Probable infection ?

Bonjour,
mes excuses par avance si je ne suis pas clair mais je suis vraiment très nul en informatique..
J'ai un PC portable avec "XP famille", utilisé par 2/3 personnes sans compétences informatiques, cela pour dire que je n'ai pas cliqué sur des fichiers *.exe mais je ne peut pas être sûr que les autres ne l'aient pas fait.
J'avais installé AVG Free et chaque jour il faisait sa mise à jour, etc bref cela paraîssait ok.
Hier je regarde parmi les icônes de la barre de tache en bas à droite et je ne vois plus AVG.
Je vais le cercher dans C-programfiles et je trouve le repertoire avec les fichiers, par contre ils n'ont plus de petite icone coloriée mais des icones comme pour les programmes DOS.
J'essaye de lancer AVG mais rien ne se passe.
Je vais sur le site AVG et télécharge AVG Free 8.5, cela se passe bien, je lance l'installation, tout procède bien jusqu'à quelques minutes de la fin ou il envoie un message "Install failed", SVP essayez à nouveau etc etc. Je re-essaye mais avec le même resultat.
Alors je désinstalle complètement AVG (avec Ajout/Suppr de programmes), re-télécharge AVG8.5, relance l'installation mais même resultat qu'avant: "Install failed"
Je désinstalle complètement AVG.
Je télécharge Avira Antivir Personal Free, j'essaye de l'installer, on voit qu'il ouvre plein de fichiers mais encore une fois juste avant la fin de l'installation "Unable to open some files", "l'installation a échoué" donc raté.
Sur le site AVG ils indiquent un outil de désinfection en ligne "VCleaner", qui doit être fait tourner en "Mode sans echec". Je redemarre donc Windows et avec F8 j'ai la page noire avec les caractères blancs où on peut choisir le mode, je choisis "Mode sans echec", il y a un succession rapide de lignes et puis le PC re-affiche le même écran, il re-indique à nouveau "choisissez votre mode", j'ai essayé les trois "Mode sans echec", "Mode sans echec avec prise en charge reseau" et "Invite de commandes en mode sans échec" mais apreès quelques secondes il me ramène toujours au même écran de choix, donc impossible de le démarrer en Mode sans échec.
J'ai lu en vitesse quelques uns des fils et trouvé que parfois vous conseillez d'utiliser "Hijackthis", je l'ai téléchargé mais il ne fonctionne pas ("Ne repond pas"), j'ai essayé à le faire tourner directement du site Hijack et là il démarre, mais il me dit "Hijack est dans un fichier Temp donc il ne peut pas fonctionner correctement, sauvez-le dans C:", mais bon en l'enregistrant sous c: il se plante...

Sinon, le PC reussit à démarrer windows correctement, on peut démarrer tous les logiciels, mais de temps en temps il reste semi-planté pendant des périodes de 5-10-15 minutes, UC à 100%, puis il redevient utilisable. En plus maintenant je n'ai plus aucun antivirus..

Est-ce grave docteur ?
merci beaucoup
robert
Configuration: Windows XP Internet Explorer 7.0

44 réponses

Résumé de la discussion

Un PC sous Windows XP présente une infection malware après des échecs d’installation d’antivirus et des plantages, avec impossibilité d’accès au mode sans échec et absence d’antivirus. Les éléments essentiels consistent à afficher les fichiers cachés pour vérifier les infections, puis à sauvegarder les données et éviter de formater sans raison afin de préserver le contenu. En cas d’impossibilité d’accès au mode sans échec, la recommandation porte sur des outils de diagnostic hors ligne et ZHPDiag, MBAM, puis l’analyse des journaux pour cibler les éléments malveillants. Des traces de Rootkit.Agent et Trojan.Agent apparaissent dans les rapports, ce qui justifie une collecte de journaux et une démarche de nettoyage ciblé plutôt qu’un simple réarmement antivirus.

Bobot (l’IA à votre service)
  1. Pas de souci, cela me fairaît vraiment plaisir, comme tu le sens.

    En tout cas je te remercie infiniment de ton aide!
    robert
    1. Contributeur sécurité
      Re,

      l'intention est très sympathique. Merci.

      Mais je fais ça par plaisir. Ne te sens pas redevable de mon temps.
      1. Contributeur sécurité
        Re,

        je crois qu'on en a terminé.

        Bon surf (prudent).
        1. oh, génial merci beaucoup Lyonnais92!
          C'est peut-être contraire à la netiquette mais bon: cela a pris trois jours de ton temps donc j'aimerais te remercier d'une façon un peu plus... consistante, si tu m'envoies un nom et une adresse à mon mail venerdi (at) v o i l a.fr je vais faire livrer une petite bouteille en remerciement ?

          bien cordialement
          robert
      2. Contributeur sécurité
        Re,

        fais ceci :

        ->Affiche tous les fichiers et dossiers :
        clique sur démarrer/panneau de configuration (en affichage classique)/option des dossiers/affichage

        [Coche] « afficher les dossiers et fichiers cachés »

        [Décoche] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »

        [Décoche] « masquer les extensions dont le type est connu »

        Puis fais [appliquer] pour valider les changements.

        Et [Ok]

        les fichiers devraient devenir "normaux".

        Tu dois pouvoir supprimer les fichiers ~~xxxx.tmp de ton Bureau (ce sont des copies de fichier Word).

        Ensuite,

        [Décoche] « afficher les dossiers et fichiers cachés »

        Recoche] la case « Masquer les fichiers protégés du système d'exploitation (recommandé) »

        Puis fais [appliquer] pour valider les changements.

        Et [Ok]
        1. ok c'est fait

          Me trompe-je ou on commence à voir le bout du tunnel ?

          Sur le Bureau j'ai pas mal de fichiers avec un nom du type ~WRLxxxx.tmp qui apparaîssent avec une icône "translucide"...
          La même chose par exemple si je vais dans "Poste de travail", puis c:\, il y a des repertoires dont l'icône est translucide, l'un est par exemple "MSOCache", un autre "Recycler"...

          merci r
          1. Contributeur sécurité
            Re,

            fais redémarrer l'ordi.

            Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

            Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
            puis sélectionne 'Exécuter en tant qu'administrateur'.

            Clique sur le A rouge (Nettoyeur de Tools).

            Clique sur Nettoyer.

            Fais redémarrer l'ordi pour terminer le nettoyage.
            1. Alors, j'ai reussi à tout faire

              J'ai désinstallé la vieille version de Adobe, téléchargé à nouveau à partir du lien que tu m'as donné, finalement l'installation s'est bien passée.

              JavaRa s'est donc bien passé.

              J'ai Désactivé la restauration système, puis réactivée.

              J'ai re-téléchargé CCleaner (je l'avais déjà mais bon j'ai tout reinstallé à partir de ton lien) et effectué tout le nettoyage sous l'onglet "Nettoyeur" (en cochant toutes les cases Internet explorer-Windows explorer-Système); puis j'ai fait le nettoyage sous l'onglet "Registre" et il a tout enlevé, par contre tu dis: "Quand l'outil te le demandera, choisis de sauvegarder les entrées cochées pour les restaurer ultérieurement." CCleaner n'a pas montré ce choix..

              merci
              1. Contributeur sécurité
                Re,

                javara semble s'être bien terminé.

                Acrobat Reader ne fonctionne pas ?

                Sinon, essaye de désinstaller l'ancienne version et de réinstaller la nouvelle.

                Tu désinstalles via le Panneau de configuration Ajout/suppression de programmes.
                1. Avec JavaRa, téléchargement et installation sans problèmes, quand j'ai fait "Effacer les dernières versions" il a tourné un peu puis j'ai eu la fenêtre Windows grise

                  "JavaRa a eu un problème et a dû fermer, voulez vous envoyer un rapport à Windows?"
                  J'ai ouvert le rapport d'erreur mais c'est impossible de le copier pour l'envoyer...

                  J'ai re-ouvert JavaRa, re-demandé "Effacer les dernières versions" et cette fois ci cela a fonctionné, pas de message d'erreur, le fichier du rapport final est ici (je l'ai renommé javaralog.txt car cjioint.fr dit qu'il n'accepte pas les fichiers *.log)

                  http://www.cijoint.fr/cjlink.php?file=cj200910/cijsRYPOD3.txt
                  1. Contributeur sécurité
                    Bonjour,

                    mets à jour Acrobat reader :

                    https://www.commentcamarche.net/telecharger/bureautique/2625-adobe-reader/

                    et ta console java :

                    Télécharge JavaRa.zip de Paul McLain et Fred de Vries.

                    http://raproducts.org/click/click.php?id=1

                    * Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
                    * Double-clique sur le répertoire JavaRa.
                    * Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
                    * Choisis Français puis clique sur Select.
                    * Clique sur Recherche de mises à jour.
                    * Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
                    * Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
                    * L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
                    * Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
                    * Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
                    * Ferme l'application.

                    Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

                    ==

                    Purge la Restauration système :

                    Ouvre ce lien :

                    http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

                    dans un premier temps tu le suis pour désactiver la restauration système.

                    Tu fermes la fenêtre.

                    Dans un deuxième temps, tu le suis pour réactiver la restauration.

                    Ceci recréé automatiquement un point de restauration daté de l"heure de la réactivation.

                    ==

                    Nettoie le système de fichier et la base de registre

                    *Ccleaner (gratuit)
                    Téléchargement :
                    https://www.01net.com/telecharger/windows/Utilitaire/nettoyeurs_et_installeurs/fiches/32599.html
                    Tuto :
                    https://www.vulgarisation-informatique.com/nettoyer-windows-ccleaner.php

                    Lors de l’installation, [décoche] l’option qui t’installerait la barre Yahoo !

                    ->Lance CCleaner.

                    Suppression des fichiers temporaires

                    Va dans la section "Options" situé dans la marge gauche.
                    Décoche "Avancé"
                    Retourne ensuite dans la section "Nettoyeur"
                    Fais bien attention de cocher toutes ces cases dans la marge gauche (Internet Explorer/Windows Explorer/Système)
                    • Clique sur [Analyse]
                    • Patiente le temps du scan, qui peut prendre un peu de temps si c'est la première fois.
                    • Une fois le scan terminé, clique sur [Lancer le Nettoyage]

                    ->Relance CCleaner.
                    Suppression des incohérences du registre

                    • Clique sur l'icône [Registre] situés dans la marge à gauche
                    • Puis clique sur [Analyser les erreurs]
                    • Patiente pendant que CCleaner scan ton registre.
                    • Une fois le scan terminé, coche toutes les entrèes qu'il t'aura trouvée.
                    • Tu peux cliquer ensuite sur [Corriger les erreurs].

                    Quand l'outil te le demandera, choisis de sauvegarder les entrées cochées pour les restaurer ultérieurement.

                    ===

                    Tiens moi au courant.
                    1. Ca a été assez rapide, voilà le fichier ZHPdiag.txt

                      http://www.cijoint.fr/cjlink.php?file=cj200910/cij72oiGVF.txt

                      merci
                      1. Contributeur sécurité
                        Bonjour,

                        OK, dernière (j'espère) vérification :

                        Double clique sur le raccourci ZHPDiag sur ton Bureau.

                        /|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

                        Clique sur la loupe pour lancer l'analyse.

                        Laisse l'outil travailler, il peut être assez long.

                        Ferme ZHPDiag en fin d'analyse.

                        Pour transmettre le rapport clique sur ce lien :

                        http://www.cijoint.fr/

                        Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

                        Sélectionne le fichier ZHPDiag.txt.

                        Clique sur "Cliquez ici pour déposer le fichier".

                        Un lien de cette forme :

                        http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

                        est ajouté dans la page.

                        Copie ce lien dans ta réponse.
                        1. voilà c'est fait, j'ai suivi le lien pour désactiver la restauration, puis fermé la fenêtre symantec, puis reouvert le lien et re-activé la restauration.

                          (Je n'ai pas redemarré le PC entre les deux opérations, juste fermé la fenetre symantec)
                          1. Contributeur sécurité
                            Bonjour,

                            MBAM a décelé 2 résidus d'infection (inactifs).

                            AVG décèle des restes dans la restauration système.

                            On va la purger et prendre un point propre :

                            Ouvre ce lien :

                            http://service1.symantec.com/SUPPORT/INTER/tsgeninfointl.nsf/fr_docid/20020830101856924

                            dans un premier temps tu le suis pour désactiver la restauration système.

                            Tu fermes la fenêtre.

                            Dans un deuxième temps, tu le suis pour réactiver la restauration.

                            Ceci recréé automatiquement un point de restauration daté de l"heure de la réactivation.

                            Tu me tiens au courant.

                            1. Voilà le rapport de MBAM, il a trouvé deux infections

                              http://www.cijoint.fr/cjlink.php?file=cj200910/cij0dBzNkV.txt

                              r
                              1. bonjour,

                                pendant le weekend j'ai eu deux fois ce message dans une fenêtre de AVG, au moment de changement d'un utilisateur à l'autre. Par contre quand on démarre aucun problème.

                                "Alerte du bouclier résident"

                                c:\System Volume Information\_restore{ECB3AD12-64E1-4857-9A37-361E4DEA76A5}\RP674\A0089416.exe

                                merci
                            2. Contributeur sécurité
                              Re,

                              pas la peine de tout écrire, copie le contenu du post dans le Bloc-Notes et sauvegarde le fichier sur ton Bureau. Comme ça, tu pourras y accéder à tout moment.

                              Pas nécessaire de rancher les supports amovibles, ni de te déconnecter d'Internet.
                              1. ok parfait, je n'ai pas d'imprimante donc je vais tout écrire.

                                Toujours pour être sûr:
                                1. Cette fois-ci il n'est pas nécéssaire de brancher clé usb et disque dur. Il paraît que AVG ait n'ait rien trouvé de suspect dans F: et E: donc à priori non (?)
                                2. Cette fois je dois bien laisser branché le cable de connexion à internet.

                                C'est cela ?

                                merci Lyonnais92

                                r
                                1. Contributeur sécurité
                                  Re,

                                  on va faire sans.

                                  Je craignais des faux positifs, mais vu la nature des fichiers, les supprimer est une bonne chose.

                                  Pour vérifier que tout est bien nettoyé :

                                  1) Imprime ces instructions car il faudra fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.

                                  2) Télécharge Malwarebytes' Anti-Malware (MBAM) et enregistre le sur ton Bureau à partir de ce lien :

                                  http://www.malwarebytes.org/mbam/program/mbam-setup.exe
                                  hxxp://www.download.com/Malwarebytes-Anti-Malware/3000-8022_4-10804572.html

                                  3) A la fin du téléchargement, ferme toutes les fenêtres et programmes, y compris celui-ci.

                                  4) Double-clique sur l'icône Download_mbam-setup.exe sur ton bureau pour démarrer le programme d'installation.

                                  5) Pendant l'installation, suis les indications (en particulier le choix de la langue et l'autorisation d'accession à Internet). N'apporte aucune modification aux réglages par défaut et, en fin d'installation, vérifie que les options Update Malwarebytes' Anti-Malware et Launch Malwarebytes' Anti-Malware sont cochées.

                                  6) MBAM démarrera automatiquement et enverra un message demandant à mettre à jour le programme avant de lancer une analyse. Comme MBAM se met automatiquement à jour en fin d'installation, clique sur OK pour fermer la boîte de dialogue. La fenêtre principale de MBAM s'affiche :

                                  7) Dans l'onglet analyse, vérifie que "Exécuter une analyse rapide" est coché et clique sur le bouton Rechercher pour démarrer l'analyse.

                                  8) MBAM analyse ton ordinateur. L'analyse peut prendre un certain temps. Il suffit de vérifier de temps en temps son avancement.

                                  9) A la fin de l'analyse, un message s'affiche indiquant la fin de l'analyse. Clique sur OK pour poursuivre.

                                  10) Si des malwares ont été détectés, leur liste s'affiche.
                                  En cliquant sur Suppression (?) , MBAM va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

                                  11) MBAM va ouvrir le Bloc-notes et y copier le rapport d'analyse. Ferme le Bloc-notes. (Le rapport peut être retrouvé sous l'onglet Rapports/logs)

                                  12) Ferme MBAM en cliquant sur Quitter.

                                  13) Poste le rapport dans ta réponse
                                  • 1
                                  • 2
                                  • 3