Virus system32

Bonjour,

voila j'ai un collègue qui m'a filé son pc portable et il est vérolé jusqu'à la rate ! c'est dingue à croire qu'il n'est jamais pensé à lancer de scans, à nettoyer son pc... y'avait même pas d'antivirus quand je lui ai pris et l'ordinateur marchait quasiment plus (impossible d'avoir les icônes sur le bureau, quelque fois il démarrait pas du tout, la souris se désactivait...). Bref !!
je lui ai mis avast et du coup y'a plein de trucs bizarres qui sortent dont un que je sais pas trop quoi faire avec...
le virus en question se trouve ici : C:\WINDOWS\SYSTEM32\SYSTEM.EXE
et comme c'est un exécutable, j'ai peur de faire une bêtise en supprimant purement et simplement le fichier.
Que dois-je faire ??
merci
Configuration: Windows XP Internet Explorer 7.0

31 réponses

Résumé de la discussion

Une situation montre un ordinateur portable gravement vérolé, sans antivirus, avec le virus localisé à C:\WINDOWS\SYSTEM32\SYSTEM.EXE et des ralentissements importants, des icônes invisibles et des défaillances système. Des solutions préconisées incluent démarrer en mode sans échec et employer des outils dédiés comme SDFix ou SmitFraudFix, puis analyser avec RSIT et HijackThis pour déceler les éléments malveillants. En pratique, l'échange montre des retours progressifs autour d'une procédure en mode sans échec, récupération de rapports et nettoyage en profondeur, précisant parfois une perte d'accès à certains profils. D'autres interventions évoquent la nécessité de sauvegarder les données avant formatage et d'éviter toute suppression manuelle de fichiers système, car cela peut aggraver la contamination.

Bobot (l’IA à votre service)
  1. bah nan...il est resté en France..
    ah oui ptite précision, je bosse au Vietnam au fait, d'où le décalage...

    mais par contre mon collègue rentre en France la semaine prochaine et il y reste 1 mois. Je lui ai dit que si j'arrive pas à réparer sa machine, alors il faudra qu'il voit ça dans une semaine quand il sera rentré avec l'informaticien de notre boîte. Mais il a un besoin urgent de récupérer des fichiers sur son ordi avant la fin de la semaine alors c'est pour ça que je cherche une solution pour les récupérer maintenant.
    C'est possible de retirer son disque dur (portable IBM lenovo R60) et le mettre sur mon ordi (j'enlève mon disque dur, j'insère le sien ; mon portable : IBM lenovo R500) ? Si je peux pas le faire aujourd'hui, au pire il pourra enlever ce soir le disque dur et le mettre dans un boîtier vide de disque dur externe qu'il a chez lui et récupérer ses données sur son ordi familial. Apparemment il a déjà fait cette manip une fois...
    1. Contributeur sécurité
      Oui c'est possible ... mais avec le risque d'infecté l'autre PC ! ...

      de ton coté , essaye ceci pour sauver la situation et récuprer les données qu'il souhaite sur un DVD ( pas d'unité externe avec port usb > risque de contamination ) .

      > http://www.commentcamarche.net/faq/sujet 4883 knoppix utiliser knoppix comme cd de secours

      tiens nous au courant ! ... :)

  2. Contributeur sécurité
    Salut ,

    merci chiquitine29 d'être passé .... ;)

    userinit a été infecté et supprimé ... d'ou le prb de démarrage ... Mais cela peut aussi venir d'autre chose ...

    pour les sauvegardes , faut rester prudant ! Suivant les types de virus qui ont infectés le PC , le faite de mettre le disk dur en esclave sur un PC saint , pourrait l'infecté à son tour .

    Et de plus , ne pas sauvgarder n'importe quoi ! ...Si on a faire à un file infector ( un virus qui patch des fichiers sains ) tel que Virut , ne pas sauvegarder des fichiers en .exe , .bat , .zip , .rar , .scr , .htm , .html .

    mais on peut encore tentez quelque chose :

    As-tu le cd de Windows original de ce PC par hasard ?
    1. je pense que c est une bonne idée ;)

      Bonne nuit . ............... journée ;)
      1. c'est pas grave, merci quand même du coup de main !
        je pense que je vais finir par récupérer les données qui l'intéressent et formater tout ça !
        1. ok , bah là j ai plus d idée , je repasserai peut etre plus tard

          courage .

          1. ok y'a un malentendu...
            j'ai fait la même manip avec mon pc portable (de chez IBM aussi) et au bout d'un moment, en effet je vois apparaître une fenêtre de COMMANDE où là je peux exécuter une commande (et sans problème taper le texte que tu m'as dit).
            Mais avec le PC de mon collègue, la seule fenêtre avec un tiret qui clignote, c'est au tout début avant même d'être rentré dans le mode sans échec. Aucune fenêtre de commande ne s'ouvre avec ce PC infecté, donc impossible de taper quoique ce soit...
            1. oui c est cette fenetre , ckique dessus et ensuite tappe le texte et presse enter ; rééessai pour voir ..

              1. impossible d'écrire quoi que ce soit lorsque la fenêtre noire apparait...
                c'est bien la fenêtre noire où le tiret en haut à gauche clignote ?
                parce que j'ai essayé d'écrire mais rien ne se passe.
                Alors parfois le clavier fonctionne, parfois il fonctionne pas, de même pour le pad...
                peut-être que je suis tombé sur un moment où il marchait pas mais ça m'étonnerait puisque après, je pouvais choisir de mettre en majuscules (la petite LED s'allumait ou s'éteignait quand j'appuyais sur la touche majuscule, signe que le clavier marchait...)
                1. ok redémarre le pc avec invite de commande

                  quand la fenetre noire apparait tape ce texte exactement :

                  reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /V "Userinit" /T REG_SZ /d %windir%\system32\userinit.exe, /F

                  et presse enter !

                  si ça a fonctionné tu aura un message "opération réussie" si c est la cas , redémarre le pc et test .
                  1. alors en fait,

                    je choisis donc "invite de commandes en mode sans échec", et "microsoft windows XP professionnel", et il me met une fenêtre noire avec un tiret qui clignote en haut à gauche et en bas il est écrit qqch comme "press esc to cancel loading SPTD sys". Cette fenêtre reste une 20aine de secondes et ensuite je vois apparaître un autre écran noir avec marqué mode sans échec dans les 4 coins de l'écran. ça reste 10 secondes et ensuite il y a une fenêtre bleue "windows est en cours de démarrage" et c'est là que je dois choisir un nom d'utilisateur. La suite je l'ai déjà décrite...
                    1. ok , une question : quand tu démarre le pc avec "invite de commande" la fenetre noire reste combien de temps ?

                      i
                      1. Salut Chiquitine29,

                        ben non j'avais essayé mais j'ai bien une fenêtre noire qui apparait au démarrage, ensuite une fenêtre bleue (avec marqué : "pour commencer, cliquez sur le nom d'utilisateur"). Là je choisis un profil, il y a marqué "chargement de vos paramètres personnels", ça rame un petit peu, et je vois apparaître un écran noir avec marqué "mode sans échec" en bas à droite, en bas à gauche, en haut à droite et en haut à gauche, je vois mon pointeur de souris, mais aucune icône sur le bureau, impossible de faire quoi que ce soit et au bout de 30 secondes, il se déconnecte et revient tout seul à l'écran de bienvenue me demandant de choisir à nouveau un profil d'utilisateur...
                        1. Salut ;

                          pour aider : est il possible de demarrer le pc en mode sans echec avec "invite de commande" ,,?? une fenetre noire debrait apparaitre au demarrage ..

                          Si oui me le dire ...

                          1. Bon là mon collègue aurait besoin de récupérer des fichiers importants sur son disque dur. Apparemment c'est possible avec IBM. Le portable en question est un lenovo R60 de chez IBM (ThinkPad).
                            Je veux juste pas faire n'importe quoi alors je préfère te demander ton avis... c'est possible de récupérer le disque dur et de le mettre dans un autre portable de chez IBM (le mien par exemple) et ainsi de récupérer les documents dont il a besoin ??
                            merci
                            1. Ben...non...

                              j'ai essayé avec la dernière bonne configuration connue et ça marche pas. Toujours pareil, à l'écran de bienvenue je choisi le profil, il charge les paramètres personnels, je vois l'image de fond d'écran qui apparait pendant une seconde et ensuite je reviens à l'écran de bienvenue (déconnexion, puis enregistrement des paramètres personnels...).
                              1. Contributeur sécurité
                                essaye de redémarrer avec la " dernière version de Windows connue " ( lors que tu trouves au menu de démarrage ) .

                                1. ouais j'ai oublié de préciser qu'en mode normal non plus ça ne marche pas...
                                  un seul profil de possible sur l'écran de bienvenue (le profil administrateur n'est disponible qu'en mode sans échec) et lorsque je clique dessus, je vois l'image en fond d'écran du bureau qui apparait pendant moins de 5 secondes, et hop : je reviens à l'écran de bienvenue...
                                  1. Bon là c'est de plus en plus ennuyeux !
                                    j'arrive plus du tout à redémarrer en mode sans échec.
                                    Arrivé à l'écran de "bienvenue" où je dois choisir entre une session administrateur et une autre session, je choisis un des profils et là il charge les paramètres personnels...bon...
                                    ensuite, l'écran devient noir comme d'habitude en mode sans échec, mais aucune icône n'apparaît et la barre du menu démarrer est absente elle aussi.
                                    Et au bout de 30 secondes, il revient tout seul à l'écran de bienvenue me laissant le choix antre le profil admin ou un autre profil.
                                    Ben je sais plus quoi faire...
                                    1. Contributeur sécurité
                                      démarre en mode normal ! ... ^^

                                      dis moi si c'est OK ....

                                  2. euh là c'est un peu le bordel, j'arrive même plus à ouvrir une session en mode sans échec, c'est de pire en pire...
                                    Je préviens dès que j'arrive à faire la manip...
                                    1. Contributeur sécurité
                                      Bon ...

                                      fais ceci dans l'ordre :

                                      1- Désactiver le redémarrage automatique :

                                      A) Aller dans le menu "Démarrer"/"Panneau de configuration", puis "Performances et maintenance" et enfin "Système" .
                                      Ou bien en faisant un clic-droit sur "Poste de travail" ( sur "ordinateur" pour Vista ) et en sélectionnant "Propriétés" .

                                      B) Cliquez sur l'onglet "Avancé" ( pour Vista , cliquer dans "tâche" sur "paramètre systeme avancés" )
                                      C) Ensuite , dans le 3eme paragraphe "Démarrage et récupération" , cliquer sur "paramètre" .
                                      D) Dans le paragraphe "Défaillance du système" : décocher "Redémarrer automatiquement" .

                                      puis cliquer sur "Ok" , "appliquer" et encore "Ok" pour valider la modif .

                                      Conseil : laisse ces paramètres par la suite ...

                                      ==========================

                                      2- Important :
                                      Désactive le "tea timer" de Spybot S&D en t'aidant de ce tuto animé (merci Balltrap ;) ) :
                                      http://perso.orange.fr/rginformatique/section%20virus/demo%20spybot.htm
                                      ( sur la 1er image , clique sur "tea timer" pour lancer l'animation ).

                                      En effet , il risque de géner dans le bon déroulement des outils de désinfections et dans la répartion du registre ...

                                      Tu le réactiveras une fois qu'on aura finit de désinfecter ( et pas avant ! ) .
                                      /!\ Mais attention :
                                      à ce moment là, le " TeaTimer " de Spybot proposera, par le biais de plusieurs pop-up, d'accepter ou non des modifications de registre ( survenuent lors de la désinfection )
                                      -> il faudra alors les accepter toutes sans exeptions !

                                      Puis part la suite , il faudra rester vigilant lorsque le "TeaTimer" donnera des alertes : accepter une modification uniquement si on en connait la provenance .

                                      =========================

                                      Il faut faire cette manipe en mode Normal !

                                      3- Télécharge UsbFix ( de C_XX, Chimay8 & Chiquitine29 ) sur ton bureau :

                                      > http://sd-1.archive-host.com/membres/up/127028005715545653/UsbFix.exe

                                      ! Déconnecte toi d'internet et ferme toutes applications en cours !

                                      --> Double-clique sur l' .exe pour lancer l'installation de l'outil ( ne touche pas aux paramètres d'installe ) .

                                      Impératif :
                                      Branche toutes tes unités externes à ton PC (clé USB, DD externe, flash disk, lecteur MP3,carte SD, etc...) succeptibles d'avoir été infectés ( mais sans les ouvrir ! ) .

                                      # Double clique sur le raccourci UsbFix présent sur ton bureau pour lancer l'outil.

                                      # Choisis l' option 1 ( Recherche )

                                      # Laisse travailler l'outil et ne touche à rien pendant le scan .

                                      # Une fois terminé, poste le rapport UsbFix.txt qui apparaitra.

                                      Le rapport est en outre sauvegardé à la racine du disque maitre ( C:\UsbFix.txt ).

                                      ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                                      Note :
                                      "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                                      Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                                      Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

                                      Site de l'auteur > http://pagesperso-orange.fr/NosTools/usbfix.html

                                      • 1
                                      • 2