VIRUS please wait ...

Résolu
Bonjour,

depuis hiers page blanche avec la phrase please wait connection .....

j ai suivi le tuto si vous pouvez m aider merci d avance

https://pjjoint.malekal.com/files.php?id=20120526_h9i7p8b10g15
https://pjjoint.malekal.com/files.php?id=20120526_q15m15s5n8i15

30 réponses

Résumé de la discussion

La discussion porte sur une infection sous Windows XP provoquant une page blanche avec 'please wait connection', et explore les solutions disponibles via OTLPE et des outils de nettoyage. Plusieurs intervenants proposent des diagnostics et scripts, notamment OTLPE en mode sans échec et RogueKiller, avec des scans guidés, la collecte de rapports et le transfert des résultats pour expertises. En parallèle, des méthodes comme la restauration système, un redémarrage par CD ISO d’OTLPENet, ou des commandes via Invite ont été évoquées pour restaurer l’accès et neutraliser les éléments suspects. En cas d’insistance, certains utilisent Reatogo lorsque Windows ne démarre pas, ou des outils dédiés permettant d’accéder à l’ordinateur hors du système pour nettoyer les infections.

Bobot (l’IA à votre service)
  1. Salut

    loumax91 àécrit:
    Tu as fais le diagnostic sous OTLPE ?

    OTL logfile created on: 5/26/2012 6:23:59 PM - Run
    OTLPE by OldTimer - Version 3.1.48.0 Folder = X:\Programs\OTLPE

    t' as juste à lui faire un script !!
    1. Contributeur sécurité
      Comme tu veux, c'est toi qui décide :)

      Passe ton sujet en résolu dans ce cas là ;)

      A++
      1. Hello Loumax j'ai suivie le tuto pour la suite avec malwarbytes j'éspere que sa ira !! merci encore pour ton aide , j'ai pu reprendre la main sur wind et faire toute les sauvegardes !
        1. Contributeur sécurité
          Yop !

          La désinfection n'est pas terminée, fais signe quand tu sera prêt à reprendre

          1. Re

            le temps que Loumax91 revienne avec un nouveau Script

            tente ceci:

            Démarre en mode sans échec :
            Pour cela, tu tapotes la touche F8 dès le début de l'allumage du pc sans t'arrêter
            Une fenêtre va s'ouvrir tu te déplaces avec les flèches du clavier sur >> sur Invite de commandes en mode sans échec

            Puis tape >> entrée

            Ensuite choisis ta session.
            tu arrives ensuite sur une invite de commandes

            Choisis ton compte usuel pas ton compte Administrateur.

            tapes en respectant bien :

            %SystemRoot%\System32\restore\rstrui.exe

            * Cliques sur >> Ok

            la fenêtre > Restauration Système apparaît
            *cliques sur suivant
            *un calendrier apparaît
            * Coche la case Afficher d'autres points de restauration.

            *choisis une date proposée en gras d un point de restauration

            * et surtout une date proposée avant tes soucis .
            Sélectionne le et clique sur suivant .
            1. Salut

              pour faire avancé le sujet ,un coup de pouce à loumax91

              * Redémarre le PC infecté avec le CD 'ISO d'OTLPENet
              * Refait une analyse OTLPE avec ça :

              * sous Custom Scan box
              * copie_colle le contenu ci dessous:

              netsvcs
              msconfig
              safebootminimal
              safebootnetwork
              activex
              drivers32
              %ALLUSERSPROFILE%\Application Data\*.
              %ALLUSERSPROFILE%\Application Data\*.exe /s
              %APPDATA%\*.
              %APPDATA%\*.exe /s
              %SYSTEMDRIVE%\*.exe
              /md5start
              csrsrv.dll
              eventlog.dll
              scecli.dll
              netlogon.dll
              cngaudit.dll
              sceclt.dll
              ntelogon.dll
              logevent.dll
              iaStor.sys
              nvstor.sys
              atapi.sys
              cdrom.sys
              disk.sys
              ndis.sys
              mountmgr.sys
              aec.sys
              rasacd.sys
              kbdclass.sys
              mrxsmb10.sys
              mrxsmb20.sys
              termdd.sys
              mrxsmb.sys
              win32k.sys
              storport.sys
              IdeChnDr.sys
              viasraid.sys
              AGP440.sys
              vaxscsi.sys
              nvatabus.sys
              viamraid.sys
              nvata.sys
              nvgts.sys
              iastorv.sys
              ViPrt.sys
              eNetHook.dll
              ahcix86.sys
              KR10N.sys
              nvstor32.sys
              ahcix86s.sys
              nvrd32.sys
              /md5stop
              %systemroot%\*. /mp /s
              %systemroot%\system32\*.dll /lockedfiles
              %systemroot%\Tasks\*.job /lockedfiles
              %systemroot%\system32\drivers\*.sys /lockedfiles
              %systemroot%\System32\config\*.sav



              * Clique Run Scan pour démarrer le scan.
              * Une fois terminé , le fichier se trouve là C:\OTL.txt
              * Copie_colle le contenu .
              1. ok tu peux juste me donner la marche a suivre sous OTL histoire de pas merder ...
                1. Contributeur sécurité
                  Bonjour

                  Donc là c'est clair, nous allons faire ce que préconise S-C :)

                  Relance le CD Reatogo (OTLPE)

                  *Refais une analyse OTL (héberge le rapport sur pjjoint)
                  1. alors le bureau est vide , le clic droit ne fonctionne pas et quand je fait ctrl alt supp j'ai un message d'erreur " le Gestionnaire des taches a été désactivé par votre administrateur"
                    1. Salut

                      Petite intruse

                      Dans le script initiale en fait il manquait

                      :OTL
                      O7 - HKU\Administrateur_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1
                      O7 - HKU\Administrateur_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
                      O7 - HKU\Administrateur_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1
                      O7 - HKU\tayeb_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1
                      O7 - HKU\tayeb_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1
                      O7 - HKU\tayeb_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1


                      et même ceci >
                      [4 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
                      [3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]


                      Le mieux serai de refaire une analyse OTLPE

                      Bonne continuation à vous deux !!
                      1. Contributeur sécurité
                        Il ne ce lance pas ou c'est juste que le bureau est vide ?

                        Pour les icônes du bureau (sous Windows), clic droit > Réorganiser les icônes par > Afficher les icônes du bureau

                        Si cela ne donne rien :
                        Ctrl + Alt + Suppr pour lancer le gestionnaire des tâches. Dans Fichier, Nouvelle tâche, tu tapes explorer.exe.
                        1. juste une petite précision je fait toute les manip sous Reatogo car windows ne ce lance toujours pas
                          1. ok merci encore pour t'on aide ,je vais faire sa demain car histoire de pas perdre aussi ma femme :D

                            je te post sa demain merci encore
                            1. Contributeur sécurité
                              Ok, on va faire un diagnostic pour vérifier s'il y a des restes.

                              * Télécharge ZHPDiag (de Nicolas Coolman)
                              * Lance le (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)
                              * Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
                              * Il se lancera automatiquement à la fin de l'installation
                              * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
                              * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
                              * Rends toi sur ce site, clique sur "Parcourir", sélectionne le rapport de ZHPDiag et clique sur Envoyer le fichier. Patiente pendant l'envoi du fichier, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.
                              1. rapport apres avoir re lancer rogue et fait delete

                                ogueKiller V7.4.5 [05/18/2012] by Tigzy
                                mail: tigzyRK<at>gmail<dot>com
                                Feedback: http://www.geekstogo.com/forum/files/file/413-roguekiller/
                                Blog: http://tigzyrk.blogspot.com

                                Operating System: Windows XP (5.1.2600 ) 32 bits version
                                Started in : Normal mode
                                User: SYSTEM [Admin rights]
                                Mode: Remove -- Date: 05/27/2012 01:35:04

                                ¤¤¤ Bad processes: 1 ¤¤¤
                                [SUSP PATH] FirefoxPortable.exe -- B:\Programs\FirefoxPortable\FirefoxPortable.exe -> KILLED [TermProc]

                                ¤¤¤ Registry Entries: 1 ¤¤¤
                                [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

                                ¤¤¤ Particular Files / Folders: ¤¤¤

                                ¤¤¤ Driver: [NOT LOADED] ¤¤¤

                                ¤¤¤ Infection : ¤¤¤

                                ¤¤¤ HOSTS File: ¤¤¤
                                127.0.0.1 localhost

                                ¤¤¤ MBR Check: ¤¤¤

                                +++++ PhysicalDrive0: +++++
                                --- User ---
                                [MBR] 2f1ad4cddcf9c58cd70e182be0c940d9
                                [BSP] 6c96a713c4ef00d22ca2115bb0ccfdb8 : Windows XP MBR Code
                                Partition table:
                                0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 12 | Size: 65999 Mo
                                1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 135167868 | Size: 124780 Mo
                                User = LL1 ... OK!
                                User = LL2 ... OK!

                                Finished : << RKreport[3].txt >>
                                RKreport[1].txt ; RKreport[2].txt ; RKreport[3].txt
                                1. RogueKiller V7.4.5 [05/18/2012] by Tigzy
                                  mail: tigzyRK<at>gmail<dot>com
                                  Feedback: http://www.geekstogo.com/forum/files/file/413-roguekiller/
                                  Blog: http://tigzyrk.blogspot.com

                                  Operating System: Windows XP (5.1.2600 ) 32 bits version
                                  Started in : Normal mode
                                  User: SYSTEM [Admin rights]
                                  Mode: Shortcuts HJfix -- Date: 05/27/2012 01:30:59

                                  ¤¤¤ Bad processes: 0 ¤¤¤

                                  ¤¤¤ Driver: [NOT LOADED] ¤¤¤

                                  ¤¤¤ File attributes restored: ¤¤¤
                                  Desktop: Success 0 / Fail 0
                                  Quick launch: Success 0 / Fail 0
                                  Programs: Success 0 / Fail 0
                                  Start menu: Success 0 / Fail 0
                                  User folder: Success 0 / Fail 0
                                  My documents: Success 0 / Fail 0
                                  My favorites: Success 0 / Fail 0
                                  My pictures: Success 0 / Fail 0
                                  My music: Success 0 / Fail 0
                                  My videos: Success 0 / Fail 0
                                  Local drives: Success 841 / Fail 0
                                  Backup: [NOT FOUND]

                                  Drives:
                                  [B:] \Device\RAMDriv -- 0x3 --> Restored
                                  [C:] \Device\HarddiskVolume1 -- 0x3 --> Restored
                                  [D:] \Device\Harddisk1\DP(1)0-0+5 -- 0x2 --> Restored
                                  [E:] \Device\Harddisk2\DP(1)0-0+6 -- 0x2 --> Restored
                                  [F:] \Device\Harddisk3\DP(1)0-0+7 -- 0x2 --> Restored
                                  [G:] \Device\Harddisk4\DP(1)0-0+8 -- 0x2 --> Restored
                                  [H:] \Device\HarddiskVolume2 -- 0x3 --> Restored
                                  [I:] \Device\CdRom0 -- 0x5 --> Skipped
                                  [J:] \Device\Harddisk5\DP(1)0-0+c -- 0x2 --> Restored
                                  [X:] \Device\CdRom1 -- 0x5 --> Skipped

                                  ¤¤¤ Infection : ¤¤¤

                                  Finished : << RKreport[1].txt >>
                                  RKreport[1].txt
                                  1. en fait sa doit etre shortcutsfix je pense car j'ai pas racc.RAZ je lance je te poste les rapports dans 2 s

                                    ps:

                                    merci beacoup pour le coup de main
                                    • 1
                                    • 2