Virus dr guard
Résoluaujourd'hui je travaillais sur le pc windows xp d'une amie
et j'ai chopé dr guard...
je dois absolument faire un montage pour demain
et je ne dois perdre aucune donnée! ahi ahi ahi ahi...
Je n'ai pas l'habitude de windows.
au débout j'ai essayé de désinstaller,
j'ai supprimer le fichier drguard.exe....rien!
J'ai lu le tutoriel, je suis en mode sans échec
autrement l'ordi se bloque en me bombardant de fenêtres au démarrage.
j'ai installé malaware et déjà effectué une recherche rapide,
je joins après le rapport.
je suis en train d'effectuer une recherche complète.
La question est:
est-ce que je supprime le fichiers en quarantaine?
Merci beaucoup,
vous faites un boulot énorme!
PREMIER RAPPORT:
Malwarebytes' Anti-Malware 1.44
Version de la base de données: 3510
Windows 5.1.2600 Service Pack 3 (Safe Mode)
Internet Explorer 6.0.2900.5512
01/03/2010 22:05:02
mbam-log-2010-03-01 (22-05-02).txt
Type de recherche: Examen rapide
Eléments examinés: 105089
Temps écoulé: 3 minute(s), 7 second(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 1
Clé(s) du Registre infectée(s): 2
Valeur(s) du Registre infectée(s): 5
Elément(s) de données du Registre infecté(s): 2
Dossier(s) infecté(s): 1
Fichier(s) infecté(s): 14
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
D:\WINDOWS\system32\q62oodsy.dll (Trojan.Vundo.H) -> Delete on reboot.
Clé(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{a3ba40a2-74f0-42bd-f434-00b15a2c8953} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\CLSID\{a3ba40a2-74f0-42bd-f434-00b15a2c8953} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{a3ba40a2-74f0-42bd-f434-00b15a2c8953} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\idstrf (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\winid (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\regedit32 (Trojan.Agent) -> Quarantined and deleted successfully.
Elément(s) de données du Registre infecté(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
Dossier(s) infecté(s):
D:\Documents and Settings\All Users\Application Data\81890430 (Rogue.Multiple) -> Quarantined and deleted successfully.
Fichier(s) infecté(s):
D:\WINDOWS\system32\q62oodsy.dll (Trojan.Vundo.H) -> Delete on reboot.
D:\RECYCLER\S-1-5-21-8305405887-3471156058-896259140-4692\nissan.exe (Worm.Autorun.B) -> Delete on reboot.
D:\WINDOWS\system32\q9na7pqc.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
D:\WINDOWS\system32\yx8ufbbj.dll (Trojan.Vundo.H) -> Quarantined and deleted successfully.
D:\Documents and Settings\Administrateur\Bureau\Security Tool.LNK (Rogue.SecurityTool) -> Quarantined and deleted successfully.
D:\Documents and Settings\sbettius 2\Bureau\Security Tool.LNK (Rogue.SecurityTool) -> Quarantined and deleted successfully.
D:\Documents and Settings\sbettius 2\Menu Démarrer\Programmes\Security Tool.LNK (Rogue.SecurityTool) -> Quarantined and deleted successfully.
D:\Documents and Settings\Administrateur\Application Data\wiaservg.log (Malware.Trace) -> Quarantined and deleted successfully.
D:\Documents and Settings\sbettius 2\Application Data\wiaservg.log (Malware.Trace) -> Quarantined and deleted successfully.
D:\Documents and Settings\Administrateur\Menu Démarrer\Programmes\Démarrage\ihaupd32.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
D:\Documents and Settings\sbettius 2\Menu Démarrer\Programmes\Démarrage\ihaupd32.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
D:\Documents and Settings\sbettius 2\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> Quarantined and deleted successfully.
D:\Documents and Settings\sbettius 2\Local Settings\Temp\dhdhtrdhdrtr5y (Trojan.FakeAlert) -> Quarantined and deleted successfully.
D:\Documents and Settings\Administrateur\Application Data\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully.
Configuration: Windows XP / Firefox 3.0.18
87 réponses
Un problème d’infection par Dr Guard sur Windows XP est discuté, l’utilisateur craint une perte de données et cherche des solutions pour nettoyer le système sans risque. Le rapport signale des éléments infectés, des clés et fichiers marqués en quarantaine et des suppressions prévues au redémarrage, ce qui justifie en partie la suppression des éléments en quarantaine avant tout redémarrage. D'autres solutions évoquées incluent l'utilisation d'outils de diagnostic externes (ZHPDiag) après le redémarrage, puis des scans complémentaires et la possibilité d'éliminer des éléments supplémentaires via SEAF ou MBR. En dernier élément utile, la nécessité de déconnecter les périphériques et de reprendre une vérification en mode sans échec avec réseau peut éviter la propagation et préparer une restauration plus fiable.
-
Bonsoir,
Dr Guard vient de s'installer sur mon pc portable, et franchement en informatique je comprend vraiment rien, et j'ai vraiment mais vraiment besoin d'aide.
De plus étant en Angleterre c'est un de mes seuls moyens de communication.
J'aimerai vraiment que l'on m'aide. Et forcèment c'est vraiment très urgent !
Merci d'avance. -
Avant tout je te remercie encore énormément pour la disponibilité et la compétence.
J'ai pu travailler en mode normal,
faire une copie des fichiers les plus importants.
Finir mon montage à temps pour l'émission....
la totale!
Depuis je n'ai plus allumé l'ordi en question, je vais le restituer à la proprio et qu'elle se débrouille avec ça...
Du coup pour moi c'est vraiment une réussite.
Sans toutes les manips, je pense que la seule solution aurait été de payer quelqu'un pour récupérer les données et formatter l'ordi, chose qui aurait pris du temps et je n'aurais pas récupérer les données pour le montage en question....
Bonne continuation
Encore merci!!-
Contributeur sécuritéhello,
de rein pour l'aide ... ^^
si elle veut , dis à ta colègue de venir sur ce topic finir le boulot ... ( car hors mis le faite qu'il demeure deux trois saltés sur le PC, reste à le sécuriser correctement et mettre à jour ce qui est important, etc etc ... )
Bonne continuation à toi
A+
=)
-
-
Alors,
j'ai désinstallé avast comme indiqué,
fait le coup de ccleaner,
mais....
le mode normal bloque toujours
.....
Sur la barre des tâches s'affiche une icone d'abord désactivé, puis active (noir); on dirait des lettres grabouillées une sur l'autre (on devine une R en noir)....
soudainement:
Après un moment on entend les sons de démarrage windows et l'ordi paraît marcher à nouveau....
je fais ce que j'ai à faire!
j'ai désactivé la connexion, comme je n'ai pas de défenses.
si ça continue comme ça, je peux proposer à ma copine de faire les copies des fichiers et je lui conseille de formater l'ordi!
Moi je suis super heureux d'être sur ubuntu, je n'y comprends pas forcement plus, mais pendant une année je n'ai jamais eu de dysfonctionnements!
Windows reste indispensable pour cool edit pro, très bon logiciel de montage.....
Bon, si je m'en sors sans perdre rien je te donne des nouvelles,
autrement ça serait bien de continuer à s'acharner sur la bestiole....
Je te remercie infiniment,
pour la patience,
la compétence
et la disponibilité
je te tiens au courant et si jamais je note 'résolu',
si on arrive à récupérer toutes les données importantes,
c'est une réussite même s'il faut reformatter l'ordi.....
A+-
Contributeur sécuritépas de soucis .... ^^
tiens moi au ju ....
et bon courage pour le taf que tu as à faire sur cette bécane bancal .... ^^"
PS :
pour récupérer tes donnée perso , tu peux essayer un live CD Linux justement ( si ce n'est pas un prb matériel ) ... 2 tutos ici :
> https://www.commentcamarche.net/faq/4883-knoppix-utiliser-knoppix-comme-cd-de-secours
> https://www.malekal.com/recuperer-ses-donnees-a-partir-dun-cd-live-gnulinux/
A+
-
-
Contributeur sécuritére,
1- désinstalle Avast depuis le mode snas échec en utilisant l'utilitaire de désinstalle comme expliqué ici : https://www.avast.com/fr-fr/uninstall-utility
2- une fois fait , refait un coup de CCleaner ( registre compris )
( Ne réinstalle aucun AV pour le moment )
3- essaye le mode normal et dis moi ...
-
comme j'attendais,
cool edit pro ne marche pas....
pas possible de bosser
Tant qu'à faire,
autant continuer
a le traquer... -
Pas possible d'utiliser l'ordi en mode normal,
comme quoi il doit y avoir encore bien des soucis....
je vais essayer en mode sans échec,
mais je doute pouvoir faire un montage son....
du coup,
peut-tu me guider pour la prochaine étape,
pour éradiquer cette orreur?!
Je vais continuer seulement un fois que j'ai vérifié la possibilité de travailler -
Merci!
j'essaye et te tiens au courant -
Contributeur sécuritéRe,
laisse tomber GMER ...
ralume le en mode normal et dis moi si c'est OK ... Si le PC est stable , fait ce que tu as à faire et préviens moi dès que tu as finit pour pouvoir finaliser ...
Si le PC n'est toujours pas stable en mode normal , essaye de faire ton job en mode sans échec ... dis moi une fois que tu es dispo qu'on essaye d'en finir avec ce merdier ... ;)
A tout'
-
J'ai voulu eteindre l'ordinateur,
mail il étais bloqué.
Il est éteint maintenant.
j'essaye de le rallumer en mode normal?
Je reviens en mode sans échec et relance le dernier scan?
j'espère pouvoir faire quelque chose? -
Au secours....
-
Question:
y a moyen de travailler en mode sans échec?
Je suis perdu, toujours la fenêtre GMER ouverte....
Que faire
merci encore pour la disponibilité! -
jj'ai faie le scan qui a duréé un moment:
sur la fenêtre rien ne s'affiché.
A la fin fenêtre disant que le scan n'a rien détecté:
Je n'ai rien à copier,
la manip bloc notes ne donne rien -
Contributeur sécuritéOui ...
mais avant de lancer GMER > clique droit dessus , choisis "renommer" et renomme le en G-ske et valide la modif ...
ensuite tu retentes la manipe ...
-
ahi ahi ahi,
probablement problème d'alimentation -
Jai suivi la consigne et lancé gmer.exe
la fenêtre s'est ouverte et puis l'ordinateur s'est arrêté brusquement.
Je rallume et essaye à nouveau? -
Contributeur sécuritébien ...
je ne sais pas si le mode normal sera stable ou pas ...
j'aimerai que tu fasse ceci encore en mode sans échec pour un dernier contrôl :
Télécharge gmer sur le bureau et dézippe-le (clic droit et extraire ici) :
http://www2.gmer.net/gmer.zip
!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes tes applications le temps de la manipe ( navigateurs compris )!!
* Double-clique sur gmer.exe sur le bureau. Si ton antivirus réagit, ne t'inquiète pas et ignore l'alerte.
* Clique sur l'onglet "rootkit", puis clique sur scan.
* A la fin du scan, clique sur le bouton copy.
* Dans démarrer>programmes>accessoires : ouvre le bloc-note et clique sur CTRL+V afin de copier le rapport dans ce même bloc-note.
> poste le rapport stp ...
-
je suis très impatient de passer en mode normal....
mais désormais je ne bouge plus si tu ne me donne pas l'ok!
.... -
J'ai lancé mbr.exe
voilà le rapport
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
C'est bon signe?
En ce qui concerne les protections; j'aimerais enlever avast pour Avira,
quand je peux le faire?
Qu'en-pense-tu?
Je commence à y croire!!!!
merci -
Très bien,
malaware n'a rien détecté
voilà le rapport
http://www.cijoint.fr/cjlink.php?file=cj201003/cij1KEeket.txt
je continue.... -
Contributeur sécuritébien ....
le rapport est propre ....
on va rester en mode sans échec pour le moment :
1- Réutilise Malwarebytes ainsi :
* Lance Malwarebytes' .
Fais un examen dit "RAPIDE" .
--> Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
--> à la fin tu cliques sur "résultat" .
--> Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .
Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !
Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes', le dernier en date) pour analyse ...
============================
2- Télécharge mbr.exe de Gmer :
> http://www2.gmer.net/mbr/mbr.exe
et enregistre le fichier sur le Bureau ( et pas ailleur ! c'est important ).
! Désactive tes protections (Antivirus et antispywares, HIPS et autre résident) !
* Double clique sur mbr.exe
> Un rapport sera généré : mbr.log -> poste le de suite ...
* En cas d'infection, ce message "MBR rootkit code detected" va apparaitre.
Si c'est le cas, continue comme ça :
* Dans le menu Démarrer- Exécuter tape ( ou copie/colle ) :
%userprofile%\Bureau\mbr -f puis tapes sur [Entrée]
Dans le mbr.log cette ligne apparaitra "original MBR restored successfully !"
Réactive tes protections
Poste ce rapport et supprime-le ensuite.
- 1
- 2
- 3
- 4
- 5