Restauration du système impossible

Bonjour,

J'ai suivi toutes vos réponses je n'arrive toujours pas à réactiver ma restauration du système. Récemment j'avais eu des problèmes avec l'ouverture des disques par double clic j'ai suivi les recommandations et fais une analyse avec Malwarebytes ensuite j'ai supprimé les résultats.
Résultat: mon pc n'arrivait plus à démarrer et rentrait en configuration, je suis donc allé au mode sans échec pour restaurer le système mais impossible, donc j'ai restauré les éléments du système mis en quarantaine par malwarebytyes et mon pc a redémarré; J'essaie de réactiver ma restauration mais le message suivant s'affiche "la restauration du système a été mise hors tension par la stratégie de groupe, pour mettre la restauration dru système sous tension contactez l'administrateur de domaine" J'ai essayé comme préconisé plus haut "démarrer/exécuter/services msc/ services restauration du système/ démarrer" , un message apparait : la restauration s'est arrêté.

Veuillez s'il vous plait m'aider et si possible me préconiser une analyse complète de mon pc car je ne suis pas tranquille même si mon pc a redémarré, car en fait j'ai restauré des éléments jugés nuisibles par malwarebytes.
Merci

25 réponses

Résumé de la discussion

Problème central : la restauration système ne peut pas être réactivée sous Windows XP après une série d'incidents liés à des infections et à des dysfonctionnements de démarrage. Des mesures et conseils proviennent de plusieurs réponses, notamment l'utilisation de Combofix et CFScript, puis des analyses complètes via Malwarebytes, avec arrêt sur des éléments détectés et quarantines. Les rapports détaillent des éléments infectieux tels que des clés de registre modifiées, des fichiers systèmes suspects et des démarrages remaniés, nécessitant des suppressions en quarantine et des redémarrages. En parallèle, des préoccupations subsistent concernant l'accès USB et des éléments système potentiellement lésés, et la discussion propose de poursuivre les analyses et de vérifier les évolutions avec des rapports complémentaires.

Bobot (l’IA à votre service)
  1. Bonsoir
    On va vérifier pour la clé USB
    Télécharge USBFix (de El Desaparecido, C_XX) sur ton bureau
    https://www.ionos.fr/?affiliate_id=77097

    # Double clic sur UsbFix présent sur ton bureau, et clique sur
    exécuter
    pour lancer l'installation qui se fera automatiquement

    # Clique sur Suppression

    # Branche toutes tes sources et données externes (clé USB, disque dur
    externe...) sans les ouvrir sur ton PC, et clique sur OK

    # La suppression est lancée. Le bureau va disparaitre, c'est normal

    # Une fois le nettoyage terminé, le bureau va réapparaitre, et il se
    pourrai que ton navigateur s'ouvre à la page d'upload de l'outil te
    demandant d'envoyer le fichier UsbFix_Upload_Me

    # Clique sur Parcourir pour aller chercher le fichier
    compressé qui se trouve à la racine du disque

    # Dans le menu déroulant, sélectionne UsbFix, et clique sur Envoyer
    le fichier


    # Ensuite poste le rapport UsbFix.txt qui est apparu avec le bureau .

    # Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
    1. Voilà le rapport merci beaucoup mais j'ai un problème pour cloturer la discussion à la fin car je ne vois pas à coté du message là où il est écrit "résolu"

      PS: j'ai une dernière préoccupation, j'ai l'impression que ce sont les clés USB qui ont infecté mon pc quand une nouvelle clé est connecté quel outils efficace utiliser? car j'ai branché une clé, Avira m'a trouvé 2 éléments nuisibles j'ai mis "refuser l'accès" et Malwarebytes n'a rien trouvé. dans ce cas dois quand meme ouvrir la clé ou mettre supprimer?

      Malwarebytes' Anti-Malware 1.46
      www.malwarebytes.org

      Version de la base de données: 4175

      Windows 5.1.2600 Service Pack 3
      Internet Explorer 8.0.6001.18702

      07/06/2010 15:12:54
      mbam-log-2010-06-07 (15-12-54).txt

      Type d'examen: Examen rapide
      Elément(s) analysé(s): 127482
      Temps écoulé: 6 minute(s), 11 seconde(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 0
      Valeur(s) du Registre infectée(s): 0
      Elément(s) de données du Registre infecté(s): 0
      Dossier(s) infecté(s): 0
      Fichier(s) infecté(s): 0

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Valeur(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Elément(s) de données du Registre infecté(s):
      (Aucun élément nuisible détecté)

      Dossier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Fichier(s) infecté(s):
      (Aucun élément nuisible détecté)
      1. Bonjour
        je croyais que tu avais abandonné
        Combofix a bien fait son travail

        Met à jour Malwarebytes, et refait moi un scan pour voir s'il retrouve encore
        quelque chose
        1. s'il te plait j'ai tout essayé j'arrive pas depuis 5 jours a t'envoyer le rapport si tu peux cliquer sur "log.txt" dans le texte en bas après avoir cliqué sur le lien quand ça ne marche pas "Cliquez droit sur le lien ci-contre pour enregistrer le fichier : log.txt

          voilà le lien http://www.cijoint.fr/cjlink.php?file=cj201005/cijlyBUvx1.txt
          1. Bonjour cela fait plus de cinq fois que je te répond je vois que le message est validé mais après quand j'actualise oplus rien. y aurait t-il une limite de message ou le problème est a mon niveau
            1. Bonjour
              Pourrai tu poster le rapport de Combofix ici, car je ne peux pas avoir accés aux rapport, ils disent erreur interne
              1. j'ai tout effectué voilà le rapport merci encore

                http://www.cijoint.fr/cjlink.php?file=cj201005/cijlyBUvx1.txt

                http://www.cijoint.fr/cjlink.php?file=cj201005/cijlyBUvx1.txt
                1. Bonjour
                  Attention, ce script a été spécialement conçu pour yanntop ,
                  il ne faut pas le transporter sur un autre ordinateur


                  Ouvre le bloc-notes, et copie/colle dans le bloc-note ce qui est en gras ci-dessous:

                  KillAll::

                  Driver::
                  shxbv
                  utk0njq3

                  File::
                  c:\windows\system32\config\systemprofile\Application Data\wqhtpi.dat
                  c:\windows\system32\config\systemprofile\Application Data\qvjsge.dat
                  C:\WINDOWS\system32\drivers\shxbv.sys
                  c:\windows\system32\drivers\utk0njq3.sys


                  Enregistre ce fichier sur ton bureau (et pas ailleurs) sous le nom de
                  CFSript.txt
                  Quitte le bloc-notes
                  * Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier
                  Combofix.exe
                  COMME CECI
                  * Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises
                  C'est normal, ne touche à rien tant que le scan n'est pas terminé
                  * Une fois le scan achevé, un rapport va s'afficher: Poste son contenu.
                  * Si le fichier ne s'ouvre pas, il est sauvegardé dans C:\ComboFix.txt
                  1. Quand je lance le lien voilà la page que je vois " Petit problème... Internet Explorer n'est pas parvenu à accéder à la page sd-1.archive-host.com." et rien du tout j'avais déja recherché sur le pc en vain si tu peux le stocker ailleurs et me le renvoyer stp. Ci joint par exemple comme tu l'avais fais précedemment.
                    Merci
                    1. Bonjour
                      Je suis désolée, moi, j'ai essayé, et le lien marche bien
                      Ton PC a du le télécharger
                      Regarde dans le dossier Téléchargement
                      Si tu trouves le dossier zippé, place le sur le bureau, et suis les instructions
                      1. merci mè lee lienn ne marche pa :

                        http://sd-1.archive-host.com/membres/up/203669918515832581/CFScript_46.zip

                        g ecèyé de le chercher ailleurs en vain
                        1. Attention, ce script a été spécialement conçu pour yanntop
                          il ne faut pas le transporter sur un autre ordinateur

                          Télécharge CFScript.zip sur ton bureau
                          http://sd-1.archive-host.com/membres/up/203669918515832581/CFScript_46.zip

                          Fais un clic-droit dessus --> Extraire tout --> choisis le Bureau comme destination
                          * Un fichier CFScript.txt se trouve à l'intérieur et se place sur le Bureau.
                          * Fais un glisser/déposer de ce fichier CFScript.txt sur le fichier Combofix.exe
                          comme ceci
                          * Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : C'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
                          * Une fois le scan achevé, un rapport va s'afficher: Poste son contenu.
                          * Si le fichier ne s'ouvre pas, il est sauvegardé dans C:\ComboFix.txt
                          1. Je vais te préparer une procédure de désinfection, car il reste des éléments
                            néfastes à supprimer
                            1. Voilà le rapport:

                              thanks
                              ############################## | FindyKill V5.043 |

                              # User : Administrateur (Administrateurs) # MICK
                              # Update on 12/05/2010 by El Desaparecido
                              # Start at: 15:19:05 | 27/05/2010
                              # Website : http://pagesperso-orange.fr/NosTools/index.html
                              # Contact : FindyKill.Contact@gmail.com

                              # Processeur Intel Pentium III Xeon
                              # Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
                              # Internet Explorer 8.0.6001.18702
                              # Windows Firewall Status : Enabled
                              # AV : AntiVir Desktop 9.0.1.32 [ Enabled | Updated ]
                              # FW : ZoneAlarm Firewall[ Enabled ]9.1.007.004

                              # C:\ # Disque fixe local # 132,88 Go (99,46 Go free) # NTFS
                              # D:\ # Disque CD-ROM
                              # J:\ # Disque fixe local # 100 Go (26,73 Go free) [MULTIMEDIA] # NTFS

                              ################## | Eléments infectieux |

                              ################## | Registre |

                              ################## | Etat |

                              # Affichage des fichiers cachés : OK

                              # Mode sans echec : OK

                              # Ndisuio -> Start = 3 ( Good = 3 | Bad = 4 )
                              # EapHost -> Start = 3 ( Good = 2 | Bad = 4 )
                              # Ip6Fw -> Start = 3 ( Good = 2 | Bad = 4 )
                              # SharedAccess -> Start = 2 ( Good = 2 | Bad = 4 )
                              # wuauserv -> Start = 2 ( Good = 2 | Bad = 4 )
                              # wscsvc -> Start = 2 ( Good = 2 | Bad = 4 )

                              ################## | ! Fin du rapport # FindyKill V5.043 ! |
                              1. On va vérifier, s'il y a vraiment bagle dans le PC

                                ? Télécharge FindyKill (de El Desaparecido) sur ton bureau :

                                http://pagesperso-orange.fr/NosTools/Chiquitine29/Setup.exe
                                Déconnecte toi et ferme toutes applications en cours

                                * Double clique sur Setup.exe pour lancer l'installation avec les paramètres par défaut
                                * Branche toutes tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)
                                * Double-clique sur le raccourci FindyKill qui est sur ton bureau pour lancer l'outil .
                                * Sélectionne l'option F pour français, puis appuie sur la touche entrée
                                * Sélectionne l'option 1 (recherche), puis appuie sur la touche entrée

                                ? Laisse travailler l'outil et ne touche à rien ...

                                --> Poste le rapport qui apparait à la fin , sur le forum ...

                                ( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
                                ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

                                Aides en images : http://pagesperso-orange.fr/NosTools/findykill.html
                                1. Bonjour
                                  Je suis entrain de demander avis sur ce rapport
                                  J'attends une réponse, et dès que j'en aurai une, je te ferai signe
                                  1. ok désolé le lien ne passe pas voilà le rapport;

                                    Fichier uti4mty4.sys reçu le 2010.05.26 21:26:35 (UTC)
                                    Situation actuelle: terminé

                                    Résultat: 18/41 (43.90%)
                                    Formaté Impression des résultats Antivirus Version Dernière mise à jour Résultat
                                    a-squared 4.5.0.50 2010.05.10 Trojan.Win32.Bagle!IK
                                    AhnLab-V3 2010.05.26.03 2010.05.26 -
                                    AntiVir 8.2.1.242 2010.05.26 -
                                    Antiy-AVL 2.0.3.7 2010.05.26 -
                                    Authentium 5.2.0.5 2010.05.26 W32/Bagle.IJ
                                    Avast 4.8.1351.0 2010.05.26 -
                                    Avast5 5.0.332.0 2010.05.26 -
                                    AVG 9.0.0.787 2010.05.26 -
                                    BitDefender 7.2 2010.05.26 Rootkit.Bagle.K
                                    CAT-QuickHeal 10.00 2010.05.26 -
                                    ClamAV 0.96.0.3-git 2010.05.26 Trojan.Agent-66914
                                    Comodo 4942 2010.05.25 -
                                    DrWeb 5.0.2.03300 2010.05.26 -
                                    eSafe 7.0.17.0 2010.05.26 Win32.Bagle.RC.worm
                                    eTrust-Vet 35.2.7512 2010.05.26 -
                                    F-Prot 4.6.0.103 2010.05.26 W32/Bagle.IJ
                                    F-Secure 9.0.15370.0 2010.05.26 Rootkit:W32/Bagle.SR
                                    Fortinet 4.1.133.0 2010.05.26 W32/Bagle.ZNG!worm
                                    GData 21 2010.05.26 Rootkit.Bagle.K
                                    Ikarus T3.1.1.84.0 2010.05.26 Trojan.Win32.Bagle
                                    Jiangmin 13.0.900 2010.05.24 Trojan/Agent.cmdf
                                    Kaspersky 7.0.0.125 2010.05.26 -
                                    McAfee 5.400.0.1158 2010.05.26 -
                                    McAfee-GW-Edition 2010.1 2010.05.26 -
                                    Microsoft 1.5802 2010.05.26 -
                                    NOD32 5148 2010.05.26 -
                                    Norman 6.04.12 2010.05.26 -
                                    nProtect 2010-05-26.01 2010.05.26 Worm/W32.Bagle.7168
                                    Panda 10.0.2.7 2010.05.26 -
                                    PCTools 7.0.3.5 2010.05.26 Trojan-Downloader.Bagle
                                    Prevx 3.0 2010.05.26 Medium Risk Malware
                                    Rising 22.49.02.03 2010.05.26 Trojan.Win32.Generic.51E920C9
                                    Sophos 4.53.0 2010.05.26 -
                                    Sunbelt 6358 2010.05.26 Trojan.Win32.Generic!BT
                                    Symantec 20101.1.0.89 2010.05.26 -
                                    TheHacker 6.5.2.0.287 2010.05.25 Trojan/Rootkit.gen
                                    TrendMicro 9.120.0.1004 2010.05.26 -
                                    TrendMicro-HouseCall 9.120.0.1004 2010.05.26 -
                                    VBA32 3.12.12.5 2010.05.26 -
                                    ViRobot 2010.5.20.2326 2010.05.26 Trojan.Win32.Bagle.7168
                                    VirusBuster 5.0.27.0 2010.05.26 -
                                    Information additionnelle
                                    File size: 7168 bytes
                                    MD5 : 524d8d450622db4a7875b111c299a76b
                                    SHA1 : fe22db1e0b864e77baeca5520c05c42431784fd8
                                    SHA256: 7ae9aae77884ac0baa2f8168b3ed4de0c0c9834a42d8e5a775f47a2c66cec237
                                    PEInfo: PE Structure information

                                    ( base data )
                                    entrypointaddress.: 0x1990
                                    timedatestamp.....: 0x4788D40F (Sat Jan 12 15:51:59 2008)
                                    machinetype.......: 0x14C (Intel I386)

                                    ( 6 sections )
                                    name viradd virsiz rawdsiz ntrpy md5
                                    .text 0x1000 0x9D4 0xA00 5.78 b65e29f81689fbde8b3d49891e4011de
                                    .rdata 0x2000 0x144 0x200 2.93 4c5e3a3a7d9a4ad57704be677563d7ca
                                    .data 0x3000 0x20 0x200 0.26 4f4f5306b935a3d853c02c6c206aa506
                                    INIT 0x4000 0x292 0x400 3.74 a077364ef66a2ed1ad88d7557f37474a
                                    .rsrc 0x5000 0x300 0x400 2.56 85021f99de084aa59772f678fd7aaf3a
                                    .reloc 0x6000 0x106 0x200 2.65 173202905f3e2cfaecaf72eb73fd3c1c

                                    ( 0 imports )

                                    ( 0 exports )

                                    TrID : File type identification
                                    Win32 Executable Generic (68.0%)
                                    Generic Win/DOS Executable (15.9%)
                                    DOS Executable Generic (15.9%)
                                    Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%)
                                    ThreatExpert: https://www.symantec.com?md5=524d8d450622db4a7875b111c299a76b
                                    ssdeep: 96:wQQovxXZHQ7SioGfU2zSVeUvaUOPLNI8n1Sw1xJj0o:w+PQ/oV2z2eaaUOW8RI
                                    sigcheck: publisher....: n/a
                                    copyright....: Zaitsev Oleg, Copyright (C) 2004-2006
                                    product......: AVZ Driver
                                    description..: AVZ Driver
                                    original name: avz.sys
                                    internal name: avz.sys
                                    file version.: 1, 2, 0, 0
                                    comments.....: n/a
                                    signers......: -
                                    signing date.: -
                                    verified.....: Unsigned

                                    Prevx Info: http://info.prevx.com/aboutprogramtext.asp?PX5=16590770003B863E1CA000B5C14F3D00CCFB2D16
                                    PEiD : -
                                    CWSandbox: http://research.sunbelt-software.com/...
                                    RDS : NSRL Reference Data Set
                                    -
                                    1. tu aurai du recopier tous les résultats
                                      c'est pas un lien ça
                                      1. merci voici le détails et le lien du rapport:

                                        MD5: 524d8d450622db4a7875b111c299a76b
                                        First received: 2009.01.30 13:00:58 UTC
                                        Date 2010.05.26 11:06:49 UTC [<1D]
                                        Résultats 17/40

                                        lien:

                                        analisis/7ae9aae77884ac0baa2f8168b3ed4de0c0c9834a42d8e5a775f47a2c66cec237-1274872009
                                        1. Bonjour
                                          Tu as un rootkit dans ton PC, c'est probablement à cause de cela que tu as des
                                          problèmes

                                          c:\windows\system32\drivers\utk0njq3.sys

                                          Analyse sur Virus Total ce fichier
                                          https://www.virustotal.com/gui/
                                          Clique sur parcourir
                                          Dans la fenêtre qui s'ouvre, cherche le fichier et sélectionne le, puis clique sur ouvrir
                                          Clique sur envoyer le fichier
                                          une fois le scan terminé, donne moi le résultat
                                          • 1
                                          • 2