Spyware soft, effacement user32.dll plantage

Bonjour,

mon pc plante durant l'analyse spy hunter. Puis ecran bleu me disant que user32.dll est introuvable et redémarrages incessants. j'ai trouvé la parade pour copier le fichier user32.dd caché et le pc se lance normalement.

Cependant, le spyware est tjs présent lorsque je lance spy hunter, il me dit que plus de 1000 ficheirs sont contaminés, mais ne va pas jusqu'au bout et se bloque... Ensuite ecran bleue, user32 manquant et redémarrage...

j'ai donc supprimé spy hunter et j'essaye avec MBAM....

Pourriez=vous m'expliquer le probleme? et cmt me débarasser de cet espion?

Merci bcp

Pierre

31 réponses

Résumé de la discussion

Le récit décrit un ordinateur qui plante lors de l’analyse d’un logiciel anti-spyware, avec un écran bleu indiquant que user32.dll est introuvable et des redémarrages répétés. La discussion examine plusieurs pistes: suppression du spyware, recours à ZHPDiag et MBAM, et transmission de rapports de diagnostic pour identifier les fiches contaminées. Des messages évoquent aussi des difficultés de démarrage, des limitations matérielles comme un netbook sans disque optique, et des conseils pratiques pour faire diagnostiquer et nettoyer la machine. Une nuance utile: lorsque des outils nécessitent un support externe, l’utilisation d’une clé USB bootable peut être indispensable pour lancer les projets de réparation sans passer par le bureau affecté.

Bobot (l’IA à votre service)
  1. Re

    Donc tu procèdes à la manipulation avec OTLPE.

    Poste moi ce rapport ;merci
    @+
    0
    1. Voilà ce qu'il m'affiche en mode sans echec et sans echec prise en charge reseau
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\ntoskrnl.exe
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\hal.dll
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\KDCOM.DLL
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\BOOTVID.DLL
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\config\system
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\c_1252.nls
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\c_850.nls
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\l_intl.nls
      multi(0)disk(0)rdisk(0)partition(2)\windows\FONTS\vga850.fon
      multi(0)disk(0)rdisk(0)partition(2)\windows\AppPatch\drvmain.sdb
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\DRIVERS\ACPI.sys
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\DRIVERS\WMILIB.sys
      multi(0)disk(0)rdisk(0)partition(2)\windows\system32\DRIVERS\pci.sys
      0
  2. Non aucun mode ne le fait démarrer... c'est justement le probleme....
    il s'arrete au bout de quelque lignes cfr poste précédent
    0
    1. Re

      Démarre t' il en mode sans echec avec prise en charge réseau(le PC infecté)?

      On a tous été un jour débutant dans quelque chose.
      Mais le savoir est la récompense de l'assiduité.
      0
      1. Re

        Commençons par nettoyer ce PC.

        Télécharges Toolscleaner afin de supprimer les logiciels de désinfection inutiles

        ---> Télécharge Toolscleaner sur ton Bureau.
        https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/
        * Double-clique sur ToolsCleaner2.exe(ou clic droit « exécuter en tant que administrateur » pour Vista et Seven)pour le lancer.
        * Clique sur Recherche et laisse le scan agir.
        * Clique sur Suppression pour finaliser.
        * Tu peux, si tu le souhaites, te servir des Options Facultatives.
        * Clique sur Quitter pour obtenir le rapport.
        * Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

        Ensuite à l'aide d'une clé Usb ; tu installes et procèdes sur le PC infecté;et pour poster tu copies les différents rapports sur la clé...

        Pour de plus amples informations, fait ceci stp

        Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

        https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

        Ou

        https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

        Serveur N°2

        Une fois le téléchargement achevé, dé zippe le fichier obtenu et place ZHPDiag.exe sur ton Bureau.

        Double-clique sur l'icône pour lancer le programme. Sous Vista ou Seven clic droit « exécuter en tant que administrateur »

        Clique sur la loupe pour lancer l'analyse.

        Laisse l'outil travailler, il peut être assez long.

        Ferme ZHPDiag en fin d'analyse.

        Pour transmettre le rapport clique sur ce lien :

        http://www.cijoint.fr/index.php
        Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

        Sélectionne le fichier ZHPDiag.txt.

        Clique sur "Cliquez ici pour déposer le fichier".

        Un lien de cette forme :

        http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

        est ajouté dans la page.

        Copie ce lien dans ta réponse.

        Merci

        @+

        0
        1. [ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

          --> Recherche:

          ---------------------------------
          --> Suppression:

          Point de restauration crée !
          Corbeille vidée!
          Fichiers temporaires nettoyés !
          Sauvegarde du registre crée !

          Ensuite, pour le pc infecté, comme je l'ai mentionné précédemment, il ne démarre plus... Je ne vois pas comment installer ce programme à partir du moment ou le pc ne désire plus afficher le bureau
          0
      2. Il me semblait bien... Depuis tout à l'heure je m'occupe de faire ces différentes démarches sur mon pc fixe qui fonctionne...

        Je ne vois pas comment j'aurais pu arriver à lancer le cd sur un netbook... A partir du moment ou il n'y a pas de lecteur cd/DVD...

        Je m'excuse pour cette incomprehension. En réalité je commenec à comprendre le mécanisme.. mais il aurait fallu effectuer cela sur ma clé usb plutot que sur un dvd , non?

        y a t'il moyen de booter ma clé?
        0
        1. Re

          J'espère ne pas comprendre ce que je crois;
          nous traitons bien le PC Infecté?
          Tout ce que je t'ai demandé ,tu l'as exécuté sur le PC infecté?

          @+
          0
          1. Re

            Relance OTL.exe

            Copie ce texte en gras :

            :OTL
            IE - HKU\Virginie_ON_C\..\URLSearchHook: {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask.com)
            O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask.com)
            O3 - HKLM\..\Toolbar: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask.com)
            O3 - HKU\Virginie_ON_C\..\Toolbar\WebBrowser: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask.com)

            :Files
            C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job
            C:\Documents and Settings\Virginie\Mes documents\Doc1.docx


            = Coller le texte dans la partie Custom Scans/Files
            = Clique sur Run Fix en haut de la fenêtre
            = Si une fenêtre s'ouvre avec un message : No Fix has been Provided! Do you want to load it from a file; cliquer surYES
            = Coller le contenu du rapport dans la réponse

            Note : La rapport se trouve dansC:\OTL

            Vérifie si ta machine redémarre et que tu as accès au bureau.

            @+
            On a tous été un jour débutant dans quelque chose.
            Mais le savoir est la récompense de l'assiduité.
            0
            1. je retourne dans la manip REATOGO-X-PE alors?
              0
            2. Mais, comment tout cela m'aidera t il avec mon pc netbook planté? ce n'est pas mon pc fixe qui pose probleme... Je suis perdu
              0
          2. Re

            Tu as accès au mode ligne de commande?
            0
            1. http://www.cijoint.fr/cjlink.php?file=cj201005/cijKK3Nnuv.txt

              OUF j'ai bien cru ne jamais y arriver.

              C'est ca qu'il te fallait?
              0
          3. cela ne fonctionne malheureusement pas...

            J'ai bien compris la démarche, mais impossible de me deplacer dans le boot
            Et je n'ai pas d'autre clavier....
            0
            1. Re

              Tu démarres ton PC normalement,mais avant le démarrage tu appuies sur la touche te permettant d'accéder au boot .

              @+
              0
              1. Re

                Je m'explique;si il y a un CD dans ton lecteur de CD au démarrage; ton PC démarre t' il sur ce CD?
                @+
                0
                1. non et quand j'essaie darriver au boot setup, je vois "CD" mais je n'arrive ni a descendre ni à monter avec les flèches du clavier pour le mettre en surbrillance... c 'est la même chose quand j'appuye sur F8, c'est très bizarre, mais je ne peux pas électionner un autre mode car je ne pas jouer avec les flèches...
                  0
                2. En gros, j'ai un clavier relié à un port USB et j'ai lu que dans l'accès au bios ca pose probleme... Encore un nouveau probleme... Dire que j'ai examen mardi...

                  Mais la première touche marche (F2, F12, ou autre)... c'est quand j'entre dedans que plus rien ne répond, y compris enter et escape
                  0
              2. Re

                Tu redémarres ton PC avec ce CD gravé.
                Ton lecteur de CD doit être en first boot(premier lecteur),de manière à démarrer sur le CD.
                ensuite suit le reste du précèdent post.

                tiens moi au courant
                @+
                0
                1. Je ne comprends pas la démarche.. Ni comment y arriver. Pour faire passer mon lecteur en first boot???, et cela ne va=til rien changer sur mon pc fixe?
                  0
              3. re

                Ce lecteur DVD a t' il la fonction de graveur?
                Je pense que oui si il s'agit d'un matériel récent.
                Donc on avance...
                0
                1. oui, j'ai commencé la manip...
                  0
                2. Que faire une fois le cd gravé? Désolé pour mon manque de comprehension...
                  0
                3. http://www.cijoint.fr/cjlink.php?file=cj201005/cijog2Q8Da.docx

                  Voila l'ecran que j'obtiens une fois que je lance mon dvd gravé...

                  Quelle manipulation dois-je faire? Je dois avouer ne pas comprendre le lien entre un dvd et mon netbook... Peut etre la clé usb? :-D
                  0
              4. Re

                Une question,à partir de quel PC postes tu?

                0
                1. un pc fixe avec lecteur dvd
                  0
              5. Ok

                Passons à ceci:

                Ce fichier est assez volumineux, on utilisera donc un lecteur CD/DVD et un CD vierge sur ta machine
                Un Périphérique USB serait pratique également.

                Si tu ne disposes pas de logiciel de gravure

                Télécharge et installe https://www.ntfs.com/iso_burner_free.htm afin de graver OTLPE sur un CD.
                = Installe IsoBurner
                = Clique sur la case en haut a droite et suivre le chemin afin de sélectionner OTLPE.iso
                = Clic BURN

                Télécharge OTLPE ici : http://oldtimer.geekstogo.com/OTLPE.iso

                Note : Ton CD gravé, tu dois maintenant redémarrer ta machine sur le lecteur CDROM</gras>
                Pour se faire je t'invite à lire ce lien : Booter sur un Cd

                = Une fois le CD lancé Windows se charge tu arrives sur le bureau REATOGO-X-PE
                = Double clique sur OTLPE
                = Une fenêtre s'ouvre : Do you wish to load the remote registry ; Clique sur YES
                = Une seconde : Do you wish to load remote user profile(s) for scanning ; Clique sur YES
                = Veille à ce que la case Automatically Load All Remaining Users soit cochée et appuie sur OK

                OTL se lance.

                = Clique sur Run Scan pour démarrer le scanner, cela peut prendre quelques minutes
                = Une fois fini le rapport s'ouvre, utilise l'icône d'Internet explorer pour copier coller son contenu dans la réponse.

                Note : si tu n'as pas de connexion Internet, sauvegardes le rapport sur un périphérique USB

                @+
                0
                1. le problème est que je dispose d'un netbook. Il n'y a donc pas de possibilité d'insérer un disque et/ou DVD.
                  0
              6. Re

                Ok ;essayons
                redémarre ton PC et choisis la console de récupération.

                * Une fois dessus, saisissez les commandes :
                * cd erdnt\subs
                * batch erdnt.con
                * Laisser les opérations s'effectuer puis redémarrer l'ordinateur

                @+

                On a tous été un jour débutant dans quelque chose.
                Mais le savoir est la récompense de l'assiduité.
                0
                1. il a copié cinq fichiers, j'ai redémarré mais idem, écran noir
                  0
                2. en mode sans echec (et sans echec prise en charge reseau), meme résultat, il bloque à la même ligne d'information
                  0
              7. Je ne comprends pas ta question?

                J'ai du utiliser la console ce matin car l'ecran etait bleu et il manquait un fichier dll. J'ai suivi les instructions pour retrouver la dll cachée et puis cela marchait correctement.
                Par rapport à Combofix je ne comprends pas... Il a lancé quelque chose parlant de récupération oui, mais après je ne sais pas si il s'agit de ce dont tu parles... :s
                0
                1. Re

                  La console de récupération a t' elle été installée lors de l'installation de ComboFix,

                  @+
                  0
                  1. Oui, Combofix a demandé a redémarrer car (je ne sais plsu quoi mais il me semble qu'il parlait de Rootkit).

                    Voilà ce qu'il m'affiche en mode sans echec et sans echec prise en charge reseau
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\ntoskrnl.exe
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\hal.dll
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\KDCOM.DLL
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\BOOTVID.DLL
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\config\system
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\c_1252.nls
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\c_850.nls
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\l_intl.nls
                    multi(0)disk(0)rdisk(0)partition(2)\windows\FONTS\vga850.fon
                    multi(0)disk(0)rdisk(0)partition(2)\windows\AppPatch\drvmain.sdb
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\DRIVERS\ACPI.sys
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\DRIVERS\WMILIB.sys
                    multi(0)disk(0)rdisk(0)partition(2)\windows\system32\DRIVERS\pci.sys
                    0
                    • 1
                    • 2