Bloqué démarrage xp suite TROJAN
RésoluJe viens de manger un méchant trojan sortant de nullepart.
Là, cela me pose de gros problèmes puisque lors du démarrage, juste avant que windows xp se lance, j'ai la fameuse page bleu avec le texte en blanc de type : "windows vient de détecter un problème etc...."
Cette page dure 2 secondes et redémarre mon pc automatiquement et ce continuellement.
AVG me l'a détecté et je n'ai même pas eu le temps de voir le nom du trojan...
Que faire s'il vous plaît ? Je suis vraiment bloqué (j'écris d'un autre ordi)
Merci par avance pour votre aide.
65 réponses
Un Trojan bloque le démarrage sous Windows XP, affichant une page bleue au milieu de l'écran et provoquant un redémarrage automatique, AVG l'ayant détecté mais le nom exact restant introuvable. La solution préconisée consiste à exécuter ComboFix avec un script CFScript.txt pour cibler les éléments détectés et supprimer les fichiers et pilotes malveillants, puis à consulter le rapport généré. Des options complémentaires évoquées incluent l'utilisation de List&Kill'em pour supprimer des éléments dans le démarrage et l'effacement de clés de registre liées à Adiloader, ainsi qu'un second balayage avec Malwarebytes. Notez toutefois que certains rootkits peuvent réapparaître si les sauvegardes ne sont pas propres et qu'il est recommandé de restaurer le système à partir d'une image fiable après la suppression complète.
-
au plaisir :)
-
Ok, merci, je pense que c'est bon alors...
Quel boulot, merci beaucoup pour ton aide précieuse et surtout ta patience remarquable Gen le PRO :)
A bientôt,
Flo. -
salut
non mais il faut bien surveiller le nom de programme qui t'ouvre la fenetre du parefeu pour te demander l autorisation avant d'autoriser
cela te permettra de stopper les eventuels processus ou programmes inconnus d'agir dans la machine
n'oublie pas aussi de cocher "se souvenir de ma decision" ou autre comme ca le parefeu ne te demande pas à chaque fois , et au bout d'un moment il ne t'ennuie pratiquement plus.
-
Salut Gen,
j'ai fais des tests hier soir...chrome tourne très bien sans aucune redirection et ce durant plusieurs heures.
J'ai juste un problème avec le streaming : lent pour youtube, dailymotion etc... et ne se lance pas pour megavideo. Je ne pense pas que cela vienne de ma connection.
Serait-ce le pare-feu sunbelt ? est-ce que cela engendre des ralentissements ? -
fais des tests et vois :)
tu as bien installé le parefeu comme indiqué ? -
C'est fait. Finito ?
J'espère que je ne t'êmbeterai pas une 3 ème fois ^^ -
comme inidiqué plus haut dans mon grand tuto , oui
supprime le dossier C:\Documents and Settings\Ta session\DoctorWeb -
Ca m'a l'air bon. Ce qui me fait peur c'est que dr.web avait laissé des fichiers en quarantaine...
Par contre je ne parviens pas à désinstaller combofix. Ca ne marche pas pourtant j'ai bien respecté tes instructions.
Dois-je aussi recocher les fichiers en cachés ? -
supprime tout ce qui concerne Avenger
supprime H:\Combofix
demarrer / executer , puis tape :
Combofix /uninstall (espace avant le "/")
puis entrée
regarde s'il reste :
C:\Qoobox
ou autre chose appartenant à Combofix
fais quelques essais pour confirmer le stop des redirections -
A première vue non...
-
ok toujours des redirections ?
-
http://www.virustotal.com/file-scan/report.html?id=d1665a8e14ae52aed1701f4cff4356d18382b056249f54aee605301b36c08a8b-1281964681
-
▶ Clique sur le menu Demarrer /Panneau de configuration/Options des dossiers/ puis dans l'onglet Affichage
* - Coche Afficher les fichiers et dossiers cachés
* - Décoche Masquer les extensions des fichiers dont le type est connu
* - Décoche Masquer les fichiers protégés du système d'exploitation (recommandé)
▶ clique sur Appliquer, puis OK.
N'oublie pas de recacher à nouveau les fichiers cachés et protégés du système d'exploitation en fin de désinfection, c'est important
Fais analyser le(s) fichier(s) suivants sur Virustotal :
Virus Total
* * Colle directement le chemin des fichiers , un par un , dans l'espace "Parcourir"
c:\windows\system32\drivers\i8042prt.sys
* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de la page dans ta prochaine réponse.
-
http://www.cijoint.fr/cjlink.php?file=cj201008/cij7xS5bJB.txt
Toujours le même pb, je ne peux pas copier/coller le log de combofix ici... -
ok salut desolé j ai fait une faute de frappe pour le fichier , il risquait pas de disparaitre
puis quelques rajouts-oublis :)
__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
----------------------------------------------------------
KillAll::
File::
c:\windows\system32\drivers\adildr.sys
Driver::
is-F5L4Jdrv
is-90E2Odrv
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"QuickTime Task"=-
"Adobe Reader Speed Launcher"=-
------------------------------------------------------------------
▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes
▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix
▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt
-
Bonjour Gen,
voici le log via ci-joint :
http://www.cijoint.fr/cjlink.php?file=cj201008/cijpQTOYUw.txt
Impossible de le copier/coller depuis hier soir...Pb de javasript, pourtant j'ai effectué les MAJ. -
retelecharge combofix , et renomme-le , puis refais un CFScript avec ceci :
__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------
Toujours avec toutes les protections désactivées, fais ceci :
▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :
----------------------------------------------------------
KillAll::
File::
C:\Windows\system32\Drivers\adiloader.sys
Driver::
ADILOADER
------------------------------------------------------------------
▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes
▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix
▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt
-
Le copier/coller ne passait pas, je l'ai mis sur ci-joint :
http://www.cijoint.fr/cjlink.php?file=cj201008/cijQ0cn3ue.txt -
mets ton windows à jour
-
Petit problème il ne veut pas lancer l'exécutable, ça plante...
" windows ne trouve pas C:\tdsskiller\tdsskiller.exe..."
- 1
- 2
- 3
- 4