Virus? - Page 2

Précédent
  • 1
  • 2
  1. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    tes trois warnings sont installés par Daemon Tools. Pas de souci.

    Pour les outils, fais ça :

    * Télécharge ToolsCleaner par A.Rothstein & dj QUIOU sur ton Bureau.

    http://pc-system.fr/
    hxxp://a-rothstein.changelog.fr/TC/ToolsCleaner2.exe
    hxxp://pagesperso-orange.fr/AceRothstein/ToolsCleaner2.exe

    * Clique sur Recherche et laisse le scan se terminer.

    * Clique, sur Suppression pour finaliser.

    * Tu peux, si tu le souhaites, te servir des Options facultatives.

    * Clique sur Quitter, pour que le rapport puisse se créer.

    * Poste moi le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur( C:\).
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      Merci pour la réponse, voila le raport tc cleaner:
      Pour info il y toujours combofix et le fichier windows xp sp2 de restauration pour combofix j'en fais quoi?

      [ Rapport ToolsCleaner version 2.2.6 (par A.Rothstein & dj QUIOU) ]

      -->- Recherche:

      C:\Combofix.txt: trouvé !
      C:\fixnavi.txt: trouvé !
      C:\cleannavi.txt: trouvé !
      C:\SDFIX: trouvé !
      C:\Qoobox: trouvé !
      C:\_OtMoveIt: trouvé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: trouvé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1: trouvé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1\Navilog1.lnk: trouvé !
      C:\Documents and Settings\félix\Bureau\SdFix.exe: trouvé !
      C:\Documents and Settings\félix\Bureau\ComboFix.exe: trouvé !
      C:\Documents and Settings\félix\Bureau\OTMoveIt3.exe: trouvé !
      C:\Documents and Settings\félix\Bureau\antivirus\HijackThis.lnk: trouvé !
      C:\Documents and Settings\félix\Bureau\mes programmes\Navilog1.lnk: trouvé !
      C:\Program Files\Navilog1: trouvé !
      C:\Program Files\Navilog1\Navilog1.bat: trouvé !
      C:\Program Files\Trend Micro\HijackThis: trouvé !
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
      C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !


      Point de restauration crée !
      Fichiers temporaires nettoyés !
      Corbeille vidée!
      ---------------------------------
      -->- Suppression:
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1\Navilog1.lnk: supprimé !
      C:\Documents and Settings\félix\Bureau\SdFix.exe: supprimé !
      C:\Documents and Settings\félix\Bureau\ComboFix.exe: ERREUR DE SUPPRESSION !!
      C:\Documents and Settings\félix\Bureau\antivirus\HijackThis.lnk: supprimé !
      C:\Documents and Settings\félix\Bureau\mes programmes\Navilog1.lnk: supprimé !
      C:\Program Files\Navilog1\Navilog1.bat: supprimé !
      C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
      C:\Combofix.txt: supprimé !
      C:\fixnavi.txt: supprimé !
      C:\cleannavi.txt: supprimé !
      C:\Documents and Settings\félix\Bureau\OTMoveIt3.exe: supprimé !
      C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
      C:\SDFIX: supprimé !
      C:\Qoobox: supprimé !
      C:\_OtMoveIt: supprimé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\HijackThis: supprimé !
      C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Navilog1: supprimé !
      C:\Program Files\Navilog1: supprimé !
      C:\Program Files\Trend Micro\HijackThis: supprimé !

      Fichiers temporaires nettoyés !
      0
  2. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    tu supprimes Combofix et ToolsCleaner sur ton Bureau et C:\TCleaner.txt.

    Le SP2 pour Combofix ?
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      bonjour,

      oui sp2 dans le tutoriel de combofix on ma dit qu'il fallait que je l'installe pour la restauration, au cas ou il y est un probléme.

      Tant que j'y pense voila un petit raport de "a squared free" qui me semble étrange :


      Version - a-squared Free 3.5
      Dernière mise à jour : 13/11/2008 03:25:25

      Paramètres des balayages :

      Éléments : Mémoire, Traces, Cookies, C:\WINDOWS\, C:\Program Files
      Balaye dans les archives : Marche
      Analyse heuristique : Marche
      Balaye dans les ADS : Marche

      Début du balayage : 13/11/2008 03:25:59

      Key: HKEY_LOCAL_MACHINE\system\radmin Objets détectés : Trace.Registry.Radmin
      Key: HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\software\kazaa Objets détectés : Trace.Registry.KaZaA!A2

      Analysé

      Fichiers : 102265
      Traces : 576906
      Cookies : 6
      Processus : 58

      Objets trouvés

      Fichiers : 0
      Traces : 2
      Cookies : 0
      Processus : 0
      Clés de Registre : 0

      Fin du balayage : 13/11/2008 04:35:48
      Temps du balayage : 1:09:49

      Key: HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\software\kazaa En quarantaine Trace.Registry.KaZaA!A2
      Key: HKEY_LOCAL_MACHINE\system\radmin En quarantaine Trace.Registry.Radmin

      En quarantaine

      Fichiers : 0
      Traces : 2
      Cookies : 0
      0
  3. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    tu as eu le logiciel radmin installé ?

    le SP2 est dans quel répertoire ?
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      Pour sp2 c'est réglé pour la réponse non je n'ais pa eu radmin c'est ça qui ma fait douté de cet clé de registre.
      Est-ce que je fait un dernier raport hijack au cas ou?
      0
  4. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    fais ça :

    Ouvre le registre et navigue avec les + et les - jusqu'à la clé

    HKEY_LOCAL_MACHINE\system\radmin

    Clique successivement sur Fichier puis sur Exporter et choisis un nom (XXXXXX par exemple). Tu retiens le nom du répertoire (Mes documents par défaut).

    Ferme le registre et ouvre l'explorateur Windows.

    Clique droit sur le fichier et choisis Modifier.

    Le bloc-notes s'ouvre avec le contenu de la clé.

    Copie le dans ta réponse.

    Tu peux faire de même avec : HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\software\kazaa
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      c'est bon kazaa n'y est plus voila pour radmin:




      Windows Registry Editor Version 5.00

      [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin]

      [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0]

      [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\??]
      0
    2. macfly000001 Messages postés 58 Statut Membre
       
      A ton avis en antivirus lequel est le plus performant avast édition familial ou avira antivir personal sachant que j'utilise le p2p et la messagerie instantané?
      je te demande ça parsque je ne suis pa sur que mon pc soit sécurisé vu qu'un virus a pénétrer le systéme et que avast ne la pa identifier en étant a jour.
      j
      0
    3. macfly000001 Messages postés 58 Statut Membre
       
      Je me demande si je vais m'en sortir a l'aide je crois que j'ai un virus dans la restauraion systéme voila le log avira antivirus:

      Avira AntiVir Personal
      Report file date: jeudi 13 novembre 2008 12:00

      Scanning for 1032172 virus strains and unwanted programs.

      Licensed to: Avira AntiVir PersonalEdition Classic
      Serial number: 0000149996-ADJIE-0001
      Platform: Windows XP
      Windows version: (Service Pack 3) [5.1.2600]
      Boot mode: Normally booted
      Username: SYSTEM
      Computer name: VOSTRO-7224FA7C

      Version information:
      BUILD.DAT : 8.2.0.336 16933 Bytes 30/10/2008 11:40:00
      AVSCAN.EXE : 8.1.4.7 315649 Bytes 26/06/2008 09:57:53
      AVSCAN.DLL : 8.1.4.0 40705 Bytes 26/05/2008 08:56:40
      LUKE.DLL : 8.1.4.5 164097 Bytes 12/06/2008 13:44:19
      LUKERES.DLL : 8.1.4.0 12033 Bytes 26/05/2008 08:58:52
      ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27/10/2008 07:48:55
      ANTIVIR1.VDF : 7.1.0.56 411136 Bytes 09/11/2008 07:49:00
      ANTIVIR2.VDF : 7.1.0.57 2048 Bytes 09/11/2008 07:49:01
      ANTIVIR3.VDF : 7.1.0.76 161280 Bytes 12/11/2008 18:51:50
      Engineversion : 8.2.0.31
      AEVDF.DLL : 8.1.0.6 102772 Bytes 14/10/2008 11:05:56
      AESCRIPT.DLL : 8.1.1.15 332156 Bytes 11/11/2008 21:23:27
      AESCN.DLL : 8.1.1.5 123251 Bytes 11/11/2008 07:49:18
      AERDL.DLL : 8.1.1.3 438645 Bytes 11/11/2008 07:49:17
      AEPACK.DLL : 8.1.3.4 393591 Bytes 11/11/2008 21:23:25
      AEOFFICE.DLL : 8.1.0.30 196986 Bytes 11/11/2008 07:49:13
      AEHEUR.DLL : 8.1.0.71 1487222 Bytes 11/11/2008 07:49:11
      AEHELP.DLL : 8.1.1.3 119157 Bytes 11/11/2008 07:49:06
      AEGEN.DLL : 8.1.1.0 319859 Bytes 11/11/2008 07:49:05
      AEEMU.DLL : 8.1.0.9 393588 Bytes 14/10/2008 11:05:56
      AECORE.DLL : 8.1.4.1 172405 Bytes 11/11/2008 07:49:03
      AEBB.DLL : 8.1.0.3 53618 Bytes 14/10/2008 11:05:56
      AVWINLL.DLL : 1.0.0.12 15105 Bytes 09/07/2008 09:40:05
      AVPREF.DLL : 8.0.2.0 38657 Bytes 16/05/2008 10:28:01
      AVREP.DLL : 8.0.0.2 98344 Bytes 11/11/2008 07:49:02
      AVREG.DLL : 8.0.0.1 33537 Bytes 09/05/2008 12:26:40
      AVARKT.DLL : 1.0.0.23 307457 Bytes 12/02/2008 09:29:23
      AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12/06/2008 13:27:49
      SQLITE3.DLL : 3.3.17.1 339968 Bytes 22/01/2008 18:28:02
      SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12/06/2008 13:49:40
      NETNT.DLL : 8.0.0.1 7937 Bytes 25/01/2008 13:05:10
      RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12/06/2008 14:48:07
      RCTEXT.DLL : 8.0.52.0 86273 Bytes 27/06/2008 14:34:37

      Configuration settings for the scan:
      Jobname..........................: Local Hard Disks
      Configuration file...............: C:\Program Files\Avira\AntiVir PersonalEdition Classic\alldiscs.avp
      Logging..........................: low
      Primary action...................: interactive
      Secondary action.................: ignore
      Scan master boot sector..........: on
      Scan boot sector.................: on
      Boot sectors.....................: C:, F:,
      Process scan.....................: on
      Scan registry....................: on
      Search for rootkits..............: on
      Scan all files...................: All files
      Scan archives....................: on
      Recursion depth..................: 20
      Smart extensions.................: on
      Deviating archive types..........: +BSD Mailbox, +Netscape/Mozilla Mailbox, +Eudora Mailbox, +Squid cache, +Pegasus Mailbox, +MS Outlook Mailbox,
      Macro heuristic..................: on
      File heuristic...................: medium
      Deviating risk categories........: +APPL,+GAME,+JOKE,+PCK,+SPR,

      Start of the scan: jeudi 13 novembre 2008 12:00

      Starting search for hidden objects.
      '92553' objects were checked, '0' hidden objects were found.

      The scan of running processes will be started
      Scan process 'wmiprvse.exe' - '1' Module(s) have been scanned
      Scan process 'avscan.exe' - '1' Module(s) have been scanned
      Scan process 'winamp.exe' - '1' Module(s) have been scanned
      Scan process 'svchost.exe' - '1' Module(s) have been scanned
      Scan process 'explorer.exe' - '1' Module(s) have been scanned
      Scan process 'Dot1XCfg.exe' - '1' Module(s) have been scanned
      Scan process 'GoogleToolbarNotifier.exe' - '1' Module(s) have been scanned
      Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
      Scan process 'jusched.exe' - '1' Module(s) have been scanned
      Scan process 'avgnt.exe' - '1' Module(s) have been scanned
      Scan process 'zlclient.exe' - '0' Module(s) have been scanned
      Scan process 'rundll32.exe' - '1' Module(s) have been scanned
      Scan process 'IAAnotif.exe' - '1' Module(s) have been scanned
      Scan process 'rundll32.exe' - '1' Module(s) have been scanned
      Scan process 'UnlockerAssistant.exe' - '1' Module(s) have been scanned
      Scan process 'winampa.exe' - '1' Module(s) have been scanned
      Scan process 'alg.exe' - '1' Module(s) have been scanned
      Scan process 'PCMService.exe' - '1' Module(s) have been scanned
      Scan process 'DellWMgr.exe' - '1' Module(s) have been scanned
      Scan process 'quickset.exe' - '1' Module(s) have been scanned
      Scan process 'stsystra.exe' - '1' Module(s) have been scanned
      Scan process 'iFrmewrk.exe' - '1' Module(s) have been scanned
      Scan process 'ApntEx.exe' - '1' Module(s) have been scanned
      Scan process 'hidfind.exe' - '1' Module(s) have been scanned
      Scan process 'ApMsgFwd.exe' - '1' Module(s) have been scanned
      Scan process 'ZCfgSvc.exe' - '1' Module(s) have been scanned
      Scan process 'rundll32.exe' - '1' Module(s) have been scanned
      Scan process 'Apoint.exe' - '1' Module(s) have been scanned
      Scan process 'OEM02Mon.exe' - '1' Module(s) have been scanned
      Scan process 'wmiprvse.exe' - '1' Module(s) have been scanned
      Scan process 'IAANTmon.exe' - '1' Module(s) have been scanned
      Scan process 'explorer.exe' - '1' Module(s) have been scanned
      Scan process 'wmiapsrv.exe' - '1' Module(s) have been scanned
      Scan process 'WLSetupSvc.exe' - '1' Module(s) have been scanned
      Scan process 'WLKEEPER.exe' - '1' Module(s) have been scanned
      Scan process 'svchost.exe' - '1' Module(s) have been scanned
      Scan process 'locator.exe' - '1' Module(s) have been scanned
      Scan process 'RegSrvc.exe' - '1' Module(s) have been scanned
      Scan process 'PnkBstrA.exe' - '1' Module(s) have been scanned
      Scan process 'nvsvc32.exe' - '1' Module(s) have been scanned
      Scan process 'MDM.EXE' - '1' Module(s) have been scanned
      Scan process 'jqs.exe' - '1' Module(s) have been scanned
      Scan process 'EvtEng.exe' - '1' Module(s) have been scanned
      Scan process 'dllhost.exe' - '1' Module(s) have been scanned
      Scan process 'aspnet_state.exe' - '1' Module(s) have been scanned
      Scan process 'avguard.exe' - '1' Module(s) have been scanned
      Scan process 'a2service.exe' - '1' Module(s) have been scanned
      Scan process 'sched.exe' - '1' Module(s) have been scanned
      Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
      Scan process 'vsmon.exe' - '0' Module(s) have been scanned
      Scan process 'svchost.exe' - '1' Module(s) have been scanned
      Scan process 'svchost.exe' - '1' Module(s) have been scanned
      Scan process 'S24EvMon.exe' - '1' Module(s) have been scanned
      Scan process 'svchost.exe' - '1' Module(s) have been scanned
      Scan process 'MsMpEng.exe' - '1' Module(s) have been scanned
      Scan process 'svchost.exe' - '1' Module(s) have been scanned
      Scan process 'svchost.exe' - '1' Module(s) have been scanned
      Scan process 'lsass.exe' - '1' Module(s) have been scanned
      Scan process 'services.exe' - '1' Module(s) have been scanned
      Scan process 'winlogon.exe' - '1' Module(s) have been scanned
      Scan process 'csrss.exe' - '1' Module(s) have been scanned
      Scan process 'smss.exe' - '1' Module(s) have been scanned
      60 processes with 60 modules were scanned

      Starting master boot sector scan:
      Master boot sector HD0
      [INFO] No virus was found!
      Master boot sector HD1
      [INFO] No virus was found!

      Start scanning boot sectors:
      Boot sector 'C:\'
      [INFO] No virus was found!
      Boot sector 'F:\'
      [INFO] No virus was found!

      Starting to scan the registry.
      The registry was scanned ( '63' files ).


      Starting the file scan:

      Begin scan in 'C:\' <disque local c>
      C:\pagefile.sys
      [WARNING] The file could not be opened!
      C:\System Volume Information\_restore{0FBA3E1E-3AC1-48B5-ABAE-692A5F12F11B}\RP433\A0109862.exe
      [DETECTION] Contains recognition pattern of the APPL/NirCmd.E.2.B application
      [NOTE] The file was moved to '494d186d.qua'!
      C:\WINDOWS\system32\drivers\dtscsi.sys
      [WARNING] The file could not be opened!
      C:\WINDOWS\system32\drivers\sptd.sys
      [WARNING] The file could not be opened!
      C:\WINDOWS\system32\drivers\sptd8029.sys
      [WARNING] The file could not be opened!
      Begin scan in 'F:\' <disque local f>


      End of the scan: jeudi 13 novembre 2008 13:22
      Used time: 1:22:49 Hour(s)

      The scan has been done completely.

      8705 Scanning directories
      307244 Files were scanned
      1 viruses and/or unwanted programs were found
      0 Files were classified as suspicious:
      0 files were deleted
      0 files were repaired
      1 files were moved to quarantine
      0 files were renamed
      4 Files cannot be scanned
      307239 Files not concerned
      1975 Archives were scanned
      4 Warnings
      1 Notes
      92553 Objects were scanned with rootkit scan
      0 Hidden objects were found
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    Ouvre ce lien :

    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

    dans un premier temps tu le suis pour désactiver la restauration système.

    Tu fermes la fenêtre.

    Dans un deuxième temps, tu le suis pour réactiver la restauration.

    Rescan.
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      J'ai un petit probléme je ne peut pas désactivé la restauration systéme pourtant je suis sur un compte administrateur.
      bizzard??
      La surveillance est activé sur les diques dur ça doit étre pour ça mais comment la désactivé ?
      (PS:Escuse moi si je pose beaucoup de question mais c'est que je ne m'y connais pas trop encore.)
      0
    2. macfly000001 Messages postés 58 Statut Membre
       
      J'ai chercher partout sur le support microsoft je n'ais pa trouvé la solution a mon probléme a l'aide .
      ça doit étre du a la mise en quarantaine de l' élément du fichier de restauration comment je peux faire?
      je redémarre en mode sans echec ça devrait marcher non?

      J'ai vraiment besoin d'aide la si quelqu'un a une solution a mon probléme sa serait vraiment sympa de sa part de m'aider.
      j'ai peut-étre trouvé la solution suprimer toute les restauration systéme??

      En tous cas je trouve que ça devient vraiment complexe en étant parti juste d'un virus..

      Si je redémarre le virus va revenir help me!
      0
  7. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    essaye avec démarrer, Aide et support, Annulez les modifications ...., paramètres de la restauration, déscativer.

    Ou est ce que ça coince ?
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      en faite en suivant le poste 59 sa coince a paramétre je n'ais pas "désactivé la restauration."
      0
  8. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    quand tu essayes de faire le post 59, où est ce que cela ne fonctionne pas et pourquoi ?
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      En faite je ne peux pa faire de restauration systéme la case est grise.
      Je pense que c'est a cause de la mise en quarantaine du virus qu'il y avait dans systéme restor.
      voila le nom du virus en question:

      APPL/NirCmd.E.2.B

      Et sa localisation de départ:C:\System Volume Information\_restore{0FBA3E1E-3AC1-48B5-ABAE-692A5F12F11B}\RP433\A0109862.exe
      [DETECTION] Contains recognition pattern of the APPL/NirCmd.E.2.B application
      [NOTE] The file was moved to '494d186d.qua'!
      0
  9. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    tu as pu désactiver avec la méthode du post 59 ?
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      Re, non pour l'instant il m'est impossible d'activé ou désactivé la restauration c'est bien la le probléme.
      je ne peux modifier aucun paramétre de se coté la pour l'instant.
      C'est un gros probléme parsqu'en plus si je redémarre il va se multiplier se virus c'est ce que j'ai lu du moins.
      0
  10. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    où est ce que ça ne se passe pas comme ça devrait (en fonction de ce que je te demande de faire) ?
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      j'ai un gros prob c'est que je n'ais pas de cd de réinstallation windows xp moi...
      Jéspére qu'il y a une solution...
      0
  11. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    je veux savoir exactement ce qui se passe quand je te demande de faire ceci :

    clique sur démarrer,
    clique surAide et support,
    clique sur Annulez les modifications ....,
    clique sur paramètres de la restauration,
    sur l'onglet restauration du système, coche la case "désactiver".

    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      clique sur démarrer, ça sa marche

      clique surAide et support, ça aussi

      clique sur Annulez les modifications ...., je clique sur anuler modification la ligne devient noir??

      clique sur paramètres de la restauration, ça marche
      sur l'onglet restauration du système, coche la case "désactiver" ici je ne peux pas séléctioné désactivé

      voila ce qui se passe. Pour info les disques durs sont en état "surveillance"

      0
  12. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Re,

    fais ceci :

    Ouvre le registre et navigue avec les + et les - jusqu'à la clé

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore

    Clique successivement sur Fichier puis sur Exporter et choisis un nom (XXXXXX par exemple). Tu retiens le nom du répertoire (Mes documents par défaut).

    Ferme le registre et ouvre l'explorateur Windows.

    Clique droit sur le fichier et choisis Modifier.

    Le bloc-notes s'ouvre avec le contenu de la clé.

    Copie le dans ta réponse.

    =================

    Quand tu fais démarrer panneau de configuration, comptes utilisateurs, les comptes qui apparaissent sont "admnistrateurs" ?
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      oui ce sont des comptes administrateurs quand j'ouvre.
      voila la clé de registre:

      Windows Registry Editor Version 5.00


      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
      "DisableSR"=dword:00000000
      "CreateFirstRunRp"=dword:00000001
      "DSMin"=dword:000000c8
      "DSMax"=dword:00000190
      "RPSessionInterval"=dword:00000000
      "RPGlobalInterval"=dword:00015180
      "RPLifeInterval"=dword:0076a700
      "CompressionBurst"=dword:0000003c
      "TimerInterval"=dword:00000078
      "DiskPercent"=dword:0000000c
      "ThawInterval"=dword:00000384
      "RestoreDiskSpaceError"=dword:00000000
      "RestoreStatus"=dword:00000001
      "RestoreSafeModeStatus"=dword:00000000

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore\Cfg]
      "DiskPercent"=dword:0000000c
      "MachineGuid"="{0FBA3E1E-3AC1-48B5-ABAE-692A5F12F11B}"

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore\SnapshotCallbacks]
      @=""
      0
    2. macfly000001 Messages postés 58 Statut Membre
       
      j"ai fait un scan spywar doctor j'ai "13 infection"et je n'ais que la version d'essai donc je ne peux rien bloqué a l'aide!

      j'ai avast jéspér qu'il va les trouver toutes ses impurté de mon ordi.
      0
  13. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    poste le rapport de spyware doctor (ou donne moi la liste des objets infectés avec l'infection).
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      Bonjour,

      ok je te donne cet liste dés que j'ais finis l'analyse mais je crois que je vais étre obligé de réinstallé windows xp.
      Je sais que les spywars que j'ais sont vraiment coriaces.
      0
    2. macfly000001 Messages postés 58 Statut Membre
       
      Re,
      voila les infection trouvé par spywar doctor je crois que sa va étre compliqué pour désinfécté tous ça:

      14/11/2008 01:42:24:671
      Service démarré
      Service Spyware Doctor démarré
      14/11/2008 01:42:24:671
      Moteur de détection de logiciels malveillants
      Chargement de la configuration du moteur de détection de logiciels malveillants réussi.
      14/11/2008 01:42:24:765
      Moteur de détection de logiciels malveillants
      Le moteur de détection de logiciel malveillants était désactivé
      14/11/2008 01:51:14:265
      Moteur de détection de logiciels malveillants
      Chargement de la configuration du moteur de détection de logiciels malveillants réussi.
      14/11/2008 01:51:26:593
      Analyse démarrée
      Type d'analyse - Intelli-Scan
      14/11/2008 01:51:29:156
      Résultats d'Immunizer
      La section ActiveX a été immunisée. 3917 éléments traités.
      14/11/2008 01:51:58:671
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Trojan-Spy.Lyndra
      Type - Valeur de registre
      Degré de risque - Haut
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\BITS, ServiceDLL
      14/11/2008 01:52:00:312
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware, combofix_wow
      14/11/2008 01:52:00:312
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware, Runs
      14/11/2008 01:52:00:312
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Clé de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware
      14/11/2008 01:52:00:328
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CATCHME, NextInstance
      14/11/2008 01:52:00:328
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Clé de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CATCHME
      14/11/2008 01:52:01:375
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Trojan-Dropper.SEH
      Type - Valeur de registre
      Degré de risque - Moyen
      Infection - HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\Software\fcn, cnid
      14/11/2008 01:52:01:375
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Trojan-Dropper.SEH
      Type - Clé de registre
      Degré de risque - Moyen
      Infection - HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\Software\fcn
      14/11/2008 01:52:05:312
      État d'IntelliGuard
      Tous les modules IntelliGuard étaient activés
      14/11/2008 01:52:10:796
      Résultats d'Immunizer
      La section ActiveX a été immunisée. Aucun élément n'a été traité.
      14/11/2008 01:53:05:265
      Résultats d'Immunizer
      La section ActiveX a été immunisée. Aucun élément n'a été traité.
      14/11/2008 01:54:58:234
      Analyse terminée
      Type d'analyse - Intelli-Scan
      Eléments traités - 209500
      Menaces détectées - 3
      Infections détectées - 8
      Infections ignorées - 0
      14/11/2008 01:59:53:468
      Moteur de détection de logiciels malveillants
      Chargement de la configuration du moteur de détection de logiciels malveillants réussi.
      14/11/2008 02:16:04:609
      Service arrêté
      Service Spyware Doctor arrêté
      14/11/2008 04:42:58:234
      Service démarré
      Service Spyware Doctor démarré
      14/11/2008 04:42:58:234
      Moteur de détection de logiciels malveillants
      Chargement de la configuration du moteur de détection de logiciels malveillants réussi.
      14/11/2008 04:42:58:359
      État d'IntelliGuard
      Tous les modules IntelliGuard étaient activés
      14/11/2008 04:43:00:15
      Résultats d'Immunizer
      La section ActiveX a été immunisée. Aucun élément n'a été traité.
      14/11/2008 04:43:11:375
      Analyse démarrée
      Type d'analyse - Analyse complète
      14/11/2008 04:43:11:375
      Analyse au démarrage
      Initialisation de l'analyse au démarrage :Analyse complète de cet ordinateur
      14/11/2008 04:51:54:984
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Hidden Files
      Type - Fichier
      Degré de risque - Haut
      Infection - C:\Documents and Settings\félix\Application Data\SecuROM\UserData\???????????p?????????
      14/11/2008 04:51:55:0
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Hidden Files
      Type - Fichier
      Degré de risque - Haut
      Infection - C:\Documents and Settings\félix\Application Data\SecuROM\UserData\???????????p?????????
      14/11/2008 04:53:28:609
      Smart Update
      Smart Update n'a pas pu être exécuté, car aucune connexion Internet n'a été détectée. Veuillez vérifier vos paramètres réseau et réessayer.
      14/11/2008 06:52:54:562
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\ERDNT\Hiv-backup\ERDNT.EXE
      14/11/2008 06:52:55:859
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\ERDNT\subs\ERDNT.EXE
      14/11/2008 06:52:56:531
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\ERUNT\SDFIXT\ERDNT.EXE
      14/11/2008 06:52:57:218
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\ERUNT\SDFIX_First_Run\ERDNT.EXE
      14/11/2008 07:02:11:828
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\SWXCACLS.exe
      14/11/2008 07:08:29:343
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Trojan-Spy.Lyndra
      Type - Valeur de registre
      Degré de risque - Haut
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\BITS, ServiceDLL
      14/11/2008 07:08:34:218
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware, combofix_wow
      14/11/2008 07:08:34:218
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware, Runs
      14/11/2008 07:08:34:359
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Clé de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware
      14/11/2008 07:08:34:546
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CATCHME, NextInstance
      14/11/2008 07:08:34:562
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Clé de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CATCHME
      14/11/2008 07:09:27:781
      Analyse terminée
      Type d'analyse - Analyse complète
      Eléments traités - 323711
      Menaces détectées - 3
      Infections détectées - 13
      Infections ignorées - 0
      14/11/2008 08:24:56:593
      Moteur de détection de logiciels malveillants
      Chargement de la configuration du moteur de détection de logiciels malveillants réussi.
      14/11/2008 08:25:03:343
      Résultats d'Immunizer
      La section ActiveX a été immunisée. Aucun élément n'a été traité.
      14/11/2008 10:59:02:390
      Smart Update
      Smart Update n'a pas pu être exécuté, car aucune connexion Internet n'a été détectée. Veuillez vérifier vos paramètres réseau et réessayer.
      14/11/2008 11:58:41:718
      Analyse démarrée
      Type d'analyse - Analyse complète
      14/11/2008 12:18:07:250
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Hidden Files
      Type - Fichier
      Degré de risque - Haut
      Infection - C:\Documents and Settings\félix\Application Data\SecuROM\UserData\???????????p?????????
      14/11/2008 12:18:07:281
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Hidden Files
      Type - Fichier
      Degré de risque - Haut
      Infection - C:\Documents and Settings\félix\Application Data\SecuROM\UserData\???????????p?????????
      14/11/2008 14:19:23:234
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\ERDNT\Hiv-backup\ERDNT.EXE
      14/11/2008 14:19:24:125
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\ERDNT\subs\ERDNT.EXE
      14/11/2008 14:19:24:843
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\ERUNT\SDFIXT\ERDNT.EXE
      14/11/2008 14:19:25:578
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\ERUNT\SDFIX_First_Run\ERDNT.EXE
      14/11/2008 14:30:05:671
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Fichier
      Degré de risque - Info
      Infection - C:\WINDOWS\SWXCACLS.exe
      14/11/2008 14:37:13:593
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Trojan-Spy.Lyndra
      Type - Valeur de registre
      Degré de risque - Haut
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\BITS, ServiceDLL
      14/11/2008 14:37:19:531
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware, combofix_wow
      14/11/2008 14:37:19:531
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware, Runs
      14/11/2008 14:37:19:562
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Clé de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware
      14/11/2008 14:37:19:703
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CATCHME, NextInstance
      14/11/2008 14:37:19:703
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Application.NirCmd
      Type - Clé de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_CATCHME
      14/11/2008 14:37:21:609
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Trojan-Dropper.SEH
      Type - Valeur de registre
      Degré de risque - Moyen
      Infection - HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\Software\fcn, cnid
      14/11/2008 14:37:21:609
      Une infection a été détectée sur cet ordinateur
      Nom de la menace - Trojan-Dropper.SEH
      Type - Clé de registre
      Degré de risque - Moyen
      Infection - HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\Software\fcn
      14/11/2008 14:37:51:500
      Analyse terminée
      Type d'analyse - Analyse complète
      Eléments traités - 331007
      Menaces détectées - 4
      Infections détectées - 15
      Infections ignorées - 0
      14/11/2008 17:02:41:375
      Smart Update
      Smart Update n'a pas pu être exécuté, car aucune connexion Internet n'a été détectée. Veuillez vérifier vos paramètres réseau et réessayer.
      0
  14. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonsoir,

    fais ceci :

    Ouvre le registre et navigue avec les + et les - jusqu'à la clé

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion­\BITS

    Clique successivement sur Fichier puis sur Exporter et choisis un nom (XXXXXX par exemple). Tu retiens le nom du répertoire (Mes documents par défaut).

    Ferme le registre et ouvre l'explorateur Windows.

    Clique droit sur le fichier et choisis Modifier.

    Le bloc-notes s'ouvre avec le contenu de la clé.

    Copie le dans ta réponse.

    Recommence avec :

    HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\Sof­tware\fcn
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      Bon je crois que je vais réinstaller windows xp la g plus le choix je crois.
      0
    2. macfly000001 Messages postés 58 Statut Membre
       
      Bonjour,

      Tu as une solution pour éradiqué les spywars que j'ai attrapé?
      D'aprés spywar doctor le plus urgent est se débarassé du trojan spy.lyndra si ça peut t'aidé et je te remerci d'avance pour ta réponse a ma question.

      Combofix y est peu étre pour quelque chose??:

      Nom de la menace - Application.NirCmd
      Type - Valeur de registre
      Degré de risque - Info
      Infection - HKEY_LOCAL_MACHINE\SOFTWARE\swearware, combofix_wow

      D'aprés un ami certain virus sont créer par les firmes antivirus pour q'on achéte leur produit je suis rester bouche bé en entendant ça ??!!
      0
  15. macfly000001 Messages postés 58 Statut Membre
     
    Re,

    Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\BITS]
    "StateIndex"=dword:00000001
    "ServiceDLL"="C:\\WINDOWS\\system32\\BITS\\qmgr.dll"

    Windows Registry Editor Version 5.00

    [HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\Software\fcn]
    "cnid"="zmj=FCwASqSm9kAxRtr8lQ"
    0
  16. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    Ouvre le Bloc Notes.
    Copie le texte ci-dessous (entre les * mais sans les *) avec le texte qui se trouve dans l'espace ci-dessous (copie/colle) :

    *****************************
    REGEDIT4

    [HKEY_USERS\S-1-5-21-1085031214-1390067357-839522115-1004\Software\fcn]
    "cnid"=-
    *****************************
    Clique sur "Fichier", "Enregistrer sous".
    Clique sur Bureau (dans la colonne de gauche)
    Dans Nom du fichier tu écris fix.reg
    Pour Type tu choisis "tous les fichiers" avec le menu déroulant.
    Tu cliques sur Enregistrer.
    Tu fermes le Bloc-notes

    Sur ton bureau, tu double-clique sur l'icône de Fix.reg
    Tu acceptes l'avertissement concernant la fusion
    Le fix va travailler sans se manifester.
    A la fin, tu vas voir un message disant que la fusion est terminée. Tu valides.

    fais redémarrer l'ordi.

    ===================

    Ignore toutes les autres alertes de spyware doctor.

    ====================

    la restauration systèe est toujours inopérante ?
    0
    1. macfly000001 Messages postés 58 Statut Membre
       
      Re,
      oui la restauration systéme est toujours inopérante de plus quand j'apui sur restauration systéme windows me dit:

      "Restauration du systéme ne peut pas protéger votre ordinateur.Redémarer votre ordinateur,puis relancer la restauration systéme"
      0
  17. Lyonnais92 Messages postés 25708 Statut Contributeur sécurité 1 537
     
    Bonjour,

    fais redémarrer et teste à nouveau la restauration sytème.

    0
Précédent
  • 1
  • 2