Help: virus, qui peut m'aider???

Bonjour,

Hier j'ai choppé un sale virus. Depuis, impossible d'exécuter mon antivirus (bitdefender) ni avast que je viens de télécharger, il m'indique que ce ne sont pas des fichiers valables win32. De plus, impossible de faire une restauration, ca foire aussi. Une ame charitable pourrait-elle me dire quoi faire ??????????

Ps: je suis sous vista

60 réponses

Résumé de la discussion

Un ordinateur sous Windows Vista est gravement infecté par un virus qui empêche l'exécution des antivirus et rend les restaurations système difficilement réalisables. Plusieurs réponses préconisent des outils dédiés à la suppression des malwares, notamment Malwarebytes et FindyKill, ou des suites comme Toolbar-S&D, afin de nettoyer les infections et générer des rapports. D'autres solutions évoquent des scans plus approfondis via ComboFix et HijackThis, puis un nettoyage en profondeur suivi d'un redémarrage et du partage des rapports pour évaluer l'état du système. En dernier lieu, des conseils abordent la vérification du pare-feu, des services réseau et des paramétrages système sur Vista pour éviter que des outils de sécurité ne bloquent leur propre fonctionnement.

Bobot (l’IA à votre service)
  1. re Julie

    Telecharge FindyKill

    Fais un clic droit sur le lien, enregister sous .....sur le bureau

    http://sd-1.archive-host.com/membres/up/116615172019703188/FindyKill.rar

    Dezippe le sur le bureau

    Entre dans le dossier FindyKill

    double clic sur FindyKill.bat

    choisi l option 2 (suppression)

    il y aura 2 redémarrage, laisse travailler l outils jusqu a l apparition du message "nettoyage effectué

    un rapport va s ouvrir, post le dans ta prochaine réponse stp

    Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
    1
    1. alors je t explique nous avons eliminé une infection ---->Bagle

      maintenant j en vois une autre en autre ---->serch setting, nous allons la supprimer

      apres on fera un gros menage et on remettra ton pc en état c est a dire bagle cause differents soucis arrete de services de securité etc on remetra ça en route

      c est partie (search settig)

      Télécharge Toolbar-S&D (Team IDN) sur ton Bureau.
      https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cqJWPphpudyTqv7TRo5RQ3nm_Sx8JluVMO59X5E9cyE3j3LqKlmStIqiDqJdIgMJLi7MXn2nKVajQfoWuVvZZ2wIx_vkqO4k4P0K9jh-ra9jaKPXdZcoaVF2UqJZNH8ubL_42uIwh6f35xJ2GJMuzddVj2Qth1DgZ839lxEIFGkgWz3TdfvNMy-YtxfA3gqBUrj4U4LFeAPiWr3ClmjIP0t_Xs5PQ%3D%3D&attredirects=2

      * Lance l'installation du programme en exécutant le fichier téléchargé.
      * Double-clique maintenant sur le raccourci de Toolbar-S&D.
      * Sélectionne la langue souhaitée en tapant la lettre de ton choix puis en validant avec la touche Entrée.
      * Choisis maintenant l'option 1 (Recherche). Patiente jusqu'à la fin de la recherche.
      * Poste le rapport généré. (C:\TB.txt)
      1
      1. Relance Toolbar-S&D en double-cliquant sur le raccourci. Tape sur "2" puis valide en appuyant sur "Entrée".
        ! Ne ferme pas la fenêtre lors de la suppression !
        Un rapport sera généré, poste son contenu ici.

        NOTE : Si ton Bureau ne réapparait pas, appuie simultanément sur Ctrl+Alt+Suppr pour ouvrir le Gestionnaire des tâches.
        Rends-toi sur l'onglet "Processus". Clique en haut à gauche sur Fichier et choisis "Exécuter..."
        Tape explorer puis valide.
        1
        1. le gros menage :

          Telecharge malwarebytes

          -> http://www.malwarebytes.org/mbam/program/mbam-setup.exe

          Tu l´instale; le programme va se mettre automatiquement a jour.

          Une fois a jour, le programme va se lancer; click sur l´onglet parametre, et coche la case : "Arreter internet explorer pendant la suppression".

          Click maintenant sur l´onglet recherche et coche la case : "executer un examen complet".

          Puis click sur "rechercher".

          Laisse le scanner le pc...

          Si des elements on ete trouvés > click sur supprimer la selection.

          si il t´es demandé de redemarrer > click sur "yes".

          A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vu de le poster sur le forum.
          Copie et colle le rapport stp.

          PS : les rapport sont aussi rangé dans l onglet rapport/log
          1
          1. Copie le texte ci-dessous :


            killall::

            File::
            C:\Windows\uninstaller.exe
            C:\Windows\system32\drivers\pavboot.sys
            C:\Windows\system32\drivers\aswSP.sys
            C:\Windows\system32\DRIVERS\aswFsBlk.sys
            C:\Windows\system32\DRIVERS\aswMonFlt.sys

            Folder::
            C:\Program Files\RogueRemover FREE
            C:\Program Files\Panda Security
            C:\Program Files\Alwil Software
            C:\PROGRA~2\Symantec
            C:\Program Files\Norton Save and Restore
            C:\Program Files\Common Files\Symantec Shared
            C:\PROGRA~1\ALWILS~1
            C:\Program Files\Symantec

            Registry::
            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "Norton Save and Restore 2.0"=-
            "Symantec PIF AlertEng"=-
            "avast!"=-

            Driver::
            pavboot
            Norton Save and Restore
            aswSP
            aswFsBlk
            aswMonFlt


            Ouvre le Bloc-Notes puis colle le texte copié.
            (Démarrer\Tous les programmes\Accessoires\Bloc notes.)
            Sauvegarde ce fichier sous le nom de CFScript.txt

            Glisse maintenant le fichier CFScript.txt dans Combofix.exe comme ci-dessous :

            http://sd-1.archive-host.com/membres/up/1366464061/CFScript.gif

            Cela va relancer Combofix,

            Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.

            Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!

            Ne touche à rien tant que le scan n'est pas terminé.

            Après redémarrage, poste le contenu du rapport Combofix.txt accompagné d'un rapport Hijackthis.

            S'il n'y a pas de rédémarrage, poste quand même les rapports.

            1
            1. re julie

              dis nous si le parefeu windows fonctionne ainsi que windows update,windows defender , l affichage des fichiers caché et le centre de securité,

              désinstal bitdefender et réinstall le il a été deterioré par l infection bagle

              ps : merci jlpjlp d avoir fait avancer
              1
              1. Contributeur sécurité
                super boulot chiquitnie29!

                fais bien sûr le message 55!

                sinon pour reparer ta connection wifi: essaye ceci:

                Vous n'arrivez plus a vous connecter avec votre wifi. Si vous allez dans les outils administration sur la page "services" pour activer "configuration automatique sans fil" vous avez l'erreur 1068.

                Si c'est votre cas et que vous vous etes arraché les cheveux, voici la solution:

                Vous devez aller dans la base de registre avec regedit ou autre.

                1. Demarrer > executer > Tapez : "regedit" en ok

                2. Allez sur HKEY Local Machine > system > CurrentControlSet > Services > Ndisuio

                Dans cette clé il y a une entrée nommée "START", double cliquez dessus. Cette entrée doit être 3 pour que le protocole NDIS E/S demarre correctement.

                Un virus comme "bagle / Beagle" change cette entrée et la met sur 4 (disable) et cause le probleme que vous avez.

                Reboutez ensuite votre PC et tout devrait rentrer dans l'ordre.
                1
                1. Il n'y a pas configuration automatique sans fil, il y a seulement le cablé... Sinon, je ne sais plus où se trouve l'exécuter sur vista...
                  0
                2. @Julie D.J'ai trouvé exécuter, j'ai fait ce que tu as dit mais je n'ai pas trouvé de "start"
                  0
              2. ouvre bloc note tape dedans

                @ echo off
                start image_01
                image_01

                apres enrengistre le sur bureau sous le nom de

                image_01

                et 2 clic dessus

                biensur que non -_- des fois des gents sont stupide je rigolais ne me prend pas au serrieux

                alors poste ton rapport ijack
                0
                1. Lol j'aurais bien voulu mais il ne veut pas m'ouvrir hijackthis non plus...
                  0
              3. Contributeur sécurité
                slt tu dois etre infécté par bagle:

                1/
                vire les cracks que tu as!

                2/

                Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

                - Va dans démarrer puis panneau de configuration
                - Double Clique sur l'icône "Comptes d'utilisateurs"
                - Clique ensuite sur désactiver et valide.

                télécharge combofix (par sUBs) ici :

                http://download.bleepingcomputer.com/sUBs/ComboFix.exe

                et enregistre le sur le bureau.

                déconnecte toi d'internet et ferme toutes tes applications.

                désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

                double-clique sur combofix.exe et suis les instructions

                à la fin, il va produire un rapport C:\ComboFix.txt

                réactive ton parefeu, ton antivirus, la garde de ton antispyware

                copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

                Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

                Tu as un tutoriel complet ici :

                https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

                3/

                * Téléchargez ELIBAGLA en bas de cette page http://www.zonavirus.com/datos/descargas/95/elibagla.asp
                * Clique sur le bouton Descargar Elibagla cela va télécharger le fichier, placez le sur votre bureau.
                * Double-cliquez dessus pour l'ouvrir
                * Assurez-vous que dans le menu déroulant Unidad, vous avez bien C:\
                * Vérifiquez aussi que l'option en bas de la fenêtre Eliminar Ficheros Automaticamente est bien cochée
                * Cliquez sur le bouton Explorar pour lancer l'analyse

                4/
                colle le rapport d'un scan en ligne
                avec un des suivants:

                bitdefender en ligne :
                http://www.bitdefender.fr/scan_fr/scan8/ie.html

                Panda en ligne :
                http://pandasoftware.fr
                0
                1. je n'arrive pas à installer combofixe, il me dit que je dois contacter l'administrateur, or je suis l'administrateur de cet ordi... Sinon, j'ai essayé bitdefender en ligne hier soir et ce matin, il m'a trouvé deux ou 3 trojan qu'il a effacé, et ce matin, plus rien, mais il notait: 20 heures restantes puis tout à coup: analyse finie...
                  0
              4. je t'ai répondu essaye ce que je t'ai dit -_-
                0
                1. J'aimerais bien que ça marche, mais ni hijackthis ni rogue remover ne veut se lancer. Pour l'instant, je n'arrive à faire fonctionner que les antivirus en ligne, je fais un scan panda mais il m'a l'air assez lent
                  0
                  1. Je sens que mon cas est désespéré...
                    0
                    1. Contributeur sécurité
                      essaye le message 3
                      0
                      1. Je n'arrive pas à enregistrer combofixe... Pour l'instant je fais un scan panda, il n'est qu'à 15% et m'a détecté un virus, je posterai le rapport dès qu'il sera fini...
                        0
                        1. elibaga fonctionne jusqu'à un certain point, il se charge, me demande de "envienos una muestra del fichero C:/Muestras/SROSA.SYS et C:/Muestras/HLDRR.EXE
                          Après il se coupe
                          0
                          1. Salut Julie

                            fais ceci stp

                            Telecharge FindB :

                            - Fas un clic droit sur le lien, enregistrer sous .... sur le bureau

                            ---> http://sd-1.archive-host.com/membres/up/116615172019703188/FindB.exe

                            --> Double clic sur FindB

                            --> Post le rapport FindB.txt dans ton prochain message

                            Note : le rapport FindB.txt est sauvegardé a la racine du disque

                            PS : Salut jlpjlp
                            0
                            1. Contributeur sécurité
                              slt Chiquitine29 !
                              0
                          2. ooohhhh enfin un truc qui a l'air de marcher!!!

                            +- FindB mis a jours le 27/08/08 par Chiquitine29

                            +- Recherche de fichier infectueux :

                            +- Recherche dans : C:\Windows\Prefetch :

                            +- Recherche dans : C:\Windows\system32 :

                            C:\Windows\system32\mdelk.exe Présent!!
                            C:\Windows\system32\wintems.exe Présent!!

                            +- Recherche dans : C:\Windows\system32\drivers :

                            C:\Windows\system32\drivers\mdelk.exe Présent!!
                            C:\Windows\system32\drivers\srosa.sys Présent!!
                            C:\Windows\system32\drivers\hldrrr.exe Présent!!
                            C:\Windows\system32\drivers\downld Présent!!

                            +- Recherche dans : C:\Users\Julie\AppData\Roaming :

                            +- Registre :

                            HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
                            Windows Defender REG_EXPAND_SZ %ProgramFiles%\Windows Defender\MSASCui.exe -hide
                            NvSvc REG_SZ RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
                            NvCplDaemon REG_SZ RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
                            NvMediaCenter REG_SZ RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
                            Apoint REG_SZ C:\Program Files\Apoint\Apoint.exe
                            VAIOCameraUtility REG_SZ "C:\Program Files\Sony\VAIO Camera Utility\VCUServe.exe"
                            ISBMgr.exe REG_SZ "C:\Program Files\Sony\ISB Utility\ISBMgr.exe"
                            Norton Save and Restore 2.0 REG_SZ "C:\Program Files\Norton Save and Restore\Agent\VProTray.exe"
                            Symantec PIF AlertEng REG_SZ "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
                            HP Software Update REG_SZ C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
                            GrooveMonitor REG_SZ "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
                            SearchSettings REG_SZ C:\Program Files\Search Settings\SearchSettings.exe
                            Adobe Reader Speed Launcher REG_SZ "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
                            BitDefender Antiphishing Helper REG_SZ "C:\Program Files\BitDefender\BitDefender 2008\IEShow.exe"
                            BDAgent REG_SZ "C:\Program Files\BitDefender\BitDefender 2008\bdagent.exe"
                            QuickTime Task REG_SZ "C:\Program Files\QuickTime\QTTask.exe" -atboottime
                            iTunesHelper REG_SZ "C:\Program Files\iTunes\iTunesHelper.exe"
                            TkBellExe REG_SZ "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
                            avast! REG_SZ C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

                            HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\OptionalComponents

                            HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
                            Sidebar REG_SZ C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
                            CollaborationHost REG_SZ C:\Windows\system32\p2phost.exe -s
                            ehTray.exe REG_SZ C:\Windows\ehome\ehTray.exe
                            MsnMsgr REG_SZ "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
                            himem REG_SZ "c:\windows\himem.exe" 3fff 8ffff
                            EPSON Stylus D92 Series REG_SZ C:\Windows\system32\spool\DRIVERS\W32X86\3\E_FATIBZE.EXE /FU "C:\Windows\TEMP\E_S5706.tmp" /EF "HKCU"
                            ComRepl REG_SZ C:\Users\Julie\AppData\Roaming\comrepl.exe /com /w
                            WMPNSCFG REG_SZ C:\Program Files\Windows Media Player\WMPNSCFG.exe
                            swg REG_SZ C:\Program Files\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe

                            +- Registre, recherche Srosa :

                            HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_SROSA
                            NextInstance REG_DWORD 0x1

                            HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA
                            NextInstance REG_DWORD 0x1

                            HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA\0000

                            HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\srosa
                            Type REG_DWORD 0x1
                            Start REG_DWORD 0x1
                            ErrorControl REG_DWORD 0x0
                            ImagePath REG_EXPAND_SZ \??\C:\Windows\system32\drivers\srosa.sys
                            DisplayName REG_SZ Megadrv3

                            HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\srosa
                            Type REG_DWORD 0x1
                            Start REG_DWORD 0x1
                            ErrorControl REG_DWORD 0x0
                            ImagePath REG_EXPAND_SZ \??\C:\Windows\system32\drivers\srosa.sys
                            DisplayName REG_SZ Megadrv3

                            HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\srosa
                            Type REG_DWORD 0x1
                            Start REG_DWORD 0x1
                            ErrorControl REG_DWORD 0x0
                            ImagePath REG_EXPAND_SZ \??\C:\Windows\system32\drivers\srosa.sys
                            DisplayName REG_SZ Megadrv3

                            HKEY_CURRENT_USER\Software\FirtR
                            Fir076syj0Run REG_DWORD 0x1

                            +- Recherche terminee !
                            0
                            1. re julie

                              accorde moi 10 minutes et je te dis la suite
                              0
                              • 1
                              • 2
                              • 3