Mon pc infectée.

Bonjour,
je sort d'une d'insefection de mon PC avast ! ma trouvé plein de virus avec un scan au demarrage.
Maintenant je voudrais savoir si mon pc est totalement désinfecter.
Pouvez vous m'aidez
Configuration: Windows Vista
Firefox 2.0.0.11

30 réponses

Résumé de la discussion

Une infection signalée par Avast après un scan au démarrage a suscité la question de savoir si le PC est totalement désinfecté, notamment sous Windows Vista. Plusieurs conseils indiquent de vérifier les résultats via des outils en ligne et de considérer que certains éléments, comme des fichiers système sous Vista, peuvent être légitimes et des faux positifs. D'autres conseils évoquent des scans complémentaires en mode sans échec et l'analyse de rapports, avec l'utilisation d'outils variés et la vérification des résultats par des sources externes fiables. En cas d'écran bleu ou d'erreurs système après le diagnostic, une vérification des fichiers Windows et une restauration du système peuvent s'avérer nécessaires.

Bobot (l’IA à votre service)
  1. Modérateur
    wininit.exe est légitime sous Vista.
    2
    1. Contributeur sécurité
      merçi malekal d'etre passe et pourtant clean nous dit corronput
      0
  2. A bon mais pourquoi il dit qu'il est infectée?
    0
    1. Contributeur sécurité
      ce fichier est normal sous vista. Et tes rapports sont bon !
      0
      1. Bonjour,
        pourquoi pour CLEAN c'est OK ?

        Rapport Clean après ce scan :
        24/06/2008 a 0:09:19,90

        *** Recherche I:

        *** Recherche I:\Windows\

        *** Recherche I:\Windows\system32
        I:\Windows\system32\wininit.exe FOUND
        I:\Windows\system32\wininit.exe FOUND

        *** Recherche I:\Program Files

        Car FOUND c'est infectée Non? .

        Je dis être infectée car j'ai le processus qui tourne WININIT.EXE tous les temps alors que normalement il tourne que au démarrage.
        Ensuite il y a 1 semaines de cela Spybot me détecter que des modification alors que rien ne se passer sur le PC.

        Maintenant suis-je totalement désinfecter?
        Est-ce que WININIT.EXE n'est pas dangereux dans sont état?

        Merci d'avance.
        0
        1. Contributeur sécurité
          pour clean c'est ok . Tu dis être infectée ? Explique
          0
          1. Re, alors scan CONBO FIX :

            ComboFix 08-06-20.4 - Moi 2008-06-24 0:06:21.2 - NTFSx86
            Microsoft® Windows Vista™ Édition Intégrale 6.0.6000.0.1252.1.1036.18.1190 [GMT 2:00]
            Endroit: I:\Users\Moi\Downloads\ComboFix.exe
            .

            ((((((((((((((((((((((((((((( Fichiers créés 2008-05-23 to 2008-06-23 ))))))))))))))))))))))))))))))))))))
            .

            2008-06-24 00:04 . 2008-06-24 00:04 1,747,901 --a------ I:\upload_moi_moi.tar.gz
            2008-06-23 23:10 . 2008-06-23 22:33 <REP> d-------- I:\Windows\Panther
            2008-06-23 23:10 . 2006-05-04 12:09 402,944 --a------ I:\Windows\System32\drivers\ZD1211BU.sys
            2008-06-23 23:09 . 2008-06-23 22:19 <REP> d-------- I:\Windows\Debug
            2008-06-23 22:59 . 2008-06-23 22:59 <REP> d--h----- I:\$WINDOWS.~Q
            2008-06-23 22:58 . 2008-06-23 22:59 <REP> d--h----- I:\$INPLACE.~TR
            2008-06-23 22:31 . 2008-06-23 22:31 21,668 --a------ I:\Windows\System32\emptyregdb.dat
            2008-06-23 22:24 . 2008-06-23 22:24 <REP> d-------- I:\Users\Default\video
            2008-06-23 22:20 . 2008-06-23 22:24 <REP> dr------- I:\Users\Moi\Videos
            2008-06-23 22:20 . 2008-06-23 22:24 <REP> dr------- I:\Users\Moi\Saved Games
            2008-06-23 22:20 . 2008-06-23 23:54 <REP> dr------- I:\Users\Moi\Pictures
            2008-06-23 22:20 . 2008-06-23 23:54 <REP> dr------- I:\Users\Moi\Music
            2008-06-23 22:20 . 2008-06-23 23:54 <REP> dr------- I:\Users\Moi\Links
            2008-06-23 22:20 . 2008-06-23 23:56 <REP> dr------- I:\Users\Moi\Downloads
            2008-06-23 22:20 . 2008-06-23 22:24 <REP> dr------- I:\Users\Moi\Documents
            2008-06-23 22:20 . 2006-11-02 14:35 <REP> d-------- I:\Users\Moi\AppData\Roaming\Media Center Programs
            2008-06-23 22:20 . 2008-06-23 22:24 <REP> d--h----- I:\Users\Moi\AppData
            2008-06-23 22:20 . 2008-06-23 23:54 <REP> d-------- I:\Users\Moi
            2008-06-23 22:14 . 2008-06-23 22:20 <REP> d-------- I:\Windows\System32\catroot2
            2008-06-23 21:27 . 2008-06-23 21:27 1,887 --a------ I:\Windows\diagwrn.xml
            2008-06-23 21:27 . 2008-06-23 21:27 1,887 --a------ I:\Windows\diagerr.xml
            2008-06-23 21:10 . 2008-06-23 22:22 <REP> d-------- I:\Users\All Users\Webcammax
            2008-06-23 21:10 . 2008-06-23 22:22 <REP> d-------- I:\ProgramData\Webcammax
            2008-06-23 21:09 . 2008-06-23 21:09 197 --ahs---- I:\Program Files\Common Files\maxtreme.dat
            2008-06-23 21:07 . 2008-06-23 22:24 <REP> d-------- I:\Users\Moi\AppData\Roaming\Webcammax
            2008-06-23 21:07 . 2008-06-23 22:22 <REP> d-------- I:\Program Files\WebcamMax
            2008-06-23 21:05 . 2008-06-23 22:21 <REP> d-------- I:\Program Files\7-Zip
            2008-06-23 21:00 . 2008-06-23 21:00 0 --a------ I:\Windows\nsreg.dat
            2008-06-23 19:54 . 2008-06-23 22:22 <REP> d-------- I:\Users\All Users\Spybot - Search & Destroy
            2008-06-23 19:54 . 2008-06-23 22:22 <REP> d-------- I:\Users\All Users\Avira
            2008-06-23 19:54 . 2008-06-23 22:22 <REP> d-------- I:\ProgramData\Spybot - Search & Destroy
            2008-06-23 19:54 . 2008-06-23 22:22 <REP> d-------- I:\ProgramData\Avira
            2008-06-23 19:54 . 2008-06-23 22:22 <REP> d-------- I:\Program Files\Spybot - Search & Destroy
            2008-06-23 19:54 . 2008-06-23 22:21 <REP> d-------- I:\Program Files\Avira
            2008-06-23 19:50 . 2008-06-23 22:23 <REP> d-------- I:\Windows\System32\Macromed
            2008-06-23 19:35 . 2008-06-23 23:54 <REP> dr------- I:\Users\Moi\Searches
            2008-06-23 19:34 . 2008-06-23 22:24 <REP> dr------- I:\Users\Moi\Contacts

            .
            (((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
            .
            2008-06-23 20:41 --------- d-sh--w I:\ProgramData\Modèles
            2008-06-23 20:41 --------- d-sh--w I:\ProgramData\Menu Démarrer
            2008-06-23 20:41 --------- d-sh--w I:\ProgramData\Favoris
            2008-06-23 20:41 --------- d-sh--w I:\ProgramData\Bureau
            2008-06-23 20:41 --------- d-sh--w I:\Program Files\Fichiers communs
            2006-11-02 12:49 174 --sha-w I:\Program Files\desktop.ini
            .

            ((((((((((((((((((((((((((((((((( Point de chargement Reg )))))))))))))))))))))))))))))))))))))))))))))))))
            .
            .
            REGEDIT4
            *Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés

            [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "Sidebar"="I:\Program Files\Windows Sidebar\sidebar.exe" [2006-11-02 14:33 1196032]
            "WindowsWelcomeCenter"="oobefldr.dll" [2006-11-02 14:32 2159104 I:\Windows\System32\oobefldr.dll]
            "SpybotSD TeaTimer"="I:\Program Files\Spybot - Search & Destroy\TeaTimer.exe" [2008-01-28 11:43 2097488]

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "avgnt"="I:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-02-12 10:06 262401]
            "WebcamMaxMoniter"="I:\Program Files\WebcamMax\wcmmon.exe" [2008-02-09 06:58 456024]

            [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
            "EnableLUA"= 0 (0x0)

            [HKLM\~\services\sharedaccess\parameters\firewallpolicy\RestrictedServices\Static\System]
            "DFSR-1"= RPort=5722|UDP:%SystemRoot%\system32\svchost.exe|Svc=DFSR:Allow inbound TCP traffic|

            R2 SBSDWSCService;SBSD Security Center Service;I:\Program Files\Spybot - Search & Destroy\SDWinSec.exe [2008-01-28 11:43]
            S3 ZD1211BU(ZyDAS);ZyDAS ZD1211B IEEE 802.11 b+g Wireless LAN Driver (USB)(ZyDAS);I:\Windows\system32\DRIVERS\zd1211Bu.sys [2006-05-04 12:09]

            *Newly Created Service* - AVGIO
            *Newly Created Service* - AVGNTFLT
            *Newly Created Service* - AVIPBB
            *Newly Created Service* - CATCHME
            *Newly Created Service* - VOLSNAP
            .
            **************************************************************************

            catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
            Rootkit scan 2008-06-24 00:07:13
            Windows 6.0.6000 NTFS

            Balayage processus cachés ...

            Balayage caché autostart entries ...

            Balayage des fichiers cachés ...

            Scan terminé avec succès
            Les fichiers cachés: 0

            **************************************************************************
            .
            Temps d'accomplissement: 2008-06-24 0:07:42
            ComboFix-quarantined-files.txt 2008-06-23 22:07:38
            ComboFix2.txt 2008-06-23 22:02:01

            Pre-Run: 88,576,172,032 octets libres
            Post-Run: 88,129,585,152 octets libres

            93

            Rapport Clean après ce scan :
            24/06/2008 a 0:09:19,90

            *** Recherche I:

            *** Recherche I:\Windows\

            *** Recherche I:\Windows\system32
            I:\Windows\system32\wininit.exe FOUND
            I:\Windows\system32\wininit.exe FOUND

            *** Recherche I:\Program Files

            Rapport Hijackthis après ces scan :

            Logfile of Trend Micro HijackThis v2.0.2
            Scan saved at 00:16:43, on 24/06/2008
            Platform: Windows Vista (WinNT 6.00.1904)
            MSIE: Internet Explorer v7.00 (7.00.6000.16386)
            Boot mode: Normal

            Running processes:
            I:\Windows\system32\Dwm.exe
            I:\Windows\system32\taskeng.exe
            I:\Windows\Explorer.exe
            I:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            I:\Program Files\Mozilla Firefox\firefox.exe
            I:\Windows\explorer.exe
            I:\Program Files\Trend Micro\HijackThis\HijackThis.exe
            I:\Windows\system32\SearchFilterHost.exe

            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.msn.com/fr-fr/?ocid=iehp
            R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
            O1 - Hosts: ::1 localhost
            O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O4 - HKLM\..\Run: [avgnt] "I:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
            O4 - HKLM\..\Run: [WebcamMaxMoniter] "I:\Program Files\WebcamMax\wcmmon.exe" /a
            O4 - HKCU\..\Run: [Sidebar] I:\Program Files\Windows Sidebar\sidebar.exe /autoRun
            O4 - HKCU\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter
            O4 - HKCU\..\Run: [SpybotSD TeaTimer] I:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
            O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVICE LOCAL')
            O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVICE RÉSEAU')
            O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - I:\PROGRA~1\SPYBOT~1\SDHelper.dll
            O13 - Gopher Prefix:
            O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
            O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - I:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
            O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - I:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
            O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - I:\Program Files\Spybot - Search & Destroy\SDWinSec.exe
            0
            1. Contributeur sécurité
              Malekal_morte est le concepteur de clean...
              2
              1. Contributeur sécurité
                oui c pour sa que je lui pose la question
                0
            2. Contributeur sécurité
              slt je passe :
              si tu as avast et antivir vire avast car il ne faut avoir qu'un seul antivirus sur un ordi

              _____________

              analyse ce fichier sur virus total et colle le rapport: https://www.virustotal.com/gui/

              I:\Windows\system32\wininit.exe

              ____________

              Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

              - Va dans démarrer puis panneau de configuration
              - Double Clique sur l'icône "Comptes d'utilisateurs"
              - Clique ensuite sur désactiver et valide.

              télécharge combofix (par sUBs) ici :

              http://download.bleepingcomputer.com/sUBs/ComboFix.exe

              et enregistre le sur le bureau.

              déconnecte toi d'internet et ferme toutes tes applications.

              désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

              double-clique sur combofix.exe et suis les instructions

              à la fin, il va produire un rapport C:\ComboFix.txt

              réactive ton parefeu, ton antivirus, la garde de ton antispyware

              copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.

              Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

              Tu as un tutoriel complet ici :

              https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

              ______________________

              recolle nous un rapport hijackthis et dis tes soucis actuels
              0
              1. Contributeur sécurité
                merçi jlpjlp d'etre passer j'ai pas oser avec combofix
                0
            3. Et si je mettais le dvd d'installation de Windows que je fais mise a niveau sa remplacera peut être le fichier. Non?
              0
              1. Contributeur sécurité
                tres possible mais celui qui va arriver va te confirmer sa je ne veut pas d'induire on erreure
                0
              2. @benurrrok j´attend alors
                0
              3. Contributeur sécurité
                @teddu33ils vont pas tarder il finissent avec un topic
                0
            4. Contributeur sécurité
              re j'ai contacter quequn
              0
              1. Re dsl sa ne marche toujours pas.
                0
                1. Bonjour,
                  impossible de lancer le programme en mode sans échec. Je tape bien la commande mais un fenêtre s'ouvre est disparait aussi tôt.
                  Que faire?
                  0
                  1. Contributeur sécurité
                    salut alors au lieu d'aller dans excuter tu fait on mode sans echec tu rentre dans le dossier sdfix et la tu doit avoir un icone RunThis.bat tu double clic dessus et tu fait comme expliquer plus haut
                    0
                2. C'est fais mes je 'est pas si sa marcher

                  J'ai refais un scan avec CLEAN mais pour lui toujours infecté
                  0
                  1. Contributeur sécurité
                    tu telecharge sdfix sur ton bureau http://downloads.andymanchesta.com/RemovalTools/SDFix.exe tu double clic sur l'icone pour lançer l'installation tu laisse tel quel les parametre apres l'installation

                    tu redemare on mode sans ehec une fois on mode sans echec tu va dans demarer puit excuter et colle se texte

                    C:\SDFix\RunThis.bat

                    puit tu valide avec ok

                    une fenetre s'ouvre pour te donner la version du fix tu appuira sur y puit tu valide avec entre

                    le bureau disparaitra et le fix commençera a travailler il te faudra patienter

                    une fois les operation de nettoyage effectuer SDfix te signalera qu'il faudra redemarer apuit sur une touche du clavier

                    l'ordinateur va redemarer on mode normal avant d'arriver au bureau la fenetre de sdfix pour finir et generer un raport que tu postera pour çela cliquer sur EDITON puit selectionner tout cliquer a nouveau sur edition et la tu fait copier et apres tu le colle sur le forum

                    apres avoir poster le raport sdfix tu refait un scan de clean option 1et poste le raport
                    0
                3. J'ai fais ceci, cela n'a visiblement pas marché.
                  Mais je me suis renseignée sur WININIT.EXE ceci est un fichier Windows necaissaire pour son demarrage.

                  Apparemment si je le supprime sa peut être grave.

                  Que faire?
                  0
                  1. Contributeur sécurité
                    oui je c qu'il est inportant mais je t'aurai pas fait suprimer un fichier sans reflechir et sans demander conseil au ançien
                    0
                  2. Contributeur sécurité
                    @benurrrre refait la manip on mode sans echec
                    0
                4. Il est non supprimé alors que dois-je faire?
                  1
                  1. Contributeur sécurité
                    attend je contact un ancien moi je voudrai faire sdfix mais je veut avoir une opinion plus pointue
                    0
                  2. Contributeur sécurité
                    @benurrrre telecharge OTMoveIt http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe (de old_timer) sur ton bureau
                    double clic surOTMoveIt.exe pour le lançer
                    copie la ligne qui se trouve en gras çi dessous
                    et colle la dans le cadre gauche de OTMoveIt:Paste List of/Folder to be moved

                    I:\Windows\system32\wininit.exe

                    clique sur MoveIt! pour lançer la supression
                    le resultat apparaitra dans le cadre "results"
                    clique sur exit pour fermer
                    poste le raport situer dans c:\_OTMoveIt\Moved files.

                    il te sera peut-etre demander de redemarer le pc pour achever la supression.si c'est le cas accepte par yes

                    et apres sa on fera un sdfix
                    0
                5. Voila ceci est effectué mais la t'il supprimé?

                  Script executed in Safe Mode
                  Rapport clean par Malekal_morte - http://www.malekal.com
                  Script executed in Safe Mode 22/06/2008 a 20:31:26,43

                  Microsoft Windows [version 6.0.6000]

                  *** Suppression I:

                  *** Suppression I:\Windows\

                  *** Suppression I:\Windows\system32
                  tentative de suppression de I:\Windows\system32\wininit.exe
                  Impossible de supprimer I:\Windows\system32\wininit.exe
                  tentative de suppression de I:\Windows\system32\wininit.exe
                  Impossible de supprimer I:\Windows\system32\wininit.exe

                  *** Suppression I:\Program Files

                  *** Deletion of the registry keys successful..
                  *** End of the report !

                  Merci d'avance
                  0
                  1. Contributeur sécurité
                    non suprimer

                    Salut a Toute La Communautè Par Manque De Curiosité On Risque De Mourir Ignorant
                    0
                6. re,
                  voici les résultat:

                  22/06/2008 a 19:58:22,58

                  *** Recherche I:

                  *** Recherche I:\Windows\

                  *** Recherche I:\Windows\system32
                  I:\Windows\system32\wininit.exe FOUND
                  I:\Windows\system32\wininit.exe FOUND

                  *** Recherche I:\Program Files

                  Que faire?
                  0
                  1. Contributeur sécurité
                    re tu voit found c qu'il a trouver quelque chose tu relançe ton pc on mode sans echec et tu relançe clean.cmd et tu choisie l'option 2 oublie pas on mode sans echec et tu reposte le log generer
                    0
                7. Il a rien trouvé. Que faire maintenant?
                  0
                  1. Contributeur sécurité
                    re telecharge sur ton bureau clean http://www.malekal.com/download/clean.zip

                    tu le dezippe clic droit extraire içi ou extraire tout

                    tu double clic sur le dossier clean generer et la tu double clic sur clean cmd et tu choisie l'option 1 il va te generer un raport que tu nous postera s'il te demande d'uploader le fichier tu accepte
                    0
                8. ok mais sa va faire quoi sa car c'est un utilitaire Windows
                  0
                  1. Contributeur sécurité
                    recherche dans fichier si des fichier windows sont manquant ou plaçer dans des secteur dd diffectueux
                    0
                • 1
                • 2