Trojan services.exe
Depuis 3 semaine mon ordinateur présente plusieurs bugs, et mon bit defender m'indique qu'il y a un virus nommé Trojan.Patched.Sirefef.B dans services.exe et le refuse systématiquement.
Après plusieurs recherche, j'ai cru voir que la façon de l'enlever était différente pour chaque ordinateur.
Je viens donc vous demander un peu d'aide,
Un grand merci d'avance.
28 réponses
Après trois semaines de bugs, un antivirus signale Trojan.Patched.Sirefef.B dans le fichier services.exe et empêche la suppression, sur un PC Windows 7 64 bits. Plusieurs réponses préconisent d'utiliser des outils de nettoyage tels qu’AdwCleaner et Malwarebytes, puis de restaurer les objets détectés et de redémarrer si nécessaire. D'autres méthodes mentionnent ZHPFix et l'importance des mises à jour logicielles via Windows Update ou des vérifications de vulnérabilités. Certaines réponses indiquent aussi des traces dans le registre et suggèrent des outils spécifiques pour nettoyer les entrées malveillantes et restaurer le fonctionnement normal.
-
Re,
La restauration à fonctionné, j'ai re accès à mon pc. J'en profite donc pour transférer tous mes documents importants sur DD et je vais devoir refaire la mise à jour, on verra si le problème venait de là ...
En tout cas un grand merci ! -
Re,
La gravure est en court, par contre est-il normal que la restauration ne soit pas encore finie aprés 1 heure ? -
Re
Tu fermes la fenêtre du programme de gravure et tu prends le tien.
Sinon je te propose celui-ci:
Cdburner
@+
-
Re,
Je n'ai que des DVD-R et visiblement on ne peut pas graver avec ce logiciel là-dessus,
J'ai tenté une restauration à une date antérieur, mais je l'ai mise il y a plus ou moins une heure et elle n'est toujours pas terminée, est-ce normal ? -
Re
A partir de ce PC:
Tu graves ce CD et ensuite tu le lances sur le PC à problèmes
On reprend avec OTLPE sous environnement Seven.
Télécharge ici : http://www.forums-fec.be/gen-hackman/7pe_x86_E.exe => OTLPE sous environnement windows 7 en CD Live (Merci à "g3n-h@ckm@n")
double-clique sur le fichier , patiente quelques secondes , puis un logiciel de gravure va s'ouvrir
insère un cd dans ton graveur puis clique sur "BURN ISO"
(normalement le fichier à graver est déjà sélectionné)
Note : Le CD gravé, il faut maintenant redémarrer la machine sur le lecteur CDROM
Pour ce faire suivre ce lien : Booter sur un CD
Tu lances l'iso d'OTLPE que tu as gravé.
* Double-clique sur l'icone OTLPE
* Une fenêtre s'ouvre: « Choose Windows Directory »
Tu choisis le lecteur qui embarque Windows (C par défaut) et ensuite tu pointes vers ce fichier Windows.
Une autre fenêtre mentionne :"Do you wish to loadremote user profile(s) for scanning ?"
Tu cliques sur Oui
Tu choisis ensuite ta session (logiquement la première ligne de cette fenêtre)
La ligne en bas du tableau est cochée (sinon le faire)
Cliquer sur Ok
Tu cliques sur OK
Ensuite
* sous Custom Scan box
1) copie_colle le contenu du cadre ci dessous:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
cdrom.sys
disk.sys
ndis.sys
mountmgr.sys
aec.sys
rasacd.sys
mrxsmb10.sys
mrxsmb20.sys
termdd.sys
mrxsmb.sys
win32k.sys
storport.sys
IdeChnDr.sys
viasraid.sys
explorer.exe
winlogon.exe
wininit.exe
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
nvrd32.sys
/md5stop
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
CREATERESTOREPOINT
* copie colle ce texte dans un fichier texte|bloc note que tu enregistres sur clé usb que tu brancheras sous reatogo tu pourras alors facilement le copier\coller.
* 2) Clic Run Scan pour démarrer le scan.
* Une fois terminé , le fichier se trouve là C:\OTL.txt
* Copie_colle le contenu dans ta prochaine réponse.
@+
---------Contributeur Sécurité---------
On a tous été un jour débutant dans quelque chose.
Mais le savoir est la récompense de l'assiduité. -
Re,
Le problème est que je n'ai pas accès au bureau, après avoir tapé mon mdp windows m'affiche un écran noir je ne voit que le pointeur de la souris donc je ne peut pas lancer le logiciel =S -
Bonjour
Editer
C'est une clé de registre
@+
---------Contributeur Sécurité---------
On a tous été un jour débutant dans quelque chose.
Mais le savoir est la récompense de l'assiduité. -
Bonjour,
Après modification du registre et mise à jour de l'ordinateur, j'ai refait diverses analyses qui n'ont montré aucun virus.
Seulement maintenant lors de l'ouverture de session mon ordinateur m'affdiche "Impossible de démarrer le programme car il manque SHEL32.dll sur votre ordinateur ..." pour les programmes AtBroker.exe et explorer.exe.
J'accède donc à un bureau noir sans rien d'autre dessus ,
Que faire ?
Merci d'avance. -
Re
Voila ce que j'ai trouvé sans réinstallation.
Une modification du registre.
http://translate.google.fr/...
@+ -
Re,
Je ne parviens pas à trouver le service de transfert intelligent en arrière plan (BITS), il ne figure pas dans la liste des services,
Divers sujets relatifs à ce service mentionnent qu'il faut le CD d'installation de seven pour pouvoir remettre ce service, mais moi je ne l'ai pas car seven était pré-installé à l'achat de l'ordinateur et les CD de restauration remettraient mon ordinateur à l'état d'usine.
Y a-t-il une autre solution pour remettre ce service en route ?
Merci. -
-
Bonjour,
Désolé pour le retard de réponse, je n'était pas la ce week end,
je ne peux pas faire la mise à jour windows update, windows m'indique le code d'erreur 80246008. -
Re
Cela veut dire que tu as des mises à jour à faire.
Lance Windows Update
@+
-
Re,
Parmis les résultats il y a :
"Version Detected
Status
Microsoft Windows 7 Microsoft Windows 7 Microsoft Windows 7 Microsoft Windows 7
This installation of Microsoft Windows 7 is insecure and potentially exposes your system to security threats!
Your system does not have all security related patches from Microsoft installed. Please see list below for details about the missing patches.
Update Instructions:
You do not have the following Microsoft security updates installed:
KB2731847
KB2712808"
Cela peut il avoir un rapport avec le virus ? La mise a jour régle-t-elle le problème ? -
Re
Ok;on continue
Pour vérifier les mises à jour logiciels à appliquer sur ton PC
https://www.flexera.com/products/operations/software-vulnerability-management.html
Divers liens te seront proposés pour les logiciels non à jour.
Tiens moi au courant
@+ -
Re,
Ca ne fonctionne pas. L'accès à BackEnv m'est systématiquement refusé. -
Re
restaure ces fichiers et ensuite procède au zip de qoobox
-
Re,
Le fichier Qoobox est dans (C:), dans la quarantaine de Malwerbytes, il y a un "PUB.Blabbers" dans C:\Qoobox\Quatantine\C\Program Files (*86)\BrowserCompanion
Lorsque je tente de zipper le fichier, une fenêtre s'ouvre où il est écrit :
"Impossible de lire le contenu de C:\Qoobox\BackEnv\"
"Impossible de créer Qoobox.rar"
Accès refusé" -
Re
Ce fichier Qoobox il est ou?
-
Re bonjour
Je ne parviens pas à zipper le fichier, une fenêtre d'erreur s'affiche où il est écrit accès refusé.
Voici le rapport de ZHPFix :
Rapport de ZHPFix 1.2.07 par Nicolas Coolman, Update du 20/07/2012
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-17-08-2012-11-11-24.txt
Run by romain at 17/08/2012 11:11:24
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/
========== Clé(s) du Registre ==========
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\CLSID\{7cd74aff-3433-4e34-92e2-d98dfdb30754}
========== Valeur(s) du Registre ==========
ABSENT IFC: [FEATURE_BROWSER_EMULATION] svchost.exe
ABSENT Valeur Standard Profile: FirewallRaz :
ABSENT Valeur Domain Profile: FirewallRaz :
SUPPRIME FirewallRaz (Domain) : NetPres-In-TCP-NoScope
SUPPRIME FirewallRaz (Domain) : NetPres-Out-TCP-NoScope
SUPPRIME FirewallRaz (None) : NetPres-WSD-In-UDP
SUPPRIME FirewallRaz (None) : NetPres-WSD-Out-UDP
SUPPRIME FirewallRaz (Public) : NetPres-In-TCP
SUPPRIME FirewallRaz (Public) : NetPres-Out-TCP
========== Elément(s) de donnée du Registre ==========
SUPPRIME AppInit: \Program Files (x86)\WI3C8A~1\Datamngr\x64\datamngr.dll
========== Dossier(s) ==========
SUPPRIME Folder: C:\Users\romain\AppData\Local\{03AB682B-8913-4FC2-A39A-BF0AD5294C39}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{0DB01836-49C5-4C8D-B0E3-ED63A42285DB}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{12BAA334-2951-40D5-85E3-B3EA16FB4B7C}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{19A33B11-79D2-409C-BFB7-781EA5393ACC}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{26C38644-55A4-40E8-AAFF-9293B17C5E23}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{27169F30-2A2D-4CF4-BFC9-697E4D78F9F6}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{2BD881A7-2BA7-4FC4-8FEF-FF007FDCEA51}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{31CF670C-6C42-47B2-B9FF-FD77956F35EC}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{3CBDD4FA-7D4D-4D01-BEB3-FE243AA042A5}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{444C3ECB-E335-4353-B867-C7765014EBD2}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{4D7F517A-B8A1-41F2-AEA5-7949C1370536}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{5576599E-EACA-4C79-B422-AF1C0C555A7E}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{59B19026-97DB-4C15-A810-2CCC9DCF6FF1}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{5C5424A6-B207-4AF0-B991-50F0983C0F3E}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{6121D258-4620-4196-B922-E8F4C37E1D72}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{6DC3BD95-6391-4F01-9AC4-3CF341ED32A7}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{7C819123-3B86-4DEF-BB57-BA8AF9D2812F}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{80B065CA-B9ED-4DD0-B4CD-198ED0D9148C}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{82C13BCC-97BB-4B3F-BB8D-89CD9D5B3216}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{85737778-CA0B-4900-8036-2FA861F94C03}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{897A62F1-0383-4C13-AB7B-21113AF97C2D}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{92059D66-5B16-4BC5-91AD-1B8DC68E8996}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{96840311-7884-4FC6-83E6-9850BC4E1034}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{96EF7C10-D8CD-4316-834B-9D36CE86DE57}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{9E5AD64B-D0C3-41D8-A4F1-0491E3106A1A}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{A4605483-0B03-4661-B4F8-157119D4DFAF}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{AD5928F6-59F1-4AC4-8841-DD690EC1B48D}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{AE3FA3D2-FC2E-4084-961C-B10EE8C1B122}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{B660AD63-70F5-44D9-8DCC-D1B17178C357}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{B69D7EC9-3B4E-4C15-A787-0B96BFB8E3A1}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{B6DC2D4F-E8BA-4E6F-92AA-5D04C9EE7D00}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{DA15C415-359C-42B4-802F-B5A51C34F5E8}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{DBC34D78-8F1F-43CE-AE0E-9D0A70E9FA36}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{EDF82E48-0F7E-48D9-8C47-4622D528C4E3}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{EF8CD06F-39DF-4412-B778-DA3A5A69A15A}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{F20AFE74-BFCD-4157-9F2C-89832E10A953}
SUPPRIME Folder: C:\Users\romain\AppData\Local\{F7B13C4A-837B-4A83-9572-2E7FF2BF8339}
========== Fichier(s) ==========
ABSENT File: \program files (x86)\wi3c8a~1\datamngr\x64\datamngr.dll
ABSENT Folder/File: c:\windows\system32\tasks\scheduled update for ask toolbar
SUPPRIME Temporaires Windows:
========== Tache planifiée ==========
SUPPRIME Task: DealPlyUpdate
SUPPRIME Task: {0862A47D-66A5-432E-ABC0-8D5ADDC7DA47}
SUPPRIME Task: {22957E44-330A-412F-B156-973647E3424F}
SUPPRIME Task: {2ECF19D7-86D2-4584-A369-545DE08B7FDA}
SUPPRIME Task: {40459C83-1A07-4D27-99F3-00055BFCE6EE}
SUPPRIME Task: Scheduled Update for Ask Toolbar
========== Récapitulatif ==========
1 : Clé(s) du Registre
9 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
37 : Dossier(s)
3 : Fichier(s)
6 : Tache planifiée
End of clean in 00mn 14s
========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 17/08/2012 11:11:24 [5175]
Merci.
- 1
- 2