TR/Crypt.XPACK.Gen repéré par AVIRA
depuis plusieurs jours AVIRA me trouve ce cheval de Troie : TR/Crypt.XPACK.Gen
depuis hier le plus gros symptôme est que je ne peux démarrer le service Centre de sécurité windows, même en essayant moi-même.
De plus lorsque je fais certaines recherches les page qui apparaissent n'ont rien à voir avec ce que j'ai sélectionné. Par exemple si ma recherche débouche sur le site commentcamarche.net et que je clic dessus, ça menvoie sur un site de jeu, ou de téléchargement...
Le trojan est apparemment dans C:/ANCGRAPH/ANCGRAPH.exe
j'ai également un fichier mis en quarantaine par avira : 17e6e942.exe. Ce qui est bizarre c'est qu'il est de la même date que les évènements de TR/Crypt.XPACK.Gen repérés par AVIRA...
j'ai vu dans un sujet de ce forum qu'on pouvait s'aider d'OTL pour travailler à l'éviction de cette saloperie. Si ça peut aider les gentilles personnes qui auront la gentille de m'aider (ça, c'est un truc qui m'échappe encore dans un monde aussi individualiste que le notre : aider sans rien avoir en retour, BRAVO !!)
Merci à ceux qui voudront bien m'aider
à+
33 réponses
La problématique centrale concerne une infection par TR/Crypt.XPACK.Gen qui empêche le démarrage du Centre de sécurité Windows et provoque des redirections lors de recherches en ligne. Des éléments de réponse préconisent d'analyser les fichiers suspects, notamment C:\ANCGRAPH\ANCGRAPH.exe et 17e6e942.exe, d'effectuer des scans complets et de recourir à des outils comme ZHPDiag, OTL et ComboFix avec des précautions strictes. En parallèle, des répondants partagent rapports et liens VirusTotal pour évaluer les composants, tout en rappelant de déconnecter l'ordinateur et de désactiver temporairement les protections avant le nettoyage. Certains éléments montrent que des fichiers système légitimes peuvent être signalés comme suspects et invitent à croiser les résultats avec des sources fiables pour éviter les fausses alertes.
-
Re
Solution radicale:restauration usine
Tu dois disposer d'une sauvegarde ou d'une partition de restauration
Sauvegarde tes données importantes avant.
@+
-
re
rien n'a changé : toujours le problème centre de sécurité windows et les pages qui apparaissent lors de mes recherches qui n'ont rien à voir avec ce sur quoi je clique...
@+ -
Re
lis ceci:http://infostuces.blogspot.com/2010/01/parametrez-les-services-de-windows.html
Pour savoir comment aller activer ou désactiver un service.
Cherche le centre de sécurité et met le en démarrage automatique et valides ce changement.
Redémarre ton PC et tiens moi au courant;merci
@+ -
java mis à jour
merci
@+ -
salut Guillaume,
voici le rapport :
Rapport de ZHPFix 1.12.3380 par Nicolas Coolman, Update du 05/02/2011
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-16-02-2012-19-17-07.txt
Run by user at 16/02/2012 19:17:07
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/
========== Clé(s) du Registre ==========
SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}
SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}
========== Valeur(s) du Registre ==========
ABSENT Value Key: wscsvc
ABSENT Valeur Standard Profile: FirewallRaz :
ABSENT Valeur Domain Profile: FirewallRaz :
SUPPRIME FirewallRaz (None) : {1E2470CB-316C-456D-99AC-DE83AA43B8BC}
SUPPRIME FirewallRaz (None) : {381F90A0-2AE7-4EFE-9DBB-EB19691833A4}
========== Préférences navigateur ==========
SUPPRIME Mozilla Pref: user_pref("CT2613520..clientLogIsEnabled", true);
SUPPRIME Mozilla Pref: user_pref("CT2613520..clientLogServiceUrl", "http://clientlog.users.conduit.com/ClientDiagnostics.asmx/ReportDiagnosticsEvent");
SUPPRIME Mozilla Pref: user_pref("CT2613520..uninstallLogServiceUrl", "http://uninstall.users.conduit.com/Uninstall.asmx/RegisterToolbarUninstallation");
SUPPRIME Mozilla Pref: user_pref("CT2613520.AboutPrivacyUrl", "http://www.conduit.com");
SUPPRIME Mozilla Pref: user_pref("CT2613520.CurrentServerDate", "8-6-2011");
SUPPRIME Mozilla Pref: user_pref("CT2613520.DialogsGetterLastCheckTime", "Wed Jun 08 2011 09:54:07 GMT+0200");
SUPPRIME Mozilla Pref: user_pref("CT2613520.DownloadReferralCookieData", "");
SUPPRIME Mozilla Pref: user_pref("CT2613520.FirstServerDate", "8-6-2011");
SUPPRIME Mozilla Pref: user_pref("CT2613520.FirstTimeFF3", true);
SUPPRIME Mozilla Pref: user_pref("CT2613520.GroupingServerCheckInterval", 1440);
SUPPRIME Mozilla Pref: user_pref("CT2613520.GroupingServiceUrl", "http://grouping.services.conduit.com/");
SUPPRIME Mozilla Pref: user_pref("CT2613520.HasUserGlobalKeys", true);
SUPPRIME Mozilla Pref: user_pref("CT2613520.InstallationAndCookieDataSentCount", 1);
SUPPRIME Mozilla Pref: user_pref("CT2613520.InstallationType", "UnknownIntegration");
SUPPRIME Mozilla Pref: user_pref("CT2613520.LanguagePackReloadIntervalMM", 1440);
SUPPRIME Mozilla Pref: user_pref("CT2613520.LanguagePackServiceUrl", "http://translation.users.conduit.com/Translation.ashx");
SUPPRIME Mozilla Pref: user_pref("CT2613520.LastLogin_3.3.3.2", "Wed Jun 08 2011 09:54:18 GMT+0200");
SUPPRIME Mozilla Pref: user_pref("CT2613520.LatestVersion", "3.3.3.2");
SUPPRIME Mozilla Pref: user_pref("CT2613520.SearchInNewTabEnabled", true);
SUPPRIME Mozilla Pref: user_pref("CT2613520.SearchInNewTabIntervalMM", 1440);
SUPPRIME Mozilla Pref: user_pref("CT2613520.SearchInNewTabServiceUrl", "http://newtab.conduit-hosting.com/newtab/?ctid=EB_TOOLBAR_ID");
SUPPRIME Mozilla Pref: user_pref("CT2613520.SearchInNewTabUsageUrl", "http://Usage.Hosting.conduit-services.com/UsageService.asmx/UsersRequests?
SUPPRIME Mozilla Pref: user_pref("CT2613520.SettingsLastCheckTime", "Wed Jun 08 2011 09:54:35 GMT+0200");
SUPPRIME Mozilla Pref: user_pref("CT2613520.ThirdPartyComponentsInterval", 504);
SUPPRIME Mozilla Pref: user_pref("CT2613520.ThirdPartyComponentsLastCheck", "Wed Jun 08 2011 09:54:02 GMT+0200");
SUPPRIME Mozilla Pref: user_pref("CT2613520.ThirdPartyComponentsLastUpdate", "1255344667");
SUPPRIME Mozilla Pref: user_pref("CT2613520.TrusteLinkUrl", "http://trust.conduit.com/CT2613520");
SUPPRIME Mozilla Pref: user_pref("CT2613520.UserID", "UN30354638997038237");
SUPPRIME Mozilla Pref: user_pref("CT2613520.generalConfigFromLogin", "{\"SocialDomains\":\"social.conduit.com;apps.conduit.com;services.apps.conduit.com\[...]
SUPPRIME Mozilla Pref: user_pref("CT2613520.isAppTrackingManagerOn", true);
SUPPRIME Mozilla Pref: user_pref("CT2613520.myStuffEnabled", true);
SUPPRIME Mozilla Pref: user_pref("CT2613520.myStuffPublihserMinWidth", 400);
SUPPRIME Mozilla Pref: user_pref("CT2613520.myStuffSearchUrl", "http://Apps.conduit.com/search?q=SEARCH_TERM&SearchSourceOrigin=29
SUPPRIME Mozilla Pref: user_pref("CT2613520.myStuffServiceUrl", "http://mystuff.conduit-services.com/MyStuffService.ashx?
SUPPRIME Mozilla Pref: user_pref("CT2613520.toolbarAppMetaDataLastCheckTime", "Wed Jun 08 2011 09:54:07 GMT+0200");
========== Dossier(s) ==========
SUPPRIME Folder: C:\Users\user\AppData\Roaming\Mozilla\Firefox\Profiles\d843oym1.default\extensions\{d7f26d0e-9801-45c3-a091-8a65e4ed73b5}
SUPPRIME Temporaires Windows: : 101
========== Fichier(s) ==========
SUPPRIME Temporaires Windows: : 103
========== Récapitulatif ==========
2 : Clé(s) du Registre
5 : Valeur(s) du Registre
2 : Dossier(s)
1 : Fichier(s)
35 : Préférences navigateur
End of clean in 00mn 07s
========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 16/02/2012 19:17:07 [4963]
merci
@+ -
Bonsoir
1)Utilisation de l'outil ZHPFix :
* Copie tout le texte présent dans l'encadré ci-dessous (tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
-------------------------------------------------------------------------------------------------
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
M2 - MFEP: prefs.js [user - d843oym1.default\{d7f26d0e-9801-45c3-a091-8a65e4ed73b5}] [] Protection ZoneAlarm Community Toolbar v3.9.0.3 (.Conduit Ltd..)
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520..clientLogIsEnabled", true);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520..clientLogServiceUrl", "http://clientlog.users.conduit.com/ClientDiagnostics.asmx/ReportDiagnosticsEvent");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520..uninstallLogServiceUrl", "http://uninstall.users.conduit.com/Uninstall.asmx/RegisterToolbarUninstallation");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.AboutPrivacyUrl", "http://www.conduit.com");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.CurrentServerDate", "8-6-2011");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.DialogsGetterLastCheckTime", "Wed Jun 08 2011 09:54:07 GMT+0200");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.DownloadReferralCookieData", "");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.FirstServerDate", "8-6-2011");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.FirstTimeFF3", true);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.GroupingServerCheckInterval", 1440);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.GroupingServiceUrl", "http://grouping.services.conduit.com/");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.HasUserGlobalKeys", true);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.InstallationAndCookieDataSentCount", 1);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.InstallationType", "UnknownIntegration");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.LanguagePackReloadIntervalMM", 1440);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.LanguagePackServiceUrl", "http://translation.users.conduit.com/Translation.ashx");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.LastLogin_3.3.3.2", "Wed Jun 08 2011 09:54:18 GMT+0200");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.LatestVersion", "3.3.3.2");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SearchInNewTabEnabled", true);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SearchInNewTabIntervalMM", 1440);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SearchInNewTabServiceUrl", "http://newtab.conduit-hosting.com/newtab/?ctid=EB_TOOLBAR_ID");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SearchInNewTabUsageUrl", "http://Usage.Hosting.conduit-services.com/UsageService.asmx/UsersRequests?
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.SettingsLastCheckTime", "Wed Jun 08 2011 09:54:35 GMT+0200");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.ThirdPartyComponentsInterval", 504);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.ThirdPartyComponentsLastCheck", "Wed Jun 08 2011 09:54:02 GMT+0200");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.ThirdPartyComponentsLastUpdate", "1255344667");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.TrusteLinkUrl", "http://trust.conduit.com/CT2613520");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.UserID", "UN30354638997038237");
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.generalConfigFromLogin", "{\"SocialDomains\":\"social.conduit.com;apps.conduit.com;services.apps.conduit.com\[...]
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.isAppTrackingManagerOn", true);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.myStuffEnabled", true);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.myStuffPublihserMinWidth", 400);
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.myStuffSearchUrl", "http://Apps.conduit.com/search?q=SEARCH_TERM&SearchSourceOrigin=29
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.myStuffServiceUrl", "http://mystuff.conduit-services.com/MyStuffService.ashx?
O69 - SBI: prefs.js [user - d843oym1.default] user_pref("CT2613520.toolbarAppMetaDataLastCheckTime", "Wed Jun 08 2011 09:54:07 GMT+0200");
[HKLM\SYSTEM\CurrentControlSet\Services] wscsvc : Modified
FirewallRAZ
Emptytemp
--------------------------------------------------------------------------------------------
Puis lance ZHPFix depuis le raccourci du bureau. Sous Vista :Clic droit sur l'icône ZHPFix.exe
« Exécuter en tant qu'administrateur »
.
* Une fois l'outil ZHPFix ouvert, clique sur le bouton [ H ] ( "coller les lignes Helper" ) .
*Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
*Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur le bouton « GO » pour lancer le nettoyage,
-> laisse travailler l'outil et ne touche à rien ...
-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le !
Une fois terminé, un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...
( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ ZHPFixReport.txt )
2)Met à jour Java
A+
-
c'est moi qui te remercie !!!
avira à l'air ok par contre je ne peux toujours pas activer le centre de sécurité windows (ça me dit "impossible de démarrer le service centre de sécurité windows").
voilà le rapport ZHPDiag : https://pjjoint.malekal.com/files.php?id=ZHPDiag_20120215_y14d6q9c8i13
encore merci -
Re
Redémarre ton PC ;dis moi si ton antivirus fonctionne ton centre de sécurité en fonctionnement.
Poste moi un rapport ZHPDiag;merci.
via un des liens proposés
@+ -
re
petite question : je fais copier/coller ou couper/coller ? -
Re
Et bien tu prends ce fichier:
fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.21680_none_04d11b5b4ce521d9\ntfs.sys
et tu le copies ici: c:\windows\SysWow64\drivers
@+
---------Contributeur Sécurité---------
On a tous été un jour débutant dans quelque chose.
Mais le savoir est la récompense de l'assiduité. -
pour ton 1/ je ne sais pas !!! désolé...
ensuite :
fichier C:\Windows\ERDNT\cache64\ntfs.sys :
https://www.virustotal.com/gui/file/c681ddbd3382c477c2a030e828b5cfb529cb57c7847bd9aff25e2a5e58b2daf3
fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.16385_none_02661b64369ca03a\ntfs.sys :
https://www.virustotal.com/gui/file/bf5704aade5c3da370501747f12ed6e9c3349e342ccf89005aae132b570bb42b
fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.16778_none_0273f3c63691c4ea\ntfs.sys :
https://www.virustotal.com/gui/file/2a78a36a729b271fe54a54e507ebc9ad9b9d764dbcb58ac3cbb8fc76d0075391
fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.20921_none_032ca00d4f8d24c5\ntfs.sys :
https://www.virustotal.com/gui/file/cdd6bf648cfa66a2dba4c7b82c6ed861d5648d69bcebfa207f39ec6b1f80ca22
fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17514_none_04972f2c338b23d4\ntfs.sys :
https://www.virustotal.com/gui/file/e3cd3faf52ed11a8fb96d667510f1edca49053705aa3a13f560f8f6ec995ca45
fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17577_none_0459508233b9177f\ntfs.sys :
https://www.virustotal.com/gui/file/c681ddbd3382c477c2a030e828b5cfb529cb57c7847bd9aff25e2a5e58b2daf3
fichier C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.21680_none_04d11b5b4ce521d9\ntfs.sys :
https://www.virustotal.com/gui/file/2060fcc674eee68dfe3def87b57e46a19957af2a5a79cd2d2af4417a473c91b9
fichier C:\Windows\winsxs\Backup\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17577_none_0459508233b9177f_ntfs.sys_e80dca04 :
https://www.virustotal.com/gui/file/c681ddbd3382c477c2a030e828b5cfb529cb57c7847bd9aff25e2a5e58b2daf3
et voilà, normalement il y a tout.
encore merci
@+ -
Re
Non;tu cherches ces deux fichiers ;c'est tout.
Et tu fais ce que je te demande.
@+ -
salut,
je refais un scan zhpsearch au cas où j'ai loupé qq chose
mon disque est séparé en C et D peut être devrais je faire aussi le D non ?
une fois que j'ai le résultat je te le remets puis je fais ce que tu m'as dit juste au dessus.
merci pour ton aide -
Bonsoir
1)Ou est ce fichier: c:\windows\SysWow64\drivers\ntfs.sys .
Je ne le vois pas dans la recherche .
2)De plus fait ceci:
Rends toi sur ce site :
https://www.virustotal.com/gui/
Clique sur " choose File", cherche un fichier à la fois :
C:\Windows\ERDNT\cache64\ntfs.sys
Clique sur Scan It!
Un rapport va s'élaborer ligne à ligne.
Attends la fin. Il doit comprendre la taille du fichier envoyé.
Sauvegarde le rapport en copiant le lien de Virus Total. (C'est mieux)
Copie le lien du rapport dans ta réponse et fait le pour chaque fichier ; merci
(!) Si Virus Total indique que le fichier a déjà été analysé, cliquer sur le bouton. Ré analyser le fichier maintenant
@+ -
salut,
voici le rapport :
Rapport de ZHPSearch 1.23.19 par Nicolas Coolman, Update du 25/02/2011
Run by user at 15/02/2012 12:11:08
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
---\\ Elément(s) de recherche
ntfs.sys /md5
---\\ Liste des Fichiers & Dossiers:
[MD5.a2f74975097f52a00745f9637451fdd8] - (.Microsoft Corporation.) 11/03/2011 07:41:34 | ---A- | -- C:\Windows\ERDNT\cache64\ntfs.sys [1659776] => Fichier inconnu
[MD5.356698a13c4630d5b31c37378d469196] - (.Microsoft Corporation.) 14/07/2009 02:48:27 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.16385_none_02661b64369ca03a\ntfs.sys [1659984] => Fichier inconnu
[MD5.378e0e0dfea67d98ae6ea53adbbd76bc] - (.Microsoft Corporation.) 11/03/2011 07:23:06 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.16778_none_0273f3c63691c4ea\ntfs.sys [1657216] => Fichier inconnu
[MD5.867c1395f0100cbe9acd73b1c2741149] - (.Microsoft Corporation.) 11/03/2011 07:25:53 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7600.20921_none_032ca00d4f8d24c5\ntfs.sys [1685888] => Fichier inconnu
[MD5.05d78aa5cb5f3f5c31160bdb955d0b7c] - (.Microsoft Corporation.) 20/11/2010 14:33:46 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17514_none_04972f2c338b23d4\ntfs.sys [1659776] => Fichier inconnu
[MD5.a2f74975097f52a00745f9637451fdd8] - (.Microsoft Corporation.) 11/03/2011 07:41:34 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17577_none_0459508233b9177f\ntfs.sys [1659776] => Fichier inconnu
[MD5.87b104128d4d3ba3c13098baebf38082] - (.Microsoft Corporation.) 11/03/2011 07:19:20 | ---A- | -- C:\Windows\winsxs\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.21680_none_04d11b5b4ce521d9\ntfs.sys [1659776] => Fichier inconnu
[MD5.a2f74975097f52a00745f9637451fdd8] - (.Microsoft Corporation.) 28/04/2011 16:29:55 | ---A- | -- C:\Windows\winsxs\Backup\amd64_microsoft-windows-ntfs_31bf3856ad364e35_6.1.7601.17577_none_0459508233b9177f_ntfs.sys_e80dca04 [1659776] => Fichier inconnu
---\\ Bilan de la recherche
Mode de recherche : Fichiers, Dossiers
Elément(s) trouvé(s) : 8
Nombre de fichiers analysés : 234058
Nombre de clés, valeurs ou données analysées : 0
Mode : Recherche complète
End of the scan (04mn 52s)
merci pour ton aide -
Bonsoir
Lance ZHPDiag
Ensuite tu cliques sur la paire de jumelles "ZHPSearch"
Tu tapes dans la fenêtre de droite ntfs.sys
Tu cliques ensuite sur le bouton/MD5
Tu sélectionnes à droite que le lecteur C
et tu cliques sur la loupe en haut à gauche.
Laisse le travailler;une fois la recherche terminée:mention en bas de cet écran de saisie et ou de recherche.
Tu cliques sur le 4ème bouton en partant de la gauche"afficher le rapport"
Rapport que tu me postes ;merci
@+ -
salut,
depuis hier il y a un nouveau symptôme bien plus grave : la protection en temps réelle d'avira ne se met plus en route, il faut que je le fasse moi même...
merci d'avance pour votre aide
@+ -
-
salut
j'ai refait un ZHPdiag
il est là : https://pjjoint.malekal.com/files.php?id=20120212_j6s7g13z13m14
il est marqué quelque part ceci : c:\windows\SysWow64\drivers\ntfs.sys . . . est infecté!!
t'aurais une idée ?
encore merci
bon dimanche -
voilà le scan AVIRA :
Avira Free Antivirus
Date de création du fichier de rapport : samedi 11 février 2012 22:52
La recherche porte sur 3448049 souches de virus.
Le programme fonctionne en version intégrale illimitée.
Les services en ligne sont disponibles.
Détenteur de la licence : Avira AntiVir Personal - Free Antivirus
Numéro de série : 0000149996-ADJIE-0000001
Plateforme : Windows 7 x64
Version de Windows : (Service Pack 1) [6.1.7601]
Mode Boot : Démarré normalement
Identifiant : user
Nom de l'ordinateur : USER
Informations de version :
BUILD.DAT : 12.0.0.190 41826 Bytes 16/12/2011 11:21:00
AVSCAN.EXE : 12.1.0.18 490448 Bytes 01/12/2011 16:55:06
AVSCAN.DLL : 12.1.0.17 64976 Bytes 29/09/2011 10:28:05
LUKE.DLL : 12.1.0.17 68304 Bytes 01/12/2011 16:55:14
AVSCPLR.DLL : 12.1.0.21 99536 Bytes 01/12/2011 16:55:06
AVREG.DLL : 12.1.0.27 227536 Bytes 11/02/2012 16:55:53
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06/11/2009 18:18:34
VBASE001.VDF : 7.11.0.0 13342208 Bytes 14/12/2010 09:07:39
VBASE002.VDF : 7.11.19.170 14374912 Bytes 20/12/2011 16:52:07
VBASE003.VDF : 7.11.21.238 4472832 Bytes 01/02/2012 16:53:45
VBASE004.VDF : 7.11.21.239 2048 Bytes 01/02/2012 16:53:45
VBASE005.VDF : 7.11.21.240 2048 Bytes 01/02/2012 16:53:45
VBASE006.VDF : 7.11.21.241 2048 Bytes 01/02/2012 16:53:46
VBASE007.VDF : 7.11.21.242 2048 Bytes 01/02/2012 16:53:46
VBASE008.VDF : 7.11.21.243 2048 Bytes 01/02/2012 16:53:46
VBASE009.VDF : 7.11.21.244 2048 Bytes 01/02/2012 16:53:46
VBASE010.VDF : 7.11.21.245 2048 Bytes 01/02/2012 16:53:46
VBASE011.VDF : 7.11.21.246 2048 Bytes 01/02/2012 16:53:46
VBASE012.VDF : 7.11.21.247 2048 Bytes 01/02/2012 16:53:47
VBASE013.VDF : 7.11.22.33 1486848 Bytes 03/02/2012 16:54:08
VBASE014.VDF : 7.11.22.56 687616 Bytes 03/02/2012 16:54:24
VBASE015.VDF : 7.11.22.92 178176 Bytes 06/02/2012 16:54:26
VBASE016.VDF : 7.11.22.154 144896 Bytes 08/02/2012 16:54:33
VBASE017.VDF : 7.11.22.155 2048 Bytes 08/02/2012 16:54:33
VBASE018.VDF : 7.11.22.156 2048 Bytes 08/02/2012 16:54:34
VBASE019.VDF : 7.11.22.157 2048 Bytes 08/02/2012 16:54:34
VBASE020.VDF : 7.11.22.158 2048 Bytes 08/02/2012 16:54:34
VBASE021.VDF : 7.11.22.159 2048 Bytes 08/02/2012 16:54:35
VBASE022.VDF : 7.11.22.160 2048 Bytes 08/02/2012 16:54:35
VBASE023.VDF : 7.11.22.161 2048 Bytes 08/02/2012 16:54:35
VBASE024.VDF : 7.11.22.162 2048 Bytes 08/02/2012 16:54:35
VBASE025.VDF : 7.11.22.163 2048 Bytes 08/02/2012 16:54:35
VBASE026.VDF : 7.11.22.164 2048 Bytes 08/02/2012 16:54:35
VBASE027.VDF : 7.11.22.165 2048 Bytes 08/02/2012 16:54:36
VBASE028.VDF : 7.11.22.166 2048 Bytes 08/02/2012 16:54:36
VBASE029.VDF : 7.11.22.167 2048 Bytes 08/02/2012 16:54:36
VBASE030.VDF : 7.11.22.168 2048 Bytes 08/02/2012 16:54:36
VBASE031.VDF : 7.11.22.206 139776 Bytes 10/02/2012 16:54:40
Version du moteur : 8.2.8.54
AEVDF.DLL : 8.1.2.2 106868 Bytes 01/12/2011 16:55:03
AESCRIPT.DLL : 8.1.4.5 442745 Bytes 11/02/2012 16:55:43
AESCN.DLL : 8.1.8.2 131444 Bytes 11/02/2012 16:55:41
AESBX.DLL : 8.2.4.5 434549 Bytes 01/12/2011 15:48:34
AERDL.DLL : 8.1.9.15 639348 Bytes 08/09/2011 21:16:06
AEPACK.DLL : 8.2.16.3 799094 Bytes 11/02/2012 16:55:40
AEOFFICE.DLL : 8.1.2.25 201084 Bytes 11/02/2012 16:55:33
AEHEUR.DLL : 8.1.3.27 4391285 Bytes 11/02/2012 16:55:31
AEHELP.DLL : 8.1.19.0 254327 Bytes 11/02/2012 16:54:55
AEGEN.DLL : 8.1.5.21 409971 Bytes 11/02/2012 16:54:50
AEEMU.DLL : 8.1.3.0 393589 Bytes 01/09/2011 21:46:01
AECORE.DLL : 8.1.25.3 201079 Bytes 11/02/2012 16:54:46
AEBB.DLL : 8.1.1.0 53618 Bytes 01/09/2011 21:46:01
AVWINLL.DLL : 12.1.0.17 27344 Bytes 01/12/2011 16:55:08
AVPREF.DLL : 12.1.0.17 51920 Bytes 01/12/2011 16:55:05
AVREP.DLL : 12.1.0.17 179920 Bytes 01/12/2011 16:55:06
AVARKT.DLL : 12.1.0.19 208848 Bytes 01/12/2011 16:55:03
AVEVTLOG.DLL : 12.1.0.17 169168 Bytes 01/12/2011 16:55:04
SQLITE3.DLL : 3.7.0.0 398288 Bytes 01/12/2011 16:55:18
AVSMTP.DLL : 12.1.0.17 63440 Bytes 01/12/2011 16:55:07
NETNT.DLL : 12.1.0.17 17104 Bytes 01/12/2011 16:55:15
RCIMAGE.DLL : 12.1.0.13 4449488 Bytes 20/09/2011 00:36:03
RCTEXT.DLL : 12.1.0.16 99792 Bytes 27/09/2011 09:22:58
Configuration pour la recherche actuelle :
Nom de la tâche...............................: Détection de Rootkits et logiciels malveillants actifs
Fichier de configuration......................: C:\ProgramData\Avira\AntiVir Desktop\PROFILES\rootkit.avp
Documentation.................................: par défaut
Action principale.............................: interactif
Action secondaire.............................: ignorer
Recherche sur les secteurs d'amorçage maître..: marche
Recherche sur les secteurs d'amorçage.........: marche
Recherche dans les programmes actifs..........: marche
Programmes en cours étendus...................: marche
Recherche en cours sur l'enregistrement.......: marche
Recherche de Rootkits.........................: marche
Contrôle d'intégrité de fichiers système......: arrêt
Fichier mode de recherche.....................: Tous les fichiers
Recherche sur les archives....................: marche
Limiter la profondeur de récursivité..........: 20
Archive Smart Extensions......................: marche
Heuristique de macrovirus.....................: marche
Heuristique fichier...........................: intégral
Début de la recherche : samedi 11 février 2012 22:52
La recherche d'objets cachés commence.
La recherche sur les processus démarrés commence :
Processus de recherche 'SpybotSD.exe' - '83' module(s) sont contrôlés
Processus de recherche 'avscan.exe' - '81' module(s) sont contrôlés
Processus de recherche 'UNS.exe' - '60' module(s) sont contrôlés
Processus de recherche 'daemonu.exe' - '48' module(s) sont contrôlés
Processus de recherche 'mbamservice.exe' - '47' module(s) sont contrôlés
Processus de recherche 'plugin-container.exe' - '78' module(s) sont contrôlés
Processus de recherche 'firefox.exe' - '138' module(s) sont contrôlés
Processus de recherche 'BluetoothHeadsetProxy.exe' - '27' module(s) sont contrôlés
Processus de recherche 'WDC.exe' - '34' module(s) sont contrôlés
Processus de recherche 'ATKOSD.exe' - '27' module(s) sont contrôlés
Processus de recherche 'RichVideo.exe' - '32' module(s) sont contrôlés
Processus de recherche 'mysqld.exe' - '41' module(s) sont contrôlés
Processus de recherche 'CLMLSvc.exe' - '42' module(s) sont contrôlés
Processus de recherche 'MDM.EXE' - '38' module(s) sont contrôlés
Processus de recherche 'LMS.exe' - '34' module(s) sont contrôlés
Processus de recherche 'AsScrPro.exe' - '40' module(s) sont contrôlés
Processus de recherche 'avgnt.exe' - '73' module(s) sont contrôlés
Processus de recherche 'mbamgui.exe' - '41' module(s) sont contrôlés
Processus de recherche 'httpd.exe' - '113' module(s) sont contrôlés
Processus de recherche 'iTunesHelper.exe' - '71' module(s) sont contrôlés
Processus de recherche 'jusched.exe' - '32' module(s) sont contrôlés
Processus de recherche 'ATKOSD2.exe' - '33' module(s) sont contrôlés
Processus de recherche 'DMedia.exe' - '28' module(s) sont contrôlés
Processus de recherche 'HControlUser.exe' - '27' module(s) sont contrôlés
Processus de recherche 'PDVD9Serv.exe' - '35' module(s) sont contrôlés
Processus de recherche 'TeaTimer.exe' - '47' module(s) sont contrôlés
Processus de recherche 'AppleMobileDeviceService.exe' - '63' module(s) sont contrôlés
Processus de recherche 'HControl.exe' - '53' module(s) sont contrôlés
Processus de recherche 'httpd.exe' - '114' module(s) sont contrôlés
Processus de recherche 'avguard.exe' - '69' module(s) sont contrôlés
Processus de recherche 'armsvc.exe' - '29' module(s) sont contrôlés
Processus de recherche 'rundll32.exe' - '73' module(s) sont contrôlés
Processus de recherche 'sched.exe' - '38' module(s) sont contrôlés
Processus de recherche 'GFNEXSrv.exe' - '25' module(s) sont contrôlés
Processus de recherche 'ASLDRSrv.exe' - '30' module(s) sont contrôlés
La recherche sur les renvois aux fichiers exécutables (registre) commence :
Le registre a été contrôlé ( '2742' fichiers).
La recherche sur les fichiers sélectionnés commence :
Recherche débutant dans 'C:' <OS>
C:\Windows\SoftwareDistribution\Download\69bea2bed5a5ee2ff732854dbfa0e304ee96e020
[0] Type d'archive: Portable Executable Resource
--> object
[1] Type d'archive: CAB (Microsoft)
--> WriterProdLang.7z
[2] Type d'archive: 7-Zip
--> WriterProdLang.cab
[3] Type d'archive: CAB (Microsoft)
--> writerprodlang.msi
[AVERTISSEMENT] Impossible de lire le fichier !
--> object
[1] Type d'archive: CAB (Microsoft)
--> LanguageSelector64.7z
[2] Type d'archive: 7-Zip
--> LanguageSelector64.cab
[3] Type d'archive: CAB (Microsoft)
--> LanguageSelector64.msi
[AVERTISSEMENT] Impossible de lire le fichier !
Fin de la recherche : dimanche 12 février 2012 01:08
Temps nécessaire: 2:15:40 Heure(s)
La recherche a été effectuée intégralement
40462 Les répertoires ont été contrôlés
870630 Des fichiers ont été contrôlés
0 Des virus ou programmes indésirables ont été trouvés
0 Des fichiers ont été classés comme suspects
0 Des fichiers ont été supprimés
0 Des virus ou programmes indésirables ont été réparés
0 Les fichiers ont été déplacés dans la quarantaine
0 Les fichiers ont été renommés
0 Impossible de scanner des fichiers
870630 Fichiers non infectés
2980 Les archives ont été contrôlées
2 Avertissements
0 Consignes
658498 Des objets ont été contrôlés lors du Rootkitscan
0 Des objets cachés ont été trouvés
@+
- 1
- 2