GAC_64 ET 32

Résolu
Bonjour, alors voilà j'ai choper un virus que hitman me signal il me signal desktop.ini dans c:\windows\assembly\GAC_64\ et un autre desktop.ini c:\windows\assembly\GAC_32\ impossible de supprimer avec hitman ou microsoft security essential ni de mettre en quarantaine comment supprimer SVP je préviens que je ne formaterais pas.
Merci d'avance.

39 réponses

Résumé de la discussion

Des fichiers desktop.ini situés dans C:\Windows\assembly\GAC_32 et C:\Windows\assembly\GAC_64 posent problème car ils restent détectés comme éléments malveillants et ne peuvent pas être supprimés par Hitman Pro ni par Windows Security. La solution principale préconisée est d'utiliser TDSSKiller et d'analyser le système, puis de redémarrer pour appliquer les corrections, plutôt que d'intervenir manuellement sur les dossiers système. En cas de détection, il faut suivre les instructions pour poursuivre le scan, et consulter le rapport généré après redémarrage; certains outils suggèrent aussi RogueKiller comme analyse complémentaire. Notez que le rapport TDSSKiller, enregistré après redémarrage, peut clarifier l'infection et qu'il est utile de sauvegarder ses résultats dans un endroit sûr pour consultation future.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Il faut surtout pas supprimer le GAC!!!!
    C'est un dossier indispensable dans lequel windows place beaucoup de dlls, notamment celles du framework .NET, et bien d'autres

    https://en.wikipedia.org/wiki/Global_Assembly_Cache

    Télécharge la nouvelle version de RogueKiller et passe un scan.
    ça peut le faire
    Contributeur SECURITE *** Développeur de RogueKiller ***
    Pas de rapports par MP, hébergez les sur www.cijoint.fr. Pas de désinfection par MP, merci d'ouvrir un fil
    3
    1. Modérateur
      Merci pour cette info.

      Tu viens de sortir une nouvelle version de RogueKiller ?
      0
    2. Contributeur sécurité
      J'ai corrigé un bug.
      On va voir si ya toujours un accès refusé sur la clé registre de ZeroAccess
      0
    3. Contributeur sécurité
      et quoi c'juste le desktop.ini alors à virer ?
      0
    4. Contributeur sécurité
      Nope, le desktop.ini c'est un autre composant. C'est juste pour la détection.
      Sinon , il y a une clé de registre dans HKCR/CLSID
      0
    5. Contributeur sécurité
      Haaaaaaaan
      Quelle clé ?
      0
  2. Contributeur sécurité
    bon eh bien maintenant que tu es enfin sur le live CD tu vas supprimer ce dossier :

    C:\Windows\Assembly\GAC\

    et ENFIN on n'en parlera plus :)
    0
    1. je viens d'essayer de suprimer gac 32 et 64 mais il me demande les autorisations administrateur comment je suis doit faire stp ?
      0
    2. Contributeur sécurité
      Clic droit -> propriétés -> sécurité -> modifier -> et là tu mets "Contrôle total" partout (faut cocher la case autoriser)
      Appliquer, ok.

      si ça marche pas j'ai une autre solution :o)
      0
    3. non fonctionne toujours pas
      0
    4. Contributeur sécurité
      c'est bien ces 2 dossiers ?

      c:\windows\assembly\GAC_64\
      c:\windows\assembly\GAC_32\
      0
    5. oui
      0
  3. J'ai redémarrer sa refonctionne j'ai tout récupérer mais les virus aussi alors si je revient sur le cd que doit-je faire avant que je refasse une connerie merci :)
    0
    1. Contributeur sécurité
      Hitman ? loooool c'est une blague ? :))))

      Retourne sur le CD j't'y dis ! :D
      0
      1. Trop tard c'est sa que j'avais pas compris du coup j'ai plus mes photos et musiques vidéos punaise mais en passant un autre hitman j'ai plus le virus y a moyen de recup mes photos et vidéos musiques ?
        Mais je peut toujours pas remettre de thèmes
        0
        1. Modérateur
          Tes documents sont peut-être seulement plus visibles.
          0
      2. Contributeur sécurité
        lis sinon on n'y arrivera pas !

        il fait indiqué sur la procédure :

        Ne redémarre pas le pc normalement tout de suite il y aura peut-être une suppression manuelle à faire avant ,ou une demande de récupération de fichier

        ....

        Retourne sur le CD donc dis moi quand tu y es
        0
        1. C'est finis j'ai redémarrer et ils y sont toujours je vais pété un câble en plus maintenant je peut plus changer mon thème windows il ma remis sous windows classic punaise je vais pleurer ...
          0
          1. J'ai regarder la vidéo que me ramenée roguekiller et il dit qui peut empêcher l'ouverture de certains logiciels c'est pour ça alors que combofix ne s'ouvre pas
            0
            1. C'est compliquer un peu quand même y me faut un cd à graver et j'ai pas compris sa A la fin, Pre_Scan s'arrêtera, poste le rapport situé dans <le disque sélectionné>\Pre_Scan\Pre_Scan_Live\Pre_scan_Live_la_date_et_l'heure.txt via https://www.cjoint.com/ ou http://pjjoint.malekal.com j'ai un windows 64 bits et non x86 sa fonctionne impek ou pas ?
              0
            2. Contributeur sécurité
              yep t'inquiète pas :)
              0
            3. Modérateur
              Je regarde comment font les pros :D
              0
            4. Mais la partie que j'ai pas compris comment faut faire tu peut me guider avant que je me lance stp j'ai télécharger le fichier merci
              0
          2. En tous cas même si j'arrive pas à m'en débarrasser c'est très gentils à toi de m'aider autant merci beaucoup
            0
            1. Y a marquer locked donc il est bloquer c'est sa je suis avec la chance que j'ai c'est impossible à supprimer
              0
              1. Modérateur
                Ce n'est pas le bon rapport.

                Pour lancer RogueKiller, clique droit dessus et choisis "Exécuter en tant qu'administrateur".
                0
                1. RogueKiller V7.5.4 [07/06/2012] par Tigzy
                  mail: tigzyRK<at>gmail<dot>com
                  Remontees: https://www.luanagames.com/index.fr.html
                  Blog: http://tigzyrk.blogspot.com

                  Systeme d'exploitation: Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                  Demarrage : Mode normal
                  Utilisateur: FloBF3 [Droits d'admin]
                  Mode: Recherche -- Date: 08/06/2012 18:41:39

                  ¤¤¤ Processus malicieux: 0 ¤¤¤

                  ¤¤¤ Entrees de registre: 4 ¤¤¤
                  [] HKLM\[...]\Wow6432Node\Windows : () -> ACCESS DENIED
                  [] HKCR\[...]\InprocServer32 : () -> ACCESS DENIED
                  [HJ] HKCU\[...]\ClassicStartMenu : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
                  [HJ] HKCU\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

                  ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                  ¤¤¤ Driver: [NON CHARGE] ¤¤¤

                  ¤¤¤ Infection : ZeroAccess ¤¤¤
                  [ZeroAccess] (LOCKED) windir\Assembly\GAC\Desktop.ini present!

                  ¤¤¤ Fichier HOSTS: ¤¤¤
                  127.0.0.1 localhost

                  ¤¤¤ MBR Verif: ¤¤¤

                  +++++ PhysicalDrive0: ST31000524AS ATA Device +++++
                  --- User ---
                  [MBR] c6a104b181ff13068b42568424dd4f20
                  [BSP] 44c2ce88eb8c8c7e83d6443296c26d68 : Windows 7 MBR Code
                  Partition table:
                  0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
                  1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 608767 Mo
                  2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 1246963710 | Size: 144999 Mo
                  3 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 1543921664 | Size: 199999 Mo
                  User = LL1 ... OK!
                  User = LL2 ... OK!

                  Termine : << RKreport[2].txt >>
                  RKreport[1].txt ; RKreport[2].txt
                  0
                  1. C'est bon il ma dit qu'il avais finis voilà le résultat
                    0
                    1. Modérateur
                      "¤¤¤ Infection : ZeroAccess ¤¤¤
                      [ZeroAccess] (LOCKED) windir\Assembly\GAC\Desktop.ini present!"

                      --> Relance RogueKiller, utilise l'option "Suppression" et poste le rapport.
                      0
                      1. RogueKiller V7.5.4 [07/06/2012] par Tigzy
                        mail: tigzyRK<at>gmail<dot>com
                        Remontees: https://www.luanagames.com/index.fr.html
                        Blog: http://tigzyrk.blogspot.com

                        Systeme d'exploitation: Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                        Demarrage : Mode normal
                        Utilisateur: FloBF3 [Droits d'admin]
                        Mode: Suppression -- Date: 08/06/2012 18:32:14

                        ¤¤¤ Processus malicieux: 0 ¤¤¤

                        ¤¤¤ Entrees de registre: 7 ¤¤¤
                        [] HKLM\[...]\Wow6432Node\Windows : () -> ACCESS DENIED
                        [HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REPLACED (2)
                        [HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)
                        [] HKCR\[...]\InprocServer32 : () -> ACCESS DENIED
                        [HJ] HKCU\[...]\Advanced : Start_TrackProgs (0) -> REPLACED (1)
                        [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED (0)
                        [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

                        ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                        ¤¤¤ Driver: [NON CHARGE] ¤¤¤

                        ¤¤¤ Infection : ZeroAccess ¤¤¤
                        [ZeroAccess] (LOCKED) windir\Assembly\GAC\Desktop.ini present!

                        ¤¤¤ Fichier HOSTS: ¤¤¤
                        127.0.0.1 localhost

                        ¤¤¤ MBR Verif: ¤¤¤

                        +++++ PhysicalDrive0: ST31000524AS ATA Device +++++
                        --- User ---
                        [MBR] c6a104b181ff13068b42568424dd4f20
                        [BSP] 44c2ce88eb8c8c7e83d6443296c26d68 : Windows 7 MBR Code
                        Partition table:
                        0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
                        1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 608767 Mo
                        2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 1246963710 | Size: 144999 Mo
                        3 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 1543921664 | Size: 199999 Mo
                        User = LL1 ... OK!
                        User = LL2 ... OK!

                        Termine : << RKreport[2].txt >>
                        RKreport[1].txt ; RKreport[2].txt
                        0
                        1. Modérateur
                          Disons que ce n'est pas la plus facile à retirer.

                          --> Fais un scan avec RogueKiller et poste le rapport :
                          https://www.commentcamarche.net/faq/30719-utiliser-roguekiller#utilisation-de-roguekiller
                          0
                          1. Pitier comment m'en débarrasser je commence à dessesperer
                            0
                            1. 2012-06-08 17:11:49: Found Service: WwanSvc
                              2012-06-08 17:11:49: Real Path: C:\Windows\System32\wwansvc.dll
                              2012-06-08 17:11:49: Display Name: @%SystemRoot%\System32\wwansvc.dll,-257
                              2012-06-08 17:11:49: Description: @%SystemRoot%\System32\wwansvc.dll,-258
                              2012-06-08 17:11:49: ServiceDLL: System32\wwansvc.dll
                              2012-06-08 17:11:49: File size: 0
                              2012-06-08 17:11:49: DLL File name: wwansvc.dll
                              2012-06-08 17:11:49: Original File Name: WwanSvc.dll.mui
                              2012-06-08 17:11:49: Company:
                              2012-06-08 17:11:49: Mod/Cre/Acc time:
                              2012-06-08 17:11:49:
                              2012-06-08 17:11:49: Looking for SHELL key
                              2012-06-08 17:11:49: Now looking for bad DLL files in system32
                              2012-06-08 17:12:08: Folder: GAC
                              2012-06-08 17:12:08: Folder: GAC_32
                              2012-06-08 17:12:08: ... Fixing permissions on C:\Windows\assembly\GAC_32\desktop.ini
                              2012-06-08 17:12:08: Folder: GAC_64
                              2012-06-08 17:12:08: ... Fixing permissions on C:\Windows\assembly\GAC_64\desktop.ini
                              2012-06-08 17:12:08: Folder: GAC_MSIL
                              2012-06-08 17:12:08: Folder: NativeImages_v2.0.50727_32
                              2012-06-08 17:12:08: Folder: NativeImages_v2.0.50727_64
                              2012-06-08 17:12:08: Folder: NativeImages_v4.0.30319_32
                              2012-06-08 17:12:08: Folder: NativeImages_v4.0.30319_64
                              2012-06-08 17:12:08: Folder: temp
                              2012-06-08 17:12:08: Folder: tmp
                              2012-06-08 17:12:08: Checking for bad folder
                              2012-06-08 17:12:08: Found 1 folders.
                              2012-06-08 17:12:08: Checking C:\Windows\assembly\tmp
                              2012-06-08 17:12:08: ... Folder test returns: 1
                              2012-06-08 17:12:08: Done with folder list in C:\Windows\assembly\ tmp
                              2012-06-08 17:12:08: Requesting bad file: C:\Windows\assembly\GAC_32\desktop.ini
                              2012-06-08 17:12:08: Requesting bad file: C:\Windows\assembly\GAC_64\desktop.ini
                              2012-06-08 17:12:08: Running Extractor
                              2012-06-08 17:12:09: Uploading file
                              2012-06-08 17:12:09: Locking file: C:\Windows\assembly\GAC_32\desktop.ini
                              2012-06-08 17:12:09: Locking file: C:\Windows\assembly\GAC_64\desktop.ini
                              2012-06-08 17:12:09: Autonomous mode, clearing out yt folder
                              2012-06-08 17:12:09: cmd.exe /c start "C:\Users\FloBF3\Downloads\yorkyt.exe"
                              2012-06-08 17:12:15: Restarting...
                              2012-06-08 17:17:35: ****************************************************
                              2012-06-08 17:17:35: Starting UP ... v 0.0.0.220
                              2012-06-08 17:17:35: ****************************************************
                              2012-06-08 17:17:36: Stop TPSRV returns: 2
                              2012-06-08 17:24:06: Listing processes...
                              2012-06-08 17:24:06: :[System Process]:0
                              2012-06-08 17:24:06: :System:4
                              2012-06-08 17:24:06: :smss.exe:252
                              2012-06-08 17:24:06: :csrss.exe:440
                              2012-06-08 17:24:06: :wininit.exe:500
                              2012-06-08 17:24:06: :csrss.exe:532
                              2012-06-08 17:24:06: :services.exe:556
                              2012-06-08 17:24:06: :lsass.exe:588
                              2012-06-08 17:24:06: :lsm.exe:600
                              2012-06-08 17:24:06: :winlogon.exe:656
                              2012-06-08 17:24:06: :svchost.exe:776
                              2012-06-08 17:24:06: :nvvsvc.exe:848
                              2012-06-08 17:24:06: :nvSCPAPISvr.exe:872
                              2012-06-08 17:24:06: :svchost.exe:916
                              2012-06-08 17:24:06: :svchost.exe:1020
                              2012-06-08 17:24:06: :svchost.exe:280
                              2012-06-08 17:24:06: :svchost.exe:296
                              2012-06-08 17:24:06: :UnsignedThemesSvc.exe:292
                              2012-06-08 17:24:06: :svchost.exe:1100
                              2012-06-08 17:24:06: :svchost.exe:1212
                              2012-06-08 17:24:06: :NvXDSync.exe:1312
                              2012-06-08 17:24:06: :nvvsvc.exe:1324
                              2012-06-08 17:24:06: :spoolsv.exe:1364
                              2012-06-08 17:24:06: :svchost.exe:1396
                              2012-06-08 17:24:06: :armsvc.exe:1768
                              2012-06-08 17:24:06: :AppleMobileDeviceService.exe:1792
                              2012-06-08 17:24:06: :atkexComSvc.exe:1836
                              2012-06-08 17:24:06: :aaHMSvc.exe:1904
                              2012-06-08 17:24:06: :AsSysCtrlService.exe:1940
                              2012-06-08 17:24:06: :AsusFanControlService.exe:1964
                              2012-06-08 17:24:06: :mDNSResponder.exe:2036
                              2012-06-08 17:24:06: :HeciServer.exe:1184
                              2012-06-08 17:24:06: :iRebootd.exe:1488
                              2012-06-08 17:24:06: :Jhi_service.exe:1648
                              2012-06-08 17:24:06: :PnkBstrA.exe:1168
                              2012-06-08 17:24:06: :svchost.exe:2052
                              2012-06-08 17:24:06: :StarWindServiceAE.exe:2108
                              2012-06-08 17:24:06: :TuneUpUtilitiesService64.exe:2156
                              2012-06-08 17:24:06: :WsxService.exe:2220
                              2012-06-08 17:24:06: :WLIDSVC.EXE:2256
                              2012-06-08 17:24:06: :WLIDSVCM.EXE:2316
                              2012-06-08 17:24:06: :taskeng.exe:2748
                              2012-06-08 17:24:06: :TuneUpUtilitiesApp64.exe:2780
                              2012-06-08 17:24:06: :dwm.exe:2960
                              2012-06-08 17:24:06: :MSIAfterburner.exe:2976
                              2012-06-08 17:24:06: :AsRoutineController.exe:2992
                              2012-06-08 17:24:06: :explorer.exe:3024
                              2012-06-08 17:24:06: :taskhost.exe:2004
                              2012-06-08 17:24:06: :U3BoostSvr64.exe:2704
                              2012-06-08 17:24:06: :TurboVHelp.exe:2756
                              2012-06-08 17:24:06: :ICCProxy.exe:2916
                              2012-06-08 17:24:06: :yorkyt.exe:2944
                              2012-06-08 17:24:06: :RTSS.exe:3304
                              2012-06-08 17:24:06: :RtkNGUI64.exe:3360
                              2012-06-08 17:24:06: :leftsider64.exe:3368
                              2012-06-08 17:24:06: :Nexus.exe:3380
                              2012-06-08 17:24:06: :iReboot.exe:3416
                              2012-06-08 17:24:06: :WiFiStation.exe:3432
                              2012-06-08 17:24:06: :ObjectBar.exe:3492
                              2012-06-08 17:24:06: :TrayServer.exe:3708
                              2012-06-08 17:24:06: :nvtray.exe:3772
                              2012-06-08 17:24:06: :EPUHelp.exe:3836
                              2012-06-08 17:24:06: :SearchIndexer.exe:3252
                              2012-06-08 17:24:06: :AI Suite II.exe:1052
                              2012-06-08 17:24:06: :AlertHelper.exe:1048
                              2012-06-08 17:24:06: :GoogleUpdate.exe:4076
                              2012-06-08 17:24:06: :daemonu.exe:3140
                              2012-06-08 17:24:06: :sppsvc.exe:1668
                              2012-06-08 17:24:06: :TrustedInstaller.exe:3948
                              2012-06-08 17:24:06: :WmiPrvSE.exe:2644
                              2012-06-08 17:24:06: :audiodg.exe:3348
                              2012-06-08 17:24:06:
                              2012-06-08 17:24:06: Starting cleanup mode...
                              2012-06-08 17:24:06: ... Done with files, now folders
                              2012-06-08 17:24:08: All DONE
                              Hitman me trouve toujours les deux gac
                              1
                              1. Modérateur
                                C'est bien ce rapport mais il est trop long pour être posté directement ici.

                                Tu peux l'héberger sur ce site : https://www.cjoint.com/ puis me donner le lien.
                                0
                                • 1
                                • 2