrage, et le problème est apparu: un bel encadré avec écris erreur critique redémarrage...

Que ce soit en mode sans échec ou en mode normal le pc s'éteint brusquement au bout d'une minute (c'est assez court!) puis redémarre et cela sans arrêt. c'est agaçant!

Après une recherche sur google je suis tombé sur CCM.net et j'ai essayé de suivre les indications donné par g3n-h@ckm@n à emmy12

j'ai zappé la partie combofix pour passer directement a pre_scan par le biais d'un disque bootable.

je post le rapport de pre_scan

https://www.cjoint.com/?BGEagCWOIyu

Malheureusement je ne sais pas analysé se genre de rapport, je vous demande donc un peu d'aide afin de pouvoir continuer.

merci d'avance

A voir également:

67 réponses

ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 13:36
https://www.cjoint.com/?BHcnJOzjFbt

pas beaucoup d'info dans ce rapport??
0
Utilisateur anonyme
2 août 2012 à 13:45
non lol cette fonction ne marque rien dans le rapport

ok repasse pre_scan voir s'il arrive a detruire ces desktop.ini sinon on tapera plus gros

choisis l option kill
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 13:47
alors pourquoi la poster O_o ??
0
Utilisateur anonyme
2 août 2012 à 13:53
c'est une fiche tout prête ^^
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 14:12
bon je crois que tu lui as fais la peau cette fois ^^

rapport pre_scan

https://www.cjoint.com/?BHcoiQyBorc

j'ai également passé un coup de rogue. c'est quoi toutes ces interdictions dans le fichier host??

https://www.cjoint.com/?3HcolTYOC5u
0
Utilisateur anonyme
2 août 2012 à 14:17
ce sont les sites qui sont bloqués , si tu rentres le nom d'un de ces sites dans ta barre d'adresse , ton navigateur ne te laissera pas y aller

je regarde le rapport
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 14:21
oui je sais mais je ne pense pas que ma femme y ai rentré ces site? qui peux modifier le fichier host a part l'utilisateur?
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 14:31
je viens de voir que j'avais perdu les thème aero du bureau. je pense qu'une réparation de windows devrait corriger le pb?
0
Utilisateur anonyme
2 août 2012 à 14:34
oui un clic droit "personnalisation" pour remettre le theme

Clique sur ce lien : https://www.cjoint.com/?BHcoHa4kitY

Selectionne tout le texte qui s'y trouve CTRL+A puis CTRL+C ou clic droit/copier

Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 14:41
non le themes sont tous grisé.
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 14:48
le voila

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.731 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Yannou : Windows 7 Home Premium (32 bits)

Switchs : https://gen-hackman.kanak.fr/

Script : 14:43:14

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

¤¤¤¤¤¤¤¤¤¤ | Deletion | Drivers | Services

Service : F00511FC Not actif



¤

¤¤¤¤¤¤¤¤¤¤ | Registry Deletions

Value Deleted : [HKLM\Software\Microsoft\Internet Explorer\Toolbar]:{99079a25-328f-4bd4-be04-00955acaa0a7}
Key Deleted : HKU\S-1-5-21-2380624430-4247737875-4152406480-1001\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2406}
Key Deleted : HKU\S-1-5-21-2380624430-4247737875-4152406480-1001\Software\Microsoft\Internet Explorer\SearchScopes\{CFF4DB9B-135F-47c0-9269-B4C6572FD61A}
Key Deleted : HKU\S-1-5-21-2380624430-4247737875-4152406480-1001\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{51F9E8EF-59D7-475B-A106-C7EA6F30C119}
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{4becf16c-74f0-429b-8d3e-4fba507ac661}
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{95a4104c-1c49-4c2a-9830-1be0f47e926c}
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{9da1d2cb-796d-4bec-bbaa-0aa9ccd80e15}
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{e5f90a07-7db7-4dcb-bd6d-d3fecd376ca3}
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{fb9e068b-c612-4fa8-bdb9-d728a716a420}
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{99079a25-328f-4bd4-be04-00955acaa0a7}
Key Deleted : HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{8AD9C840-044E-11D1-B3E9-00805F499D93}
Key Deleted : HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0031-ABCDEFFEDCBA}
Key Deleted : HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA}
Key Deleted : HKU\S-1-5-21-2380624430-4247737875-4152406480-1001\Software\Datamngr
Key Deleted : HKU\S-1-5-21-2380624430-4247737875-4152406480-1001\Software\ilivid
Key Deleted : HKU\S-1-5-21-2380624430-4247737875-4152406480-1001\Software\SweetIM
Key Deleted : HKLM\Software\BrowserChoice
Key Deleted : HKLM\Software\SweetIM

¤

File Deleted : |A| - C:\Windows\system32\drivers.txt
Folder Deleted : |D| - C:\Program Files\iLivid

¤¤¤¤¤¤¤¤¤¤ | MBR

Windows Version: Windows 7 Home Premium Edition
Windows Information: Service Pack 1 (build 7601), 32-bit
Base Board Manufacturer: Quanta
BIOS Manufacturer: Hewlett-Packard
System Manufacturer: Hewlett-Packard
System Product Name: Compaq Presario CQ71 Notebook PC
Logical Drives Mask: 0x000000fc

Analysis of file "C:\Pre_Scan\MBR.bin":
Windows 7 MBR code detected

¤


¤¤¤¤¤¤¤¤¤¤ | Nettoyage disque

Nettoyage du disque effectué

¤


Fin : 14:44:49

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
2 août 2012 à 14:52
ok pour ton fichier host j'ai pas bien répondu

ce sont des lignes insérées par les logiciels de protection du style spybot

mais là c'est pre_scan qui les as intégrées , le fichier doit contenir environ 15 000 lignes
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
Modifié par ktoony le 2/08/2012 à 17:27
cool.

donc menace anéantie?

pour les thèmes aero de windows je peux faire une réparation de mon windows ou il y a un autre moyen?
0
Utilisateur anonyme
2 août 2012 à 17:37
essaie ceci :

touche windows + R

tape cmd

dans la fenetre noire tape :

chkdsk /f /r c:

accepte de faire l analyse au redemarrage et redemarre
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 17:50
huuum, ça n'a pas fonctionné
0
Utilisateur anonyme
2 août 2012 à 17:52
precise
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 17:58
je recommence je n'étais pas a la racine de C:
0
Utilisateur anonyme
2 août 2012 à 18:04
?
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 18:11
j'ai lancé le chkdsk mais il a redemarré en me disant aucun pb.

j'en ai relancé un en revenant a la racine de C:\ (cd..)
et la il travaille.

???

va savoir
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 18:13
la fonction de chkdsk est de reparer windows ou de reparer les erreurs disque
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
2 août 2012 à 20:18
toujours pas drweb-cureit n'a pas trouvé d'anomalie.

ça commence a me .......
0
Utilisateur anonyme
2 août 2012 à 20:49

/!\ ATTENTION SUIVRE A LA LETTRE CES INDICATIONS/!\

__________________________________________________________
>Ce logiciel n'est à utiliser que prescrit par un helper qualifié et formé à l'outil.<
>>>>>>>Ne pas utiliser en dehors de ce cas de figure : dangereux!<<<<<<<<
=====================================================


▶ Surtout , à l'enregistrement change le nom de Combofix en "cequetuveux" avant qu'il soit enregistré sur ton disque dur

clique droit sur ce lien : Combofix =>enregistrer la cible sous....=> sur ton bureau => du nom que tu veux

Avant d'utiliser ComboFix :

Si tu utilises AVG, IL FAUT IMPERATIVEMENT LE DESINSTALLER avant d'utiliser Combofix car il peut causer des dégâts en interaction avec l'outil pouvant mener à la réinstallation totale du système.
La simple désactivation du résident n'est pas suffisante.
Télécharge le désinstalleur d'AVG sur ce lien : https://www.avg.com/fr-fr/avg-remover
Choisis la version adéquate (32 ou 64 bits)/!\

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

▶ Lance le

Une fenêtre apparait : clique sur "Disable"

▶ Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

_________________________________________________________
>> referme les fenêtres de tous les programmes en cours.
>> Désactive provisoirement et seulement le temps de l'utilisation de ComboFix,
>>la protection en temps réel de ton Antivirus et de tes Antispywares,
>>qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°°


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur combofix renommé

¤¤¤¤¤¤¤¤¤¤ LAISSE-LE INSTALLER LA CONSOLE DE RECUPERATION S'IL TE LE DEMANDE ¤¤¤¤¤¤¤¤¤¤

▶ !!!!!NE TOUCHE A RIEN PENDANT LE TRAVAIL DE COMBOFIX (SOURIS/CLAVIER.....)!!!!!

▶ n'oublie pas de reactiver la garde de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

▶▶ Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.


▶▶▶ Si, après le redémarrage de votre pc par combofix, vous avez des erreurs "Clé marquée pour suppression" ou des soucis de connexion internet, redémarrez à nouveau votre ordinateur



0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 04:13
voici le rapport de combofix

https://www.cjoint.com/?BHdem36Pej4
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 04:15
a vrai dire je ne comprend pas trop pourquoi les thèmes ne sont plus utilisable, ils sont la mais grisé?!
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 04:21
yeah après un redémarrage les thèmes sont revenu comme par hasard!!

tu fais du bon boulot, que dis je...du super bon boulot g3n.

d'autre recommandation?
0
Utilisateur anonyme
3 août 2012 à 07:19
attends c'est fini ca sent le rootkit à plein nez verifions

Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

c:\windows\system32\drivers\wdfbprcp.sys
c:\windows\system32\drivers\lsydztls.sys
c:\windows\system32\drivers\veuwgkmv.sys


* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
Modifié par ktoony le 3/08/2012 à 14:09
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 14:08
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 14:11
rien de ce coté.
0
Utilisateur anonyme
3 août 2012 à 14:41
ca pue l'arnaque ces fichiers......

tu peux les deplacer dans un dossier sur le bureau ?
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 16:40
couper/coller OU copier/coller?
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 16:38
je le fais

j'ai lancé un scan avec antivir je te post un screen de ce qu'il a trouvé

https://www.cjoint.com/?BHdqLSIQJCK
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 16:38
j'ai encore rien fait
0
Utilisateur anonyme
3 août 2012 à 16:45
oui pas grave c'est la quarantaine de pre_scan
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 22:07
ok donc je fais un copier coller ou un couper coller des fichiers sur le bureau?
0
Utilisateur anonyme
3 août 2012 à 22:12
copier/coller

je pense pas que couper/coller fonctionne
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 22:34
ok est apres?
0
Utilisateur anonyme
3 août 2012 à 22:37
zippe les trois fichiers dans une archive et heberge-la j'aimerais les analyser de près ces trois fichiers identiques au nom different
0
ktoony Messages postés 77 Date d'inscription dimanche 29 juillet 2012 Statut Membre Dernière intervention 18 octobre 2016 1
3 août 2012 à 22:54
0