Pc lent, virus ??

Bonjour,

Tout dabord merci pour votre attention.

depuis cet après midi mon pc est super lent et parfois ne réagit même plus (ici je l'utilise en mode sans échec avec chrome).

J ai effectuer Malwarebytes et cc cleaner sans succès (mêmes si des erreurs ont été corrigées.

J'aimerais savoir quel test je peut effectuer pour en savoir plus?

Ma config:

Windows 7 SP1
processeur amd sempron M120 2.09GHz
Memoire ram : 2.00go (1.75 utilisable)
type du systeme: 64bytes
Norton internet security

merci

24 réponses

Résumé de la discussion

Un PC sous Windows 7 est devenu extrêmement lent et réagit peu, même en mode sans échec, et les tests diagnostiques visent à détecter une infection ou une mauvaise configuration. Parmi les solutions évoquées, ZHPDiag et ZHPFix permettent d’analyser les paramètres réseau et les traces d’infection, avec un rapport à héberger sur un service de partage et une instruction de configuration proxy. Des réponses notent l’absence d’infection évidente et insistent sur la consultation de la documentation ZHPDiag, notamment les paramètres proxy (ProxyEnable, ProxyServer, ProxyOverride) et les scénarios légitimes, anormaux ou malveillants. En cas de doute, l’utilisation d’outils professionnels peut aider au diagnostic et au nettoyage, mais il est recommandé de suivre la documentation officielle et d’éviter les corrections non expliquées.

Bobot (l’IA à votre service)
  1. Modérateur
    Alors, mème si c'est un site "de confiance" on est aussi bien de la dégommer.

    Tu peux...

    Script ZHPFix
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local;www.partouche.be
    EmptyCLSID
    EmptyFlash
    EmptyTemp
    0
    1. Contributeur sécurité
      Emptyflash inutile c'est inclus dans emptytemp.
      la commande emptyflash sert uniquement dans le cas où on ne souhaite pas vider les temporaires.

      ...
      0
    2. Modérateur
      J'ai cherché un peu et je n'ai pas trouvé la documentation, aurait tu un lien stp ?
      0
    3. Contributeur sécurité
      Dans l'ancienne version, elle était fournie avec ZHPDiag.
      Maintenant dispo chez moi à cette adresse : https://www.forums-fec.be/ZHP/ZHP.chm
      Il devrait l'indiquer sur son site ... ou sur Zebulon.
      0
    4. Contributeur
      il y a aussi ce "vieux" lien ;) ICI
      0
    5. Modérateur
      Merci.
      0
  2. Contributeur sécurité
    Sérieux c'est quoi cette "désinfection" ?

    L'un qui dit de fixer ça sans donner d'explications, l'autre qui dit "ah mais moi je rajouterais ça" ...
    Après on balance un "je sais pas c'est quoi" l'autre qui dit "c'est un site de poker" sans donner plus d'infos ...

    Sérieux les gars la doc de ZHP est dispo faudrait l'ouvrir de temps à autre, et pour bien faire vous intéresser à votre windows avant de fixer tout et n'importe quoi à tord et à travers ...

    Extrait de la doc ZHPDiag :


    ZHPDiag - Module R5 (IEPM)

    Origine
    Le module R5 (IEPM) a été crée le 20 février 2011.

    Caractéristiques
    Lié au module Internet Explorer Proxy Management (IEPM). Il permet de recenser les paramètres du proxy utilisé par Microsoft Internet Explorer.

    - La recherche s'effectue sur les clés de Base de Registres suivantes :
    [HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings]

    - Pour les valeurs de registre suivantes :
    ProxyOverride
    ProxyServer
    ProxyEnable
    MigrateProxy
    ProxyHttp1.1
    EnableHttp1_1
    AutoConfigProxy

    I. PROXY : LES VALEURS DE REGISTRE PRINCIPALES.
    La gestion des proxys se fait principalement autour de 3 valeurs de registres principales "ProxyEnable", "ProxyServer" et "ProxyOverride".

    - ProxyEnable : Autorise ou refuse l'utilisation d'un proxy
    - ProxyServer : Permet la description du proxy et de son port comme par exemple "http=localhost:8080".
    - ProxyOverride : Configure l'évitement du serveur proxy pour les adresses locales.

    De nombreux malware utilisent les paramètres des proxys afin d'établir une connexion directe à leurs serveurs, c'est le cas notamment des rogues, des trojans ou de certains vers ayant des caractéristiques de porte dérobée comme KoobFace.

    La première chose à observer est la donnée de la valeur "ProxyEnable", c'est elle qui va autoriser ou refuser la connexion au proxy.

    La ligne suivante signale que la connexion à un proxy est refusée ou qu'il n'y a pas de proxy d'installé.
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 0
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 0

    Cette configuration s'accompagne généralement de lignes au format :
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local>
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local>

    Les lignes suivantes signalent que la connexion à un proxy est autorisée :
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1

    C'est ce dernier cas qui intéresse plus particulièrement le helper car il permet une utilisation frauduleuse d'un proxy.

    Il faut maintenant s'interesser aux deux autres valeurs "ProxyOverride" et "ProxyServer"

    ProxyOverride Configure l'évitement du serveur proxy pour les adresses locales. A côtè des données légitimes données ci-avant, il faut suspecter les concaténations surchargées de chaînes de caractèress avec un point-virgule ";" comme par exemple "<local>;*.local" ou ";localhost;<local>";

    ProxyServer donne la description du proxy et du port qu'il utilise. Il s'agit généralement de l'IP de boucle local accouplée avec un port aléatoire différent de 8080. Cette astuce permet de faire croire que l'on est en présence d'une adresse IP légitime de boucle locale "127.0.0.1".

    Sur le principe le malware procède ainsi :
    a) Il diminue ou supprime la protection du parefeu,
    b) Il s'arrange pour ouvrir un port spécifique frauduleux sur l'IP locale, soit par le biais d'un trojan soit par l'exploitation d'une faille de sécurité du système,
    c) Il place les informations dans la donnée de la valeur "ProxyServer" qui devient la nouvelle adresse locale reroutée vers le port spécifique,
    d) Les paramètres de cette adresse locale malware sont passés à la donnée de la valeur "ProxyOverride",
    e) Il autorise le proxy en modifiant la donnée de la valeur "ProxyEnable".
    f) Le proxy utilise les paramètres de ProxyOverride pour se connecter à son serveur via le port spécifique défini dans ProxyServer.

    Aperçu ZHPDiag : Cas d'infections rogues :
    Utilisation du Proxy via l'adresse de bouclage Local "127.0.0.1" mais avec un port aléatoire :

    ---\\ Internet Explorer, Proxy Management (R5)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local;*.local
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local>
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = <local>;*.local
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,Proxyserver = http=127.0.0.1:5555 (Rogue.AntispywareSoft)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,Proxyserver = http=127.0.0.1:5557 (Rogue.AVSecuritySuite)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,Proxyserver = http=127.0.0.1:5643 (Rogue.AVSecuritySuite)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,Proxyserver = http=127.0.0.1:6522 (Rogue.AntimalwareDoctor)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,Proxyserver = http=127.0.0.1:18810 (Rogue.AntiviraAV)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,Proxyserver = http=127.0.0.1:25520 (Rogue.SmartEngine)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:25410 (Rogue.InternetSecurityEssentials)

    Aperçu ZHPDiag : Cas d'infection KoobFace (Worm.KoobFace) :
    ---\\ Internet Explorer, Proxy Management (R5)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;localhost
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = ;localhost;<local>
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,proxyserver = http=localhost:7171
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,proxyserver = http=127.0.0.1:8181

    Aperçu ZHPDiag : Cas d'infection DNS :
    Utilisation de l'Adresse IP d'un serveur Proxy Russe identifié (Ukraine Promnet) sur le port standard 8080.

    ---\\ Internet Explorer, Proxy Management (R5)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,proxyserver = 93.188.162.230:80
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,proxyserver = 93.188.162.230:80
    O17 - HKLM\System\CCS\Services\Tcpip\..\{04F87BC5-7D49-4D5C-A720-07BA8A9A8C0B}: NameServer = 93.188.162.230,93.188.166.210
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 93.188.162.230,93.188.166.210
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServe = 93.188.162.230,93.188.166.210

    Aperçu ZHPDiag : Cas d'infection diverse (trojan TROJ_PROXY.AEI) :

    Utilisation du Proxy via l'adresse de bouclage Local "localhost" modifiée avec un port aléatoire :

    ---\\ Internet Explorer, Proxy Management (R5)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,proxyserver = http=localhost:7070

    II. PROXY : LES VALEURS DE REGISTRE SECONDAIRES.
    A côte des valeurs de registre principales, nous trouvons d'autres valeurs qui permettent le paramètrage du proxy. Il s'agit des valeurs "AutoConfigProxy", "MigrateProxy", "ProxyHttp1.1" et "EnableHttp1_1"

    1) AutoConfigProxy.
    La donnée de cette valeur de registre permet d'accèder aux fonctionnalités internet via la ressource wininet.dll.
    La ressource wininet.dll (Extensions Internet pour Win32) contient les fonctions de l'API Windows WinInet. Cette API gère les fonctionnalités d'accès internet et notamment le protocole HTTP utilisé par le navigateur Internet Explorer.

    Trois cas sont possibles, légitime, anormal ou malware :

    a) Tout d'abord le cas légitime, la ressource est présente dans son dossier système d'origine %System32%.
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigProxy = wininet.dll

    NB : Afin de vérifier que la ressource n'est pas patchée, une recherche MD5 de wininet est ajoutée en entête du rapport.
    ---\\ Recherche particulière de fichiers génériques
    [MD5.78B9ADA2BC8946AF7B17678E0D07A773] - (.Microsoft Corporation - Extensions Internet pour Win32.) (.21/12/2010 06:38:22.) -- C:\Windows\System32\wininet.dll [981504]

    b) Ensuite le cas anormal, il cause un dysfonctionnement d'Internet Explorer, la ressource est absente de son dossier d'origine %System32% :
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigProxy = wininet.dll (Not file)

    c) Enfin le cas malware possible car la ressource est remplacée :
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigProxy = Mininet.dll

    2) MigrateProxy.

    La donnée de cette valeur de registre autorise ou refuse à distance la configuration proxy saisie par l'utilisateur.
    a) Cette ligne indique l'impossibilité de modifier la configuration du proxy :
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 0

    b) Cette ligne indique la possibilité de modifier la configuration du proxy :
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 1

    3) ProxyHttp1.1

    La donnée de cette valeur de registre active ou désactive le Proxy HTTP1.1.

    a) Cette ligne indique que le proxy HTTP1.1 est activé :
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyHttp1.1 = 1

    b) Cette ligne indique que le proxy HTTP1.1 est désactivé :
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyHttp1.1 = 0

    4) EnableHttp1_1

    La donnée de cette valeur de registre autorise ou refuse l'exécution des requêtes GET HTTP1.1.
    Pour être opérationnelle, il faut que le proxy HTTP1.1 soit activé (ProxyHttp1.1 = 1).

    a) Cette ligne autorise l'exécution des requêtes GET HTTP/1.1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyHttp1.1 = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,EnableHttp1_1 = 1

    a) Cette ligne autorise l'exécution des requêtes GET HTTP/1.0
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyHttp1.1 = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,EnableHttp1_1 = 0

    EXEMPLES :

    1 - Cas légitime sans proxy :

    - ProxyServer est absent,
    - ProxyEnable est désactivé,
    - Les requêtes GET HTTP1.1 d'Internet Explorer sont autorisées.

    ---\\ Internet Explorer, Proxy Management (R5)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = no key
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 0
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 0
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyHttp1.1 = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,EnableHttp1_1 = 1
    R5 - HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigProxy = wininet.dll

    2 - Cas anormal, dysfonctionnement :

    - ProxyEnable est activé,
    - ProxyServer est rerouté vers un port spécifique,
    - AutoConfigProxy empêche l'éxécution des fonctionnalités de la ressource wininet.dll (Dossier d'origine %System32%).

    ---\\ Internet Explorer, Proxy Management (R5)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:8080
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyHttp1.1 = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,EnableHttp1_1 = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigProxy = wininet.dll (.Not file)

    3 - Cas malware :
    - ProxyEnable est activé,
    - ProxyServer est rerouté vers un port spécifique,
    - AutoConfigProxy va exécuter les fonctionnalités d'une API patchée de wininet.

    ---\\ Internet Explorer, Proxy Management (R5)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:4343
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyEnable = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyHttp1.1 = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,EnableHttp1_1 = 1
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigProxy = C:\Users\Coolman\AppData\Roaming\wininet.dll

    4 - Cas malware (Détournement de proxy)
    M2 - MFEP: prefs.js [Audrey J - mfkcaitw.default\foxyproxy@eric.h.jung] [] FoxyProxy Basic v2.2 (.LeahScape, Inc..) => Infection Web (Hijacker.Proxy)
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,Autoconfigproxy = 0 => Infection Web (Hijacker.Proxy)

    Action ZHPFix
    R5 - {Key}, {ValueKey} = {DataKey}

    {Key} : Clé de Base De Regitres (voir la liste ci-dessus.
    {ValueKey} : Valeur de clé de {Key}, par exemple : ProxyOverride,ProxyServer.
    {DataKey} : Donnée de la valeur {ValueKey}

    - L'outil initialise la donnée {DataKey} de la valeur de clé.

    a) Pour la valeur ProxyServer, la donnée est initialisée avec la donnée par défaut "http://127.0.0.1:8080"
    b) Pour la valeur ProxyOverride, la donnée est initialisée avec la donnée par défaut "*.local"
    c) Pour la valeur AutoConfigProxy, la donnée est initialisée avec la donnée par défaut "wininet.dll"
    e) Dans tous les autres cas, la donnée de la valeur sera vidée.

    Rapport ZHPFix
    Ligne saisie :
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local>

    Rapport de ZHPFix v1.12.3255 par Nicolas Coolman, Update du 20/02/2011

    ========== Elément de données du Registre ==========
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local;<local> => Donnée supprimée avec succès
    R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 => Donnée supprimée avec succès

    ========== Récapitulatif ==========
    2 : Elément de données du Registre

    Liens
    https://docs.microsoft.com/en-us/troubleshoot/windows-client/networking/configure-client-proxy-server-settings-by-registry-file
    https://support.microsoft.com/fr-fr/help/947513



    Le même qu'à l'école ... t'as la doc sous le nez et tu l'ouvres jamais ... Après aux interros ça pleurniche "oui mais je savais pas" ...
    0
    1. Alors je vous explique, le dernier fix je l'ai fait en mode sans echec, je fait redemarré pour revenir en mode normal.

      lors du redémarrage, ma batterie se coupe: Et dés que je le rebranche il me demande de démarrer normalement ou une autre option recomandée (je ne connais plus le nom).

      depuis le redemarrage tout a l air de fonctionner, j'essaie un peu et je vous tiens au jus demain ;)
      0
      1. Modérateur
        Cette ligne

        R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local;www.partouche.be

        Je ne connais pas sa signification, mais c'est un site que tu consultes ?

        On peut la laisser ?
        0
        1. Contributeur
          le diag n'est pas complet !
          Unselected Option: O1,O39,O40,O41,O42,O43,O44,O45,O46,O47,O48,O49,O50,O51,O52,O53,O54,O55,O56,O57,O58,O59,O60,O61,O62,O63,O64,O65,O66,O67,O68,O69,O80,O81,O82,O83,O84,O85,O86,O87,O88,O89, O2,O90,O91,O92,NTFS,O36,O4G, O4
          partouche c'est un site de poker
          0
      2. Modérateur
        Ok, a part ça, ça a l'air propre.

        Script ZHPFix
        G1 - GCS: Preference [User Data\Default] http://www.delta-search.com =>Toolbar.DeltaSearch
        O3 - Toolbar: (no name) [64Bits] - [HKLM]{318A227B-5E9F-45bd-8999-7F8F10CA4CF5} Clé orpheline
        EmptyCLSID
        EmptyFlash
        EmptyTemp
        0
        1. Y a eu l'air d'avoir un leger mieux, mais le fix a fini par planté aussi.

          J ai refait un nouveau diag, vu qu il y a eu des changements (ram) et que j ai refait un scan avec malwarebyte qui m a encore supprimé des trucs.

          le voici https://www.cjoint.com/c/CJxwmqNlefw
          0
          1. Modérateur
            J'ai enlevé SysRestore dans le script

            Script ZHPFix
            O44 - LFC:[MD5.0277C027A26428DB64EF4F64F52BB4FD] - 16/10/2013 - 18:32:53 ---A- . (...) -- C:\Windows\MBR.exe [208896]
            O44 - LFC:[MD5.F042EE4C8D66248D9B86DCF52ABAE416] - 16/10/2013 - 18:32:53 ---A- . (...) -- C:\Windows\PEV.exe [256000]
            G1 - GCS: Preference [User Data\Default] http://www.delta-search.com =>Toolbar.DeltaSearch
            [MD5.00000000000000000000000000000000] [APT] [{1E1D02D3-A10B-47AD-8D78-5B282ED00A7E}] (...) -- C:\Users\kris\Downloads\dr-divx_dr_divx_oss_2.0_francais_anglais_18153.exe (.not file.) [0]
            [MD5.00000000000000000000000000000000] [APT] [{608B957A-E8ED-4CCA-A39A-29DB6045C3D3}] (...) -- C:\Users\kris\Documents\Nouveau dossier\PICTIT2_x_Teozam\PICTIT2\SETUP.exe (.not file.) [0]
            [MD5.00000000000000000000000000000000] [APT] [{A987FD49-FCF7-49AD-ACAD-2C881A4481D5}] (...) -- C:\Users\kris\Downloads\mp3DC202.exe (.not file.) [0]
            O4 - GS\Desktop [kris]: Norton Installation Files.lnk . (...) -- C:\Users\Public\Downloads\Norton\{NIS_SOS_3.1.14_20.1.0.24}
            [MD5.9631FA36F4784888F0918394778B8B07] [SPRF][17/10/2013] (...) -- C:\Users\kris\Desktop\Norton_Removal_Tool.exe [870728]
            EmptyCLSID
            EmptyFlash
            EmptyTemp
            0
            1. j ai tenté de lancé le fix avec restauration du systeme desactivée, sans succes cela se bloque quand la barre de progression est environ au 3/4

              depité :(
              0
              1. Modérateur
                Je serais tenté de te dire de désactiver momentanément la restauration système pour la réactiver ensuite, je ne sais pas si ça marcherait.

                Mais la décision te reviens de le faire ou non.
                0
                1. Bonjour,

                  En lançant le fix , je reçois le message d'erreur suivant : "impossible de positionner le début du point de restauration" ( j ai aussi essayé de le faire en mode sans echec)

                  Sinon, je suis passé a 4go de ram, mais ca ne change pas
                  0
                  1. Modérateur
                    Bon bien sroky, exécute plutot ce script avec ZHPFix

                    Donne lui, puis appuie sur GO

                    Script ZHPFix
                    SysRestore
                    O44 - LFC:[MD5.0277C027A26428DB64EF4F64F52BB4FD] - 16/10/2013 - 18:32:53 ---A- . (...) -- C:\Windows\MBR.exe [208896]
                    O44 - LFC:[MD5.F042EE4C8D66248D9B86DCF52ABAE416] - 16/10/2013 - 18:32:53 ---A- . (...) -- C:\Windows\PEV.exe [256000]
                    G1 - GCS: Preference [User Data\Default] http://www.delta-search.com =>Toolbar.DeltaSearch
                    [MD5.00000000000000000000000000000000] [APT] [{1E1D02D3-A10B-47AD-8D78-5B282ED00A7E}] (...) -- C:\Users\kris\Downloads\dr-divx_dr_divx_oss_2.0_francais_anglais_18153.exe (.not file.) [0]
                    [MD5.00000000000000000000000000000000] [APT] [{608B957A-E8ED-4CCA-A39A-29DB6045C3D3}] (...) -- C:\Users\kris\Documents\Nouveau dossier\PICTIT2_x_Teozam\PICTIT2\SETUP.exe (.not file.) [0]
                    [MD5.00000000000000000000000000000000] [APT] [{A987FD49-FCF7-49AD-ACAD-2C881A4481D5}] (...) -- C:\Users\kris\Downloads\mp3DC202.exe (.not file.) [0]
                    O4 - GS\Desktop [kris]: Norton Installation Files.lnk . (...) -- C:\Users\Public\Downloads\Norton\{NIS_SOS_3.1.14_20.1.0.24}
                    [MD5.9631FA36F4784888F0918394778B8B07] [SPRF][17/10/2013] (...) -- C:\Users\kris\Desktop\Norton_Removal_Tool.exe [870728]
                    EmptyCLSID
                    EmptyFlash
                    EmptyTemp
                    0
                    1. Modérateur
                      Le mieux que je peux faire, c'est probablement ce script, a lancer avec ZHPFix et GO

                      Script ZHPFix
                      SysRestore
                      O44 - LFC:[MD5.0277C027A26428DB64EF4F64F52BB4FD] - 16/10/2013 - 18:32:53 ---A- . (...) -- C:\Windows\MBR.exe [208896]
                      O44 - LFC:[MD5.F042EE4C8D66248D9B86DCF52ABAE416] - 16/10/2013 - 18:32:53 ---A- . (...) -- C:\Windows\PEV.exe [256000]
                      G1 - GCS: Preference [User Data\Default] http://www.delta-search.com =>Toolbar.DeltaSearch
                      [MD5.00000000000000000000000000000000] [APT] [{1E1D02D3-A10B-47AD-8D78-5B282ED00A7E}] (...) -- C:\Users\kris\Downloads\dr-divx_dr_divx_oss_2.0_francais_anglais_18153.exe (.not file.) [0]
                      [MD5.00000000000000000000000000000000] [APT] [{608B957A-E8ED-4CCA-A39A-29DB6045C3D3}] (...) -- C:\Users\kris\Documents\Nouveau dossier\PICTIT2_x_Teozam\PICTIT2\SETUP.exe (.not file.) [0]
                      [MD5.00000000000000000000000000000000] [APT] [{A987FD49-FCF7-49AD-ACAD-2C881A4481D5}] (...) -- C:\Users\kris\Downloads\mp3DC202.exe (.not file.) [0]
                      EmptyCLSID
                      EmptyFlash
                      EmptyTemp
                      0
                      1. Contributeur
                        O4 - GS\Desktop [Public]: Wise Disk Cleaner.lnk . (.WiseCleaner.com - Wise Disk Cleaner.) -- C:\Program Files (x86)\Wise\Wise Disk Cleaner\WiseDiskCleaner.exe =>Rogue.DiskCleaner
                        ZHPHelper le marque quand même !
                        0
                      2. Contributeur
                        je vais le lui dire !
                        mais avast et norton pas bien
                        0
                      3. Modérateur
                        Ça fait longtemps que je ne lui ai pas parlé, si tu veux lui dire, c'est bien, merci.

                        Norton, ce n'est que removal tool et un raccourcis pour les fichiers d'installation.

                        A supprimer par lui même.
                        0
                      4. Contributeur
                        cest fait , j'ai donné le lien sur WT mais moi je supprimerais quand même pour Norton au moins comme ça c'est propre ! non ?
                        0
                    2. Modérateur
                      Changer cette config désuète plutôt...

                      Essaie un chkdsk /f /r

                      (par la commande exécuter)

                      A part ça, je ne vois pas trop.
                      0
                      1. Contributeur
                        redésinfecter !
                        0
                      2. Modérateur
                        Le seul élément perçu comme un Malware par ZHP , c'est Wise Disk Cleaner

                        C'est un faux positif, Wise Disk Cleaner n'est pas un rogue.

                        A part ça, je n'ai pas vu d'infection.

                        Que vois tu a désinfecter ?
                        0
                      3. Contributeur
                        moi je le virerais quanbd même !
                        et aussi je sais pas , ça peut-être : C:\Windows\PEV.exe
                        ou ça : DeltaSearch
                        ou : [MD5.00000000000000000000000000000000] il y en a 3
                        Norton + Avast ...!
                        c'est vrai que pour avoir autant de "logiciels" de poker , la config est un peu juste !
                        0
                    3. ok, mais ca n'avait jamais deconné avant :p

                      La solution, ajouter de la ram ? Poubelle ? autre :p
                      0
                      1. Modérateur
                        Tu a un Windows 64 bit pour 2Go de ram, il doit y avoir beaucoup d'utilisation disque.

                        64 bit est recommandé pour 4 Go et + de ram.

                        Et le processeur n'est pas un processeur de course non plus.
                        0
                        1. Modérateur
                          Il y a ça, qui est variable, ça dépends des tools que tu a utilisés.

                          Combofix , GMER ?

                          O44 - LFC:[MD5.0277C027A26428DB64EF4F64F52BB4FD] - 16/10/2013 - 18:32:53 ---A- . (...) -- C:\Windows\MBR.exe [208896]
                          O44 - LFC:[MD5.F042EE4C8D66248D9B86DCF52ABAE416] - 16/10/2013 - 18:32:53 ---A- . (...) -- C:\Windows\PEV.exe [256000]
                          0
                          1. Non c est n est pas la version pro.

                            oui le pc à été desinfécté.

                            le problême doit venir du pc ou de windows ...
                            0
                            1. Modérateur
                              Tu a la version pro de Malwarebytes ?

                              En plus de Windows defender et Avast

                              Je ne vois pas vraiment d'infection...
                              0
                              • 1
                              • 2