Rogue windows recovery
Je tiens à préciser avant toute chose que je ne suis vraiment pas douée en pc, je suis en pleine semaine de révisions, en plein stress alors excusez-moi d'avance si je ne comprends pas tout.
Alors voilà, hier soir je crois bien que j'ai chopé un virus avec Windows recovery.
J'ai lu tous les forums que j'ai pu trouvé qui parlaient de ça. Je crois l'avoir supprimé avec roguekiller. Ensuite j'ai lancé Malwarebytes pour une analyse complète et voilà ce qu'il m'a dit:
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org
Version de la base de données: 6497
Windows 6.1.7600
Internet Explorer 9.0.8112.16421
03/05/2011 12:46:17
mbam-log-2011-05-03 (12-46-17).txt
Type d'examen: Examen complet (C:\|D:\|E:\|)
Elément(s) analysé(s): 300996
Temps écoulé: 2 heure(s), 29 minute(s), 14 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\Windows\System32\rk_quarantine\wtvufnjluoxvuv.exe.vir (Trojan.FakeAlert) -> Quarantined and deleted successfully.
Bien évidemment, je ne sais pas ce que veut dire tout ça. J'ai également un problème qui persiste: quand je fais démarrer puis tous les programmes, quand je clique sur ceux-ci, ils sont tous "vide".
Ca veut dire que le virus est toujours là ?
En vous remerciant
63 réponses
Une infection associée à Windows Recovery est détectée et traitée avec RogueKiller puis Malwarebytes, un fichier Trojan.FakeAlert ayant été mis en quarantaine et supprimé, indiquant une étape de nettoyage complète. Malwarebytes a détecté un fichier infecté dans le répertoire système et l’a mis en quarantaine puis supprimé, indiquant une infection limitée et résolue selon le rapport. D'autres propositions suggèrent d'utiliser RogueKiller et ZHPDiag pour des diagnostics complémentaires, car des symptômes persistants comme des icônes manquantes ou des menus démarrer vides peuvent subsister après l’éradication. En dernier lieu, des procédures complémentaires telles que Ad-Remover et ZHPDiag sont évoquées pour nettoyer le registre et le système, et les rapports générés (RKreport.txt, ZHPExport ou Ad-Remover-CLEAN) servent à guider les étapes suivantes.
-
# DelFix v7.9B - Rapport créé le 26/05/2011 à 19:12
# Mis à jour le 22/05/11 à 14h par Xplode
# Système d'exploitation : Windows 7 Home Premium (32 bits) [version 6.1.7600]
# Nom d'utilisateur : Jeanne - PC-DE-JEANNE (Administrateur)
# Exécuté depuis : C:\Users\Jeanne\Desktop\delfix.exe
# Option [Suppression]
~~~~~~ Dossier(s) ~~~~~~
Supprimé : C:\Kill'em
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Users\Jeanne\Desktop\RK_Quarantine
Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ZHP
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\Users\Jeanne\Desktop\Pre_scan.exe
Supprimé : C:\Users\Jeanne\Desktop\Pre_Scan.txt
Supprimé : C:\Users\Jeanne\Desktop\RKreport[1].txt
Supprimé : C:\Users\Jeanne\Desktop\RogueKiller.exe
Supprimé : C:\Users\Jeanne\Desktop\unhide.exe
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
~~~~~~ Autre ~~~~~~
-> Prefetch vidé
########## EOF - "C:\DelFixSuppr.txt" - [1222 octets] ########## -
Bonsoir
Il faut garder Malwarebytes pour faire un scan une fois de temps en temps, et le
mettre à jour avant chaque scan
On va nettoyer les outils qui ont servit
Télécharge Del Fix (de Xplode), sur ton bureau
http://www.general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/3-delfix
Lance le, (avec Vista/Seven, clic droit dessus, et sur exécuter en tant qu'administrateur)
Sélectionne Suppression
Copie/colle le contenu du rapport qui s'ouvrira à l'écran dans ton prochain message.
Note : Le rapport est également sauvegardé à la racine du disque dur ( C:\DelFixSuppr.txt )
Une fois le rapport posté sur le forum, relance DelFix en sélectionnant Désinstallation.
Tu dois supprimer les points de restauration infectés:
*Démarrer, clic droit sur ordinateur
*Clique sur propriétés
*Dans le volet gauche, clique sur protection du système (l'UAC nous met en garde si on est à l'origine de cette action)
*Dans la fenêtre propriétés système, va dans l'onglet protection du système
*Sélectionne le disque Système, puis clique sur configurer
*Dans protection système pour disque local (C), clique sur supprimer
Tu dois créer un point de restauration propre:
*Démarrer, clic droit sur ordinateur
*Dans le volet gauche, clique sur protection du système
*Dans propriétés du système, clique sur créer
*Dans la petite fenêtre qui s'ouvre, entre la date du point de restauration que tu vas créer,
puis clique sur créer
-
Dernière chose, quel est le logiciel qu'il faut que j'utilise pour enlever tous les logiciels (zhp diag, roguekiller, malware bytes ...) que j'avais téléchargés ?
-
C'est bon, j'ai réglé le problème du message qui s'affichait dans le bloc-notes et j'ai enfin compris comment créé les raccourcis dans le dossier démarrer !
Un grand merci Jawaryinti, je ne sais pas ce que j'aurais fait sans ton aide ! :) -
Je n'arrive toujours pas à créer ces raccourcis
?????????? => precisions -
Bonsoir
Clique sur ce lien pour savoir ce que c'est
https://docs.microsoft.com/en-us/windows/client-management/generate-kernel-or-complete-crash-dump -
Je n'arrive toujours pas à créer ces raccourcis et j'ai un nouveau "problème": quand j'allume mon ordi, il y a le bloc notes qui s'ouvre où il est écrit:
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787 -
J'ai créé un raccourci sur mon bureau mais je n'arrive pas à le coller quand je clique sur "tous les programmes".
CTRL + V ne fonctionne pas. -
Clic droit sur le dossier dans program files et créer un raccourci puis copier/coller le raccourci dans le dossiers du menu démarrer
Il faut recommencer la même chose pour chaque dossier -
D'accord. Mais comment dois-je faire ?
-
il faut tout recréer à la main, c'est la seule solution qu'on a pour le moment
-
C'est toujours écrit "vide" que je fais "tous les programmes" à partir de "démarrer".
-
Tu as retrouvé tous tes dossiers ?
-
Rapport de ZHPFix 1.12.3282 par Nicolas Coolman, Update du 06/05/2011
Fichier d'export Registre :
Run by Jeanne at 09/05/2011 14:11:42
Windows 7 Home Premium Edition, 32-bit (Build 7600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
========== Dossiers/Fichiers cachés restaurés ==========
Mes images (My Pictures) : 302 => Restauré(s) avec succès
Ma musique (My Music) : 189 => Restauré(s) avec succès
Ma Video (My Video) : 189 => Restauré(s) avec succès
Mes Favoris (My Favorites) : 189 => Restauré(s) avec succès
Mes Documents (My Documents) : 189 => Restauré(s) avec succès
Mon Bureau (My Desktop) : 189 => Restauré(s) avec succès
Menu demarrer (Programs) : 189 => Restauré(s) avec succès
Dossier utilisateur (AppData) : 189 => Restauré(s) avec succès
Programmes (Program Files) : 189 => Restauré(s) avec succès
========== Récapitulatif ==========
1814 : Dossiers/Fichiers cachés restaurés
End of the scan -
Il aurai été préférable ton propre CD
J'ai épuisé toutes les possibilités pour essayer de résoudre ce problème
Lance ZHPFix et clique sur le bouton HiddenFix
Edit
Il va falloir tout recréer à la main, car en fait, c'est le rogue Windows Recovery
qui a tout supprimé dans les dossiers
O.o°*??? Ex Nathandre aux 12938 messages depuis le 27.10.2008 °.Oø¤º°'°º¤ø -
Je crois que j'en ai eu un mais je ne suis pas sûre de pouvoir le retrouver ... Faut-il que ça soit forcément le mien ou je peux prendre celui de quelqu'un d'autre ?
-
As tu un CD Windows ?
-
Toujours vide.
-
Télécharge UnHide sur ton bureau
https://download.bleepingcomputer.com/grinler/unhide.exe
Clic droit dessus, et sur exécuter en tant qu'administrateur
La fenêtre noire cmd va s'ouvrir, et laisser l'outil travailler -
Je ne comprends pas, ça dit "accès refusé" et plein d'autres trucs !
- 1
- 2
- 3
- 4