Virus impossible à supprimer

Fermé
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 - 25 nov. 2008 à 11:51
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 - 24 mai 2010 à 20:52
Bonjour,
je viens d'etre infecté par je ne sais quoi, voici se qui est apparu sur mon bureau quelqu'un peut il m'aidé svp, Merci.
Ecran noir avec une fenêtre qui clignote avec ceux_ci inscrit à l'intérieur:
WARNING
Dangerous Spyware
THere are many viruses found on your computer, such as Trojanhorses, PassCapture, etc.
Your personal data can come into wrong hands.
Please, follow that link to more about your data safety and privocy.
Thank.
Je précise que j'ai beau utiliser plusieurs anti-spyware, rien ne marche, rien ne l'efface.
Maintenant je n'ai plus de connection internet sur ce PC à l'aide svp
Merci d'avance

255 réponses

Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 13:10
Oui j'ai le CD
C'est bien ET AllowAllPaths = TRUE ou SET AllowAllPaths = TRUE ?
0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 13:23
ça ecrit 1 fichier décompressé

Je dois m' absenter une bonne heure. Merci encore pour ton aide, je me dépeche.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 15:31
Re,

pas de problème pour le timing. moi non plus je ne suis pas toujours disponible.

Normalement on a fait un grand pas.

Vérifie quand même que le fichier c:\expand\userinit.exe existe bien et fait environ 25 Ko.

Si oui, redémarrage à la console.

SET AllowAllPaths = TRUE

attrib -R-A-H c:\windows\system32\userinit.exe

rename c:\windows\system32\userinit.exe c:\windows\system32\userinit.exe.old

copy c:\expand\userinit.exe c:\windows\system32

attrib +R+A+H c:\windows\system32\userinit.exe


Redémarre, si possible en mode normal, si possible sur ta session.

Reexécutes SmitfraudFix choix 1 et poste le rapport.

Dis moi ce qui se passe.

0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 16:51
re,
dsl pour le temps de réponse un imprévu :(
Pour rename c:\windows\system32\userinit.exe c:\windows\system32\userinit.exe.old ca me dit que le parametre n'est pas valide
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 16:58
Re,

SET AllowAllPaths = TRUE

attrib -R-S-H c:\windows\system32\userinit.exe

rename c:\windows\system32\userinit.exe c:\windows\system32\userinit.exe.old

copy c:\expand\userinit.exe c:\windows\system32

attrib +R+S+H c:\windows\system32\userinit.exe


Sinon, tu sautes l'étape de rename et tu continues par copy et l'a commande attrib finale.

Redémarre, si possible en mode normal, si possible sur ta session.

Reexécutes SmitfraudFix choix 1 et poste le rapport.

Dis moi ce qui se passe.
0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 17:19
copy c:\expand\userinit.exe c:\windows\system32
Il demande si je veux remplacer userinit.exe ( oui, non ou tous )
Je met oui ? :)
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 17:22
Re,

tu mets oui.

C'est ce que l'on cherche à faire depuis hier soir, remplacer le userinit.exe infecté par un sain.
0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 17:23
désolé je perd la boule avec toutes ces manip lol :(
0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 17:31
super..ça fait du bien de revoir les icones de son bureau:) par contre au debut de la cession il marque limitation de compte et je dois encore choisir utilisateur.

voici le rapport

SmitFraudFix v2.378

Rapport fait à 17:28:49,60, 27/11/2008
Executé à partir de C:\Documents and Settings\Utilisateur\Bureau\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600] - Windows_NT
Le type du système de fichiers est NTFS
Fix executé en mode normal

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\FTRTSVC.exe
C:\Program Files\Fichiers communs\LightScribe\LSSrvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\Program Files\CyberLink\Shared Files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Utilisateur\Bureau\SmitfraudFix\Policies.exe
C:\WINDOWS\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Utilisateur


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\UTILIS~1\LOCALS~1\Temp


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Utilisateur\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\UTILIS~1\Favoris


»»»»»»»»»»»»»»»»»»»»»»»» Bureau


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files


»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Ma page d'accueil"


»»»»»»»»»»»»»»»»»»»»»»»» o4Patch
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

o4Patch
Credits: Malware Analysis & Diagnostic
Code: S!Ri



»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri



»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» 404Fix
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

404Fix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon
!!!Attention, les clés qui suivent ne sont pas forcément infectées!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» RK



»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Carte Ethernet à base ADMtek AN983 - Miniport d'ordonnancement de paquets
DNS Server Search Order: 192.168.1.1

HKLM\SYSTEM\CCS\Services\Tcpip\..\{E4928CA9-9B58-463F-930B-EFE44429F896}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\..\{E4928CA9-9B58-463F-930B-EFE44429F896}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS2\Services\Tcpip\..\{E4928CA9-9B58-463F-930B-EFE44429F896}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS3\Services\Tcpip\..\{E4928CA9-9B58-463F-930B-EFE44429F896}: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1
HKLM\SYSTEM\CS3\Services\Tcpip\Parameters: DhcpNameServer=192.168.1.1


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 17:39
Re,

hip hip hip hourra

enfin, peut être pas trop vite mais :

- l'ordi a redémarré en mode normal, sur ta session.

- le fichier infecté a été remplacé par un fichier sain.

- on sait démarrer sur la console de récupération et on a le CD de Windows.

Plus grand chose qui nous empêche de nous en sortir désormais.


Il faut que je retrouve le fil de la désinfection, de ce qui reste, des outils que tu as, ...

De ton côté, tu as commencé, mais si tu pouvais faire la liste de tout ce qui ne fonctionne pas parfaitement, ça m'aiderait.

Ne t'étonne pas trop si je poste des choses incompréhensibles et où je ne te demande rien. C'est juste pour consigner mes réflexions.
0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 18:03
Oui ne nous emflammons pas trop( même si je suis super contente que ca refonctionne lol )
J'ai repérée deux petits problèmes
1. Au lancement de la session il marque impossible d'ouvrir une session car il y'a une limitation de comptes.
et quand j'appuie sur OK ca passe mais je dois encore cliquer sur l'icone utilisateur pour arriver enfin à mon bureau avec ses jolies icones :p
2. Quand j'arrive sur le bureau j'ai SDfix qui se met en route automatiquement avec avec un cadre bleu écrit à l'intérieur:
Finishing Malware Check
Please Be Patient As This part May take Several Minutes
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 18:16
Re,

ouvre le Gestionnaire des tâches (Ctrl + Alt + Suppr).

SDFix tourne ?

Si non, tu vas dans l'onglet Applications, tu fais un clic droit et Arrêter (ou supprimer);

==============

Tu fais Démarrer, Panneau de configuration, Comptes d'utilisateur.

Ton compte est un compte Administrateur ou un compte limité ?

0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 18:25
sdfix n apparait pas dans l onglet application.

pour le compte c marque Utilisateur et en dessous administrateur de l ordinateur le tout pour la meme icone.
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 18:31
Re,

et tu ne vois pas non plus runthis ou runthis.bat ?
0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 18:41
non plus, en fait j ai ferme sdfix quant il s est lancé sur le bureau je ne sais pas si ça a un rapport:)
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 21:11
Re,

si tu le trouves, je voudrais que tu fasses ceci :

Rends toi sur ce site :

https://www.virustotal.com/gui/

Clique sur parcourir et cherche ce fichier C:\windows\System32\drivers\8d8b8bcd.sys

Clique sur Send File.

Un rapport va s'élaborer ligne à ligne.

Attends la fin. Il doit comprendre la taille du fichier envoyé.

Sauvegarde le rapport avec le bloc-note.

Copie le dans ta réponse.

Si VirusTotal indique que le fichier a déjà été analysé, cliquer sur le bouton Reanalyse le fichier maintenant
0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 21:51
voici le rapport

0 bytes size received / Se ha recibido un archivo vacio

j ai arrete sdfix dans la partie application de ctrl alt suppr
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 22:28
Re,

supprime (si il existe Combofix.exe sur ton Bureau ainsi que le répertoire Qoobox à la racine du disque, en général C:\Qoobox).

télécharge combofix (par sUBs) ici :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

et enregistre le sur le Bureau.

déconnecte toi d'internet et ferme toutes tes applications.

désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)


double-clique sur combofix.exe et suis les instructions

en particulier installe la Console de récupération.

à la fin, il va produire un rapport C:\ComboFix.txt

réactive ton parefeu, ton antivirus, la garde de ton antispyware

copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

Tu as un tutoriel complet ici :

https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
0
Venisia54 Messages postés 176 Date d'inscription lundi 15 septembre 2008 Statut Membre Dernière intervention 24 mai 2010 2
27 nov. 2008 à 22:41
re
je ne sais pas ou est mon antispywaer:( ni comment le desactiver:(
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
27 nov. 2008 à 22:49
Ren

désactive avast, je crois que ça va suffire.
0