Problème virus
24 réponses
Un utilisateur signale qu'un malware sur Windows XP/2000 fait bouger la souris vers le coin supérieur droit et ferme les pages au démarrage. Plusieurs réponses suggèrent TDSSKiller en mode sans échec puis ZHPDiag pour générer un rapport, afin d’évaluer et diagnostiquer l’infection, surtout sur une configuration XP plus ancienne. Des échanges techniques détaillent des difficultés liées au téléchargement, à l’hébergement des rapports en ligne et à l’impossibilité d’uploader certains fichiers exécutables, ce qui complique le partage des résultats. D'autres échanges évoquent l'incertitude liée à la compatibilité des outils avec Windows XP/2000 et recommandent de vérifier l’espace disque et d’effectuer les opérations hors connexion lorsque nécessaire.
-
Il me faut un cd a graver en plus ?
-
Mais enfaitte j'ai qu'un seul pc !
-
Je te conseille d'imprimer la procédure puisque tu vas démarrer à partir d'un CD spécial.
Il faut exécuter toutes les étapes, sans interruption, dans l'ordre exact indiqué ci-dessous.
Étape 1: OTLPE (de OldTimer), préparation
Sur un autre PC, "bien portant", télécharger OTLPENet.exe depuis ce lien: http://oldtimer.geekstogo.com/OTLPENet.exe
Exécute le, le brûlement du cd est automatique, répond oui à la question "Do you want burn the cd?"
Toujours sur le PC "bien portant", ouvrir une fenêtre du Bloc-notes, via Démarrer---->Exécuter, taper notepad puis cliquer sur OK
Sélectionner toutes les lignes de la zone blanche située sous "Code:" ci-dessous, puis appuyer simultanément sur les touches Ctrl et C
netsvcs
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
Retourner dans la fenêtre du Bloc-notes, faire un clic droit dans la fenêtre et choisir Coller
Vérifier dans le menu Format (en haut) que "Retour automatique à ligne" n'est pas actif (pas coché).
Enregistrer le fichier sous le nom OTLPE-1.txt
Fermer le Bloc-notes.
Copier ce fichier OTLPE-1.txt sur une clé USB de façon à pouvoir le transférer sur le PC "malade" via REATOGO.
Étape 2: OTLPE (de OldTimer), analyse
Modifier le BIOS du PC "malade" afin que le démarrage s'effectue à partir du CD avant le disque dur. Voir: ici (en français)
Faire redémarrer le PC "malade", qui doit démarrer depuis le CD-Rom et afficher un Bureau REATOGO-X-PE
Faire un double clic sur l'icône OTLPE.
Si le systeme d'exploitation est Vista tu peux avoir ce message : "RunScanner Error - Target is not windows 2000 or later", il faut donc aller et sélectionner jusqu'au dossier c:\windows dans l'arborescence en dessous de local disk (c:)
A la demande "Do you wish to load the remote registry", répondre Yes
A la demande "Do you wish to load remote user profile(s) for scanning", répondre Yes
Vérifier que la case "Automatically Load All Remaining Users" est cochée, puis cliquer sur OK
L'écran principal de OTLPE s'affiche:
Sur le PC "malade", ouvrir le fichier OTLPE-1.txt (qui se trouve sur la clé USB) dans le Bloc-notes (notepad).
Dans le Bloc-notes, cliquer sur le menu Edition (en haut) et choisir Sélectionner tout.
Dans le Bloc-notes, cliquer sur le menu Edition (en haut) et choisir Copier.
Retourner dans la fenêtre de OTLPE, faire un clic droit dans la fenêtre située en bas nommée "Custom Scans/Fixes" et choisir Coller.
Le contenu du fichier OTLPE-1.txt est ainsi inséré dans le panneau "Custom Scans/Fixes".
Puis cliquer sur le bouton Run Scan:
Laisser l'outil travailler sans l'interrompre.
Lorsque l'outil a terminé, il y a ouverture d'une fenêtre du Bloc-notes contenant un rapport (log).
Fermer le Bloc-notes.
Fermer la fenêtre de OTLPE.
Le fichier rapport est sauvegardé dans C:\OTL.txt
Héberges ton rapport sur le site http://www.ci-joint.fr pour envoyer ton rapport, et poste le lien dans ta prochaine réponse.
-
Je ne peux malheuresement que poster sa !
-
Avec ce bout de rapport je ne peux rien faire
Relances tdsskiller et post le rapport complet -
2011/05/13 19:03:45.0421 0412 TDSS rootkit removing tool 2.5.1.0 May 13 2011 13:20:29
2011/05/13 19:03:45.0687 0412 ================================================================================
2011/05/13 19:03:45.0687 0412 SystemInfo:
2011/05/13 19:03:45.0687 0412
2011/05/13 19:03:45.0687 0412 OS Version: 5.1.2600 ServicePack: 3.0
2011/05/13 19:03:45.0687 0412 Product type: Workstation
2011/05/13 19:03:45.0687 0412 ComputerName: CHIMIE-A5957497
2011/05/13 19:03:45.0687 0412 UserName: chimie
2011/05/13 19:03:45.0687 0412 Windows directory: C:\WINDOWS
2011/05/13 19:03:45.0687 0412 System windows directory: C:\WINDOWS
2011/05/13 19:03:45.0687 0412 Processor architecture: Intel x86
2011/05/13 19:03:45.0687 0412 Number of processors: 1
2011/05/13 19:03:45.0687 0412 Page size: 0x1000
2011/05/13 19:03:45.0687 0412 Boot type: Normal boot
2011/05/13 19:03:45.0687 0412 ================================================================================
2011/05/13 19:03:45.0703 0412 SetPrivileges failed!
2011/05/13 19:03:49.0890 0412 !crdlk
2011/05/13 19:03:49.0906 0412 Initialize success
2011/05/13 19:04:02.0546 3364 ================================================================================
2011/05/13 19:04:02.0546 3364 Scan started
2011/05/13 19:04:02.0546 3364 Mode: Manual;
2011/05/13 19:04:02.0546 3364 ================================================================================
2011/05/13 19:04:18.0656 3364 ================================================================================
2011/05/13 19:04:18.0656 3364 Scan finished
2011/05/13 19:04:18.0656 3364 ================================================================================ -
Comment sa en mode sans échec ? ( Je suis nul en pc )
-
Lances tdsskiller en mode sans echec.
Si tu installes Zhpdiag sur ton bureau le rapport est enregistré directement dessus. -
Donc voila j'ai installé zhpdiag, le scan est parti quand il est finit je clique sur la disquette qui me demande ou je veux l'enregistrer je le met dans x dossier ensuite je vais sur http://www.cijoint.fr/ je clique sur " choisissez un dossier " je vais dans le dossier on j'ai enregistrer le rapport et la rien il n'y est plus :s !
-
Bonjour, il y a un problème ; quand je lance le scan une érreur apparait et le scan s'arrête automatiquement et m'ouvre un bloque note ou rien est écrit dessus ! Je crois que je vais éssayer zhpdiag !
Peace. Et merci ! -
Fais le scan zhpdiag en mode sans echec.sinon fais ce qui suis.
* Télécharge load_tdsskiller (de Loup Blanc) sur ton Bureau
http://fradesch.perso.cegetel.net/transf/Load_tdsskiller.exe
* Lance load_tdsskiller en faisant un double-clic dessus / Lance par un clic-droit dessus ? Exécuter en temps qu'administrateur
* L'outil va se connecter pour télécharger une copie à jour de TDSSKiller, puis va lancer une analyse
* Lorsque l'outil a terminé son travail d'inspection, si des nuisibles ("Malicious objects") ont été trouvés, vérifier que l'option (Cure) est sélectionnée,
* Si des objects suspects ("Suspicious objects") ont été détectés, sur l'écran de demande de confirmation, modifier l'action à entreprendre et indiquer Quarantine (au lieu de Skip),
* A la fin, il te sera demandé d'appuyer sur une touche, puis le rapport s'affichera automatiquement : copie-colle son contenu dans ta prochaine réponse (C:\tdsskiller\report.txt)
-
Le problème est que zhpdiag fait un peu trop lagger mon pc donc ... ! Et le virus est toujours la même après ce que j'ai fait ( mais bon il y est moins souvent ) !
-
Tu peux réactiver ton antivirus et faire un scan de diagnostic.
Post un nouveau rapport zhpdiag .Si tu ne réussis pas a l'héberger tu me l'envoie par MP.
-
Malwarebytes' Anti-Malware 1.50
www.malwarebytes.org
Version de la base de données: 6554
Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.11
11/05/2011 15:41:25
mbam-log-2011-05-11 (15-41-25).txt
Type d'examen: Examen complet (C:\|E:\|)
Elément(s) analysé(s): 182464
Temps écoulé: 29 minute(s), 13 seconde(s)
Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 1
Processus mémoire infecté(s):
(Aucun élément nuisible détecté)
Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)
Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)
Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)
Dossier(s) infecté(s):
(Aucun élément nuisible détecté)
Fichier(s) infecté(s):
c:\program files\pando networks\media booster\uninst.exe (Trojan.Agent) -> Quarantined and deleted successfully.
Voila :) -
Excuse c'est bon :) !
-
Je clique sur Exécuter un examen complet mais je ne vois pas ou est rechercher je n'ai que trois solutions en bas :
- Enregistrer
- Acheter
- Quitter
Je clique sur enregistrer ? -
Excuse je t'avoue que mon idée était stupide --' ! Bref je peux quand même réactiver l'antivirus ? :)
-
Excuse moi de te poser cette question mais imaginons que tu sois un mec qui veux pirater mon pc, c'est le plan idéal tu trouves pas ?
Clic sur mon nom et tu auras accés a mon profil.
Combofix a fais un beau nettoyage.On va continuer avec un scan généraliste.
* Télécharge et installe : Malwarebyte's Anti-Malware
* (NB : S'il te manque"COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
* Sélectionne tes disques durs" puis clique sur "Lancer l'examen"
* A la fin du scan, clique sur Afficher les résultats
* Coche tous les éléments détectés puis clique sur Supprimer la sélection
* Enregistre le rapport
* S'il t'est demandé de redémarrer, clique sur Yes
* Poste le rapport de scan après la suppression ici.(poste le rapport, même si rien n'est détecté.)
* Si tu as besoin d'aide regarde ce tutorial
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
-
https://pjjoint.malekal.com/files.php?id=981ccd95ce7155
Voilà en espérant avoir fait le bon choix !
Peace ! -
Excuse moi de te poser cette question mais imaginons que tu sois un mec qui veux pirater mon pc, c'est le plan idéal tu trouves pas ? J'ai plus d'antivirus ta toute mes données, je t'avoue que j'hésite vraiment la :s ! Tu peux pas me donner une preuve ?
- 1
- 2