TR/Crypt.XPACK.Gen repéré par AVIRA

Bonjour,

depuis plusieurs jours AVIRA me trouve ce cheval de Troie : TR/Crypt.XPACK.Gen
depuis hier le plus gros symptôme est que je ne peux démarrer le service Centre de sécurité windows, même en essayant moi-même.
De plus lorsque je fais certaines recherches les page qui apparaissent n'ont rien à voir avec ce que j'ai sélectionné. Par exemple si ma recherche débouche sur le site commentcamarche.net et que je clic dessus, ça menvoie sur un site de jeu, ou de téléchargement...

Le trojan est apparemment dans C:/ANCGRAPH/ANCGRAPH.exe

j'ai également un fichier mis en quarantaine par avira : 17e6e942.exe. Ce qui est bizarre c'est qu'il est de la même date que les évènements de TR/Crypt.XPACK.Gen repérés par AVIRA...

j'ai vu dans un sujet de ce forum qu'on pouvait s'aider d'OTL pour travailler à l'éviction de cette saloperie. Si ça peut aider les gentilles personnes qui auront la gentille de m'aider (ça, c'est un truc qui m'échappe encore dans un monde aussi individualiste que le notre : aider sans rien avoir en retour, BRAVO !!)

Merci à ceux qui voudront bien m'aider

à+

33 réponses

Résumé de la discussion

La problématique centrale concerne une infection par TR/Crypt.XPACK.Gen qui empêche le démarrage du Centre de sécurité Windows et provoque des redirections lors de recherches en ligne. Des éléments de réponse préconisent d'analyser les fichiers suspects, notamment C:\ANCGRAPH\ANCGRAPH.exe et 17e6e942.exe, d'effectuer des scans complets et de recourir à des outils comme ZHPDiag, OTL et ComboFix avec des précautions strictes. En parallèle, des répondants partagent rapports et liens VirusTotal pour évaluer les composants, tout en rappelant de déconnecter l'ordinateur et de désactiver temporairement les protections avant le nettoyage. Certains éléments montrent que des fichiers système légitimes peuvent être signalés comme suspects et invitent à croiser les résultats avec des sources fiables pour éviter les fausses alertes.

Bobot (l’IA à votre service)
  1. Re

    Solution radicale:restauration usine
    Tu dois disposer d'une sauvegarde ou d'une partition de restauration

    Sauvegarde tes données importantes avant.

    @+
    0
    1. re

      rien n'a changé : toujours le problème centre de sécurité windows et les pages qui apparaissent lors de mes recherches qui n'ont rien à voir avec ce sur quoi je clique...

      @+
      0
      1. java mis à jour

        merci

        @+
        0
        1. salut Guillaume,

          voici le rapport :

          Rapport de ZHPFix 1.12.3380 par Nicolas Coolman, Update du 05/02/2011
          Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-16-02-2012-19-17-07.txt
          Run by user at 16/02/2012 19:17:07
          Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
          Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
          Web site : http://nicolascoolman.skyrock.com/

          ========== Clé(s) du Registre ==========
          SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}
          SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}

          ========== Valeur(s) du Registre ==========
          ABSENT Value Key: wscsvc
          ABSENT Valeur Standard Profile: FirewallRaz :
          ABSENT Valeur Domain Profile: FirewallRaz :
          SUPPRIME FirewallRaz (None) : {1E2470CB-316C-456D-99AC-DE83AA43B8BC}
          SUPPRIME FirewallRaz (None) : {381F90A0-2AE7-4EFE-9DBB-EB19691833A4}

          ========== Préférences navigateur ==========
          SUPPRIME Mozilla Pref: user_pref("CT2613520..clientLogIsEnabled", true);
          SUPPRIME Mozilla Pref: user_pref("CT2613520..clientLogServiceUrl", "http://clientlog.users.conduit.com/ClientDiagnostics.asmx/ReportDiagnosticsEvent");
          SUPPRIME Mozilla Pref: user_pref("CT2613520..uninstallLogServiceUrl", "http://uninstall.users.conduit.com/Uninstall.asmx/RegisterToolbarUninstallation");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.AboutPrivacyUrl", "http://www.conduit.com");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.CurrentServerDate", "8-6-2011");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.DialogsGetterLastCheckTime", "Wed Jun 08 2011 09:54:07 GMT+0200");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.DownloadReferralCookieData", "");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.FirstServerDate", "8-6-2011");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.FirstTimeFF3", true);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.GroupingServerCheckInterval", 1440);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.GroupingServiceUrl", "http://grouping.services.conduit.com/");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.HasUserGlobalKeys", true);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.InstallationAndCookieDataSentCount", 1);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.InstallationType", "UnknownIntegration");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.LanguagePackReloadIntervalMM", 1440);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.LanguagePackServiceUrl", "http://translation.users.conduit.com/Translation.ashx");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.LastLogin_3.3.3.2", "Wed Jun 08 2011 09:54:18 GMT+0200");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.LatestVersion", "3.3.3.2");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.SearchInNewTabEnabled", true);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.SearchInNewTabIntervalMM", 1440);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.SearchInNewTabServiceUrl", "http://newtab.conduit-hosting.com/newtab/?ctid=EB_TOOLBAR_ID");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.SearchInNewTabUsageUrl", "http://Usage.Hosting.conduit-services.com/UsageService.asmx/UsersRequests?
          SUPPRIME Mozilla Pref: user_pref("CT2613520.SettingsLastCheckTime", "Wed Jun 08 2011 09:54:35 GMT+0200");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.ThirdPartyComponentsInterval", 504);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.ThirdPartyComponentsLastCheck", "Wed Jun 08 2011 09:54:02 GMT+0200");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.ThirdPartyComponentsLastUpdate", "1255344667");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.TrusteLinkUrl", "http://trust.conduit.com/CT2613520");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.UserID", "UN30354638997038237");
          SUPPRIME Mozilla Pref: user_pref("CT2613520.generalConfigFromLogin", "{\"SocialDomains\":\"social.conduit.com;apps.conduit.com;services.apps.conduit.com\[...]
          SUPPRIME Mozilla Pref: user_pref("CT2613520.isAppTrackingManagerOn", true);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.myStuffEnabled", true);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.myStuffPublihserMinWidth", 400);
          SUPPRIME Mozilla Pref: user_pref("CT2613520.myStuffSearchUrl", "http://Apps.conduit.com/search?q=SEARCH_TERM&SearchSourceOrigin=29
          SUPPRIME Mozilla Pref: user_pref("CT2613520.myStuffServiceUrl", "http://mystuff.conduit-services.com/MyStuffService.ashx?
          SUPPRIME Mozilla Pref: user_pref("CT2613520.toolbarAppMetaDataLastCheckTime", "Wed Jun 08 2011 09:54:07 GMT+0200");

          ========== Dossier(s) ==========
          SUPPRIME Folder: C:\Users\user\AppData\Roaming\Mozilla\Firefox\Profiles\d843oym1.default\extensions\{d7f26d0e-9801-45c3-a091-8a65e4ed73b5}
          SUPPRIME Temporaires Windows: : 101

          ========== Fichier(s) ==========
          SUPPRIME Temporaires Windows: : 103

          ========== Récapitulatif ==========
          2 : Clé(s) du Registre
          5 : Valeur(s) du Registre
          2 : Dossier(s)
          1 : Fichier(s)
          35 : Préférences navigateur

          End of clean in 00mn 07s

          ========== Chemin de fichier rapport ==========
          C:\ZHP\ZHPFix[R1].txt - 16/02/2012 19:17:07 [4963]

          merci

          @+
          0
          1. Bonsoir

            1)
            Utilisation de l'outil ZHPFix :

            * Copie tout le texte présent dans l'encadré ci-dessous (tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
            -------------------------------------------------------------------------------------------------


            [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
            [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
            M2 - MFEP: prefs.js [user - d843oym1.default\{d7f26d0e-9801-45c3-a091-8a65e4ed73b5}] [] Protection ZoneAlarm Community Toolbar v3.9.0.3 (.Conduit Ltd..)
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520..clientLogIsEnabled", true);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520..clientLogServiceUrl", "http://clientlog.users.conduit.com/ClientDiagnostics.asmx/ReportDiagnosticsEvent");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520..uninstallLogServiceUrl", "http://uninstall.users.conduit.com/Uninstall.asmx/RegisterToolbarUninstallation");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.AboutPrivacyUrl", "http://www.conduit.com");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.CurrentServerDate", "8-6-2011");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.DialogsGetterLastCheckTime", "Wed Jun 08 2011 09:54:07 GMT+0200");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.DownloadReferralCookieData", "");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.FirstServerDate", "8-6-2011");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.FirstTimeFF3", true);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.GroupingServerCheckInterval", 1440);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.GroupingServiceUrl", "http://grouping.services.conduit.com/");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.HasUserGlobalKeys", true);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.InstallationAndCookieDataSentCount", 1);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.InstallationType", "UnknownIntegration");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.LanguagePackReloadIntervalMM", 1440);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.LanguagePackServiceUrl", "http://translation.users.conduit.com/Translation.ashx");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.LastLogin_3.3.3.2", "Wed Jun 08 2011 09:54:18 GMT+0200");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.LatestVersion", "3.3.3.2");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SearchInNewTabEnabled", true);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SearchInNewTabIntervalMM", 1440);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SearchInNewTabServiceUrl", "http://newtab.conduit-hosting.com/newtab/?ctid=EB_TOOLBAR_ID");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SearchInNewTabUsageUrl", "http://Usage.Hosting.conduit-services.com/UsageService.asmx/UsersRequests?
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SettingsLastCheckTime", "Wed Jun 08 2011 09:54:35 GMT+0200");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.ThirdPartyComponentsInterval", 504);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.ThirdPartyComponentsLastCheck", "Wed Jun 08 2011 09:54:02 GMT+0200");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.ThirdPartyComponentsLastUpdate", "1255344667");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.TrusteLinkUrl", "http://trust.conduit.com/CT2613520");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.UserID", "UN30354638997038237");
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.generalConfigFromLogin", "{\"SocialDomains\":\"social.conduit.com;apps.conduit.com;services.apps.conduit.com\[...]
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.isAppTrackingManagerOn", true);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.myStuffEnabled", true);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.myStuffPublihserMinWidth", 400);
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.myStuffSearchUrl", "http://Apps.conduit.com/search?q=SEARCH_TERM&SearchSourceOrigin=29
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.myStuffServiceUrl", "http://mystuff.conduit-services.com/MyStuffService.ashx?
            O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.toolbarAppMetaDataLastCheckTime", "Wed Jun 08 2011 09:54:07 GMT+0200");
            [HKLM\SYSTEM\CurrentControlSet\Services] wscsvc : Modified
            FirewallRAZ
            Emptytemp

            --------------------------------------------------------------------------------------------
            Puis lance ZHPFix depuis le raccourci du bureau. Sous Vista :Clic droit sur l'icône ZHPFix.exe
            « Exécuter en tant qu'administrateur »
            .

            * Une fois l'outil ZHPFix ouvert, clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

            *Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

            *Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
            - Clique sur le bouton « GO » pour lancer le nettoyage,

            -> laisse travailler l'outil et ne touche à rien ...

            -> Si il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le !

            Une fois terminé, un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...

            ( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ ZHPFixReport.txt )

            2)Met à jour Java

            A+

            0
            1. Re

              Redémarre ton PC ;dis moi si ton antivirus fonctionne ton centre de sécurité en fonctionnement.

              Poste moi un rapport ZHPDiag;merci.
              via un des liens proposés

              @+
              0
              1. re

                petite question : je fais copier/coller ou couper/coller ?
                0
                1. copier/coller
                  0
                2. ça y est chef
                  0
              2. Re

                Et bien tu prends ce fichier:
                fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.21680_none_04d11b5b4ce521d9\ntfs.sys

                et tu le copies ici: c:\windows\SysWow64\drivers

                @+
                ---------Contributeur Sécurité---------
                On a tous été un jour débutant dans quelque chose.
                Mais le savoir est la récompense de l'assiduité.
                0
                1. pour ton 1/ je ne sais pas !!! désolé...

                  ensuite :

                  fichier C:\Windows\ERDNT\cache64\ntfs.sys :

                  https://www.virustotal.com/gui/file/c681ddbd3382c477c2a030e828b5cfb529cb57c7847bd9aff25e2a5e58b2daf3

                  fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.16385_none_02661b64369ca03a\ntfs.sys :

                  https://www.virustotal.com/gui/file/bf5704aade5c3da370501747f12ed6e9c3349e342ccf89005aae132b570bb42b

                  fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.16778_none_0273f3c63691c4ea\ntfs.sys :

                  https://www.virustotal.com/gui/file/2a78a36a729b271fe54a54e507ebc9ad9b9d764dbcb58ac3cbb8fc76d0075391

                  fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.20921_none_032ca00d4f8d24c5\ntfs.sys :

                  https://www.virustotal.com/gui/file/cdd6bf648cfa66a2dba4c7b82c6ed861d5648d69bcebfa207f39ec6b1f80ca22

                  fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17514_none_04972f2c338b23d4\ntfs.sys :

                  https://www.virustotal.com/gui/file/e3cd3faf52ed11a8fb96d667510f1edca49053705aa3a13f560f8f6ec995ca45

                  fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17577_none_0459508233b9177f\ntfs.sys :

                  https://www.virustotal.com/gui/file/c681ddbd3382c477c2a030e828b5cfb529cb57c7847bd9aff25e2a5e58b2daf3

                  fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.21680_none_04d11b5b4ce521d9\ntfs.sys :

                  https://www.virustotal.com/gui/file/2060fcc674eee68dfe3def87b57e46a19957af2a5a79cd2d2af4417a473c91b9

                  fichier C:\Windows\winsxs\Backup\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17577_none_0459508233b9177f_ntfs.sys_e80dca04 :

                  https://www.virustotal.com/gui/file/c681ddbd3382c477c2a030e828b5cfb529cb57c7847bd9aff25e2a5e58b2daf3

                  et voilà, normalement il y a tout.

                  encore merci

                  @+
                  0
                  1. Re

                    Non;tu cherches ces deux fichiers ;c'est tout.

                    Et tu fais ce que je te demande.

                    @+
                    0
                    1. salut,

                      je refais un scan zhpsearch au cas où j'ai loupé qq chose
                      mon disque est séparé en C et D peut être devrais je faire aussi le D non ?

                      une fois que j'ai le résultat je te le remets puis je fais ce que tu m'as dit juste au dessus.

                      merci pour ton aide
                      0
                      1. Bonsoir

                        1)Ou est ce fichier: c:\windows\SysWow64\drivers\ntfs.sys .

                        Je ne le vois pas dans la recherche .

                        2)De plus fait ceci:

                        Rends toi sur ce site :

                        https://www.virustotal.com/gui/

                        Clique sur " choose File", cherche un fichier à la fois :

                        C:\Windows\ERDNT\cache64\ntfs.sys

                        Clique sur Scan It!

                        Un rapport va s'élaborer ligne à ligne.

                        Attends la fin. Il doit comprendre la taille du fichier envoyé.

                        Sauvegarde le rapport en copiant le lien de Virus Total. (C'est mieux)

                        Copie le lien du rapport dans ta réponse et fait le pour chaque fichier ; merci

                        (!) Si Virus Total indique que le fichier a déjà été analysé, cliquer sur le bouton. Ré analyser le fichier maintenant

                        @+
                        0
                        1. salut,

                          voici le rapport :

                          Rapport de ZHPSearch 1.23.19 par Nicolas Coolman, Update du 25/02/2011
                          Run by user at 15/02/2012 12:11:08
                          Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)

                          ---\\ Elément(s) de recherche
                          ntfs.sys /md5

                          ---\\ Liste des Fichiers & Dossiers:
                          [MD5.a2f74975097f52a00745f9637451fdd8] - (.Microsoft Corporation.) 11/03/2011 07:41:34 | ---A- | -- C:\Windows\ERDNT\cache64\ntfs.sys [1659776] => Fichier inconnu
                          [MD5.356698a13c4630d5b31c37378d469196] - (.Microsoft Corporation.) 14/07/2009 02:48:27 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.16385_none_02661b64369ca03a\ntfs.sys [1659984] => Fichier inconnu
                          [MD5.378e0e0dfea67d98ae6ea53adbbd76bc] - (.Microsoft Corporation.) 11/03/2011 07:23:06 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.16778_none_0273f3c63691c4ea\ntfs.sys [1657216] => Fichier inconnu
                          [MD5.867c1395f0100cbe9acd73b1c2741149] - (.Microsoft Corporation.) 11/03/2011 07:25:53 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.20921_none_032ca00d4f8d24c5\ntfs.sys [1685888] => Fichier inconnu
                          [MD5.05d78aa5cb5f3f5c31160bdb955d0b7c] - (.Microsoft Corporation.) 20/11/2010 14:33:46 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17514_none_04972f2c338b23d4\ntfs.sys [1659776] => Fichier inconnu
                          [MD5.a2f74975097f52a00745f9637451fdd8] - (.Microsoft Corporation.) 11/03/2011 07:41:34 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17577_none_0459508233b9177f\ntfs.sys [1659776] => Fichier inconnu
                          [MD5.87b104128d4d3ba3c13098baebf38082] - (.Microsoft Corporation.) 11/03/2011 07:19:20 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.21680_none_04d11b5b4ce521d9\ntfs.sys [1659776] => Fichier inconnu
                          [MD5.a2f74975097f52a00745f9637451fdd8] - (.Microsoft Corporation.) 28/04/2011 16:29:55 | ---A- | -- C:\Windows\winsxs\Backup\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17577_none_0459508233b9177f_ntfs.sys_e80dca04 [1659776] => Fichier inconnu

                          ---\\ Bilan de la recherche
                          Mode de recherche : Fichiers, Dossiers
                          Elément(s) trouvé(s) : 8
                          Nombre de fichiers analysés : 234058
                          Nombre de clés, valeurs ou données analysées : 0
                          Mode : Recherche complète
                          End of the scan (04mn 52s)

                          merci pour ton aide
                          0
                          1. Bonsoir

                            Lance ZHPDiag
                            Ensuite tu cliques sur la paire de jumelles "ZHPSearch"

                            Tu tapes dans la fenêtre de droite ntfs.sys
                            Tu cliques ensuite sur le bouton/MD5
                            Tu sélectionnes à droite que le lecteur C

                            et tu cliques sur la loupe en haut à gauche.

                            Laisse le travailler;une fois la recherche terminée:mention en bas de cet écran de saisie et ou de recherche.

                            Tu cliques sur le 4ème bouton en partant de la gauche"afficher le rapport"

                            Rapport que tu me postes ;merci

                            @+
                            0
                            1. salut,

                              depuis hier il y a un nouveau symptôme bien plus grave : la protection en temps réelle d'avira ne se met plus en route, il faut que je le fasse moi même...

                              merci d'avance pour votre aide

                              @+
                              0
                              1. en fait c'était un diag combofix et pas zhpdiag

                                désolé
                                0
                                1. voilà le scan AVIRA :

                                  Avira Free Antivirus
                                  Date de création du fichier de rapport : samedi 11 février 2012 22:52

                                  La recherche porte sur 3448049 souches de virus.

                                  Le programme fonctionne en version intégrale illimitée.
                                  Les services en ligne sont disponibles.

                                  Détenteur de la licence : Avira AntiVir Personal - Free Antivirus
                                  Numéro de série : 0000149996-ADJIE-0000001
                                  Plateforme : Windows 7 x64
                                  Version de Windows : (Service Pack 1) [6.1.7601]
                                  Mode Boot : Démarré normalement
                                  Identifiant : user
                                  Nom de l'ordinateur : USER

                                  Informations de version :
                                  BUILD.DAT : 12.0.0.190 41826 Bytes 16/12/2011 11:21:00
                                  AVSCAN.EXE : 12.1.0.18 490448 Bytes 01/12/2011 16:55:06
                                  AVSCAN.DLL : 12.1.0.17 64976 Bytes 29/09/2011 10:28:05
                                  LUKE.DLL : 12.1.0.17 68304 Bytes 01/12/2011 16:55:14
                                  AVSCPLR.DLL : 12.1.0.21 99536 Bytes 01/12/2011 16:55:06
                                  AVREG.DLL : 12.1.0.27 227536 Bytes 11/02/2012 16:55:53
                                  VBASE000.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 18:18:34
                                  VBASE001.VDF : 7.11.0.0 13342208 Bytes 14/12/2010 09:07:39
                                  VBASE002.VDF : 7.11.19.170 14374912 Bytes 20/12/2011 16:52:07
                                  VBASE003.VDF : 7.11.21.238 4472832 Bytes 01/02/2012 16:53:45
                                  VBASE004.VDF : 7.11.21.239 2048 Bytes 01/02/2012 16:53:45
                                  VBASE005.VDF : 7.11.21.240 2048 Bytes 01/02/2012 16:53:45
                                  VBASE006.VDF : 7.11.21.241 2048 Bytes 01/02/2012 16:53:46
                                  VBASE007.VDF : 7.11.21.242 2048 Bytes 01/02/2012 16:53:46
                                  VBASE008.VDF : 7.11.21.243 2048 Bytes 01/02/2012 16:53:46
                                  VBASE009.VDF : 7.11.21.244 2048 Bytes 01/02/2012 16:53:46
                                  VBASE010.VDF : 7.11.21.245 2048 Bytes 01/02/2012 16:53:46
                                  VBASE011.VDF : 7.11.21.246 2048 Bytes 01/02/2012 16:53:46
                                  VBASE012.VDF : 7.11.21.247 2048 Bytes 01/02/2012 16:53:47
                                  VBASE013.VDF : 7.11.22.33 1486848 Bytes 03/02/2012 16:54:08
                                  VBASE014.VDF : 7.11.22.56 687616 Bytes 03/02/2012 16:54:24
                                  VBASE015.VDF : 7.11.22.92 178176 Bytes 06/02/2012 16:54:26
                                  VBASE016.VDF : 7.11.22.154 144896 Bytes 08/02/2012 16:54:33
                                  VBASE017.VDF : 7.11.22.155 2048 Bytes 08/02/2012 16:54:33
                                  VBASE018.VDF : 7.11.22.156 2048 Bytes 08/02/2012 16:54:34
                                  VBASE019.VDF : 7.11.22.157 2048 Bytes 08/02/2012 16:54:34
                                  VBASE020.VDF : 7.11.22.158 2048 Bytes 08/02/2012 16:54:34
                                  VBASE021.VDF : 7.11.22.159 2048 Bytes 08/02/2012 16:54:35
                                  VBASE022.VDF : 7.11.22.160 2048 Bytes 08/02/2012 16:54:35
                                  VBASE023.VDF : 7.11.22.161 2048 Bytes 08/02/2012 16:54:35
                                  VBASE024.VDF : 7.11.22.162 2048 Bytes 08/02/2012 16:54:35
                                  VBASE025.VDF : 7.11.22.163 2048 Bytes 08/02/2012 16:54:35
                                  VBASE026.VDF : 7.11.22.164 2048 Bytes 08/02/2012 16:54:35
                                  VBASE027.VDF : 7.11.22.165 2048 Bytes 08/02/2012 16:54:36
                                  VBASE028.VDF : 7.11.22.166 2048 Bytes 08/02/2012 16:54:36
                                  VBASE029.VDF : 7.11.22.167 2048 Bytes 08/02/2012 16:54:36
                                  VBASE030.VDF : 7.11.22.168 2048 Bytes 08/02/2012 16:54:36
                                  VBASE031.VDF : 7.11.22.206 139776 Bytes 10/02/2012 16:54:40
                                  Version du moteur : 8.2.8.54
                                  AEVDF.DLL : 8.1.2.2 106868 Bytes 01/12/2011 16:55:03
                                  AESCRIPT.DLL : 8.1.4.5 442745 Bytes 11/02/2012 16:55:43
                                  AESCN.DLL : 8.1.8.2 131444 Bytes 11/02/2012 16:55:41
                                  AESBX.DLL : 8.2.4.5 434549 Bytes 01/12/2011 15:48:34
                                  AERDL.DLL : 8.1.9.15 639348 Bytes 08/09/2011 21:16:06
                                  AEPACK.DLL : 8.2.16.3 799094 Bytes 11/02/2012 16:55:40
                                  AEOFFICE.DLL : 8.1.2.25 201084 Bytes 11/02/2012 16:55:33
                                  AEHEUR.DLL : 8.1.3.27 4391285 Bytes 11/02/2012 16:55:31
                                  AEHELP.DLL : 8.1.19.0 254327 Bytes 11/02/2012 16:54:55
                                  AEGEN.DLL : 8.1.5.21 409971 Bytes 11/02/2012 16:54:50
                                  AEEMU.DLL : 8.1.3.0 393589 Bytes 01/09/2011 21:46:01
                                  AECORE.DLL : 8.1.25.3 201079 Bytes 11/02/2012 16:54:46
                                  AEBB.DLL : 8.1.1.0 53618 Bytes 01/09/2011 21:46:01
                                  AVWINLL.DLL : 12.1.0.17 27344 Bytes 01/12/2011 16:55:08
                                  AVPREF.DLL : 12.1.0.17 51920 Bytes 01/12/2011 16:55:05
                                  AVREP.DLL : 12.1.0.17 179920 Bytes 01/12/2011 16:55:06
                                  AVARKT.DLL : 12.1.0.19 208848 Bytes 01/12/2011 16:55:03
                                  AVEVTLOG.DLL : 12.1.0.17 169168 Bytes 01/12/2011 16:55:04
                                  SQLITE3.DLL : 3.7.0.0 398288 Bytes 01/12/2011 16:55:18
                                  AVSMTP.DLL : 12.1.0.17 63440 Bytes 01/12/2011 16:55:07
                                  NETNT.DLL : 12.1.0.17 17104 Bytes 01/12/2011 16:55:15
                                  RCIMAGE.DLL : 12.1.0.13 4449488 Bytes 20/09/2011 00:36:03
                                  RCTEXT.DLL : 12.1.0.16 99792 Bytes 27/09/2011 09:22:58

                                  Configuration pour la recherche actuelle :
                                  Nom de la tâche...............................: Détection de Rootkits et logiciels malveillants actifs
                                  Fichier de configuration......................: C:\ProgramData\Avira\AntiVir Desktop\PROFILES\rootkit.avp
                                  Documentation.................................: par défaut
                                  Action principale.............................: interactif
                                  Action secondaire.............................: ignorer
                                  Recherche sur les secteurs d'amorçage maître..: marche
                                  Recherche sur les secteurs d'amorçage.........: marche
                                  Recherche dans les programmes actifs..........: marche
                                  Programmes en cours étendus...................: marche
                                  Recherche en cours sur l'enregistrement.......: marche
                                  Recherche de Rootkits.........................: marche
                                  Contrôle d'intégrité de fichiers système......: arrêt
                                  Fichier mode de recherche.....................: Tous les fichiers
                                  Recherche sur les archives....................: marche
                                  Limiter la profondeur de récursivité..........: 20
                                  Archive Smart Extensions......................: marche
                                  Heuristique de macrovirus.....................: marche
                                  Heuristique fichier...........................: intégral

                                  Début de la recherche : samedi 11 février 2012 22:52

                                  La recherche d'objets cachés commence.

                                  La recherche sur les processus démarrés commence :
                                  Processus de recherche 'SpybotSD.exe' - '83' module(s) sont contrôlés
                                  Processus de recherche 'avscan.exe' - '81' module(s) sont contrôlés
                                  Processus de recherche 'UNS.exe' - '60' module(s) sont contrôlés
                                  Processus de recherche 'daemonu.exe' - '48' module(s) sont contrôlés
                                  Processus de recherche 'mbamservice.exe' - '47' module(s) sont contrôlés
                                  Processus de recherche 'plugin-container.exe' - '78' module(s) sont contrôlés
                                  Processus de recherche 'firefox.exe' - '138' module(s) sont contrôlés
                                  Processus de recherche 'BluetoothHeadsetProxy.exe' - '27' module(s) sont contrôlés
                                  Processus de recherche 'WDC.exe' - '34' module(s) sont contrôlés
                                  Processus de recherche 'ATKOSD.exe' - '27' module(s) sont contrôlés
                                  Processus de recherche 'RichVideo.exe' - '32' module(s) sont contrôlés
                                  Processus de recherche 'mysqld.exe' - '41' module(s) sont contrôlés
                                  Processus de recherche 'CLMLSvc.exe' - '42' module(s) sont contrôlés
                                  Processus de recherche 'MDM.EXE' - '38' module(s) sont contrôlés
                                  Processus de recherche 'LMS.exe' - '34' module(s) sont contrôlés
                                  Processus de recherche 'AsScrPro.exe' - '40' module(s) sont contrôlés
                                  Processus de recherche 'avgnt.exe' - '73' module(s) sont contrôlés
                                  Processus de recherche 'mbamgui.exe' - '41' module(s) sont contrôlés
                                  Processus de recherche 'httpd.exe' - '113' module(s) sont contrôlés
                                  Processus de recherche 'iTunesHelper.exe' - '71' module(s) sont contrôlés
                                  Processus de recherche 'jusched.exe' - '32' module(s) sont contrôlés
                                  Processus de recherche 'ATKOSD2.exe' - '33' module(s) sont contrôlés
                                  Processus de recherche 'DMedia.exe' - '28' module(s) sont contrôlés
                                  Processus de recherche 'HControlUser.exe' - '27' module(s) sont contrôlés
                                  Processus de recherche 'PDVD9Serv.exe' - '35' module(s) sont contrôlés
                                  Processus de recherche 'TeaTimer.exe' - '47' module(s) sont contrôlés
                                  Processus de recherche 'AppleMobileDeviceService.exe' - '63' module(s) sont contrôlés
                                  Processus de recherche 'HControl.exe' - '53' module(s) sont contrôlés
                                  Processus de recherche 'httpd.exe' - '114' module(s) sont contrôlés
                                  Processus de recherche 'avguard.exe' - '69' module(s) sont contrôlés
                                  Processus de recherche 'armsvc.exe' - '29' module(s) sont contrôlés
                                  Processus de recherche 'rundll32.exe' - '73' module(s) sont contrôlés
                                  Processus de recherche 'sched.exe' - '38' module(s) sont contrôlés
                                  Processus de recherche 'GFNEXSrv.exe' - '25' module(s) sont contrôlés
                                  Processus de recherche 'ASLDRSrv.exe' - '30' module(s) sont contrôlés

                                  La recherche sur les renvois aux fichiers exécutables (registre) commence :
                                  Le registre a été contrôlé ( '2742' fichiers).

                                  La recherche sur les fichiers sélectionnés commence :

                                  Recherche débutant dans 'C:' <OS>
                                  C:\Windows\SoftwareDistribution\Download\69bea2bed5a5ee2ff732854dbfa0e304ee96e020
                                  [0] Type d'archive: Portable Executable Resource
                                  --> object
                                  [1] Type d'archive: CAB (Microsoft)
                                  --> WriterProdLang.7z
                                  [2] Type d'archive: 7-Zip
                                  --> WriterProdLang.cab
                                  [3] Type d'archive: CAB (Microsoft)
                                  --> writerprodlang.msi
                                  [AVERTISSEMENT] Impossible de lire le fichier !
                                  --> object
                                  [1] Type d'archive: CAB (Microsoft)
                                  --> LanguageSelector64.7z
                                  [2] Type d'archive: 7-Zip
                                  --> LanguageSelector64.cab
                                  [3] Type d'archive: CAB (Microsoft)
                                  --> LanguageSelector64.msi
                                  [AVERTISSEMENT] Impossible de lire le fichier !

                                  Fin de la recherche : dimanche 12 février 2012 01:08
                                  Temps nécessaire: 2:15:40 Heure(s)

                                  La recherche a été effectuée intégralement

                                  40462 Les répertoires ont été contrôlés
                                  870630 Des fichiers ont été contrôlés
                                  0 Des virus ou programmes indésirables ont été trouvés
                                  0 Des fichiers ont été classés comme suspects
                                  0 Des fichiers ont été supprimés
                                  0 Des virus ou programmes indésirables ont été réparés
                                  0 Les fichiers ont été déplacés dans la quarantaine
                                  0 Les fichiers ont été renommés
                                  0 Impossible de scanner des fichiers
                                  870630 Fichiers non infectés
                                  2980 Les archives ont été contrôlées
                                  2 Avertissements
                                  0 Consignes
                                  658498 Des objets ont été contrôlés lors du Rootkitscan
                                  0 Des objets cachés ont été trouvés

                                  @+
                                  0
                                  • 1
                                  • 2