Très mauvais VIRUS
J'ai du attrapé un très mauvais virus qui fait tout planter.
ECRAN BLEU avec differentes erreurs: logon process, irql-not-less-or-equal, erreur sytem.
Je dois donc passer par le mode sans echec pour demarrer.
Mais même en mode sans echec des erreurs persistent: Tous les navigateus plantent au bout de quelque minutes voire secondes (IE, Firefox et Chrome)
Impossible d'installer un Antivirus ni Kaspersky ni Antivir ni Avast (differentes erreurs).
Lorsque j'etais encore en mode normal j'avais dans les processus actifs drwts32.exe et je pense qu'il y a un probleme de ce coté là puisque je devais regulierement arreter ce processus pour debloquer le système.
J'ai passé USB Fix mais ça a planté, j'ai reussi à le passer en invité de commande, mais je ne sais pas si le rapport vaut qqchose.
Merci beaucoup.
Configuration: Windows XP Firefox 3.0.11
37 réponses
Des éléments décrivent un système Windows XP confronté à des écrans bleus (logon process, IRQL_NOT_LESS_OR_EQUAL, erreur système) et à des plantages des navigateurs, nécessitant un démarrage en mode sans échec. Les tentatives de nettoyage, notamment USB Fix et SmitFraudFix, échouent partiellement et ne produisent pas toujours de rapports exploitables, tandis que le problème persiste, y compris après réinstallation des pilotes et essais de divers antivirus. En outre, Kaspersky a nettoyé le disque et le système paraît plus stable, mais la connexion Internet reste défaillante et certains répondants évoquent une éventuelle réinstallation complète ou un diagnostic approfondi.
-
Daccord dès qu'il termine CHDSK /R qui est très long !
-
Refait uu rsit stp...
a+ -
Voila Kaspersky a nettoyer le disque, le système à l'air beaucoup plus stable.
Mais il perdure le problème de connexion internet, j'ai réinstallé les drivers mais rien n'y a fait ?
Bizarre. -
C'est pas grave je le fais avec un pc qui ne risque rien et qui tourne sur Vista.
J'ai connecté le disque dur et j'en suis à 10% d'analyse avec KAV 2010.
Dois je passer après usbfix ? -
Re
Cette solution ne me semble adéquate:
Le fait de brancher un support amovible infecté (très infecté) sur un OS saint risque d'infecter ce dernier ...
a+ -
Dernière idée pour ne pas reformater ? Est il possible de mettre le disque dur infecté dans un boitier externe et de le scanner avec kaspersky sur un autre ordinateur ?
Cela peut il resoudre mes problèmes ? -
Je ne sais pas si je dois pas reformaté ?
Je pense que compte tenu de l'état du pc ...cela me semble hélas la pire mais surtout la meilleur des solutions....
Désolé...!!!
a+ -
Non car malheursement suite à un des scans j'ai perdu la connexion internet et la carte reseau cherche en vain l'adresse IP !
Je suis en train de craquer car le système est beaucoup trop instable.
Je ne sais pas si je dois pas reformaté ? -
Super...
As-tu lancer le scan en ligne?
a+ -
Voila!
Malwarebytes' Anti-Malware 1.39
Version de la base de données: 2421
Windows 5.1.2600 Service Pack 2
20/07/2009 11:21:20
mbam-log-2009-07-20 (11-21-20).txt
Type de recherche: Examen complet (C:\|)
Eléments examinés: 177586
Temps écoulé: 40 minute(s), 13 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 9
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 11
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\TypeLib\{37ef9bbe-16cf-41b4-adb1-4ae61963a354} (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{1048fcf8-a35b-4774-8322-21e6e59cc8f0} (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{1ca7ccab-e320-4a4d-963b-f87ef5af157b} (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{452628fd-49c6-409a-86a9-0f0873174be2} (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{62d17f34-45d7-4a81-98ee-245fcdf0cecd} (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{bc7121da-d454-4197-b1ce-175e23610012} (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{c452efc0-1dae-4b99-920f-5b079ec04f5f} (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{d7c3f77a-b7f0-435d-95d9-baf4049a8d40} (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{ffd05069-9f34-43b4-87fc-c8c89c14f0a4} (Spyware.Pophot) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\c:\program files\Nero\Nero8\nero burning rom\uTMPVImporter.dll (Spyware.Pophot) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\c:\program files\Nero\Nero8\nero home\NeroHome.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\c:\program files\Pinnacle\videospin\Programs\watcheru.dll (Spyware.Pophot) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\program files\fichiers communs\microsoft shared\OFFICE12\ACECNF.DLL (Spyware.Pophot) -> Quarantined and deleted successfully.
c:\program files\fichiers communs\microsoft shared\OFFICE12\WISC30.DLL (Spyware.Pophot) -> Quarantined and deleted successfully.
c:\program files\Java\jre1.6.0_07\bin\npjava14.dll (Spyware.Pophot) -> Quarantined and deleted successfully.
c:\program files\Nero\Nero8\nero burning rom\uTMPVImporter.dll (Spyware.Pophot) -> Quarantined and deleted successfully.
c:\program files\Nero\Nero8\nero home\NeroHome.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\program files\Nuance\pdf professional 5\Rendering2.dll (Spyware.Pophot) -> Quarantined and deleted successfully.
c:\program files\PC\agent.exe (Rogue.PCenter) -> Quarantined and deleted successfully.
c:\program files\Pinnacle\videospin\Programs\watcheru.dll (Spyware.Pophot) -> Quarantined and deleted successfully.
c:\program files\Sun\staroffice 8\program\eps680mi.dll (Spyware.Pophot) -> Quarantined and deleted successfully.
c:\WINDOWS\comrepl.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
c:\WINDOWS\system32\drivers\esentutl.exe (Trojan.Dropper) -> Quarantined and deleted successfully. -
-> No action taken.
Reprends MBAM et click sur supprimer la selection -- car pour le moment tout ce qui a été détecté est toujours présent sur ton pc...
Reposte moi le rapport une fois ceci effectué!
Je veux voir a la place de "no action taken" ==>Deleted and quarantained succesfully.
a+ -
Et voici le rapport malwarebyte:
Malwarebytes' Anti-Malware 1.39
Version de la base de données: 2421
Windows 5.1.2600 Service Pack 2
20/07/2009 11:21:10
mbam-log-2009-07-20 (11-20-53).txt
Type de recherche: Examen complet (C:\|)
Eléments examinés: 177586
Temps écoulé: 40 minute(s), 13 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 9
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 11
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\TypeLib\{37ef9bbe-16cf-41b4-adb1-4ae61963a354} (Spyware.Pophot) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{1048fcf8-a35b-4774-8322-21e6e59cc8f0} (Spyware.Pophot) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{1ca7ccab-e320-4a4d-963b-f87ef5af157b} (Spyware.Pophot) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{452628fd-49c6-409a-86a9-0f0873174be2} (Spyware.Pophot) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{62d17f34-45d7-4a81-98ee-245fcdf0cecd} (Spyware.Pophot) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{bc7121da-d454-4197-b1ce-175e23610012} (Spyware.Pophot) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{c452efc0-1dae-4b99-920f-5b079ec04f5f} (Spyware.Pophot) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{d7c3f77a-b7f0-435d-95d9-baf4049a8d40} (Spyware.Pophot) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{ffd05069-9f34-43b4-87fc-c8c89c14f0a4} (Spyware.Pophot) -> No action taken.
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\c:\program files\Nero\Nero8\nero burning rom\uTMPVImporter.dll (Spyware.Pophot) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\c:\program files\Nero\Nero8\nero home\NeroHome.exe (Trojan.FakeAlert) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\c:\program files\Pinnacle\videospin\Programs\watcheru.dll (Spyware.Pophot) -> No action taken.
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\program files\fichiers communs\microsoft shared\OFFICE12\ACECNF.DLL (Spyware.Pophot) -> No action taken.
c:\program files\fichiers communs\microsoft shared\OFFICE12\WISC30.DLL (Spyware.Pophot) -> No action taken.
c:\program files\Java\jre1.6.0_07\bin\npjava14.dll (Spyware.Pophot) -> No action taken.
c:\program files\Nero\Nero8\nero burning rom\uTMPVImporter.dll (Spyware.Pophot) -> No action taken.
c:\program files\Nero\Nero8\nero home\NeroHome.exe (Trojan.FakeAlert) -> No action taken.
c:\program files\Nuance\pdf professional 5\Rendering2.dll (Spyware.Pophot) -> No action taken.
c:\program files\PC\agent.exe (Rogue.PCenter) -> No action taken.
c:\program files\Pinnacle\videospin\Programs\watcheru.dll (Spyware.Pophot) -> No action taken.
c:\program files\Sun\staroffice 8\program\eps680mi.dll (Spyware.Pophot) -> No action taken.
c:\WINDOWS\comrepl.exe (Trojan.Dropper) -> No action taken.
c:\WINDOWS\system32\drivers\esentutl.exe (Trojan.Dropper) -> No action taken. -
J'ai fini par reussir à passer Toolbar voici le rapport:
-----------\\ ToolBar S&D 1.2.8 XP/Vista
Microsoft Windows XP Professionnel ( v5.1.2600 ) Service Pack 2
X86-based PC ( Multiprocessor Free : Intel(R) Pentium(R) 4 CPU 3.00GHz )
BIOS : Phoenix - AwardBIOS v6.00PG
USER : Phanouman ( Administrator )
BOOT : Fail-safe with network boot
A:\ (USB)
C:\ (Local Disk) - NTFS - Total:186 Go (Free:142 Go)
D:\ (CD or DVD)
F:\ (USB)
G:\ (USB)
H:\ (USB)
I:\ (USB)
J:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)
K:\ (USB) - FAT32 - Total:3848 Mo (Free:1 Go)
"C:\ToolBar SD" ( MAJ : 21-12-2008|20:47 )
Option : [2] ( 20/07/2009|12:04 )
-----------\\ Recherche de Fichiers / Dossiers ...
-----------\\ Extensions
(Phanouman) - {71328583-3CA7-4809-B4BA-570A85818FBB} => cacheviewer
(Phanouman) - {b9db16a4-6edc-47ec-a1f4-b86292ed211d} => dwhelper
-----------\\ [..\Internet Explorer\Main]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Local Page"="C:\\windows\\system32\\blank.htm"
"Search Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
"Start Page"="http://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome"
"Default_Search_URL"="http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch"
[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
"Default_Page_URL"="https://www.msn.com/fr-fr/?ocid=iehp"
"Default_Search_URL"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
"Search Page"="https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF"
"Local Page"="C:\\windows\\system32\\blank.htm"
"Start Page"="https://www.msn.com/fr-fr/"
--------------------\\ Recherche d'autres infections
--------------------\\ Cracks & Keygens ..
C:\DOCUME~1\PHANOU~1\Local Settings\Application Data\Xenocode\ApplianceCaches\iespana.exe_v0A835A4A\TheApp\MODIFIED\@PROGRAMFILES@\eMule\Incoming\EBP Presupuestos y Facturas 2009 6.0.0.859 ((-Crack-))
C:\DOCUME~1\PHANOU~1\Local Settings\Application Data\Xenocode\ApplianceCaches\iespana.exe_v0A835A4A\TheApp\MODIFIED\@PROGRAMFILES@\eMule\Incoming\EBP Presupuestos y Facturas 2009 6.0.0.859 ((-Crack-))\iespana.exe
1 - "C:\ToolBar SD\TB_1.txt" - 20/07/2009|12:05 - Option : [2]
-----------\\ Fin du rapport a 12:05:52,20 -
Montre le rapport Malwarebytes stp...
Ensuite ,si tu le peux fais un scan en ligne ici:
https://www.kaspersky.fr/?domain=webscanner.kaspersky.fr (A faire avec Internet Explorer)
Sur la page du scan en bas à droite clique sur Démarrer Online-scanner et dans la nouvelle fenêtre qui s'affiche clique sur J'accepte
Accepte les Contrôle ActivX
Choisis Poste de travail pour le scan. Celui-ci terminé clique sur Enregistrer rapport sous (Choisis fichier texte)
Poste le contenue du rapport
==> tuto pour l'utilisation:
https://forum.pcastuces.com/default.asp
==> tuto si probleme pour l'intallation du controle activx
http://www.inoculer.com/activex.php3
a+ -
Même en mode sans echec Toolbar S&D fait planté le PC !
Par contre Malwarebyte a trouvé 23 infections en scan complet. -
OUI,tout à fait...
a+ -
Ces operations peuvent se faire en mode sans echec ?
-
Télécharge Toolbar-S&D (Team IDN) sur ton Bureau.
https://77b4795d-a-62cb3a1a-s-sites.googlegroups.com/site/eric71mespages/ToolBarSD.exe?attachauth=ANoY7cqJWPphpudyTqv7TRo5RQ3nm_Sx8JluVMO59X5E9cyE3j3LqKlmStIqiDqJdIgMJLi7MXn2nKVajQfoWuVvZZ2wIx_vkqO4k4P0K9jh-ra9jaKPXdZcoaVF2UqJZNH8ubL_42uIwh6f35xJ2GJMuzddVj2Qth1DgZ839lxEIFGkgWz3TdfvNMy-YtxfA3gqBUrj4U4LFeAPiWr3ClmjIP0t_Xs5PQ%3D%3D&attredirects=2
* Lance l'installation du programme en exécutant le fichier téléchargé.
* Double-clique maintenant sur le raccourci de Toolbar-S&D.
* Sélectionne la langue souhaitée en tapant la lettre de ton choix puis en validant avec la touche Entrée.
* Choisis maintenant l'option 2 (Suppression). Patiente jusqu'à la fin de la recherche.
* Poste le rapport généré. (C:\TB.txt)
ENSUITE:--
Fais un scan avec cet antispyware :
Telecharges Malwarebytes + tutoriel
Tu l´installes; mets le a jour...(onglet mise a jour)
Click maintenant sur l´onglet recherche et coche la case : "executer un examen rapide".
Puis click sur "rechercher".
Laisses le scanner le pc...
Si des elements on ete trouvés > click sur supprimer la selection.
si il t´es demandé de redemarrer > click sur "oui".
A la fin un rapport va s´ouvrir; sauvegarde le de maniere a le retrouver en vue de le poster sur le forum.
Copies et colles le rapport stp.
a+
Si c'est ton seul problème !° !°!°... sois heureux !²..... -
Je craque !!! Après 100 reboot et essayé toute les possibilités findyFix et usbFix font planté le PC pendant le scan, il s'affiche d'abord plein d'erreur du style erreur d'application et je dois cliquer OK pour poursuivre le scan et à un moment ECRAN BLEU.
-
Re
• Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)
• Relance "FindyKill" : au menu principal choisis l'option " F " pour français et tape sur [entrée] .
• Au second menu choisis l'option 2 (suppression) et tape sur [entrée]
• Le pc va redémarrer automatiquement ...
? le programme va travailler , ne touche à rien ... , ton bureau ne sera pas accessible c est normal !
--> Poste le rapport qui apparait à la fin ( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
/!\ Si le Bureau ne réapparait pas, presse Ctrl + Alt + Suppr , Onglet "Fichier" , "Nouvelle tâche" , tape explorer.exe et valide
==> Fais de même avec USBFIX
a+
- 1
- 2