Antivirus 2009 / Help !

Fermé
thierry70 - 12 nov. 2008 à 09:49
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 - 15 nov. 2008 à 18:38
Bonjour,


J'ai un gros souci avec Antivirus 2009. Mon ordinateur fonctionne au ralenti et mon internet est redirigé au bout du 2ème clic.

J'ai suivi les conseils sur le forum et télécharger le programme malwaresbytes mais il ne veut pas démarrer.

Du coup, je me suis rabattu sur Comodo mais ça ne va pas mieux....


Comment supprimer définitivement ce programme....


Help !!!! suis vraiment à saturation


Merci pour vos conseils
A voir également:

66 réponses

chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
13 nov. 2008 à 14:08
'lut
le lien usbfix est naze

UsbFix
1
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
13 nov. 2008 à 15:05
bien,
pendant que el carrosso est en train de se faire réparer,on va avancer dans ta désinfec

tout d'abord,fais du nettoyage des fix qu'on a utilisé(le tool dois passer!!) pour avoir un pc propre!

Pour supprimer les outils/fix utilisés :

Télécharge ToolsCleaner sur ton bureau.
--> http://pc-system.fr/

# Clique sur "Recherche" et laisse le scan agir ...
# Clique sur "Suppression" pour finaliser.
# Clique sur Quitter pour obtenir le rapport.
# Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).


ensuite,

on va essayer une technique pour passer Combofix sans qu'il ne soit repérable par l'infection.
si cela ne fonctionne pas,on utiliseras ot moveit3 car maintenant on vois les fichiers néfastes(merci à RSIT)

!!! il faut suivre exactement se qui est noté !!!

Télécharge combofix : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Avant de telecharger clic sur enregistrer renome le en killbagle et enregistre le sur le bureau



Avant d'utiliser ComboFix :

-> Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.


Une fois fait, sur ton bureau double-clic sur killbagle.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

- En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)


-> Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.



1
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
13 nov. 2008 à 16:35
super,
une grosse parie de l'infection en a pris un coup...

on va essayer les autres fix...ils devraient tourner

Télécharge SDfix (créé par AndyManchesta) et sauvegarde le sur ton Bureau. Tu peux suivre le tutorial SDFix de Malekal pour t'aider :

Double clique sur SDFix.exe et choisis Install pour l'extraire dans un dossier dédié sur le Bureau. Redémarre ton ordinateur en mode sans échec en suivant la procédure que voici :
Redémarre ton ordinateur
Après avoir entendu l'ordinateur biper lors du démarrage, mais avant que l'icône Windows apparaisse, tapote la touche F8 (une pression par seconde).
A la place du chargement normal de Windows, un menu avec différentes options devrait apparaître.
Choisis la première option, pour exécuter Windows en mode sans échec, puis appuie sur "Entrée".
Choisis ton compte.
Déroule la liste des instructions ci-dessous :
Ouvre le dossier SDFix qui vient d'être créé dans le répertoire C:\ et double clique sur RunThis.bat pour lancer le script.
Appuie sur Y pour commencer le processus de nettoyage.
Il va supprimer les services et les entrées du Registre de certains trojans trouvés puis te demandera d'appuyer sur une touche pour redémarrer.
Appuie sur une touche pour redémarrer le PC.
Ton système sera plus long pour redémarrer qu'à l'accoutumée car l'outil va continuer à s'exécuter et supprimer des fichiers.
Après le chargement du Bureau, l'outil terminera son travail et affichera Finished.
Appuie sur une touche pour finir l'exécution du script et charger les icônes de ton Bureau.
Les icônes du Bureau affichées, le rapport SDFix s'ouvrira à l'écran et s'enregistrera aussi dans le dossier SDFix sous le nom Report.txt.
Enfin, copie/colle le contenu du fichier Report.txt dans ta prochaine réponse sur le forum, avec un nouveau log Hijackthis !

Si SDFix ne se lance pas
Clique sur Démarrer > Exécuter
Copie/colle ceci :
%systemroot%\system32\cmd.exe /K %systemdrive%\SDFix\apps\FixPath.exe

Clique sur Ok.
Redémarre et essaie de relance SDFix.

ensuite

Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton Bureau.
https://www.malwarebytes.com/

(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharges le ici : https://www.malekal.com/tutorial-aboutbuster/ )

A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.
Double-clique sur l'icône "Download_mbam-setup.exe" sur ton bureau pour démarrer le programme d'installation.

Pendant l'installation, suis les indications n'apporte aucune modification aux réglages par défaut et en fin d'installation, vérifie que les options "Update Malwarebytes' Anti-Malware" et "Launch Malwarebytes' Anti-Malware" soit cochées.
MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue.
La fenêtre principale de MBAM s'affiche :
Dans l'onglet analyse, vérifie que "Exécuter un examen complet" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.
MBAM analyse ton ordinateur.
L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.
A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.
Si des malwares sont détectés, leur liste s'affiche.
***EN CLIQUANT SUR SUPPRESSION(?)FAIT LE*** , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)
Ferme MBAM en cliquant sur Quitter.
Poste le rapport dans ta réponse
1
J'ai toujours le message avec Generic Host process for Win 32 services qui s'affiche c'est normal ....


[b]SDFix: Version 1.240 [/b]
Run by HP_Administrateur on 13/11/2008 at 17:21

Microsoft Windows XP [version 5.1.2600]
Running From: C:\SDFix

[b]Checking Services [/b]:

[b]Name [/b]:
tcpsr

[b]Path [/b]:
\??\C:\WINDOWS\System32\drivers\tcpsr.sys

tcpsr - Deleted



Restoring Default Security Values
Restoring Default Hosts File

Rebooting

Service tcpsr - Deleted after Reboot

[b]Checking Files [/b]:

Trojan Files Found:

C:\-15432~1 - Deleted
C:\Program Files\Fichiers communs\alakiq._sy - Deleted





Removing Temp Files

[b]ADS Check [/b]:



[b]Final Check [/b]:

catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-13 17:36:35
Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

scanning hidden registry entries ...

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0


[b]Remaining Services [/b]:




Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqtra08.exe:*:Enabled:hpqtra08.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqste08.exe:*:Enabled:hpqste08.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpofxm08.exe:*:Enabled:hpofxm08.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hposfx08.exe:*:Enabled:hposfx08.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hposid01.exe:*:Enabled:hposid01.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqscnvw.exe:*:Enabled:hpqscnvw.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqkygrp.exe:*:Enabled:hpqkygrp.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqCopy.exe:*:Enabled:hpqcopy.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpfccopy.exe:*:Enabled:hpfccopy.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpzwiz01.exe:*:Enabled:hpzwiz01.exe"
"C:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"="C:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe:*:Enabled:hpqphunl.exe"
"C:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqDIA.exe"="C:\\Program Files\\HP\\Digital Imaging\\Unload\\HpqDIA.exe:*:Enabled:hpqdia.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpoews01.exe:*:Enabled:hpoews01.exe"
"C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqnrs08.exe"="C:\\Program Files\\HP\\Digital Imaging\\bin\\hpqnrs08.exe:*:Enabled:hpqnrs08.exe"
"C:\\WINDOWS\\system32\\usmt\\migwiz.exe"="C:\\WINDOWS\\system32\\usmt\\migwiz.exe:*:Enabled:Assistant Transfert de fichiers et de paramŠtres"
"C:\\Program Files\\Messenger\\msmsgs.exe"="C:\\Program Files\\Messenger\\msmsgs.exe:*:Enabled:Windows Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Program Files\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Program Files\\Windows Live\\Messenger\\livecall.exe"="C:\\Program Files\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"

[b]Remaining Files [/b]:


File Backups: - C:\SDFix\backups\backups.zip

[b]Files with Hidden Attributes [/b]:

Fri 8 Sep 2006 211 A.SHR --- "C:\BOOT.BAK"
Fri 13 May 2005 217,073 A.SHR --- "C:\WINDOWS\meta4.exe"
Mon 24 Oct 2005 66,560 A.SHR --- "C:\WINDOWS\MOTA113.exe"
Fri 29 Sep 2006 22 A.SH. --- "C:\WINDOWS\SMINST\HPCD.sys"
Thu 14 Jul 2005 27,648 A.SHR --- "C:\WINDOWS\system32\AVSredirect.dll"
Sun 25 Jan 2004 70,656 A.SHR --- "C:\WINDOWS\system32\i420vfw.dll"
Sun 17 Dec 2006 4,704 A.SH. --- "C:\WINDOWS\system32\KGyGaAvL.sys"
Mon 28 Feb 2005 240,128 A.SHR --- "C:\WINDOWS\system32\x.264.exe"
Sun 25 Jan 2004 70,656 A.SHR --- "C:\WINDOWS\system32\yv12vfw.dll"
Fri 15 Dec 2006 4,348 A.SH. --- "C:\Documents and Settings\All Users\DRM\DRMv1.bak"
Wed 8 Aug 2007 400 A..H. --- "C:\Program Files\Fichiers communs\Symantec Shared\COH\COH32LU.reg"
Wed 8 Aug 2007 403 A..H. --- "C:\Program Files\Fichiers communs\Symantec Shared\COH\COHDLU.reg"
Tue 26 Jun 2007 3,758,592 ...H. --- "C:\Documents and Settings\HP_Administrateur\Application Data\Microsoft\Word\~WRL3462.tmp"
Tue 25 Jul 2006 37,376 ...H. --- "C:\Documents and Settings\HP_Administrateur\Bureau\synergia1\lettres\~WRL0005.tmp"
Thu 14 Jun 2007 38,400 ...H. --- "C:\Documents and Settings\HP_Administrateur\Bureau\synergia1\lettres\~WRL0707.tmp"
Thu 14 Jun 2007 36,352 ...H. --- "C:\Documents and Settings\HP_Administrateur\Bureau\synergia1\lettres\~WRL4082.tmp"
Mon 25 Jun 2007 3,725,312 ...H. --- "C:\Documents and Settings\HP_Administrateur\Bureau\synergia1\prospection\~WRL1194.tmp"
Thu 14 Jun 2007 3,350,528 ...H. --- "C:\Documents and Settings\HP_Administrateur\Bureau\synergia1\prospection\~WRL2455.tmp"
Thu 13 Nov 2008 5,684 A.SH. --- "C:\Documents and Settings\All Users\Documents\TV enregistr‚e\TempRec\TempSBE\SBE6.tmp"
Thu 13 Nov 2008 5,938 A.SH. --- "C:\Documents and Settings\All Users\Documents\TV enregistr‚e\TempRec\TempSBE\SBE7.tmp"
Fri 7 Sep 2007 71,680 ...H. --- "C:\Documents and Settings\HP_Administrateur\Bureau\synergia1\FICHE ANALYSE\emirats arabes\~WRL1581.tmp"

[b]Finished![/b]
0
Utilisateur anonyme
14 nov. 2008 à 13:41
on va essayer avec zeb restore


Télécharge Zeb-Restore

http://telechargement.zebulon.fr/zeb-restore.html

enregistre ce fichier sur le bureau.

-Clic droit Zeb-Restore.zip ==> Extraire tout choisis comme lieu d'enregistrement le bureau.
-Ouvre le dossier ZR_1.0.0.37 ==> double clic sur Zeb-Restore.exe
- Coche la case devant : reparer internet explorer
- Ne coche aucune autre case
-Clique sur Restaurer
-Redémarre ton PC+++
1
rien il me mets qu'il l'as restauré mais rien PAS D INTERNET , il me sort des back up

autre souci, je n'arrive plus à envoyer les fichiers de ma clef f vers mes documents ou j'ouvrais ensuite mes fichiers , du coup je n'ai la possibilité que de faire un raccourci sur le bureau avec le programme sur la clef, c'est sans fin .....
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
14 nov. 2008 à 16:29
chimay il en pense quoi ?

que ce put*** de rootkit fous le bordel partout ou il passe
1
ce soir je me noie dans la chimay pour oublier tous ces soucis d'ordi :) il reste un espoir ou dois je me finir à la biere ???
0
Utilisateur anonyme
15 nov. 2008 à 18:01
bonjour logiquement tes fichiers sont conservés si tu fait une restauration systeme
1
chimay8 Messages postés 7720 Date d'inscription jeudi 1 mai 2008 Statut Contributeur sécurité Dernière intervention 3 janvier 2014 60
15 nov. 2008 à 18:38
suis ce que dis el carrosso...je pense la même chose que lui!!
1
Utilisateur anonyme
12 nov. 2008 à 09:51
bonjour fait ceci stp



Télécharge sur le bureau" outil de diagnostic et reparation"
ftp://ftp.commentcamarche.com/download/HJTInstall.exe
=Enregistre le
=Double-clic dessus , accepte la licence
=Clic Do a system scan and save the log
=coller le rapport
si problème voir l'aide
http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm
0
Quand je clique sur le lien voila le message qui apparait .... sans téléchargement

As tu un autre lien ou je peux télécharger hpti


Index de ftp://ftp.commentcamarche.com/download/

Vers un rép. de plus haut niveau
Nom Taille Dernière modification
0
Utilisateur anonyme
12 nov. 2008 à 10:24
desoles mon foire des fois ;-)) lol

essaie celui ci

http://www.commentcamarche.net/telecharger/telechargement 159 hijackthis

=Enregistre le
=Double-clic dessus , accepte la licence
=Clic Do a system scan and save the log
=coller le rapport
si problème voir l'aide
http://perso.orange.fr/rginformatique/section%20virus/demohijack.htm
0
Super je l'ai bien enregistré sur l'ordinateur infecté.


Par contre il rame pour l'installer, j'ai l'impression que j'ai beaucoup de processus ouvert dans le gestionnaire de taches et du coup, le fichier à installer reste en cours d'exécution.

Comment je peux accélérer son installation ?
0
Utilisateur anonyme
12 nov. 2008 à 10:55
ton antivirus, as t il indiqué un chemin pour l'infection anti virus 2009 ?
0
non par contre le logo antivirus 2009 est affiché dans la barre d'outils, et je viens de le décocher en passant par msconfig pour le démarrage .... Mais il est toujours en cours d'exécutions pour le l'installation de HJTI qui ne démarre pas ...
0
Utilisateur anonyme
12 nov. 2008 à 11:11
bon on vas essayer sur un standard



Télécharge OTMoveIt3 de OldTimer sur ton Bureau en cliquant sur ce lien :

http://oldtimer.geekstogo.com/OTMoveIt3.exe

Double-clique sur OTMoveIt3.exe pour le lancer.

Vérifie que la case devant "Unregister Dll's and Ocx's est bien cochée.

Copie la liste qui se trouve en gras ci-dessous,

et colle-la dans le cadre de gauche de OTMoveIt : "Paste instructions for item to be moved".


:Processes
explorer.exe

:Services

:Reg

:Files
C:\Program Files\Antivirus 2009\av2009.exe

:Commands
[start explorer]



Clique sur "MoveIt!" pour lancer la suppression.

Le résultat apparaitra dans le cadre "Results".

Clique sur "Exit" pour fermer.

Poste le rapport situé dans C:\_OTMoveIt\MovedFiles sous le nom xxxxxx_xxxxxxxxxx.log .

Il te sera peut-être demander de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.
0
Résultat du scan ... mon ordi est toujours aussi lent ... et toujours redirigé vers d'autres sites quand je suis sur internet




========== PROCESSES ==========
Process explorer.exe killed successfully.
========== SERVICES/DRIVERS ==========
========== REGISTRY ==========
========== FILES ==========
File/Folder C:\Program Files\Antivirus 2009\av2009.exe not found.
========== COMMANDS ==========
Explorer started successfully

OTMoveIt3 by OldTimer - Version 1.0.7.0 log created on 11122008_114126
0
Utilisateur anonyme
12 nov. 2008 à 12:09
bon on va sortir l'artillerie lourdes


Télécharges ComboFix à partir d'un de ces liens :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe
https://forospyware.com
http://www.geekstogo.com/forum/files/file/197-combofix-by-subs/

Et important, enregistre le sur le bureau.

Avant d'utiliser ComboFix :

Déconnecte toi d'internet et referme les fenêtres de tous les programmes en cours.

Désactive provisoirement et seulement le temps de l'utilisation de ComboFix, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent géner fortement la procédure de recherche et de nettoyage de l'outil.


Une fois fait, sur ton bureau double-clic sur Combofix.exe.

- Répond oui au message d'avertissement, pour que le programme commence à procéder à l'analyse du pc.

/!\ Pendant la durée de cette étape, ne te sert pas du pc et n'ouvre aucun programmes.

- En fin de scan il est possible que ComboFix ait besoin de redemarrer le pc pour finaliser la désinfection\recherche, laisses-le faire.

- Un rapport s'ouvrira ensuite dans le bloc notes, ce fichier rapport Combofix.txt, est automatiquement sauvegardé et rangé à C:\Combofix.txt)

Réactive la protection en temps réel de ton Antivirus et de tes Antispywares, avant de te reconnecter à internet.

► Reviens sur le forum, et copie et colle la totalité du contenu de C:\Combofix.txt dans ton prochain message.
0
J'ai bien téléchargé combofix sur mon ordinateur infecté mais impossible de l'ouvrir comme Malwarebytes ...

Sinon j'ai répéré que la croix rouge d'antivirus 2009 était toujours dans la barre de menu et quand je clique dessus il me propose d'extraire le fichier pour l'installer.

Dans le panneau configuration, j'ai repéré le programme antivirus sous le fichier windows security center avec le meme blason que centre de sécurité


Quand je démarre l'ordi, il me mets RUN DLL erreur de chargement C\windows \system32\qxduyfug.dll le module spécifié est introuvable
0
Utilisateur anonyme
12 nov. 2008 à 13:35
essaie de demarrer ton pc en mode sans echecs , en mode sans echecs les infections sont en sommeil et ne devrais pas gener combofix


tutoriel demarrage mode sans echecs https://www.malekal.com/demarrer-windows-mode-sans-echec/
0
pas trop de probleme pour me mettre en mode sans échec

j'ai deux cas Windows XP media center
et Console de recupération laquelle dois je prendre. J'ai essayé avec la premiere dès que je n'ai pas réussi pour combo mais des que j'ouvre un autre programme ex word, c'est Norton antivirus qui me bloque dois je le désintaller
0
Utilisateur anonyme
12 nov. 2008 à 14:51
tu as demare en mode sans echecs ?

si oui essaie d'executer combofix normalement il dois fonctionner
0
oui j'ai démarré en mode sans échec, mais rien ne se passe quand je clique sur combofix, malwarbytes .... par contre maintenant j'ai le message : prevention de l'execution des donnees pour proteger votre ordinateur windows a fermé ce programme generic Host process for win32 services
0
Utilisateur anonyme
12 nov. 2008 à 15:02
bon redemare en mode normale on va continuer a chercher la faille fait ceci



Télécharge Navilog1 depuis-ce lien :

http://perso.orange.fr/il.mafioso/Navifix/Navilog1.exe

Enregistrer la cible (du lien) sous... et enregistre-le sur ton bureau.
Ensuite double clique sur navilog1.exe pour lancer l'installation.
Une fois l'installation terminée, Fais un Clic-droit sur le raccourci Navilog1 présent sur ton Bureau .

Au menu principal, Fais le choix 1
Laisse toi guider et patiente.
Patiente jusqu'au message :
*** Analyse Termine le ..... ***
Appuies sur une touche le bloc note va s'ouvrir.

--> Copie-colle l'intégralité du rapport dans une réponse.

Referme le bloc note.
0
Je l'ai téléchargé et installé sur ma clé puis remis en lien sur le bureau, rien à faire pas d'ouverture après mis sur mes documents idem , on dirait que mon ordinateur n'aime que les vieux programme comme OTmoveit.3

Par exemple, il ouvre avec difficulté word apres avoir mis en bas requete d'execution d'anti virus. j'espère que ce n'est pas un coup de norton anti virus !!! qui en plus ne m'a meme pas protégé contre antivirus 2009 et on dirait qu'il me bloque l'ouverture de mes fichiers now .....
0
Utilisateur anonyme
12 nov. 2008 à 15:26


regarde ici pour afficher les dossiers et fichiers cachés http://www.vista-xp.fr/forum/topic16.html

on va dejas voire si otmoveit 3 peu virer celle ci
copie et envoie moi le rapport stp



:Processes
explorer.exe

:Services

:Reg

:Files
C\windows \system32\qxduyfug.dll
C:\Program Files\Antivirus 2009\av2009.exe

:Commands
[start explorer]
0
voila le message, on dirait qu'il n'est pas la ... en lisant les forums, j'ai vu que l'on parlait de regedit, y a t-il une solution par ce biais ....


========== PROCESSES ==========
Process explorer.exe killed successfully.
========== SERVICES/DRIVERS ==========
========== REGISTRY ==========
========== FILES ==========

File/Folder C:\windows\system32\qxduyfug.exe not found.
File/Folder C:\Program Files\Antivirus 2009\av2009.exe not found.
========== COMMANDS ==========
Explorer started successfully
0
Utilisateur anonyme
12 nov. 2008 à 15:57
oui il y en as une mais c'est risqué attend 2 secondes j'ai trouvé une autre source peu etre
0
Utilisateur anonyme
12 nov. 2008 à 15:58
essaie findykill ( il est concu pour un autre typre d'infection mais des essaies ont montre qu'il pouvait touché une partie de ton infection


Telecharge FindyKill sur ton bureau : http://sd-1.archive-host.com/membres/up/116615172019703188/F­indyKill.exe

--> Lance l installation avec les parametres par default

--> Double clic sur le raccourci FindyKill sur ton bureau

--> Au menu principal,choisi l option 1 (Recherche)

--> Post le rapport FindyKill.txt

Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
0
impeccable pour le lancer , en plein milieu il m'a mis un message aid .....
Puis une fenetre Windows pas de disque
Execption processing Message C0000013 parameters 75afbf9c4 75afb9C annuler recommencer continuer que faire ?


pendant ce temps la fenetre de Findykill me mets recherches d'autres infections


ou je récupère le menu racine pour le bilan
0
Utilisateur anonyme
12 nov. 2008 à 16:23
essaie continuer
0
le rapport
----------------- FindyKill V4.500 ------------------

* User : HP_Administrateur - NOM-FB9B15D2723
* Emplacement : C:\Program Files\FindyKill
* Outils Mis a jours le 12/11/08 par Chiquitine29
* Recherche effectuée à 16:10:38 le 12/11/2008
* Windows XP - Internet Explorer 6.0.2900.2180

((((((((((((((((( *** Recherche *** ))))))))))))))))))


--------------- [ Processus actifs ] ----------------


C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\rs32net.exe
C:\Program Files\phonostar\ps_timer.exe
C:\Program Files\phonostar\ps_agent.exe
C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
C:\Program Files\Comodo\CBOClean\BOCORE.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\WINDOWS\system32\ezNTSvc.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\Program Files\Intel\IntelDH\Intel(R) Quick Resume Technology Drivers\Elservice.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe

--------------- [ Fichiers/Dossiers infectieux ] ----------------


»»»» Presence des fichiers dans C:


»»»» Presence des fichiers dans C:\WINDOWS


»»»» Presence des fichiers dans C:\WINDOWS\Prefetch


»»»» Presence des fichiers dans C:\WINDOWS\system32


»»»» Presence des fichiers dans C:\WINDOWS\system32\drivers


»»»» Presence des fichiers dans C:\Documents and Settings\HP_Administrateur\Application Data


»»»» Presence des fichiers dans C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp

Found ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\PatchByFile.tmp
Found ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\NAV\External\CommonFi\NAVPatch.grd
Found ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\NAV\External\CommonFi\NAVPatch.sig
Found ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\NAV\External\CommonFi\NAVPatch.spm
Found ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\NAV\External\NORTON\APP\patch25d.dll
Found ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\Support\AV\AV\patch25.dll
Found ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\Support\NCO\Browser\APP\Patch25d.dll

»»»» Presence des fichiers dans C:\Documents and Settings\HP_Administrateur\Local Settings\Temporary Internet Files\Content.IE5


--------------- [ Registre / Startup ] ----------------


! REG.EXE VERSION 3.0

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
rs32net REG_SZ C:\WINDOWS\System32\rs32net.exe
NvCplDaemon REG_SZ RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
ccApp REG_SZ C:\Program Files\Fichiers communs\Symantec Shared\ccApp.exe
BOC-427 REG_SZ C:\PROGRA~1\Comodo\CBOClean\BOC427.exe
Antivirus Pro 2009 REG_SZ "C:\Program Files\AntivirusPro2009\AntivirusPro2009.exe" /hide
MSConfig REG_SZ C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
UserFaultCheck REG_EXPAND_SZ %systemroot%\system32\dumprep 0 -u
a4036f9e REG_SZ rundll32.exe "C:\WINDOWS\system32\gwbusvhn.dll",b
brastk REG_SZ brastk.exe

! REG.EXE VERSION 3.0

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
PhonostarTimer REG_SZ C:\Program Files\phonostar\ps_timer.exe
PhonostarAgent REG_SZ C:\Program Files\phonostar\ps_agent.exe

--------------- [ Registre / Clés infectieuses ] ----------------



--------------- [ Etat / Services ] ----------------



+- Services : [ Auto=2 / Demande=3 / Désactivé=4 ]

Ndisuio - Type de démarrage = 3

Ip6Fw - Type de démarrage = 3

SharedAccess - Type de démarrage = 2

/!\ wuauserv - Type de démarrage = 4

/!\ wscsvc - Type de démarrage = 4



--------------- [ Recherche dans supports amovibles] ----------------


+- Informations :

C: - Lecteur fixe

D: - Lecteur fixe

E: - Lecteur fixe


+- Contenu de l'autorun : E:\autorun.inf

[AUTORUN]
ShellExecute=Info.exe protect.ed 480 480


+- presence des fichiers :

Found ! [30/04/2004 00:01][---hs----] - E:\autorun.inf
Found ! [29/11/2004 21:01][---hs----] - E:\info.exe


--------------- [ Registre / Mountpoint2 ] ----------------

Found ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\E\Shell\AutoRun\command
Found ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b1e04dad-3f43-11db-92b5-806d6172696f}\Shell\AutoRun\command


------------------- ! Fin du rapport ! --------------------
0
Utilisateur anonyme
12 nov. 2008 à 16:30
parfait , il est passé voici pour supprimer ce que findykill as trouvé



nettoyage

Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir


--> Double clic sur le raccourci FindyKill sur ton bureau

--> Au menu principal,choisi l option 2 (Suppression)


/!\ Le pc va redémarrer, laisse travailler l outils jusqu a l apparition du message "nettoyage effectué"

/!\ Ne te sert pas du pc durant la suppression , ton bureau ne sera pas accessible c est normal !

-------> ensuite post le rapport FindyKill.txt

Note : le rapport FindyKill.txt est sauvegardé a la racine du disque
Note : Si le Bureau ne réapparait pas presse Ctrl + Alt + Suppr , Onglet "Fichier" , "Nouvelle tâche" , tapes explorer.exe et valides
0
Deuxieme rapport

----------------- FindyKill V4.500 ------------------

* User : HP_Administrateur - NOM-FB9B15D2723
* Emplacement : C:\Program Files\FindyKill
* Outils Mis a jours le 12/11/08 par Chiquitine29
* Suppression effectuée à 16:33:35 le 12/11/2008
* Windows XP - Internet Explorer 6.0.2900.2180


((((((((((((((( *** Suppression *** ))))))))))))))))))


--------------- [ Processus actifs ] ----------------


C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\rs32net.exe
C:\Program Files\phonostar\ps_timer.exe
C:\Program Files\phonostar\ps_agent.exe
C:\Program Files\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
C:\Program Files\Symantec\LiveUpdate\AluSchedulerSvc.exe
C:\Program Files\Comodo\CBOClean\BOCORE.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\WINDOWS\system32\ezNTSvc.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\Program Files\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\Program Files\Intel\IntelDH\Intel(R) Quick Resume Technology Drivers\Elservice.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\System32\alg.exe
C:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\rundll32.exe

--------------- [ Fichiers / Dossiers infectieux ] ----------------


»»»» Supression des fichiers dans C:


»»»» Supression des fichiers dans C:\WINDOWS


»»»» Supression des fichiers dans C:\WINDOWS\Prefetch


»»»» Supression des fichiers dans C:\WINDOWS\system32


»»»» Supression des fichiers dans C:\WINDOWS\system32\drivers


»»»» Supression des fichiers dans C:\Documents and Settings\HP_Administrateur\Application Data


»»»» Supression des fichiers dans C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp

Deleted ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\PatchByFile.tmp
Deleted ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\NAV\External\CommonFi\NAVPatch.grd
Deleted ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\NAV\External\CommonFi\NAVPatch.sig
Deleted ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\NAV\External\CommonFi\NAVPatch.spm
Deleted ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\NAV\External\NORTON\APP\patch25d.dll
Deleted ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\Support\AV\AV\patch25.dll
Deleted ! - C:\DOCUME~1\HP_ADM~1\LOCALS~1\Temp\NIS10.2.0.30\Support\NCO\Browser\APP\Patch25d.dll

»»»» Supression des fichiers dans C:\Documents and Settings\HP_Administrateur\Local Settings\Temporary Internet Files\Content.IE5


--------------- [ Registre / Clés infectieuses ] ----------------


--------------- [ Etat / Redémarage des services ] ----------------



+- Services : [ Auto=2 / Demande=3 / Désactivé=4 ]

Ndisuio - Type de démarrage = 3

Ip6Fw - Type de démarrage = 2

SharedAccess - Type de démarrage = 2

wuauserv - Type de démarrage = 2

wscsvc - Type de démarrage = 2


--------------- [ Nettoyage des supports amovibles ] ----------------

+- Informations :

C: - Lecteur fixe

D: - Lecteur fixe

E: - Lecteur fixe

L: - Lecteur amovible


+- Suppression des fichiers :

Deleted ! - E:\autorun.inf
Deleted ! - E:\info.exe

--------------- [ Registre / Moutpoint2 ] ----------------

Deleted ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\E\Shell\AutoRun\command
Deleted ! - HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b1e04dad-3f43-11db-92b5-806d6172696f}\Shell\AutoRun\command

--------------- [ Recherche Cracks / Keygen ] ----------------

C:\Documents and Settings\HP_Administrateur\Mes documents\Ma musique\Christmas Melody - The Best Beautiful Christmas Songs\Tchaikovsky - Nutcracker Dance Of The Sugar Plum Fairy (London Festival Orchestra).mp3
C:\Documents and Settings\HP_Administrateur\Recent\Instrucciones Crack.txt.lnk
C:\Documents and Settings\HP_Administrateur\Recent\Nero 8.3.2 Ultra Edition Full Retail Plus Keymaker or Crack.rar.lnk
C:\Documents and Settings\HP_Administrateur\Recent\Nero Ultra Edition Version 8.3.2.1 [Keygen for Nero]+[Serials for Plugins].rar.lnk
C:\Documents and Settings\HP_Administrateur\Recent\Nero.v8.3.2.1b.Incl.Keymaker.y.Crack.lnk
C:\Documents and Settings\HP_Administrateur\Recent\Nero_Keygen.lnk
C:\Documents and Settings\HP_Administrateur\Recent\Nero_Ultra Edition_V8.3.2.1 [Keygen]+[Serials for PlugIns].lnk


---------------- ! Fin du rapport ! ------------------
0