Help virus
RésoluUn virus me bloque toutes mes apllications, j'ai tout de meme reussi à farze un hijackthis en mode sans echec, là, je suis sur un autre ordi car je ne peux meme pas acceder à internet, merci de votre aide
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 08:12:03, on 11/04/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Safe mode with network support
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\AlertModule\2\AlertModule.exe
C:\Program Files\OrangeHSS\systray\systrayapp.exe
C:\Documents and Settings\admin\Bureau\HiJackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\OrangeHSS\SearchURLHook\SearchPageURL.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll
O4 - HKLM\..\Run: [EnvyHFCPL] C:\Program Files\Turtle Beach Catalina\EnMixCPL.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [WTLXPan] WTLXPan.Exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Fichiers communs\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [ORAHSSSessionManager] C:\Program Files\OrangeHSS\SessionManager\SessionManager.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Fichiers communs\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Fichiers communs\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Fichiers communs\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [AutoStartNPSAgent] C:\Program Files\Samsung\Samsung New PC Studio\NPSAgent.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\RunOnce: [nLp06511nJgNa06511] C:\Documents and Settings\All Users.WINDOWS\Application Data\nLp06511nJgNa06511\nLp06511nJgNa06511.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.fr/scan_fr/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/...
O16 - DPF: {867E13F2-7F31-44FB-AC97-CD38E0DC46EF} (HardwareDetection Control) - http://ma-config.com/activex/hardwaredetection_3_1_0_4.cab
O16 - DPF: {888078C6-70B2-4F88-8EE7-1F50DDEA6120} - https://as.photoprintit.de/ips-opdata/activex/ImageUploader6.cab
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Fichiers communs\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FsUsbExService - Teruten - C:\WINDOWS\system32\FsUsbExService.Exe
O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom SA - C:\PROGRA~1\FICHIE~1\France Telecom\Shared Modules\FTRTSVC\1\FTRTSVC.exe
O23 - Service: Service Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Ma-Config Service (maconfservice) - CybelSoft - C:\Program Files\ma-config.com\maconfservice.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Fichiers communs\Ahead\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
--
End of file - 7035 bytes
60 réponses
Un virus empêche l’utilisation des applications et bloque l’accès internet, nécessitant une désinfection approfondie et des outils de détection comme HijackThis. Plusieurs intervenants recommandent d’actualiser Malwarebytes et d’effectuer un scan complet, puis de partager le rapport pour identifier les éléments malveillants et les clés de registre. En cas d’infection persistante, des outils complémentaires comme ZHPDiag/ZHPFix sont conseillés pour analyser les lignes de démarrage et nettoyer les entrées Run et RunOnce, avec un redémarrage en mode sans échec. En outre, la précision des rapports et des symptômes observés permet d’ajuster les outils utilisés et de prévenir une réinfection rapide lors des prochaines manipulations.
-
Contributeur sécuritéHello :) pour avancer fait ceci stp :
▶ Sauvegarde tes données importantes car on est pas à l''abri d''un plantage.
▶ Télécharge et dézippe BurnCDCC.zip ---> ftp://terabyteunlimited.com/burncdcc.zip
▶ Télécharge Super Grub : http://download.linux-live-cd.org/Super_Grub_Disk/download/binaries/sgd/cdrom/super_grub_disk_0.9799.iso
▶ Avec l''onglet "browse", sélectionne super_grub_disk_0.9799.iso que tu viens de télécharger
▶ ▶ coche alors "read verify" , "Finalyze" et "autoeject"
▶ Déplace sous speed le curseur pour le mettre à 32X , insère un cd vierge et clic start
▶ Laisse ton cd dans le graveur; tu redémarre la machine et il va te dire "Appuyez sur n''importe quelle touche pour démarrer sur le CD" => appuie sur une touche.
si pas voir : https://www.commentcamarche.net/faq/7322-booter-sur-cd-changer-sequence-de-boot
▶ Choisi avec les flèches de ton clavier ?WIN=> MBR & !WIN! et presse Enter
Aide en image : http://imagesup.org/image -
rien à faire ça déconne toujours autant, il m'a laissé quelques jours de répits , i me fait une bombe d'erreur d'application de sychost.exe et je galère pour le démarrer ...
je ne sais vraiment pas quoi faire ... -
Contributeur sécuritéRe sam !
Fait ceci pour virer les outils :
Ce logiciel est utilisé pour nettoyer les outils qui ont servi à la désinfection :
N'oublie pas de réactiver l'UAC si tu as eu besoin de la desactiver
[*] TéléchargezDelFix d'Xplode
[*] Lancez puis puis cliquez sur le bouton [b][Suppression][/b]
[*] Après quelques secondes, un rapport s'ouvrira.
[*] Le rapport est sauvegardé à la racine du disque dur ( C:\DelFixSearch.txt )
-
Contributeur sécuritéRe, on va essayer ceci :
desactive tes protections puis enregistre ceci sur ton bureau
Pre_Scan
si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"
une fois telechargé lance-le , laisse faire le scan puis colle le contenu de " rapport.txt" qui apparaitra à son terme , sur le bureau.
si l'outil semble ne pas avoir fonctionné clique plusieurs fois très rapidement dessus
*>flo-91<*®
N'hésitez pas a faire un tour dans la faq du forum ( rubrique astuce ),
il y a peut être déjà la solution à votre problème =)-
bonjour Flo, excuse moi, j'étais absent ces derniers temps, voici le rapport, il m'a fait un bug d'application mais m'a sorti ce rapport :
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Scan 1.0.0.37 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
¤ XP | Vista | Seven - 32/64 ¤
Mis à jour le 24/04/2011 | 09.05 par g3n-h@ckm@n
Utilisateur : admin (Administrateurs)
Ordinateur : ADMIN-991F60A85
Système d'exploitation : Microsoft Windows XP (32 bits)
Internet Explorer : 8.0.6001.18702
Mozilla Firefox : 3.6.16 (fr)
Scan : 15:28:41 | 24/04/2011
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
[HKCU\..\..\Winlogon] | Shell -> Modification apportée : -> explorer.exe
¤
[HKLM\..\..\Winlogon] | Shell -> Aucune modification : explorer.exe -> explorer.exe
[HKLM\..\..\Winlogon] | AutoRestartShell -> Aucune modification : 1 -> 1
[HKLM\..\..\Winlogon] | userinit -> Aucune modification : C:\WINDOWS\system32\userinit.exe, -> C:\WINDOWS\system32\userinit.exe,
[HKLM\..\..\Winlogon] | PowerDownAfterShutdown -> Aucune modification : 1 -> 1
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Associations ¤¤¤¤¤¤¤¤¤¤¤¤¤¤
[.exe] : exefile
[exefile | command] : "%1" %*
[.com] : ComFile
[comfile | command] : "%1" %*
[.scr] : scrfile
[scrfile | command] : "%1" /S
[.bat] : batfile
[batfile | command] : "%1" %*
[.cmd] : cmdfile
[cmdfile | command] : "%1" %*
[.pif] : piffile
[piffile | command] : "%1" %*
¤
[Firefox | Command] | @ -> Aucune modification : "C:\Program Files\Mozilla Firefox\Firefox.exe" -> "C:\Program Files\Mozilla Firefox\Firefox.exe"
[Firefox - Safemode | Command] | @ -> Aucune modification : "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode -> "C:\Program Files\Mozilla Firefox\firefox.exe" -safe-mode
[IE | Command] | @ -> Aucune modification : "C:\Program Files\Internet Explorer\iexplore.exe" -> "C:\Program Files\Internet Explorer\iexplore.exe"
[Applications | IE | Command] | @ -> Aucune modification : "C:\Program Files\Internet Explorer\iexplore.exe" %1 -> "C:\Program Files\Internet Explorer\iexplore.exe" %1
¤
[NoChangingWallPaper] | @ -> Aucune modification : 0 -> 0
[Assoc | Applications] | @ -> Aucune modification : http://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s -> http://shell.windows.com/fileassoc/%04x/xml/redir.asp?Ext=%s
Supprimé : [HKCU | DisableTaskMgr] -> 0
¤
¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤
[Ndisuio] | Start -> Aucune modification : 3 -> 3
[lmhosts] | Start -> Aucune modification : 2 -> 2 : Service Actif
[LanmanWorkstation] | Start -> Aucune modification : 2 -> 2 : Service Actif
[LanmanServer] | Start -> Aucune modification : 2 -> 2 : Service Actif
[Audiosrv] | Start -> Aucune modification : 2 -> 2 : Service Actif
[ERSvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
[Bits] | Start -> Aucune modification : 2 -> 2 : Service Actif
[CryptSvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
[EapHost] | Start -> Aucune modification : 2 -> 2 : Service Actif
[SharedAccess] | Start -> Aucune modification : 2 -> 2 : Service Actif
[wuauserv] | Start -> Aucune modification : 2 -> 2 : Service Actif
[wscsvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
[wzcsvc] | Start -> Aucune modification : 2 -> 2 : Service Actif
¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤
[HKCU | Main] | Start Page -> Aucune Modification : http://www.google.com/ -> http://www.google.com/
[HKCU | Main] | Local Page -> Aucune Modification : C:\windows\system32\blank.htm -> C:\windows\system32\blank.htm
[HKCU | Main] | Search Page -> Aucune Modification : http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch -> http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
[HKLM | Main] | Start Page -> Aucune Modification : http://go.microsoft.com/fwlink/?LinkId=69157 -> http://go.microsoft.com/fwlink/?LinkId=69157
[HKLM | Main] | Local Page -> Aucune Modification : C:\windows\system32\blank.htm -> C:\windows\system32\blank.htm
[HKLM | Main] | Default_Search_URL -> Aucune Modification : http://go.microsoft.com/fwlink/?LinkId=54896 -> http://go.microsoft.com/fwlink/?LinkId=54896
[HKLM | Main] | Default_Page_URL -> Aucune Modification : http://go.microsoft.com/fwlink/?LinkId=69157 -> http://go.microsoft.com/fwlink/?LinkId=69157
[HKLM | Main] | Search Page -> Aucune Modification : http://go.microsoft.com/fwlink/?LinkId=54896 -> http://go.microsoft.com/fwlink/?LinkId=54896
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processus ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
C:\WINDOWS\explorer.exe -> Processus stoppé
¤¤¤¤¤¤¤¤¤¤ Clés supprimées et Fichier mis en quarantaine ¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤ IFEO ¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤ Mountpoints2 ¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤ MBR ¤¤¤¤¤¤¤¤¤¤
MBRCheck, version 1.2.3
(c) 2010, AD
Command-line: -za C:\MBR\MBR.bin
Windows Version: Windows XP Professional
Windows Information: Service Pack 3 (build 2600)
Logical Drives Mask: 0x0000003c
Analysis of file "C:\MBR\MBR.bin":
Windows XP MBR code detected
Done!
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
Fin : 15:29:43
¤¤¤¤¤¤¤¤¤¤( EOF )¤¤¤¤¤¤¤¤¤¤ -
-
-
-
-
-
Contributeur sécuritéSalut,
Finalement, il n'y avait pas grand chose d'autre à faire ^^
Je veux toujours chercher compliqué..
@samsam, tu peux virer les outils grâce à ceci :
Ce logiciel est utilisé pour nettoyer les outils qui ont servi à la désinfection :
N'oublie pas de réactiver l'UAC si tu as eu besoin de la desactiver
[*] Téléchargez DelFix d'Xplode
[*] Lancez puis puis cliquez sur le bouton Suppression
[*] Après quelques secondes, un rapport s'ouvrira.
[*] Le rapport est sauvegardé à la racine du disque dur ( C:\DelFixSearch.txt )
Tu peux aussi te resservir des autres informations que j'avais mentionné ici ( sans le zhpfix biensur ):
https://forums.commentcamarche.net/forum/
Pour ma part je suis aussi étudiant, l'informatique c'est juste une passion, j'ai vraiment commencé il y a 2 ans voilà :-)
Si tu veux te former pour essayer de devenir Helper comme nous, il existe des formations sur internet gratuites via des forums de passionnés, notamment :
http://security-domain.be/helper-formation/index.php
A bientot ;-)
++
*>flo-91<*®
N'hésitez pas a faire un tour dans la faq du forum ( rubrique astuce ),
il y a peut être déjà la solution à votre problème =)-
merci Flo ;) 2 ans ? ben dis donc .... j'irais voir ce forum merci ;)
Pour les étudiants, j'imagine que se sont des études techniques, pas littérature ou philo ;)
non, il n'y avait pas grand chose à faire Flo, bon, j'ai toujours le soucis au démarrage mais je m'en tire bien ;)
merci à tous de m'avoir aidé, je me répète mais c'est un plaisir ,) -
Contributeur sécuriténon, il n'y avait pas grand chose à faire Flo, bon, j'ai toujours le soucis au démarrage mais je m'en tire bien ;)
Je vais voir ce que je peux faire, c'est tout de même bizarre .
Pour les étudiants, j'imagine que se sont des études techniques, pas littérature ou philo ;)
Pas du tout, je suis en terminale ES ( économique et sociale ) où ce sont l'économie, et les langues qui priment ^^
Apres on est pas tous pareil, certains sont avantagés par leurs études oui ^^
A bientot.
-
-
tu rigoles ?
y'a trois ans j'y comprenais rien j'osais meme pas toucher une souris de peur de faire une conn$$$$$$$ -
le pc a l'air d"être stable, je n'ai pas relancé pour voir mais il à l'air de fonctionner normalement ..
désolé de te donner autant de mal :)
voici le rapport :
http://www.filefactory.com/file/cbd5697/n/ZHPDiag.txt-
-
-
Contributeur sécuritéMeme pas en mode sans échec ?
Fait ceci :
* Lance ZHPFix (via ZHPDiag)
* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Copie/colle les lignes suivantes et place les dans ZHPFix :
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O64 - Services: CurCS - (.not file.) - 80b00340 (80b00340) .(...) - LEGACY_80B00340
O64 - Services: CurCS - (.not file.) - 880b1ff0 (880b1ff0) .(...) - LEGACY_880B1FF0
O64 - Services: CurCS - (.not file.) - uwxyqpog (uwxyqpog) .(...) - LEGACY_UWXYQPOG
O64 - Services: CurCS - (.not file.) - {B7B9F50B-38BE-4453-9E419F8171F77511} ({B7B9F50B-38BE-4453-9E419F8171F77511}) .(...) - LEGACY_{B7B9F50B-38BE-4453-9E419F8171F77511}
* Clique sur « Tous », puis sur « Nettoyer »
* Copie/colle la totalité du rapport dans ta prochaine réponse
Si tdss killer ne marche pas tu me fais un scan gmer ensuite :
> Télécharge GMER :
http://www2.gmer.net/gmer.zip
* Dézipper le programme.
* Double cliquer sur Gmer.exe
* Le programme se lance et fait un auto scan
(il s'agit de l'onglet : Rootkit/Malware).
=> Des lignes rouges doivent apparaître en cas d'infection :
* sur ces lignes rouges:
o Services: Clique droit puis delete service
o Process: Clique droit puis kill process
o Adl, file: Clique droit puis delete files
Tu me dit s'il a trouvé quelque chose -
le rapport : tdsskiller ne marche toujours pas, je te fais le scann gmer ..
Rapport de ZHPFix 1.12.3275 par Nicolas Coolman, Update du 11/04/2011
Fichier d'export Registre : C:\ZHPExportRegistry-21-04-2011-14-01-13.txt
Run by admin at 21/04/2011 14:01:13
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
========== Clé(s) du Registre ==========
O64 - Services: CurCS - (.not file.) - 80b00340 (80b00340) .(...) - LEGACY_80B00340 => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - 880b1ff0 (880b1ff0) .(...) - LEGACY_880B1FF0 => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - uwxyqpog (uwxyqpog) .(...) - LEGACY_UWXYQPOG => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - {B7B9F50B-38BE-4453-9E419F8171F77511} ({B7B9F50B-38BE-4453-9E419F8171F77511}) .(...) - LEGACY_{B7B9F50B-38BE-4453-9E419F8171F77511} => Clé supprimée avec succès
========== Valeur(s) du Registre ==========
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente
========== Récapitulatif ==========
4 : Clé(s) du Registre
2 : Valeur(s) du Registre
End of the scan -
-
-
Contributeur sécuritéBon, ok ^^
Dit toi aussi que ton pc m'en a fait voir et que j'ai eu certains doutes parfois et je n'ai pas été le seul, heureusement que Xplode était passé ^^'
Le pc va bien ?
Reposte un nouveau rapport ZHPDIAG. -
Contributeur sécuritéOk, tu vas faire ceci :
*/!\ Utilisateur de Vista : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
Tuto : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uacer-l-uac
Télécharge OtmoveIT (de Old_Timer) sur ton Bureau
http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/
https://www.androidworld.fr/
(c est le numéro 7 en bas de la page) :
* Double-clique sur OTMoveIt.exe pour le lancer.
/!\Utilisateur de Vista : Clique droit sur le logo de OtmoveIT, « exécuter en tant qu'Administrateur »
* Assure toi que la case Unregister Dll's and Ocx's soit bien cochée.
* Copie la liste qui se trouve en gras dans la citation ci-dessous et colle-la dans le cadre de gauche de OTMoveIt sous Paste List of Files/Folders to move.
:processes
explorer.exe
:files
C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
:commands
[emptytemp]
[reboot]
# clique sur MoveIt! pour lancer la suppression.
# Le résultat apparaitra dans le cadre "Results".
# Clique sur Exit pour fermer.
# Poste le rapport situé dans C:\_OTMoveIt\MovedFiles.
# Il te sera peut-être demandé de redémarrer le pc pour achever la suppression. Si c'est le cas accepte par Yes.-
j'ai fait la procédure, ce matin le pc est parti normalement et hier j'ai même pu pas mal bosser dessus, tout allait bien, lorsque j'ai fait la procédure au redémarrage, ça a bipé de partout j'ai tout eu, écran noir, écran noir en mode sans échec ou il m'ouvrait juste un pop up cmd.exe, uniquement fond d'écran en mode normal avec le rapport ouvert, j'avoue j'ai eu peur bref, au bout de 4/5 redémarrages, j'ai pu tout avoir ...
Mais j'ai confiance, je pense que tu sais ce que tu fais, j'avoue avoir eu quelques gouttes de sueur ;) :
voici le rapport :
All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
========== FILES ==========
C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe moved successfully.
========== COMMANDS ==========
[EMPTYTEMP]
User: admin
->Temp folder emptied: 14823618 bytes
->Temporary Internet Files folder emptied: 135885284 bytes
->Java cache emptied: 407442 bytes
->FireFox cache emptied: 48859025 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 4516533 bytes
User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: Administrateur.ADMIN-991F60A85
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: Administrateur.ADMIN-991F60A85.000
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: Administrateur.ADMIN-991F60A85.001
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
User: All Users
User: All Users.WINDAUBE
User: All Users.WINDOWS
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: Default User.WINDAUBE
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: Default User.WINDOWS
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: HelpAssistant
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 55986 bytes
User: Invité
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 67 bytes
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: LocalService.AUTORITE NT
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: LocalService.AUTORITE NT.000
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 1159 bytes
User: LVF
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: NetworkService.AUTORITE NT
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: NetworkService.AUTORITE NT.000
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 153867575 bytes
->Java cache emptied: 1034 bytes
->Flash cache emptied: 11161 bytes
User: sam
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Flash cache emptied: 15608 bytes
User: sam.MICRODAUBE
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
User: TEMP
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 32768 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes
RecycleBin emptied: 0 bytes
Total Files Cleaned = 342,00 mb
OTM by OldTimer - Version 3.1.17.2 log created on 04212011_112420
Files moved on Reboot...
Registry entries deleted on Reboot...
-
-
voilà ou j'en suis ....
-
Malewarebytes n'a rien détecté, concernant tdsskiller même en mode sans échec rien n'y fait, et lorsque je relance en mode normal, je dois m'y reprendre à 2 fois pour que le bureau soit visible, voilà pour info ;) sinon, l'ordi va quand même beaucoup mieux ...
-
le rapport de zhpfix, pour tdsskiller, il me fait une erreur d'application, je ne peux pas l'ouvrir et j'ai lancé malwarebiytes, il y en a pour un petit moment :
Rapport de ZHPFix 1.12.3275 par Nicolas Coolman, Update du 11/04/2011
Fichier d'export Registre :
Run by admin at 19/04/2011 19:19:39
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
========== Valeur(s) du Registre ==========
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente
========== Récapitulatif ==========
2 : Valeur(s) du Registre
End of the scan -
Contributeur sécuritéOk, je veux être sur que tu seras tranquille après alors fait ceci :
> Télécharge TDSS Killer (de Kaspersky Labs) sur ton Bureau :
https://support.kaspersky.com/downloads/utils/tdsskiller.exe
> Double-clique sur tdsskiller.exe (sous Vista/Seven, clic droit
dessus, et sur exécuter en tant qu'administrateur)
>Clique sur Start Scan
> Si l'outil a trouvé des éléments, choisi Cure,
puis sur Reboot Now
> Le PC va redémarrer, et un rapport va s'ouvrir
> Copie/colle le rapport (il est sauvegardé dans C:\TDSS Killer
N° de version_Date_Heure_log.txt)
2)
* Lance ZHPFix (via ZHPDiag)
* Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
* Copie/colle les lignes suivantes et place les dans ZHPFix :
[MD5.693580DFFC1949FD5FDAF39D181521B1] - (.Team H2O - Team H2O CLEDX.) -- C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe [200069]
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
* Clique sur « Tous », puis sur « Nettoyer »
* Copie/colle la totalité du rapport dans ta prochaine réponse
3)
> Nouveau scan avec malwarebytes mit à jour. -
Contributeur sécuritéOK,
Merci à Xplode d'etre passé ;)
Samsam : Poste un nouveau rapport ZHPDIAG, j'aimerai vérifier quelque chose. -
lorsque j'allume l'ordi, je n'ai que mon fond d'écran rien d'autre, je suis obligé de redémarrer à partir du mode sans échec et là tout s'installe normalement, ce qui veut dire qu'il en reste .. :(
-
-
-
-
Contributeur sécuritéTon lien n'est pas complet.
Il faut de rendre sur la page du site, cliquer sur "parcourir" et pour aller chercher le fichier "explorer.exe" à analyser tu tape
C:\WINDOWS\Explorer.exe
Ensuite, tu cliques sur "send file" et si on te dit que le fichier a déja été analysé, tu le réanalyse a partir de ton pc en cliquant sur "reanalyse".
A la fin il faut que tu montre quelque chose de ce type :
http://www.virustotal.com/file-scan/report.html?id=37cad9b096de4ab38004260ae0fd1dde2b9a2b536a0810645a4992b1b1001175-1303113302 -
-
-
Contributeur sécuritéOk, malwarebytes a trouvé des fichiers infecté ?
Si oui, poste le rapport.
Fait ceci aussi :
Rends toi sur ce site :
https://www.virustotal.com/gui/
Clique sur "parcourir" et copie colle ceci pour aller chercher le fichier demandé :
C:\WINDOWS\Explorer.exe-
voilà le rapport :
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org
Version de la base de données: 6374
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702
16/04/2011 18:57:15
mbam-log-2011-04-16 (18-57-15).txt
Type d'examen: Examen complet (C:\|D:\|E:\|F:\|)
Elément(s) analysé(s): 528993
Temps écoulé: 1 heure(s), 50 minute(s), 14 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 12
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\documents and settings\admin\application data\Sun\Java\deployment\cache\6.0\29\1548335d-1849cf33 (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.
c:\documents and settings\admin\application data\Sun\Java\deployment\cache\6.0\36\269bfa4-7b41a7c5 (Rogue.MSRemovalTool) -> Quarantined and deleted successfully.
c:\documents and settings\admin\local settings\temp\d5wdd434.exe (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.
c:\documents and settings\all users.windows\application data\19455796.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\program files\ZHPDiag\quarantine\pie28247hdkii28247.exe.vir (Rogue.MSRemovalTool) -> Quarantined and deleted successfully.
c:\program files\ZHPDiag\quarantine\stratc.dll.vir (Trojan.Hiloti) -> Quarantined and deleted successfully.
c:\program files\ZHPDiag\quarantine\xjfffsetujnim.exe.vir (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{d9071eec-4aec-4817-849e-4f9f273cdf4c}\RP4\A0000615.dll (Trojan.Hiloti) -> Quarantined and deleted successfully.
c:\system volume information\_restore{d9071eec-4aec-4817-849e-4f9f273cdf4c}\RP4\A0000616.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\system volume information\_restore{d9071eec-4aec-4817-849e-4f9f273cdf4c}\RP4\A0000617.exe (Rogue.MSRemovalTool) -> Quarantined and deleted successfully.
c:\documents and settings\admin\application data\Adobe\plugs\mmc26.exe (Trojan.Agent) -> Quarantined and deleted successfully.
c:\documents and settings\admin\application data\Adobe\plugs\mmc79.exe (Trojan.Agent) -> Quarantined and deleted successfully.
-
-
donc, et si ça aide contre windows recovery, parcqu'entre temps, il est revenu encore ... là, je crois qu'il a son compte pour de bon mais, méfiance ...
roguekiller ( version 4.3.4 )
2: suppression
puis malewarebytes ( updaté)
examen complet + suppression ( il y en a pour un moment )
re-roguekiller
6 raccourcis RAZ
si vous passez du mode sans échec en mode normal et que l'écran est toujours vide, redémarrez l'ordi ...
chez moi, ça marche, la carte son fonctionne et j'ai mes dossiers, enfin pour le moment, je reviendrais pleurer ici si ça redeconne et je laisse le post ouvert quelques jours avant de le déclarer résolu .je ne fais pas le malin parce qu'il est revenu une fois deja et j'ai toujours le racourcis sur le bureau .
merci à flo-91 pour son aide et à gen_hackman ;)
si je dois faire autre chose, genre refaire un point de restauration ou divers nettoyages, merci de me l'indiquer ;) -
pour info, ma carte son remarche, j'ai fait un test en lançant une vidéo de yahoo ça lit avec du son ... je n'y comprend rien ... toujours pour info, il n'y a plus acun document dans "mes documents", " ma musique" ; "mes images"
-
que dois je faire ... j'ai essayé de démarrer en mode normal j'ai un écran vide à part les logiciesl que j'ai chargés, je peux toutefois me connecter via FF mais dans l'onglet démarer/tous les programmes, il n'y a que windows recovery et son racourci rien d'autre .
Il est resté 2mn et a rebooté, je l'ai reconnecté, ça a l'air de tenir ...
pour info mon antii virus m'annonce :
Guard automn bloqué : l'accés au fichier C:\automn.inf a été bloqué
voilà ou j'en suis pour info -
excuses moi, le voici le rappot zhpfix ...
pour l'ordi, rn mode normal, je n'ai que mon fond d'écran et rien d'autre ...
Rapport de ZHPFix 1.12.3275 par Nicolas Coolman, Update du 11/04/2011
Fichier d'export Registre :
Run by admin at 16/04/2011 10:47:43
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
========== Valeur(s) du Registre ==========
O4 - HKCU\..\Run: [Xrihijo] . (.madshi.net - madVR settings helper dll.) -- C:\WINDOWS\stratc.dll => Valeur supprimée avec succès
O4 - HKCU\..\Run: [XjFfFSETuJNIM] . (.BitSprx - Bit Library.) -- C:\Documents and Settings\All Users.WINDOWS\Application Data\XjFfFSETuJNIM.exe => Valeur supprimée avec succès
O4 - HKCU\..\RunOnce: [pIe28247hDkIi28247] . (...) -- C:\Documents and Settings\All Users.WINDOWS\Application Data\pIe28247hDkIi28247\pIe28247hDkIi28247.exe => Valeur supprimée avec succès
O4 - HKUS\S-1-5-21-57989841-115176313-1177238915-1004\..\Run: [Xrihijo] . (.madshi.net - madVR settings helper dll.) -- C:\WINDOWS\stratc.dll => Valeur absente
O4 - HKUS\S-1-5-21-57989841-115176313-1177238915-1004\..\Run: [XjFfFSETuJNIM] . (.BitSprx - Bit Library.) -- C:\Documents and Settings\All Users.WINDOWS\Application Data\XjFfFSETuJNIM.exe => Valeur absente
O4 - HKUS\S-1-5-21-57989841-115176313-1177238915-1004\..\RunOnce: [pIe28247hDkIi28247] . (...) -- C:\Documents and Settings\All Users.WINDOWS\Application Data\pIe28247hDkIi28247\pIe28247hDkIi28247.exe => Valeur absente
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur supprimée avec succès
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe => Valeur absente
========== Elément(s) de donnée du Registre ==========
[HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] DisableTaskMgr: Modified => Donnée supprimée avec succès
========== Fichier(s) ==========
c:\windows\stratc.dll => Supprimé et mis en quarantaine
c:\documents and settings\all users.windows\application data\xjfffsetujnim.exe => Supprimé et mis en quarantaine
c:\documents and settings\all users.windows\application data\pie28247hdkii28247\pie28247hdkii28247.exe => Supprimé et mis en quarantaine
========== Récapitulatif ==========
8 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
3 : Fichier(s)
End of the scan
- 1
- 2
- 3