Virus physical drive

Résolu
Bonjour,

J'ai un virus nommé Physicaldrive Roottkit hidden boot sector, dont je n'arrive pas à me débarasser avec mon simple antivirus Avast.
Quelqu'un pourrait-il m'indiquer la marche à suivre, en sachant que mon niveau en informatique est plus que moyen...?
Merci d'avance!

28 réponses

Résumé de la discussion

Un utilisateur est infecté par le virus Physicaldrive Roottkit hidden boot sector sur Windows XP / Internet Explorer 7, et il est résistante à l’antivirus Avast, nécessitant des outils de diagnostic et de désinfection. Des mesures consistent à lancer ZHPDiag et ZHPFix pour diagnostiquer et nettoyer, puis à héberger et partager les rapports afin d’obtenir des conseils complémentaires et vérifier l’état du système après le nettoyage. Parmi les solutions proposées figurent TDSS Killer, Malwarebytes, ComboFix, AD-Remover et OTM, ainsi que le souci de désactiver temporairement certains outils d’émulation CD pour éviter des conflits. Certaines étapes exigent des droits administrateur et peuvent impliquer un redémarrage, tandis que les rapports générés détaillent les objets détectés et permettent de suivre l’évolution du nettoyage.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    salut

    Attention, avant de commencer, lit attentivement la procédure, et imprime la

    Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

    ▶ Télécharge Defogger (de jpshortstuff) sur ton Bureau

    ▶ Lance le

    ▶ Une fenêtre apparait : clique sur "Disable"

    ▶ Fais redémarrer l'ordinateur si l'outil te le demande

    Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

    /!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\

    tutoriel combofix

    ▶ Fais un clic droit sur le lien ci dessous, choisi "Enregistrer la cible du lien sous", comme destination : ton Bureau, change son nom (ton_pseudo.exe par exemple) :

    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    ▶ /!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\

    ▶ Double-clique sur ComboFix.exe
    Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

    ▶ ▶ SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
    (si il te propose de l'installer remets internet)

    ▶ Mets-le en langue française F

    ▶ Tape sur la touche 1 (Yes) pour démarrer le scan.


    ▶ Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC


    ▶En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

    ▶ Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

    ▶ ▶ /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

    ▶ Note : Le rapport se trouve également là : C:\ComboFix.txt
    1. J'ai suivi tes instructions qui se sont déroulées comme tu avais expliqué, mais aucun rapport final ne s'affiche...?
  2. Voici le rapport Delfix:
    # DelFix v7.8 - Rapport créé le 17/05/2011 à 19:44
    # Mis à jour le 02/05/11 à 18h par Xplode
    # Système d'exploitation : Microsoft Windows XP (32 bits) [version 5.1.2600] Service Pack 3
    # Nom d'utilisateur : Administrateur - HP28046163820 (Administrateur)
    # Exécuté depuis : C:\Documents and Settings\Administrateur\Local Settings\Temporary Internet Files\Content.IE5\GT2KV77O\DelFix[1].exe
    # Option [Suppression]

    ~~~~~~ Dossier(s) ~~~~~~

    -> C:\Qoobox\BackEnv ... ACL modifié avec succès.
    Supprimé : C:\32788R22FWJFW
    -> C:\Qoobox\BackEnv ... ACL modifié avec succès.
    Supprimé : C:\_OTM
    -> C:\Qoobox\BackEnv ... ACL modifié avec succès.
    Supprimé : C:\Kill'em
    -> C:\Qoobox\BackEnv ... ACL modifié avec succès.
    Supprimé : C:\Qoobox
    Supprimé : C:\Program Files\Ad-Remover
    Supprimé : C:\Program Files\List_Kill'em
    Supprimé : C:\Program Files\ZHPDiag
    Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\List_Kill'em
    Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP

    ~~~~~~ Fichier(s) ~~~~~~

    Supprimé : C:\DOCUME~1\ADMINI~1\Bureau\LOGICI~1\clo.exe <-- Combofix
    Supprimé : C:\Ad-Report-CLEAN[1].txt
    Supprimé : C:\JavaRa.log
    Supprimé : C:\List'em.txt
    Supprimé : C:\MBRCheck.lnk
    Supprimé : C:\PhysicalDisk0_MBR.bin
    Supprimé : C:\rapport.txt
    Supprimé : C:\TDSSKiller.2.4.21.0_02.04.2011_12.56.35_log.txt
    Supprimé : C:\TDSSKiller.2.5.0.0_06.05.2011_13.26.29_log.txt
    Supprimé : C:\ZHPExportRegistry-18-04-2011-16-54-30.txt
    Supprimé : C:\WINDOWS\grep.exe
    Supprimé : C:\WINDOWS\MBR.exe
    Supprimé : C:\WINDOWS\NIRCMD.exe
    Supprimé : C:\WINDOWS\PEV.exe
    Supprimé : C:\WINDOWS\sed.exe
    Supprimé : C:\WINDOWS\SWREG.exe
    Supprimé : C:\WINDOWS\SWSC.exe
    Supprimé : C:\WINDOWS\SWXCACLS.exe
    Supprimé : C:\WINDOWS\zip.exe
    Supprimé : C:\WINDOWS\System32\404Fix.exe
    Supprimé : C:\WINDOWS\System32\dumphive.exe
    Supprimé : C:\WINDOWS\System32\SrchSTS.exe
    Supprimé : C:\WINDOWS\System32\swsc.exe
    Supprimé : C:\WINDOWS\System32\tmp.reg
    Supprimé : C:\WINDOWS\System32\tmp.txt
    Supprimé : C:\WINDOWS\System32\VACFix.exe
    Supprimé : C:\WINDOWS\System32\VCCLSID.exe
    Supprimé : C:\WINDOWS\System32\WS2Fix.exe
    Supprimé : C:\Documents and Settings\Administrateur\defogger_reenable

    ~~~~~~ Registre ~~~~~~

    Clé Supprimée : HKCU\SOFTWARE\Ad-Remover
    Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\List_Kill'em
    Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\ZHP
    Clé Supprimée : HKLM\Software\Classes\.cfxxe
    Clé Supprimée : HKLM\Software\Classes\cfxxefile
    Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart
    Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys
    Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PEVSystemStart
    Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\procexp90.Sys
    Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover
    Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
    Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{List_Kill'em}_is1
    Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
    Clé Supprimée : HKCU\console_combofixbackup
    ACL [0] -> [7] & Clé Supprimée : HKLM\SOFTWARE\Swearware

    ~~~~~~ Autre ~~~~~~

    -> Prefetch vidé

    ########## EOF - "C:\DelFixSuppr.txt" - [3587 octets] ##########
    1. Voici le rapport JavaRa:

      JavaRa 1.15 Removal Log.

      Report follows after line.

      ------------------------------------

      The JavaRa removal process was started on Tue May 17 18:12:32 2011

      Found and removed: C:\Program Files\Java\jre1.6.0_01

      Found and removed: C:\Program Files\Java\jre1.6.0_04

      Found and removed: C:\Program Files\Java\jre1.6.0_06

      Found and removed: C:\Documents and Settings\Administrateur\Application Data\Sun\Java\jre1.6.0_01

      Found and removed: C:\Documents and Settings\Administrateur\Application Data\Sun\Java\jre1.6.0_04

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA}

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0004-ABCDEFFEDCBA}

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA}

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0001-ABCDEFFEDCBB}

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0004-ABCDEFFEDCBB}

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBB}

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0001-ABCDEFFEDCBC}

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0004-ABCDEFFEDCBC}

      Found and removed: SOFTWARE\Classes\CLSID\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBC}

      Found and removed: SOFTWARE\Classes\Installer\Features\8A0F842331866D117AB7000B0D610001

      Found and removed: SOFTWARE\Classes\Installer\Features\8A0F842331866D117AB7000B0D610004

      Found and removed: SOFTWARE\Classes\Installer\Features\8A0F842331866D117AB7000B0D610006

      Found and removed: SOFTWARE\Classes\Installer\Products\8A0F842331866D117AB7000B0D610001

      Found and removed: SOFTWARE\Classes\Installer\Products\8A0F842331866D117AB7000B0D610004

      Found and removed: SOFTWARE\Classes\Installer\Products\8A0F842331866D117AB7000B0D610006

      Found and removed: SOFTWARE\Classes\Installer\UpgradeCodes\7A0F842331866D117AB7000B0D610001

      Found and removed: SOFTWARE\Classes\Installer\UpgradeCodes\7A0F842331866D117AB7000B0D610004

      Found and removed: SOFTWARE\Classes\Installer\UpgradeCodes\7A0F842331866D117AB7000B0D610006

      Found and removed: SOFTWARE\Classes\JavaPlugin.160_01

      Found and removed: SOFTWARE\Classes\JavaPlugin.160_04

      Found and removed: SOFTWARE\Classes\JavaPlugin.160_06

      Found and removed: SOFTWARE\JavaSoft\Java Plug-in\1.6.0_01

      Found and removed: SOFTWARE\JavaSoft\Java Plug-in\1.6.0_04

      Found and removed: SOFTWARE\JavaSoft\Java Plug-in\1.6.0_06

      Found and removed: SOFTWARE\JavaSoft\Java Runtime Environment\1.6.0_01

      Found and removed: SOFTWARE\JavaSoft\Java Runtime Environment\1.6.0_04

      Found and removed: SOFTWARE\JavaSoft\Java Runtime Environment\1.6.0_06

      Found and removed: SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0001-ABCDEFFEDCBA}

      Found and removed: SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0004-ABCDEFFEDCBA}

      Found and removed: SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA}

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UpgradeCodes\7A0F842331866D117AB7000B0D610001

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UpgradeCodes\7A0F842331866D117AB7000B0D610004

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UpgradeCodes\7A0F842331866D117AB7000B0D610006

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\ACBB9B2318A96D117A58000B0D610001

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\ACBB9B2318A96D117A58000B0D610004

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\ACBB9B2318A96D117A58000B0D610006

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\8A0F842331866D117AB7000B0D610001

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\8A0F842331866D117AB7000B0D610004

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\8A0F842331866D117AB7000B0D610006

      Found and removed: Software\Classes\JavaPlugin.160_01

      Found and removed: Software\Classes\JavaPlugin.160_04

      Found and removed: Software\Classes\JavaPlugin.160_06

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0003-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0004-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0000-0005-ABCDEFFEDCBA}

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_02

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_03

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.0.1_04

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.2.0_01

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.6.0_01

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.6.0_04

      Found and removed: SOFTWARE\JavaSoft\Java Web Start\1.6.0_06

      Found and removed: Software\JavaSoft\Java2D\1.6.0_01

      Found and removed: Software\JavaSoft\Java2D\1.6.0_04

      Found and removed: Software\JavaSoft\Java2D\1.6.0_06

      Found and removed: Software\JavaSoft\Java Runtime Environment\1.6.0_01

      Found and removed: Software\JavaSoft\Java Runtime Environment\1.6.0_06

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0000-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0001-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0001-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0002-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0002-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0003-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0003-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0004-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0004-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0005-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0005-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0006-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0006-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0007-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0007-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0008-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0008-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0009-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0009-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0010-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0011-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0012-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0012-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0013-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0013-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0014-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0015-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0016-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0018-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0018-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0020-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0020-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0021-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0022-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0023-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0023-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0026-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0026-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0027-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0028-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0028-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0029-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0029-ABCDEFFEDCBB}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0030-ABCDEFFEDCBA}

      Found and removed: Software\Classes\CLSID\{CAFEEFAC-0013-0001-0030-ABCDEFFEDCBB}

      Found and removed: SOFTWARE\Microsoft\Active Setup\Installed Components\{08B0E5C0-4FCB-11CF-AAA5-00401C608500}

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Java\jre1.6.0_01\

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Java\jre1.6.0_04\

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Java\jre1.6.0_06\

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Java\jre1.6.0_01\bin\

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Java\jre1.6.0_04\bin\

      Found and removed: SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\Folders\\C:\Program Files\Java\jre1.6.0_06\bin\

      JavaRa 1.15 Removal Log.

      Report follows after line.

      ------------------------------------

      The JavaRa removal process was started on Tue May 17 18:13:25 2011

      ------------------------------------

      Finished reporting.
      1. Contributeur sécurité
        vu ;-)
    2. Voici le rapport PureRa:

      Total space cleaned: 1229817514 bytes

      Je poursuis ta procédure et te tiens au courant.
      Merci!
      1. Contributeur sécurité
        Très bon travail ^^ ton pc doit rouler encore mieux :p
    3. Contributeur sécurité
      Hello :)

      Ok, voilà la fin de nos petites procédures donc ;)

      Attention à bien les suivre elles comprennent optimisation/nettoyage/mises à jour de sécurité.

      ▶ Télécharge ici : PureRa (par l''editeur de JavaRa)

      ▶ Lance-le (clic droit "executer en tant qu''administrateur" pour Vista/7)

      => Configuration en vidéo ( merci gen-hackman )

      ▶ clique sur "Clean"

      ▶ L''outil va faire son scan puis son nettoyage

      ▶ à la fin du rapport tu auras une ligne comme ca :

      Total space cleaned: 8140878 bytes

      ▶ transmets juste cette ligne , le reste importe peu

      ------

      ▶ télécharge et installe Ccleaner et enregistre le sur le bureau

      /!\Utilisateur de Vista et windows 7 : Clique droit sur le logo de Ccleaner, « exécuter en tant qu''administrateur »

      ▶ ▶ une fois ouvert tu cliques sur option et puis avancé
      ▶ tu décoches "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures "
      ▶ ▶ cliques sur nettoyeur
      ▶ cliques sur windows et dans la colonne avancé
      ▶ coches la première case "vieilles données du perfetch"
      ▶ cliques sur analyse une fois l''analyse terminé
      ▶ cliques sur "lancer le nettoyage" et sur la demande de confirmation "OK" ▶ ▶ cliques maintenant sur registre et puis sur "rechercher les erreurs "
      ▶ laisses tout cochées et cliques sur "réparer les erreurs sélectionnées"
      ▶ il te demande de sauvegarder ==> OUI
      ▶ tu lui donnes un nom pour pouvoir la retrouver et enregistre
      ▶ cliques sur "corriger toutes les erreurs sélectionnées" et sur la demande de confirmation ==> OK
      ▶ Vérifie qu''il ne reste plus rien en relançant "rechercher les erreurs"
      ▶ tu retournes dans option et tu recoches la case "effacer uniquement les fichiers du dossier temp de windows plus vieux que 24 heures" et sur nettoyeur windows, sous avancé, tu décoches la première case "vieilles données du perfetch"
      ▶ tu peux fermer Ccleaner

      ------

      Fais une recherche des erreurs de disque :
      ouvre Ordinateur/Poste de travail => clic droit sur C: => propriétés => outils => Vérification des erreurs cliquez sur vérifier maintenant. Ensuite cochez les deux cases puis cliquez sur démarrer. Répondez oui pour le message d''avertissement et redémarrez votre système.

      ------

      Défragmente tes disques dur :
      Télécharge Deffragler, et défragmente tes disques.

      ------

      ▶ Désactivation, puis Réactivation de la restauration système après désinfection :

      Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :

      XP/Vista : http://www.forum-fec.net/t97-purger-la-restauration-du-systeme
      Seven: http://www.forum-fec.net/faq-tutoriel-astuces-f10/purger-la-restauration-du-systeme-sous-windows-7-t142.htm

      ------

      Mise à jour Windows :

      Windows Update XP (uniquement avec Internet Explorer): http://update.microsoft.com/windowsupdate/v6/thanks.aspx?ln=fr&&thankspage=5

      Windows Update Vista/Seven : cliquer sur le logo windows, dans la rechercher taper "Windows Update", cliquer sur le résultat.

      -----

      ▶ Mets à jour Java : https://www.java.com/fr/download/uninstalltool.jsp

      ▶ Désinstaller les anciennes versions de Java :

      ▶ Télécharge JavaRa.zip

      ▶ Décompresse le fichier sur ton bureau (clique droit > Extraire tout.)

      ▶ Double-clique sur le répertoire JavaRa obtenu.

      ▶ Puis double-clique sur le fichier JavaRa.exe (le .exe peut ne pas s''afficher)

      ▶ Clique sur Remove Older Versions.

      ▶ Clique sur Oui pour confirmer. L''outil va travailler, clique ensuite sur Ok, puis une deuxième fois sur Ok.

      ▶ Un rapport va s''ouvrir, copie-colle le dans ta prochaine réponse.

      ▶ Note : le rapport se trouve aussi là : ( C:\JavaRa.log )

      ▶ Tu peux fermer l''application

      ▶ ▶ Met à jour Adobe :

      ▶ Reader : https://get2.adobe.com/fr/reader/otherversions/
      ▶ ▶ Décocher le scan Macàfric

      ▶ Flash Player: https://get.adobe.com/flashplayer/?loc=fr

      -----

      ▶ ▶ pour supprimer les outils de désinfection :

      ▶ Télécharge Delfix sur ton bureau :

      ▶ Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message
      ▶ ▶ Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

      ------

      Tu peux garder Malwarebytes pour un scan de temps à autres

      -----

      Tu peux lire ce sujet sur les logiciels recommandés, et les attitudes responsables sur le web
      Et celui ci, sur les logiciels gratuits à éviter

      ------

      ▶ ▶ Pense à marquer le fil comme résolu

      ------

      Si tu as d''autres questions, je t''écoute avec plaisir :)

      @+
      1. Voilà ce qu'il apparait dans le cadre de droite d'OTM:

        ========== SERVICES/DRIVERS ==========
        Error: No service named MyWebSearchService was found to stop!
        Service\Driver key MyWebSearchService not found.
        Error: No service named ndisrd was found to stop!
        Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ndisrd deleted successfully.

        OTM by OldTimer - Version 3.1.17.2 log created on 05162011_181403
        1. Contributeur sécurité
          de retour

          chez moi le lien fonctionne

          tu as essayé avec un autre navigateur?
          1. Salut! Désolée de pas te répondre, mais malgré plusieurs essais par ton lien ou pas, je ne parviens pas à télécharger OTM.
            1. Contributeur sécurité
              ▶ Télécharge OTM (OtmoveIT de Old_Timer) sur ton Bureau

              ▶ Double-clique sur OTM.exe pour le lancer.

              ▶ Copie la liste qui se trouve dans la balise code ci-dessous et colle-la dans le cadre de gauche de OTM sous Paste Instructions for Items to be Moved.

               
              :Services
              MyWebSearchService
              ndisrd
              


              ▶ Clique sur MoveIt! puis ferme OTM.

              ▶ Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.

              ▶ Accepte en cliquant sur YES.

              ▶ Poste le rapport situé dans C:\_OTM\MovedFiles.

              ▶ Le nom du rapport correspond au moment de sa création : date_heure.log
              1. Puis le rapport ZHPDiag:

                http://www.cijoint.fr/cjlink.php?file=cj201104/cijCcEaKCl.txt
                1. Contributeur sécurité
                  salut parfait !!
                  en attente du zhpdiag de controle
                  1. Voici le rapport ZHPFix:

                    Rapport de ZHPFix 1.12.3275 par Nicolas Coolman, Update du 11/04/2011
                    Fichier d'export Registre :
                    Run by Administrateur at 18/04/2011 16:53:57
                    Windows XP Professional Service Pack 3 (Build 2600)
                    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

                    ========== Clé(s) du Registre ==========
                    O42 - Logiciel: SweetIM Toolbar for Internet Explorer 4.0 - (.SweetIM Technologies Ltd..) [HKLM] -- {BF67F764-95B6-4360-BB57-B2E5AA6C814B} => Clé supprimée avec succès
                    HKLM\Software\iWinArcade => Clé supprimée avec succès
                    O64 - Services: CurCS - (.not file.) - My Web Search Service (MyWebSearchService) .(...) - LEGACY_MYWEBSEARCHSERVICE => Clé supprimée avec succès
                    O64 - Services: CurCS - (.not file.) - ndisrd (ndisrd) .(...) - LEGACY_NDISRD => Clé supprimée avec succès
                    HKCU\Software\Microsoft\Internet Explorer\searchscopes\{eee6c360-6118-11dc-9c72-001320c79847} => Clé supprimée avec succès
                    HKLM\Software\Classes\Interface\{eee6c358-6118-11dc-9c72-001320c79847} => Clé supprimée avec succès
                    HKLM\Software\Classes\Interface\{eee6c359-6118-11dc-9c72-001320c79847} => Clé supprimée avec succès
                    HKLM\Software\Classes\Interface\{eee6c35a-6118-11dc-9c72-001320c79847} => Clé supprimée avec succès
                    HKLM\Software\Microsoft\Internet Explorer\searchscopes\{eee6c360-6118-11dc-9c72-001320c79847} => Clé supprimée avec succès
                    HKLM\Software\Microsoft\Windows\CurrentVersion\app management\arpcache\mywebsearch bar uninstall => Clé supprimée avec succès
                    HKCU\Software\Boonty => Clé supprimée avec succès
                    O64 - Services: CurCS - (.not file.) - Boonty Games (Boonty Games) .(...) - LEGACY_BOONTY_GAMES => Clé supprimée avec succès
                    O2 - BHO: Oryte Games 1.19 - {3654b12a-a3b9-40e9-988a-582f1fe2d265} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Oryte_Games_1.19\prxtbOry0.dll => Clé supprimée avec succès
                    O2 - BHO: SWEETIE - {EEE6C35C-6118-11DC-9C72-001320C79847} . (.SweetIM Technologies Ltd. - SweetIM Toolbar for Internet Explorer.) -- C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll => Clé supprimée avec succès
                    HKCU\Software\SweetIM => Clé supprimée avec succès
                    HKLM\Software\SweetIM => Clé supprimée avec succès
                    HKCR\sweetie.ietoolbar => Clé supprimée avec succès
                    HKCR\sweetie.ietoolbar.1 => Clé supprimée avec succès
                    HKCR\sweetim_urlsearchhook.toolbarurlsearchhook => Clé supprimée avec succès
                    HKCR\sweetim_urlsearchhook.toolbarurlsearchhook.1 => Clé supprimée avec succès
                    HKCR\TypeLib\{eee6c35e-6118-11dc-9c72-001320c79847} => Clé supprimée avec succès
                    HKCR\TypeLib\{eee6c35f-6118-11dc-9c72-001320c79847} => Clé supprimée avec succès
                    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{201f27d4-3704-41d6-89c1-aa35e39143ed} => Clé supprimée avec succès
                    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{3041d03e-fd4b-44e0-b742-2d9b88305f98} => Clé supprimée avec succès
                    HKLM\Software\Classes\sweetie.ietoolbar => Clé absente
                    HKLM\Software\Classes\sweetie.ietoolbar.1 => Clé absente
                    HKLM\Software\Classes\sweetim_urlsearchhook.toolbarurlsearchhook => Clé absente
                    HKLM\Software\Classes\sweetim_urlsearchhook.toolbarurlsearchhook.1 => Clé absente
                    HKLM\Software\Classes\toolband.easyhidebtn => Clé supprimée avec succès
                    HKLM\Software\Classes\toolband.easyhidebtn.1 => Clé supprimée avec succès
                    HKLM\Software\Classes\toolband.skypeiehelper => Clé supprimée avec succès
                    HKLM\Software\Classes\toolband.skypeiehelper.1 => Clé supprimée avec succès
                    HKLM\Software\Classes\Toolbar3.sweetie => Clé supprimée avec succès
                    HKLM\Software\Classes\Toolbar3.sweetie.1 => Clé supprimée avec succès
                    HKLM\Software\Classes\TypeLib\{4d3b167e-5fd8-4276-8fd7-9df19c1e4d19} => Clé supprimée avec succès
                    HKLM\Software\Classes\TypeLib\{eee6c35e-6118-11dc-9c72-001320c79847} => Clé absente
                    HKLM\Software\Classes\TypeLib\{eee6c35f-6118-11dc-9c72-001320c79847} => Clé absente
                    HKLM\Software\Microsoft\Windows\CurrentVersion\app paths\sweetim.exe => Clé supprimée avec succès

                    ========== Valeur(s) du Registre ==========
                    O4 - HKLM\..\Run: [SweetIM] . (.SweetIM Technologies Ltd. - SweetIM Instant Messenger Enhancer.) -- C:\Program Files\SweetIM\Messenger\SweetIM.exe => Valeur supprimée avec succès
                    O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
                    O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente
                    O47 - AAKE:Key Export SP - "C:\WINDOWS\Temp\wxbj\setup.exe" [Enabled] .(.) -- C:\WINDOWS\Temp\wxbj\setup.exe (.not file.) => Valeur supprimée avec succès
                    O47 - AAKE:Key Export SP - "C:\Documents and Settings\All Users\Application Data\SweetIM\Messenger\update\sweetimsetup.exe" [Enabled] .(.SweetIM Technologies, Ltd..) -- C:\Documents and Settings\All Users\Application Data\SweetIM\Messenger\update\sweetim => Valeur supprimée avec succès
                    R3 - URLSearchHook: Oryte Games 1.19 Toolbar - {3654b12a-a3b9-40e9-988a-582f1fe2d265} . (.Conduit Ltd. - Conduit Toolbar.) (6.3.2.0) -- C:\Program Files\Oryte_Games_1.19\prxtbOry0.dll => Valeur supprimée avec succès
                    R3 - URLSearchHook: SweetIM ToolbarURLSearchHook Class - {EEE6C35D-6118-11DC-9C72-001320C79847} . (.SweetIM Technologies Ltd. - SweetIM Toolbar Helper Module.) (4, 0, 0, 4) -- C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelper.dll => Valeur supprimée avec succès
                    O3 - Toolbar: Oryte Games 1.19 Toolbar - {3654b12a-a3b9-40e9-988a-582f1fe2d265} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Oryte_Games_1.19\prxtbOry0.dll => Valeur supprimée avec succès
                    O3 - Toolbar: SweetIM Toolbar for Internet Explorer - {EEE6C35B-6118-11DC-9C72-001320C79847} . (.SweetIM Technologies Ltd. - SweetIM Toolbar for Internet Explorer.) -- C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\eMule\emule.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\Winamp Remote\bin\Orb.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\Winamp Remote\bin\OrbTray.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\Winamp Remote\bin\OrbStreamerClient.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\BitTorrent\bittorrent.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\MaxTV\MaxTV4\maxtv.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\MaxTV\MaxTV4\core\maxtv_xul.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\MaxTV\MaxTV4\recorder.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\MaxTV\MaxTV4\task_scheduler.exe => Valeur supprimée avec succès
                    FirewallRaz (SP) : C:\Program Files\Fluendo\Moovida\Moovida.exe => Valeur supprimée avec succès
                    FirewallRaz : Aucune valeur présente dans la clé d'exception du registre

                    ========== Dossier(s) ==========
                    Dossiers temporaires Windows supprimés: 1324

                    ========== Fichier(s) ==========
                    Fichiers temporaires Windows supprimés : 33

                    ========== Récapitulatif ==========
                    38 : Clé(s) du Registre
                    20 : Valeur(s) du Registre
                    1 : Dossier(s)
                    1 : Fichier(s)

                    End of the scan
                    1. Contributeur sécurité
                      saluuut ;-)
                      y'a encore des trucs à virer...

                      ▶ Copie tout le texte de ce lien ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

                      ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

                      ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

                      ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

                      ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                      ▶ Clique sur le bouton « GO » pour lancer le nettoyage

                      ▶ Copie/Colle le rapport à l'écran dans ton prochain message

                      ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

                      ▶ Redémarre ton ordinateur, refais une analyse avec ZHPDiag et héberge son rapport
                      1. J'ai plus de problème avec mon ordi qui fonctionne trés bien, merci!
                        Plus de trace du virus Physical Drive.

                        Voici le lien du rapport ZHPdiag:

                        http://www.cijoint.fr/cjlink.php?file=cj201104/cijPfiFr3m.txt
                        1. Contributeur sécurité
                          salut c est très bien as tu toujours des soucis ?
                          on refais un diagnostic pour vérifier une dernière fois :

                          Nous allons effectuer un diagnostic de ton PC:
                          ▶ Télécharge ZHPDiag sur ton bureau :

                          https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
                          ou :
                          http://www.premiumorange.com/zeb-help-process/zhpdiag.html
                          ou :
                          https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

                          ▶ Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

                          /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

                          ▶ Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
                          ▶ Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
                          ▶ Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
                          http://pjjoint.malekal.com/

                          Si indispo:
                          http://www.cijoint.fr/
                          ou :
                          http://ww38.toofiles.com/fr/documents-upload.html
                          ou :
                          https://www.cjoint.com/
                          ou :
                          https://www.casimages.com/

                          ▶ Tuto zhpdiag :
                          http://www.premiumorange.com/zeb-help-process/zhpdiag.html

                          Hébergement de rapport sur pjjoint.malekal.com

                          ▶ Rends toi sur pjjoint.malekal.com
                          ▶ Clique sur le bouton Parcourir
                          ▶ Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
                          ▶ Clique sur le bouton Envoyer
                          ▶ Un message de confirmation s'affiche (L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015 Copie le lien dans ta prochaine réponse.
                          1. Salut!

                            Voici le rapport demandé Kill'em:

                            http://www.cijoint.fr/cjlink.php?file=cj201104/cijeJADnED.txt

                            Merci encore de ton aide.
                            1. Contributeur sécurité
                              salut de retour, la suite:

                              si tu as XP => double clique
                              si tu as Vista ou windows 7 => clic droit "exécuter en tant que...."


                              ▶ Relance List_Kill'em,avec le raccourci sur ton bureau.

                              mais cette fois-ci :

                              ▶ choisis l'Option Suppression

                              ▶▶▶ Ne clique qu'une seule fois sur le bouton !!

                              laisse travailler l'outil.

                              en fin de scan la fenêtre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

                              ▶ colle le contenu dans ta réponse
                              1. Contributeur sécurité
                                eh bien voilà :-)))

                                DÉSACTIVE TON ANTIVIRUS ET TON PARE-FEU SI PRÉSENTS !!!!! (car l'outil est détecté a tort comme infection contenant un module qui sert à arrêter des processus , et un autre servant à prendre des droits dans le registre pour effectuer des suppressions)

                                ▶ Télécharge ici :List_Kill'em de gen-hackman

                                et télécharge Pre_scan de gen-hackman

                                et enregistre les sur ton bureau

                                ▶ Lance Pre_Scan.exe. Laisse le travailler et poste le contenu du rapport rapport.txt sur ton bureau ici directement.

                                Puis:

                                Exécute List_Kill'em_Instal.exe sur ton bureau pour lancer l'installation

                                Laisse coché :

                                ♦ Exécuter List_Kill'em

                                une fois terminée , clic sur "terminer"

                                ▶ ▶ Une fois le programme lancé choisis l'option Recherche

                                ▶ laisse travailler l'outil

                                ▶ Envoie list'em.txt sur ton bureau

                                Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

                                ▶ Clique sur Parcourir et cherche le fichier List'em.txt sur ton bureau

                                ▶ Clique sur Ouvrir.

                                ▶ Clique sur "Cliquez ici pour déposer le fichier".

                                Un lien de cette forme :

                                http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

                                est ajouté dans la page.

                                ▶ Fais de même avec more.txt qui se trouve sur ton bureau

                                ▶ Copie ces liens dans ta réponse.
                                1. Voici le rapport du Pre Scan:
                                  http://www.cijoint.fr/cjlink.php?file=cj201104/cijNIBB3mG.txt

                                  Et les rapports list'em:
                                  http://www.cijoint.fr/cjlink.php?file=cj201104/cijEOsryIU.txt
                                  Puis More:
                                  http://www.cijoint.fr/cjlink.php?file=cj201104/cijE7zdZak.txt
                              • 1
                              • 2