Virus non supprimable

Bonjour,
hier Avast me signal un virus, je le supprime mais il reviens...
il crée plein d'autre fichier qui me sont signaler comme virus et qui chaque fois que je les supprime revienne.
Vous auriez pas une solution ? :(

Merci d'avance

35 réponses

Résumé de la discussion

Le fil expose une infection signalée par Avast qui réapparaît après suppression et crée de nouveaux fichiers détectés comme virus, se répliquant à chaque balayage et empêchant la mise en quarantaine. Plusieurs intervenants recommandent d’identifier l’infection exacte (nom, chemin) et d’utiliser des outils spécifiques comme Malwarebytes, AdwCleaner ou RogueKiller, parfois en mode sans échec pour éviter les processus malveillants. Les échanges évoquent aussi des procédures complémentaires: restauration en ligne de commande, mode sans échec, et vérifications du registre et des démarrages, afin d’identifier les vecteurs et les points d’entrée. En fin de fil, des conseils pratiques incluent l’exécution des scans successifs sur des profils/dossiers vraiment compromis et l’option d’une restauration du système en mode minimal, sans nouveau vecteur d’infection.

Bobot (l’IA à votre service)
  1. Quand je me connecte en mode sans echecs, aucun probleme mais lorsque j 'essaye de demarrer windows normalement voici ce qui s'affiche :
    http://cjoint.com/?CEFsrsAAnxG
    1. Bonjour

      procède en mode sans échec, et si ça te met toujours cette erreur, prends une photo, héberge-la sur cjoint.com parce que je ne comprends pas bien le problème...

      @+
      1. J'ai fait tout ce que vous m'avez dit mais rien a faire et quand je me connect normalement a ma session il me dit "Conte inexistant
        "
        1. Le logiciel me dit de redemarrer mon ordie, je le fait et la ilme refait le demarrage critique
          1. Re

            passe en mode sans échec

            @+
        2. Contributeur sécurité
          salut refais une suppression avec adwcleaner

          ~~

          Malwarebytes en scan complet

          A+
          1. Voila le rapport :
            # AdwCleaner v2.301 - Rapport créé le 30/05/2013 à 19:06:22
            # Mis à jour le 16/05/2013 par Xplode
            # Système d'exploitation : Windows 7 Professional Service Pack 1 (64 bits)
            # Nom d'utilisateur : David - DAVID-HP
            # Mode de démarrage : Normal
            # Exécuté depuis : C:\Users\David\Searches\Downloads\AdwCleaner-2.301.exe
            # Option [Recherche]

            ***** [Services] *****

            ***** [Fichiers / Dossiers] *****

            Fichier Présent : C:\Users\David\AppData\Roaming\Mozilla\Firefox\Profiles\smzgobrl.default\searchplugins\Babylon.xml

            ***** [Registre] *****

            Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{82E1477C-B154-48D3-9891-33D83C26BCD3}
            Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{A09AB6EB-31B5-454C-97EC-9B294D92EE2A}
            Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{C1AF5FA5-852C-4C90-812E-A7F75E011D87}
            Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
            Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{EEE6C35B-6118-11DC-9C72-001320C79847}
            Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{EEE6C35C-6118-11DC-9C72-001320C79847}
            Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{FD72061E-9FDE-484D-A58A-0BAB4151CAD8}

            ***** [Navigateurs] *****

            -\\ Internet Explorer v10.0.9200.16576

            [OK] Le registre ne contient aucune entrée illégitime.

            -\\ Mozilla Firefox v19.0 (fr)

            Fichier : C:\Users\David\AppData\Roaming\Mozilla\Firefox\Profiles\smzgobrl.default\prefs.js

            [OK] Le fichier ne contient aucune entrée illégitime.

            -\\ Google Chrome v27.0.1453.94

            Fichier : C:\Users\David\AppData\Local\Google\Chrome\User Data\Default\Preferences

            Présente [l.3437] : urls_to_restore_on_startup = [ "hxxp://search.babylon.com/?affID=119357&tt=gc_&babsrc=HP_ss_din2g&mntrId=E89B74E54388527B", "hxxp://www1.delta-search.com/?affID=119357&tt=gc_&babsrc=HP_ss&mntrId=E89B74E54388527B" ]

            -\\ Opera v12.14.1738.0

            Fichier : C:\Users\David\AppData\Roaming\Opera\Opera\operaprefs.ini

            [OK] Le fichier ne contient aucune entrée illégitime.

            *************************

            AdwCleaner[R1].txt - [2223 octets] - [30/05/2013 19:06:22]
            AdwCleaner[S1].txt - [43159 octets] - [29/05/2013 21:30:30]

            ########## EOF - C:\AdwCleaner[R1].txt - [2344 octets] ##########

            Et je fait quel examen ?
            1. Bah montre moi le rapport Adwcleaner (c:\adwcleaner[Sx].txt) et fais MBAM.
              1. Ok, il me reste quoi a faire pour etre sure qu'elle soit toutes partie ?
                1. Re

                  la désinfection n'est pas terminée !

                  On continue, il reste sûrement des merdes.

                  @+
                  1. Apparemment pas besoin d'adwCleaner ni de MBAM,
                    je viens d'essayer de relancer mon Pc normalement et il marche correctement :D
                    Je tien a te dire merci, merci et encore merci Homerlulu.
                    Je ne te cache pas que j'ai penser être foutue pendant un moment donc encore merci :D
                    1. Re

                      pourrais-tu me poster le rapport d'AdwCleaner (c:\adwcleaner[Sx])

                      puis continue avec MBAM stp.

                      Aider les autres, c'est bien... Mais quand on ne sait pas s'y prendre, on s'abstient!
                      1. Voila le rapport du deuxieme scan :
                        RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
                        mail : tigzyRK<at>gmail<dot>com
                        Remontees : https://www.luanagames.com/index.fr.html
                        Site Web : https://www.luanagames.com/index.fr.html
                        Blog : http://tigzyrk.blogspot.com/

                        Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                        Demarrage : Mode sans echec avec prise en charge reseau
                        Utilisateur : David [Droits d'admin]
                        Mode : Recherche -- Date : 30/05/2013 18:36:43
                        | ARK || FAK || MBR |

                        ¤¤¤ Processus malicieux : 0 ¤¤¤

                        ¤¤¤ Entrees de registre : 0 ¤¤¤

                        ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                        ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                        ¤¤¤ Fichier HOSTS: ¤¤¤
                        --> C:\windows\system32\drivers\etc\hosts

                        ¤¤¤ MBR Verif: ¤¤¤

                        +++++ PhysicalDrive0: Hitachi HTS723232A7A364 +++++
                        --- User ---
                        [MBR] 2b476ecd8b3e2c96b19c797967fa6f6d
                        [BSP] e9afcb8eaf73e3684009dd2abad3c04b : Windows 7/8 MBR Code
                        Partition table:
                        0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 300 Mo
                        1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 616448 | Size: 280771 Mo
                        2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 575635456 | Size: 19050 Mo
                        3 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 614649856 | Size: 5115 Mo
                        User = LL1 ... OK!
                        User != LL2 ... KO!
                        --- LL2 ---
                        [MBR] 71b0d8f85cdb24ee0212a23018a50254
                        [BSP] e9afcb8eaf73e3684009dd2abad3c04b : Windows 7/8 MBR Code
                        Partition table:
                        0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 300 Mo
                        1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 616448 | Size: 61440 Mo
                        2 - [ACTIVE] FAT16 (0x06) [VISIBLE] Offset (sectors): 167999488 | Size: 1001 Mo
                        3 - [XXXXXX] FAT16 (0x06) [VISIBLE] Offset (sectors): 171999232 | Size: 1000 Mo

                        Termine : << RKreport[3]_S_30052013_183643.txt >>
                        RKreport[1]_S_30052013_182246.txt ; RKreport[2]_D_30052013_183049.txt ; RKreport[3]_S_30052013_183643.txt
                        1. J'ai fait la suppression et je pense que le rapport c'est sa :
                          RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
                          mail : tigzyRK<at>gmail<dot>com
                          Remontees : https://www.luanagames.com/index.fr.html
                          Site Web : https://www.luanagames.com/index.fr.html
                          Blog : http://tigzyrk.blogspot.com/

                          Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                          Demarrage : Mode sans echec avec prise en charge reseau
                          Utilisateur : David [Droits d'admin]
                          Mode : Suppression -- Date : 30/05/2013 18:30:49
                          | ARK || FAK || MBR |

                          ¤¤¤ Processus malicieux : 0 ¤¤¤

                          ¤¤¤ Entrees de registre : 15 ¤¤¤
                          [RUN][SUSP PATH] HKCU\[...]\Run : Realtek Audio Manager ("C:\ProgramData\Realtek0\fxddmxels.exe") [-] -> SUPPRIMÉ
                          [RUN][SUSP PATH] HKUS\.DEFAULT[...]\Run : FBUpdate12 (C:\Windows\System32\config\systemprofile\AppData\Roaming\Acrobat\FBUpdate12.exe) [-] -> SUPPRIMÉ
                          [RUN][SUSP PATH] HKUS\.DEFAULT[...]\Run : Acrobat (C:\Windows\System32\config\systemprofile\AppData\Roaming\Acrobat\Acrobat.exe) [-] -> SUPPRIMÉ
                          [RUN][SUSP PATH] HKLM\[...]\Wow6432Node\Run : Realtek Audio Manager ("C:\ProgramData\Realtek0\fxddmxels.exe") [-] -> SUPPRIMÉ
                          [RUN][SUSP PATH] HKUS\.DEFAULT[...]\RunOnce : Realtek Audio Manager ("C:\ProgramData\Realtek0\rsymnkfrd.exe") [x] -> SUPPRIMÉ
                          [TASK][SUSP PATH] DSite.job : C:\Users\David\AppData\Roaming\DSite\UPDATE~1\UPDATE~1.EXE /Check [x] -> SUPPRIMÉ
                          [IFEO] HKLM\[...]\hijackthis.exe : Debugger (zzu_.exe) -> SUPPRIMÉ
                          [IFEO] HKLM\[...]\housecalllauncher.exe : Debugger (xbf_.exe) -> SUPPRIMÉ
                          [IFEO] HKLM\[...]\rstrui.exe : Debugger (odo_.exe) -> SUPPRIMÉ
                          [IFEO] HKLM\[...]\spybotsd.exe : Debugger (xlo_.exe) -> SUPPRIMÉ
                          [HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REMPLACÉ (2)
                          [HJ] HKLM\[...]\System : EnableLUA (0) -> REMPLACÉ (1)
                          [HJ SMENU] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> REMPLACÉ (1)
                          [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REMPLACÉ (0)
                          [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)

                          ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                          ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                          ¤¤¤ Fichier HOSTS: ¤¤¤
                          --> C:\windows\system32\drivers\etc\hosts

                          ¤¤¤ MBR Verif: ¤¤¤

                          +++++ PhysicalDrive0: Hitachi HTS723232A7A364 +++++
                          --- User ---
                          [MBR] 2b476ecd8b3e2c96b19c797967fa6f6d
                          [BSP] e9afcb8eaf73e3684009dd2abad3c04b : Windows 7/8 MBR Code
                          Partition table:
                          0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 300 Mo
                          1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 616448 | Size: 280771 Mo
                          2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 575635456 | Size: 19050 Mo
                          3 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 614649856 | Size: 5115 Mo
                          User = LL1 ... OK!
                          User != LL2 ... KO!
                          --- LL2 ---
                          [MBR] 71b0d8f85cdb24ee0212a23018a50254
                          [BSP] e9afcb8eaf73e3684009dd2abad3c04b : Windows 7/8 MBR Code
                          Partition table:
                          0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 300 Mo
                          1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 616448 | Size: 61440 Mo
                          2 - [ACTIVE] FAT16 (0x06) [VISIBLE] Offset (sectors): 167999488 | Size: 1001 Mo
                          3 - [XXXXXX] FAT16 (0x06) [VISIBLE] Offset (sectors): 171999232 | Size: 1000 Mo

                          Termine : << RKreport[2]_D_30052013_183049.txt >>
                          RKreport[1]_S_30052013_182246.txt ; RKreport[2]_D_30052013_183049.txt
                          1. Re !

                            Excellent !

                            fais la suppression et poste le rapport correspondant.

                            1. Voici le rapport:

                              RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
                              mail : tigzyRK<at>gmail<dot>com
                              Remontees : https://www.luanagames.com/index.fr.html
                              Site Web : https://www.luanagames.com/index.fr.html
                              Blog : http://tigzyrk.blogspot.com/

                              Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
                              Demarrage : Mode sans echec avec prise en charge reseau
                              Utilisateur : David [Droits d'admin]
                              Mode : Recherche -- Date : 30/05/2013 18:22:46
                              | ARK || FAK || MBR |

                              ¤¤¤ Processus malicieux : 0 ¤¤¤

                              ¤¤¤ Entrees de registre : 21 ¤¤¤
                              [RUN][SUSP PATH] HKCU\[...]\Run : Realtek Audio Manager ("C:\ProgramData\Realtek0\fxddmxels.exe") [-] -> TROUVÉ
                              [RUN][SUSP PATH] HKUS\.DEFAULT[...]\Run : FBUpdate12 (C:\Windows\System32\config\systemprofile\AppData\Roaming\Acrobat\FBUpdate12.exe) [-] -> TROUVÉ
                              [RUN][SUSP PATH] HKUS\.DEFAULT[...]\Run : Acrobat (C:\Windows\System32\config\systemprofile\AppData\Roaming\Acrobat\Acrobat.exe) [-] -> TROUVÉ
                              [RUN][SUSP PATH] HKUS\S-1-5-21-3643971444-718639444-101345684-1002[...]\Run : Realtek Audio Manager ("C:\ProgramData\Realtek0\fxddmxels.exe") [-] -> TROUVÉ
                              [RUN][SUSP PATH] HKUS\S-1-5-18[...]\Run : FBUpdate12 (C:\Windows\System32\config\systemprofile\AppData\Roaming\Acrobat\FBUpdate12.exe) [-] -> TROUVÉ
                              [RUN][SUSP PATH] HKUS\S-1-5-18[...]\Run : Acrobat (C:\Windows\System32\config\systemprofile\AppData\Roaming\Acrobat\Acrobat.exe) [-] -> TROUVÉ
                              [RUN][SUSP PATH] HKLM\[...]\Wow6432Node\Run : Realtek Audio Manager ("C:\ProgramData\Realtek0\fxddmxels.exe") [-] -> TROUVÉ
                              [RUN][SUSP PATH] HKUS\.DEFAULT[...]\RunOnce : Realtek Audio Manager ("C:\ProgramData\Realtek0\rsymnkfrd.exe") [x] -> TROUVÉ
                              [RUN][SUSP PATH] HKUS\S-1-5-18[...]\RunOnce : Realtek Audio Manager ("C:\ProgramData\Realtek0\rsymnkfrd.exe") [x] -> TROUVÉ
                              [TASK][SUSP PATH] DSite.job : C:\Users\David\AppData\Roaming\DSite\UPDATE~1\UPDATE~1.EXE /Check [x] -> TROUVÉ
                              [IFEO] HKLM\[...]\hijackthis.exe : Debugger (zzu_.exe) -> TROUVÉ
                              [IFEO] HKLM\[...]\housecalllauncher.exe : Debugger (xbf_.exe) -> TROUVÉ
                              [IFEO] HKLM\[...]\rstrui.exe : Debugger (odo_.exe) -> TROUVÉ
                              [IFEO] HKLM\[...]\spybotsd.exe : Debugger (xlo_.exe) -> TROUVÉ
                              [HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> TROUVÉ
                              [HJ] HKLM\[...]\Wow6432Node\System : ConsentPromptBehaviorAdmin (0) -> TROUVÉ
                              [HJ] HKLM\[...]\System : EnableLUA (0) -> TROUVÉ
                              [HJ] HKLM\[...]\Wow6432Node\System : EnableLUA (0) -> TROUVÉ
                              [HJ SMENU] HKCU\[...]\Advanced : Start_ShowMyGames (0) -> TROUVÉ
                              [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
                              [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

                              ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                              ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                              ¤¤¤ Fichier HOSTS: ¤¤¤
                              --> C:\windows\system32\drivers\etc\hosts

                              ¤¤¤ MBR Verif: ¤¤¤

                              +++++ PhysicalDrive0: Hitachi HTS723232A7A364 +++++
                              --- User ---
                              [MBR] 2b476ecd8b3e2c96b19c797967fa6f6d
                              [BSP] e9afcb8eaf73e3684009dd2abad3c04b : Windows 7/8 MBR Code
                              Partition table:
                              0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 300 Mo
                              1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 616448 | Size: 280771 Mo
                              2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 575635456 | Size: 19050 Mo
                              3 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 614649856 | Size: 5115 Mo
                              User = LL1 ... OK!
                              User != LL2 ... KO!
                              --- LL2 ---
                              [MBR] 71b0d8f85cdb24ee0212a23018a50254
                              [BSP] e9afcb8eaf73e3684009dd2abad3c04b : Windows 7/8 MBR Code
                              Partition table:
                              0 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 300 Mo
                              1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 616448 | Size: 61440 Mo
                              2 - [ACTIVE] FAT16 (0x06) [VISIBLE] Offset (sectors): 167999488 | Size: 1001 Mo
                              3 - [XXXXXX] FAT16 (0x06) [VISIBLE] Offset (sectors): 171999232 | Size: 1000 Mo

                              Termine : << RKreport[1]_S_30052013_182246.txt >>
                              RKreport[1]_S_30052013_182246.txt
                              1. OK génial

                                fais ceci :

                                ▶ Télécharge ici : RogueKiller (choisir entre la version 32 et 64 bits selon ton Windows, si tu ne sais pas, demande moi!)
                                ▶ Enregistre et ferme tous les programmes en cours
                                ▶ Lance RogueKiller et attend que le Prescan ait fini
                                ▶ Accepte l'EULA puis clique sur Scan.
                                ▶ Une fois terminé, clique sur Rapport et copie/colle le rapport dans ta prochaine réponse.

                                @+

                                • 1
                                • 2