Infection system care

Résolu/Fermé
marine - 25 mai 2013 à 14:47
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 - 26 mai 2013 à 14:14
Bonjour,

voila j'ai un problème avec mon pc portable il bloque à cause d'un virus pseudo antivirus du nom de system care je ne peux rien faire n'y aller sur le net n'y lancer malwarbyte rien de rien quelqu'un peux t-il m'aider

s'il vous plait

merci



40 réponses

2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 14:55
Re,

En MSE avec prise en charge réseau comme j'ai dit tu devrais l'avoir.

Une fois dedans, fais ceci (sinon tu le mets sur clé USB via le PC en bon état et tu le transfères sur le PC infecté) :

- Télécharge sur le bureau RogueKiller (par tigzy).
- Clique sur l'icône RogueKiller qui correspond à ta version de Windows (64 bits ou non) pour télécharger RogueKiller

- Quitte tous les programmes en cours.
- Lance RogueKiller.exe
- Attends la fin du Prescan...
- Clique sur Scan.
- À la fin du scan, clique sur Rapport et copie/colle le contenu dans ta prochaine réponse.

Aide en vidéo : https://www.youtube.com/watch?v=YuwS6dMAYvQ&feature=youtu.be

Si tu as des questions, n'hésite pas à les poser !

Gabriel.
1
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 15:21
Re,

Le rapport n'est pas sur le bureau sous le nom de RKReport.txt ?
Si ce n'est pas le cas, tu me refais une recherche en mode normal en me postant le rapport.

Et il y a surement des restes d'infection, donc il est important que tu restes jusqu'au bout de la désinfection et que tu suives mes conseils.

Gabriel.
1
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 15:35
Re,

Tu as effectué une suppression puis une nouvelle recherche c'est ça ?
As-tu le rapport de suppression ?
Si oui, poste le moi.
Si non, tant pis.

On va faire un diagnostic de ton PC pour plus de renseignements ==>

-Télécharge ZHPDiag sur ton bureau :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

ou :
https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/


- Laisse toi guider lors de l'installation, coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag".

/!\Utilisateur de Windows Vista/7/8 : Clique droit sur le logo de ZHPdiag (parchemin), « Exécuter en tant qu'Administrateur » /!\

- Clique sur l'icône représentant une loupe, celle de droite (« Diagnostic Full Options »).
- S'il n'est pas déjà présent sur le bureau, enregistre le rapport à l'aide de l'icône représentant une disquette.
- Héberge le rapport ZHPDiag.txt sur le site ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse :
https://www.cjoint.com/

=> Si indisponible, tu peux utiliser le site suivant : http://pjjoint.malekal.com/

- Tutoriel ZHPdiag, si tu n'as pas tout compris : http://www.premiumorange.com/zeb-help-process/zhpdiag.html

- Tutoriel cjoint, si besoin : http://www.forum-entraide-informatique.com/support/cjoint-com-tutoriel-t2939.html#16374


Aide en vidéo : https://www.youtube.com/watch?v=n3o7PLTu3Gg&feature=youtu.be

Si tu as des questions, n'hésite pas à me les poser.

Gabriel.
1
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 21:11
Re,

Ok très bien.
Peux-tu me faire un nouveau rapport ZHPdiag ?

Merci,

Gabriel.
1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 14:50
Salut,

Tu as accès au mode sans échec avec prise en charge réseau ?

Pour aller en Mode sans échec avec prise en charge réseau :

Redémarre ton ordinateur.
Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le chargement du BIOS.
Tu verras un écran avec options de démarrage apparaître.
Choisis l'option : Mode Sans Échec avec prise en charge réseau, et valide avec "Entrée"
Choisis ton compte habituel, et non Administrateur.

Gabriel.
0
oui j'ai accés au mode sans échec mais sans le réseau car il n'est pas en ligne est ce grave ?
0
j'ai cliquer trop vite pour le rapport il ma supprimer 6 ou 7 truc je suis aller dans le dossier quarantaine créer il y a un rapport je ne sait pas si ça peut t'intéresser j'ai redémarrer en mode normal le virus n'est plus la mais comment savoirs si il à totalement disparu et si je n'ai plus de virus en tout cas merci merci de m'aider c'est très très très gentil



Time : 25/05/2013 14:54:24
--------------------------
ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
[7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
[7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe


Time : 25/05/2013 14:55:42
--------------------------
ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
[7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
[7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe
ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
[7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe


Time : 25/05/2013 14:56:47
--------------------------
ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
[7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
[7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe
ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
[7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe


Time : 25/05/2013 15:01:08
--------------------------
0
aaa dsl le voici

RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
Site Web : http://www.sur-la-toile.com/RogueKiller/
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows XP (5.1.2600 Service Pack 2) 32 bits version
Demarrage : Mode sans echec
Utilisateur : hp home [Droits d'admin]
Mode : Recherche -- Date : 25/05/2013 14:54:27
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 0 ¤¤¤

¤¤¤ Entrees de registre : 5 ¤¤¤
[RUN][HJNAME] HKLM\[...]\Run : Streams Drivers (C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe) [x] -> TROUVÉ
[RUN][Rogue.AntiSpy-ST] HKCU\[...]\RunOnce : 7C91234BDF75AE3800007C90A6C1B4B4 (C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe) [-] -> TROUVÉ
[RUN][Rogue.AntiSpy-ST] HKUS\S-1-5-21-3197631648-1565483638-1505754045-1009[...]\RunOnce : 7C91234BDF75AE3800007C90A6C1B4B4 (C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe) [-] -> TROUVÉ
[SHELL][HJNAME] HKLM\[...]\Winlogon : Userinit (C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\HP_PRO~1\LOCALS~1\Temp\winlogon.exe,) [x] -> TROUVÉ
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [NON CHARGE] ¤¤¤

¤¤¤ Infection : Rogue.AntiSpy-ST ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\WINDOWS\system32\drivers\etc\hosts

127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: ST3250823AS +++++
--- User ---
[MBR] 38bf8abec4338cff104aeabb410c4c47
[BSP] 8a7884da59e414827f91c43dcf324e78 : Toshiba MBR Code
Partition table:
0 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 63 | Size: 6142 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 12579840 | Size: 232322 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive1: Kingston DT 101 G2 USB Device +++++
--- User ---
[MBR] 5be15101433e37084d66d909d7bee9cf
[BSP] 33a07a59d299ab4ea9f4ab0156f9d86f : Windows XP MBR Code
Partition table:
0 - [ACTIVE] FAT32 (0x0b) [VISIBLE] Offset (sectors): 8064 | Size: 7636 Mo
User = LL1 ... OK!
Error reading LL2 MBR!

Termine : << RKreport[1]_S_25052013_145427.txt >>
RKreport[1]_S_25052013_145427.txt
0
ok merci je suis tes conseilles jusqu'au bout je l'ai finalement trouvé il été sur le bureau je l'ai posté plus haut
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 15:22
Re,

Ah oui pardon tu l'as posté pendant que je rédigeais mon message c'est pour ça que je ne l'ai pas vu.

- Quitte tous les programmes en cours.
- Relance RogueKiller.exe.
- Attends la fin du Prescan...
- Clique sur Scan.
- À la fin du scan, clique sur Suppression.
- Patiente...
- À la fin de la suppression, clique sur Rapport et copie/colle le contenu dans ta prochaine réponse.

Aide en vidéo : https://www.youtube.com/watch?v=v83OWU-Frvs&feature=youtu.be

Si tu as des questions, n'hésite pas à les poser !

Gabriel.
0
le voila

RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
mail : tigzyRK<at>gmail<dot>com
Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
Site Web : http://www.sur-la-toile.com/RogueKiller/
Blog : http://tigzyrk.blogspot.com/

Systeme d'exploitation : Windows XP (5.1.2600 Service Pack 2) 32 bits version
Demarrage : Mode sans echec
Utilisateur : hp home [Droits d'admin]
Mode : Recherche -- Date : 25/05/2013 15:30:50
| ARK || FAK || MBR |

¤¤¤ Processus malicieux : 0 ¤¤¤

¤¤¤ Entrees de registre : 0 ¤¤¤

¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

¤¤¤ Driver : [NON CHARGE] ¤¤¤

¤¤¤ Fichier HOSTS: ¤¤¤
--> C:\WINDOWS\system32\drivers\etc\hosts

127.0.0.1 localhost


¤¤¤ MBR Verif: ¤¤¤

+++++ PhysicalDrive0: ST3250823AS +++++
--- User ---
[MBR] 38bf8abec4338cff104aeabb410c4c47
[BSP] 8a7884da59e414827f91c43dcf324e78 : Toshiba MBR Code
Partition table:
0 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 63 | Size: 6142 Mo
1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 12579840 | Size: 232322 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive1: Kingston DT 101 G2 USB Device +++++
--- User ---
[MBR] 5be15101433e37084d66d909d7bee9cf
[BSP] 33a07a59d299ab4ea9f4ab0156f9d86f : Windows XP MBR Code
Partition table:
0 - [ACTIVE] FAT32 (0x0b) [VISIBLE] Offset (sectors): 8064 | Size: 7636 Mo
User = LL1 ... OK!
Error reading LL2 MBR!

Termine : << RKreport[1]_S_25052013_153050.txt >>
RKreport[1]_S_25052013_153050.txt


encore merci
0
re

voici le rapport ZHP

http://cjoint.com/?3EzpU2KMdrk
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 15:49
Re,

1/ Donc, pour RogueKiller, tu n'as pas le rapport ?

2/ Tu peux repasser en mode normal. :)

3/ Si Spybot est installé (car il y a des traces), tu peux le désinstaller (obsolète).

4/ - Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau : http://sosvirus.org/viewtopic.php?p=906 Si ton antivirus affiche une alerte, ignore la et désactive l'antivirus temporairement.
- Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
- Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement.
- Clique sur "Recherche".
- Laisse travailler l'outil.
- À la fin du scan, un rapport va s'afficher : post-le dans ta prochaine réponse sur le forum (il est aussi sauvegardé a la racine du disque dur).


Si tu as des questions, n'hésite pas à me les poser !

Gabriel.
0
non pas de rapport je ne le trouve pas

je repasse en mode normal
je désinstalle spybot
et je fait l'usbfix
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 15:54
Ok ;)
0
usbfix en cours par contre j'ai une question le dossier RK_quarentine créer sur mon bureau je peux le supprimer ??
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 15:56
Laisse-le pour l'instant, je te donnerai un outil lors de la finalisation qui te permettra de supprimer tout ce que je t'ai fait installer lors de la désinfection (sauf MBAM car tu pourras t'en servir plus tard tout seul).
0
ok merci
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 15:58
:)
0
voici le rapport usbfix http://cjoint.com/?3Ezp7eO6bSO
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
Modifié par 2011N2 le 25/05/2013 à 16:02
Re,

Bien. :)

- Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
- Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement.
- Clique sur "Suppression".
- Laisse travailler l'outil.
- À la fin du scan, un rapport va s'afficher : post-le dans ta prochaine réponse sur le forum (il est aussi sauvegardé a la racine du disque dur).


Si tu as des questions, n'hésite pas à me les poser !

@+

Gabriel.
0
si c'est bien ça me va perso je comprend pas grand chose *-* :)

voici le rapport

http://cjoint.com/data3/3EzqfjqY7mS.htm
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 16:08
Re,

Si tu veux des explications sur ce que je te fais faire dis le moi. :)
En gros, avec RogueKiller on a enlevé System Care, avec ZHPdiag on a fait un diagnostic plus poussé de ton PC (on va s'en resservir), avec USBfix on s'est occupé d'une potentielle infection USB, et avec MBAM ci-dessous on va faire un scan de tout le PC.
Ensuite on enlèvera les restes d'infection, et si tout va bien on finalisera.

Télécharge Malwarebytes'Anti-Malware.

Si problème essaie avec celui-ci : https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/


- Enregistre-le sur ton bureau-
- Double clique sur le fichier téléchargé pour lancer le processus d'installation.
- Si le pare-feu demande l'autorisation de se connecter pour malwarebytes, accepte.
- Dans l'onglet "mise à jour", clique sur le bouton Recherche de mise à jour.
Fais le plusieurs fois jusqu'à ce qu'il te dise que tu possèdes la dernière version de base de données.

- Une fois la mise à jour terminée :
- Rends-toi dans l'onglet "Recherche"
- Sélectionne Exécuter un Examen complet.
- Sélectionne Tous les disques si proposé.
- Clique sur Rechercher.
- Le scan démarre, patiente, plusieurs heures de scan sont probables.
- À la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement, clique sur "Afficher les résultats" pour afficher tous les objets trouvés.
- Clique sur Ok pour poursuivre.
- Si des éléments ont été détectés, clique sur Afficher les résultats.
- Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection Malwarebytes, ce qui va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
- Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
- Redémarre le pc si il le fait pas lui même.
- Une fois redémarré double-clique sur Malwarebytes' AntiMalware.
- Rends toi dans l'onglet "Rapports/logs".
- Tu cliques sur le rapport, et tu colles sont contenu dans ta prochaine réponse.


Aide en vidéo ici : http://www-youtube-com/watch?v=QYRwV6Z6Ljg&feature=youtu-be


Si tu as des questions, n'hésite pas à me les poser !

@+

Gabriel.
0
tu veux des explications sur ce que je te fais faire dis le moi. :)
En gros, avec RogueKiller on a enlevé System Care, avec ZHPdiag on a fait un diagnostic plus poussé de ton PC (on va s'en resservir), avec USBfix on s'est occupé d'une potentielle infection USB, et avec MBAM ci-dessous on va faire un scan de tout le PC.
Ensuite on enlèvera les restes d'infection, et si tout va bien on finalisera.

nikel j'ai vraiment bien compris tu explique super bien merci


pour malwarbyte je n'arrive pas à le lancer en normal il sature et plante je l'ai lancer en mode sans echec
0
2011N2 Messages postés 13352 Date d'inscription samedi 29 janvier 2011 Statut Contributeur sécurité Dernière intervention 24 décembre 2016 917
25 mai 2013 à 16:46
Re,

Ok super. :)

D'accord pour MBAM.

Gabriel.
0