Comment se débarrasser de gros virus??

mariep35 -  
Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   -
Bonjour,

Mon ordi marchait encore très bien il y a quelques jours et là....c'est la catastrophe. D'après ce que me disait mon antivirus j'avais le virus XPantivirus et system32 et peut-etre même un autre...J'ai télécharger C-Cleaner et Spybot, maintenant mon antivirus ne trouve plus de virus mais pourtant je pense qu'ils sont toujours sur mon ordi...même google ne marche plus, ça me renvoie sur de faux sites internet ( un cheval de troie?) et quand la mise en veille de mon écran se met en route, ça me met un message bizare comme quoi windows doit s'arrêter...Si quelqu'un peut m'aider? MERCI !
Configuration: Windows XP
Internet Explorer 6.0

19 réponses

Résumé de la discussion

Une infection informatique est décrite avec XPantivirus et des éléments dans system32, causant des redirections vers de faux sites et des messages d'arrêt lors de la mise en veille. Plusieurs solutions alternatives sont proposées : exécuter HijackThis pour analyser les entrées suspectes, puis utiliser Malwarebytes Anti-Malware ou MBAM en mode sans échec et supprimer les éléments détectés. À l’issue du scan, des clés et des dossiers malveillants peuvent être mis en quarantaine ou supprimés, et un redémarrage en mode normal peut être nécessaire pour stabiliser le système.

Bobot (l'IA à votre service)
  1. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Salut,

    - Télécharge et installe MalwareByte's Anti-Malware :
    http://www.download.com/Malwarebytes-Anti-Malware/3000-8022_4-10804572.htm

    - Mets-le à jour

    - Redémarre en mode sans échec (Recommandé) :
    https://www.malekal.com/demarrer-windows-mode-sans-echec/

    - Choisis ta session habituelle

    - Fais un scan complet avec MalwareByte's Anti-Malware

    - Supprime tout ce que le logiciel trouve, enregistre le rapport

    - Redémarre en mode normal et poste le rapport ici
    0
    1. mariep35
       
      merci ! j'essaye de faire ça alors!
      0
    2. mariep35
       
      je n'arrive pas à télécharger ton logiciel....mon ordi est torp lent?! pourtant j'ai suivit les conseils du site au cas où le téléchargement ne se lance pas tout seul...mais rien n'y fait ça ne marche pas !
      0
    3. mariep35
       
      que veux-tu dire par "redémarrer en mode normal" ?

      voilà le rapport du scan :

      Malwarebytes' Anti-Malware 1.28
      Version de la base de données: 1180
      Windows 5.1.2600 Service Pack 2

      20/09/2008 11:33:44
      mbam-log-2008-09-20 (11-33-44).txt

      Type de recherche: Examen complet (C:\|)
      Eléments examinés: 112969
      Temps écoulé: 39 minute(s), 18 second(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 3
      Valeur(s) du Registre infectée(s): 4
      Elément(s) de données du Registre infecté(s): 0
      Dossier(s) infecté(s): 11
      Fichier(s) infecté(s): 9

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata (Trojan.Agent) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\tdss (Trojan.Agent) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Software Notifier (Rogue.Multiple) -> Quarantined and deleted successfully.

      Valeur(s) du Registre infectée(s):
      HKEY_CURRENT_USER\Control Panel\Desktop\wallpaper (Hijack.Wallpaper) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\Control Panel\Desktop\originalwallpaper (Hijack.Wallpaper) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\Control Panel\Desktop\convertedwallpaper (Hijack.Wallpaper) -> Quarantined and deleted successfully.
      HKEY_CURRENT_USER\Control Panel\Desktop\scrnsave.exe (Hijack.Wallpaper) -> Quarantined and deleted successfully.

      Elément(s) de données du Registre infecté(s):
      (Aucun élément nuisible détecté)

      Dossier(s) infecté(s):
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\Autorun (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\Autorun\HKCU (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\Autorun\HKCU\RunOnce (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\Autorun\HKLM (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\Autorun\HKLM\RunOnce (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\Autorun\StartMenuAllUsers (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\Autorun\StartMenuCurrentUser (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\BrowserObjects (Rogue.Multiple) -> Quarantined and deleted successfully.
      C:\Documents and Settings\leclerc\Application Data\rhcjbrj0ep1v\Quarantine\Packages (Rogue.Multiple) -> Quarantined and deleted successfully.

      Fichier(s) infecté(s):
      C:\WINDOWS\system32\blphcnbrj0ep1v.scr (Fake.BlueScreenError) -> Quarantined and deleted successfully.
      C:\WINDOWS\system32\tdssadw.dll (Trojan.Agent) -> Delete on reboot.
      C:\WINDOWS\system32\tdssl.dll (Trojan.Agent) -> Delete on reboot.
      C:\WINDOWS\system32\tdssserf.dll (Trojan.Agent) -> Delete on reboot.
      C:\WINDOWS\system32\tdssmain.dll (Trojan.Agent) -> Delete on reboot.
      C:\WINDOWS\system32\tdssinit.dll (Trojan.Agent) -> Delete on reboot.
      C:\WINDOWS\system32\tdsslog.dll (Trojan.Agent) -> Delete on reboot.
      C:\WINDOWS\system32\tdssservers.dat (Trojan.Agent) -> Delete on reboot.
      C:\WINDOWS\system32\drivers\tdssserv.sys (Trojan.Agent) -> Delete on reboot.



      à la fin du scan, j'ai redémarré mon ordi...Et au moment de rouvrir windows, spybot un autre logiciel m'a demandé de réhabilité un truc qui avait été supprimé dans system32....donc j'ai autoriser ça?!
      que penses-tu de tout ça?
      0
  2. Erwan031284 Messages postés 168 Date d'inscription   Statut Membre Dernière intervention   2 392
     
    "system32" est le dossier dans lequel sont placé la plupart des fichiers système de windows...
    XPantivirus, je ne sais même pas ce que c'est...

    C'est quoi ton antivirus?!?
    0
  3. mariep35
     
    Je n'arrive pas à télécharger ton truc...je sais pas pourquoi...mon ordi est trop lent...pourtant j'ai bien mis les site dans les sites de confiance et tout comme marqué sur le site...que me conseilles-tu?
    0
  4. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  5. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    * Télécharge SDFix (par Andy Manchesta) et sauvegarde-le sur ton bureau.
    http://downloads.andymanchesta.com/RemovalTools/SDFix.exe

    * Double-clique sur SDFix.exe et choisis Install pour l'extraire dans son dossier sur le bureau.
    * Redémarre le PC en mode sans échec :
    https://www.malekal.com/demarrer-windows-mode-sans-echec/
    * Choisis ton compte.

    Déroule la liste des instructions ci-dessous :
    * Ouvre le dossier SDFix qui vient d'être créé sur le bureau et double-clique sur RunThis.bat pour lancer le script.
    * Appuie sur Y pour commencer le nettoyage.
    * Quand il te le demandera, appuie sur une touche pour redémarrer le PC.
    * Ton système sera plus long à redémarrer car l'outil va continuer à s'exécuter et supprimer des fichiers.
    * Après le chargement du bureau, l'outil aura terminé et affichera Finished.
    * Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton bureau.
    * Le rapport SDFix s'ouvrira et il sera enregistré dans le dossier SDFix sous le nom Report.txt.
    * Enfin, copie/colle le rapport du fichier Report.txt.
    0
    1. mariep35
       
      et ça c'est pour faire quoi ce dernier logiciel?
      0
    2. mariep35
       
      Décidemment j'ai du mal ( pardon et surtout MERCI) car quand je tape "Y" il ne se passe rien, donc je tape "entré" et là ça ferme le truc?
      0
  6. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    SDFix, c'est pour dégommer ton rootkit.
    0
  7. bouhlalawa Messages postés 8 Statut Membre
     
    oui disons ça en meme temps c des logiciels avec des patch et des licence et c gratuit
    0
    1. mariep35
       
      Si je tape "2" ça fait "Download/Run Norman Malware Cleaner From Norman" ?, est ce que c'est cela ke je dois faire? merci encore
      0
  8. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    T'es en mode sans échec ?
    0
    1. mariep35
       
      C'est quoi "mode sans échec"? j'ai redémarrer mon ordi de la façon habituelle...comment on fait un mode sans échec?? (je ne suis vraiment pas très douée...)
      0
    2. mariep35
       
      mon ordi marche vraiment bien là ! t'es sur que j'ai besoin de dégommer le "machin" ? :-)
      0
  9. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    0
    1. mariep35
       
      je ne comprends pas ce qui se passe, je n"arrive plus à poster de message et notamment le rapport du scan...j'essaye un message plus court pour voir si ça marche...
      0
  10. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Fais un scan rapide avec MBAM.
    0
  11. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Ok, sinon tu me l'envoies en mp.
    0
    1. mariep35
       
      bon ba dès que je copie un petit morceau du rapport, ça ne marche plus...pour t'envoyer un mp il faudrait que je sois membre...
      en tout cas la scan de MBAM n'a rien décelé...
      0
  12. Utilisateur anonyme
     
    Essayez de reformater votre ordinateur, un cd à du vous être fournis lors de l'achat.
    0
  13. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    - Télécharge HijackThis V 2.02 (HijackThis Installer) :
    http://www.trendsecure.com/portal/en-US/threat_analytics/HJTInstall.exe

    - Fais un double-clic sur HJTInstall.exe afin de lancer l'installation

    - Clique sur Install ensuite sur I Accept

    - Clique sur Do a scan system and save log file

    - Le bloc-notes s'ouvrira, fais un copier-coller de tout son contenu ici dans ta prochaine réponse.
    0
    1. mariep35 Messages postés 7 Statut Membre
       
      je ne comprends pas pourquoi mais dès que je fais un copier-coller, ça ne marche pas...j'ai essayé de t'envoyé le rapport en mp mais ça ne marche pas mieux...dès que j'ai envoyé ça, je réessaye d'envoyer ici le rapport mais sans trop d'espoir...
      0
  14. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Envoie sur destrio5@free.fr et signale-le moi à chaque fois.
    0
    1. mariep35 Messages postés 7 Statut Membre
       
      voilà normalement c'est envoyé ! j'ai mis ça en pièce jointe
      0
  15. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    ---> Mets à jour Internet Explorer :
    http://www.microsoft.com/downloads/details.aspx?FamilyId=9AE91EBE-3385-447C-8A30-081805B2F90B&displaylang=fr

    ---> Mets à jour Java :
    https://www.java.com/fr/download/manual.jsp

    ---> Relance HijackThis et choisis Do a system scan only

    ---> Coche les cases qui sont devant les lignes suivantes :

    O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)

    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)

    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_04\bin\jusched.exe"

    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE LOCAL')

    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVICE RÉSEAU')

    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

    O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

    ---> Clique en bas sur Fix checked. Mets oui si HijackThis te demande quelque chose.

    ---> Redémarre ton PC et poste un nouveau rapport HijackThis
    0
    1. mariep35 Messages postés 7 Statut Membre
       
      ok je m'y met ! merci encore !
      0
    2. mariep35 Messages postés 7 Statut Membre
       
      donc voilà c'est fait, je t'ai envoyé le dernier rapport sur ton email. dis moi ce que tu en penses quand tu as le temps ! merci !
      0
  16. mariep35 Messages postés 7 Statut Membre
     
    je t'ai envoyé le rapport sur ton mail car encore une fois, impossible de le mettre ici directement !
    0
  17. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Tu peux fixer cette ligne :

    O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
    0
    1. mariep35 Messages postés 7 Statut Membre
       
      ok j'ai fixé ce truc !
      bah merci pour tout!! Mon ordi marche vraiment mieux!
      qu'est ce que je dois garder comme logiciel sur mon ordi? je peux désinstaller ou je devrais les garder?
      0
  18. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Comme logiciel, t'as quoi ?
    0
    1. mariep35 Messages postés 7 Statut Membre
       
      donc j'ai les trucs que tu m'as fait installé : MAM, Hijackthis et SDFix.
      Sinon avant j'avais instalé : C-cleaner et spybot
      et j'ai Avira Antivir ( comme anti virus) ansin qu'un pare feu : sunbelt.
      Mais je me dis que j'ai ptetr pas besoin de tout ça?
      0
  19. Destrio5 Messages postés 99820 Date d'inscription   Statut Modérateur Dernière intervention   10 325
     
    Tu peux désinstaller HijackThis et supprimer SDFix.

    MBAM, ça peut toujours servir.
    0