Yontoo

Bonjour à toutes et tous,

Petit problème depuis ce matin : aucune réaction de la part de mon ordi, il démarre sans problème mais il est ensuite impossible de lancer un programme ou même d'ouvrir un dossier.

Je suis passé en mode sans échec et :
- Spybot a detecté YontooDesktop.exe
- Malwarebytes a trouvé quelques menaces qu'il a supprimées (mais pas de Yontoo)
- J'ai pu supprimer Yontoo de la liste des programmes mais cela n'a rien changé

J'avoue ne plus savoir comment m'en dépatouiller...

Je compte sur votre aide !
Merci d'avance :)

33 réponses

Résumé de la discussion

Problème principal: l’ordinateur démarre mais reste incapable de lancer un programme ou ouvrir un dossier, en Safe Mode ou en normal, avec YontooDesktop détecté et plusieurs menaces retirées. Des analyses antimalware ont été lancées: Malwarebytes a trouvé des menaces et nettoyé certaines; Spybot a détecté YontooDesktop.exe, et un accès à AdwCleaner a échoué suite à une erreur serveur. D'autres interventions évoquées incluent la désinstallation d Avast et TuneUp, l’exécution d’OTL puis une réparation Windows ciblant les mises à jour, et l’observation du processus svchost à 100% après redémarrage.

Bobot (l’IA à votre service)
  1. Oui, elle remonte à 100% (avec svchost)

    Et 2 écrans bleus très rapides sont apparus juste avant l'ouverture de session..
    1. C'est fait.

      Comment savoir si ça a fonctionné/réparé ? Au redémarrage, il y avait toujours l'icône d'alerte de Windows et les mises à jour automatiques désactivées.
      1. Modérateur
        si tu les réactives, la CPU remonte?
    2. Ca a l'air bon
      Le CPU est utilisé entre 0% et 4% et le seul processus à 99% c'est le processus inactif du système.

      Par contre ça me rassure pas vraiment que Windows ne fasse plus ses mises à jour automatiques...
      Je le laisse comme ça ou je peux les réactiver (mais visiblement c'est la source du problème, du coup....?..) ?
    3. Ok.
      Heu... comment ? :)
      1. Modérateur
        Panneau de configuration / mises à jour automatiques
        ou dans le centre de sécurité.
    4. Bon c'est un peu mieux. Ca rame moins mais ça rame encore... (j'ai pu ouvrir un programme, ouvrir les dossiers, ouvrir un fichier jpeg, lire un wav (qui a un peu galéré à s'ouvrir), j'ai essayé une vidéo mais là il a rien voulu savoir).

      Toujours svchost.exe qui utilise 100% du CPU (avec wuauclt.exe en "sous-dossier", déjà présent tout à l'heure, j'ai oublié de te le préciser).
      1. Modérateur
        Désactive les mises à jour automatique et redémarre l'ordinateur.
    5. J'ai suivi tes instructions et désinstallé Tune Up et Avast avant de lancer OTL.

      Je redémarre en normal, voir ce que ça donne ouais
      1. Modérateur
        vois ce que ça donne, désinstalle Avast! et tuneup pour voir, si ça continue.
        1. Rapport d'OTL après correction

          ========== OTL ==========
          Service aawservice stopped successfully!
          Service aawservice deleted successfully!
          C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe moved successfully.

          OTL by OldTimer - Version 3.2.69.0 log created on 11152013_224453
          1. Modérateur
            Désinstalle TuneUp et Avast!.

            Relance OTL.
            o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
            Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

            :OTL
            SRV - [2008/09/26 15:56:22 | 000,611,664 | ---- | M] (Lavasoft) [Auto | Running] -- C:\Program Files\Lavasoft\Ad-Aware\aawservice.exe -- (aawservice)

            * poste le rapport ici
            1. Oui c'est en mode normal que ça rame et que ça plante.
              Du coup là suis toujours en mode sans échec. Sauf que le svchost à 100% n'apparaissait pas c'est pour ça que j'ai galéré à lancer Process Explorer en normal..
              1. Re

                Je pense que je me suis emmêlé dans les onglets, désolé... et que cette fois devrait être la bonne :)
                https://pjjoint.malekal.com/files.php?id=20131115_5j9l9l9r14
                1. Modérateur
                  mais en mode normal, il fait pareil ?

                  Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
                  Fournir les deux rapports :

                  Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

                  * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
                  (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

                  Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

                  * Lance OTL
                  * En haut à droite de Analyse rapide, coche "tous les utilisateurs"
                  * Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :

                  netsvcs
                  msconfig
                  safebootminimal
                  safebootnetwork
                  activex
                  drivers32
                  %ALLUSERSPROFILE%\Application Data\*.
                  %ALLUSERSPROFILE%\Application Data\*.exe /s
                  %APPDATA%\*.
                  %APPDATA%\*.exe /s
                  %temp%\*.exe /s
                  %SYSTEMDRIVE%\*.exe
                  %systemroot%\*. /mp /s
                  %systemroot%\system32\consrv.dll
                  %systemroot%\system32\*.dll /lockedfiles
                  %windir%\Tasks\*.job /lockedfiles
                  %systemroot%\system32\drivers\*.sys /lockedfiles
                  %systemroot%\System32\config\*.sav
                  /md5start
                  explorer.exe
                  winlogon.exe
                  services.exe
                  wininit.exe
                  /md5stop
                  HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
                  HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
                  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
                  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
                  HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
                  HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
                  CREATERESTOREPOINT
                  nslookup https://www.google.fr/?gws_rd=ssl /c
                  SAVEMBR:0
                  hklm\software\clients\startmenuinternet|command /rs
                  hklm\software\clients\startmenuinternet|command /64 /rs

                  * Clique sur le bouton Analyse.

                  * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
                  Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
                  Je répète : donne le lien du rapport pjjoint ici en réponse.

                  NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE
              2. Au temps pour moi, suis naze, j'avais laissé un accent dans le nom du fichier :/

                Voici la capture de Process Explorer (sans être sûr que ce soit ce dont tu as besoin... vu que les svchost apparaissent tous à 0% et que du coup j'ai peur que ce que j'ai fait ne te serve pas...) :
                https://pjjoint.malekal.com/files.php?id=20131115_u15p12m5y12j6
                1. Modérateur
                  oui faut que svchost soit à 100%
              3. Voici le rapport de TDSSKiller :
                https://pjjoint.malekal.com/files.php?id=20131115_l13t8p11d14x6

                Par contre, comment je fais pour t'envoyer la capture d'écran ? http://pjjoint.malekal.com refuse de l'uploader...
                1. D'autant que ce qui est curieux c'est qu'en mode sans échec (je peux rien faire en normal, ça rame vraiment), le svchost à 100% n'apparaît pas. Par contre, y a System Idle Process à 100%.
              4. Modérateur
                Passe un coup de TDSSKiller : https://forum.malekal.com/viewtopic.php?t=28637&start=
                Fais skip sur les détections.
                Clic en haut à droite sur reports.
                Vas sur http://pjjoint.malekal.com et copie/colle le contenu du rapport TDSSKiller en bas, fais envoyer.
                Donne le lien du rapport pjjoint ici dans un nouveau message.

                ~~

                Lance Process Explorer : http://www.malekal.com/2010/11/12/tutorial-process-explorer/
                Double-clic sur le svchost.exe qui est à 100%
                fais une capture d'écran et donne la.
                1. Re

                  Bon j'ai pu (enfin) avoir accès au gestionnaire des tâches en mode normal.

                  La jauge de CPU est à 100% (?!) alors que le pc n'était allumé que depuis quelques minutes.
                  Et dans les processus, plusieurs svchost.exe dont 1 qui occupe 98% (sais pas si c'est normal).

                  Pourrais-tu m'éclairer là-dessus stp ?
                  1. Spybot m'affiche ce message quand je clique sur désinstaller :

                    "If you just want do undo changes that you have made with Spybot, do NOT uninstall it right now. Spybot has created backups to allow you to undo any changes it has made. Please start Spybot and use the Recovery section.
                    Also you may try to undo any protections you have applied in the Immunize section.
                    Are you really sure you want to completely remove Spybot and all of its components instead of trying the Undo functions first ?"

                    Du coup j'ose pas le supprimer. T'en penses quoi ?

                    Et Ad-aware n'apparaît pas dans la liste des programmes du panneau de configuration, et dans le dossier Lavasoft\Ad-Aware y a pas d'outil de désinstallation...
                    1. Pardon, quand je dis liste je voulais parler de la liste dans "Ajout/Suppression de programmes".
                  • 1
                  • 2