PC infecté par windows sécurity suite

Résolu
Bonjour,

voila, j'ai attrapé un virus nommé: windows sécurity suite, ce dernier me bloque l'accès à toutes les "applications.exe", avec un tas d'alertent qui s'affichent, des fenetres publicitaires etc...
Il m'est impossible de lancer Internet, ni mon antivirus, aucun jeu...
En clair, je ne peux quasi plus rien faire sur mon ordinateur.
J'écris depuis un autre ordinateur.
J'ai vu plusieurs topics sur le forum parlant de se virus, mais apparemment la démarche à suivre est spécifique à chaque ordinateur, donc je n'entreprends rien pour le moment.

PC sous windows XP pro

Merci d'avance de l'attention portée à ce message, en espérant que quelqu'un puisse m'aider.

49 réponses

Résumé de la discussion

Le poste est infecté par un malware baptisé Windows Security Suite qui bloque l'accès aux applications et à Internet sur Windows XP Pro et empêche l'utilisation normale du système. Plusieurs intervenants recommandent d'utiliser RKILL pour arrêter provisoirement les processus malveillants en mode sans échec, puis d'exécuter Combofix avant un redémarrage afin de rétablir les protections et d'analyser les rapports. En cas d'échec, des outils en ligne comme ESET Online Scanner, Bitdefender Online ou Panda en ligne sont évoqués comme alternatives de diagnostic et de nettoyage. Le rapport Malwarebytes indique notamment la quarantaine et la suppression d'une clé de registre nuisible, montrant qu'un élément de type hijack peut avoir modifié les outils système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bonjour

    essaie ainsi pour l'instant

    redémarrer le pc en mode sans échec avec prise en charge reseau

    https://www.micro-astuce.com/depannage/demarrer-mode-sans-echec.php

    Télécharge rkill

    Enregistre-le sur ton Bureau
    Double-clique sur l'icone rkill ( pour Vista/Seven clic-droit Exécuter en tant qu'Administrateur)
    Un bref écran noir t'indiquera que le tool s'est correctement exécuter, s'il ne lance pas
    change de lien de téléchargement en utilisant le suivant à partir d'ici:
    https://download.bleepingcomputer.com/grinler/rkill.exe
    https://download.bleepingcomputer.com/grinler/rkill.exe

    Rkill COM: Rkill COM:
    https://download.bleepingcomputer.com/grinler/rkill.com
    https://download.bleepingcomputer.com/grinler/rkill.com

    Rkill SCR: Rkill RCS:
    https://download.bleepingcomputer.com/grinler/rkill.scr
    https://download.bleepingcomputer.com/grinler/rkill.scr

    une fois qu'il aura terminé

    Téléchargez MalwareByte's Anti-Malware (que tu pourras garder ensuite)

    https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

    . Enregistres le sur le bureau
    . Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
    . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
    . Si le pare-feu demande l'autorisation de se connecter pour malwarebytes, accepte
    . Une fois la mise à jour terminé
    . Rend-toi dans l'onglet, Recherche
    . Sélectionnes Exécuter un examen complet (examen assez long)
    . Cliques sur Rechercher
    . Le scan démarre.
    . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement.
    Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    . Cliques sur Ok pour poursuivre.
    . [b]Si des malwares ont été détectés, clique sur Afficher les résultats
    . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection
    Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

    . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
    . Rends toi dans l'onglet rapport/log
    . Tu cliques dessus pour l'afficher, une fois affiché
    . Tu cliques sur edition en haut du boc notes, et puis sur sélectionner tous
    . Tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
    . tu cliques droit dans le cadre de la reponse et coller

    Si tu as besoin d'aide regarde ces tutoriels :
    Aide: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    http://www.infos-du-net.com/forum/278396-11-tuto-malwarebytes-anti-malware-mbam
    1. Tout d'abord merci de ta réponse,
      j'ai un petit souci, meme apres avoir redémarré l'ordinateur en mode sans echec avec prise en charge réseau, je n'arrive pas à me connecter à internet...
      Donc je ne peux rien faire de tout ce que tu m'as conseillé.
      Une solution ?
      1. je n'ai pas précisé, mais je vais le faire:
        JE SUIS CONNECTE A INTERNET......
        le réseau sans fil est détecté et connecté, donc le souci est le meme que lorsque mon ordinateur est demarré en mode "normal"
    2. j'aurais une autre question liée à tout ces soucis:
      est ce qu'en mode sans échec, si je branche un disque dur externe, il risque d'être infecté ?
      1. Contributeur sécurité
        ok

        ne branche rien pour l'instant


        à partir du pc sain

        Télécharge ComboFix de sUBs sur ton Bureau :

        http://download.bleepingcomputer.com/sUBs/ComboFix.exe

        renomme le ALEX.exe

        puis à l'aide de l'usb tu le copies sur le bureau du pc malade

        apres en mode normal

        Attention, avant de commencer, lit attentivement la procédure, et imprime la

        Aide à l'utilisation
        https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

        /!\ Déconnecte-toi du net et DESACTIVES TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

        ---> Double-clique sur ComboFix.exe
        Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

        SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
        (si il te propose de l'installer remets provisoirement internet)

        ---> Mets-le en langue française F
        Tape sur la touche 1 (Yes) pour démarrer le scan.

        Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

        En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

        Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

        /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

        Note : Le rapport se trouve également là : C:\ComboFix.txt
        1. J'ai suivi toutes tes instructions, malheuresement, apres m'etre déconnecté de internet, d'avoir quitter toutes mes sécurités, je n'arrive pas à lancer Combofix.exe que j'ai appelé ALEX.exe
          je ne peux donc pas continuer les opérations...
          1. Contributeur sécurité
            je n'arrive pas à lancer Combofix.exe que j'ai appelé ALEX.exe

            explique

            sinon fais le en mode sans echec
          2. alors pour expliquer, en faite le virus me bloque l'acces et m'inscrit comme message d'erreur: "Application cannot be executed. The file Alex.exe is infected. Do you want to activate your antivirus software now ?"
            J'ai un rendez vous, je serais de retour d'ici une heure environ, j'essaierai en mode sans echec des mon retour.
            Merci de ton aide en tous les cas
          3. Contributeur sécurité
            ok

            surtout n'active pas ce faux antivirus

            donc

            en mode sans echec

            lancer RKILL

            puis COMBOFIX renommé
          4. Me revoila, je vois qu'il faut Rkill...seulement moi sur ma clef usb j'ai cru que c'etait un tout autre processus que tu me conseillais en prenant Combofix, du coup je n'ai que combofix sur ma clef usb, est ce possible de se passer de Rkill ou non ?
            car je n'ai pas envie de rebrancher ma clef sur mon ordinateur, ne sachant pas si elle peut l'infecter ou non.
          5. Contributeur sécurité
            si elle devait être infectée, ce ne serait pas avec ce virus là, et ca serait déjà fait

            donc essaie sans RKILL et à défaut de réussir alors fais avec RKILL
        2. Contributeur sécurité
          bon

          essaie ca


          DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)


          Télécharge ici :List_Kill'em et enregistre le sur ton bureau

          http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe

          si tu as XP => double clique
          si tu as Vista ou windows 7 => clic droit "executer en tant que...."

          sur le raccourci sur ton bureau pour lancer l'installation

          Laisse coché :

          Executer List_Kill'em

          une fois terminée , clic sur "terminer" et le programme se lancera seul

          choisis l'option Search

          laisse travailler l'outil

          il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur "ok" ou "Agree"

          à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.

          Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"

          NE LE POSTE PAS SUR LE FORUM

          Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

          Clique sur Parcourir et cherche le fichier ci-dessus.

          Clique sur Ouvrir.

          Clique sur "Cliquez ici pour déposer le fichier".

          Un lien de cette forme :

          http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

          est ajouté dans la page.

          Copie ce lien dans ta réponse.

          Fais de même avec more.txt qui se trouve sur ton bureau
          1. j'ai du redémarrer mon ordinateur à cause d'un bug, et maintenant j'ai un message qui s'affiche au lancement de mon ordinateur:
            "Erreur de chargement de C:\WINDOWS\$NtUninstallMTF1011$\mmduch.dll
            le module spécifié est introuvable."
            Un rapport avec le virus ?
            1. Contributeur sécurité
              c'est dû aux infections

              il faut réussir combofix

              retélécharge combofix comme indiqué précédement

              renommes le

              ensuite

              * Télécharge OTH (de OldTimer) sur ton Bureau

              http://oldtimer.geekstogo.com/OTH.scr
              http://oldtimer.geekstogo.com/OTH.com

              puis à l'aide de l'usb copie combo et oht sur le bureau du pc malade

              apres

              * Lance OTH et clique sur "Kill All Processes" (tout devrait disparaitre de ton écran à part OTH)
              * Ensuite, clique sur "Start Misc Program" et lance combofix renommé
              1. Oki je vais telecharger OTH et combofix, mais la je suis entrin de faire la procédure que tu m'as indiqué un peu plus haut avec List_Kill'em, dois-je laisser tomber ?
                1. Contributeur sécurité
                  non continue et fais la suivante ensuite (combofix m'intéresse plus)

                  je reviens tout à l'heure
                2. Daccord, pas de soucis je te tiens au courant dès que tout ca est fait
              2. Voici les liens que j'ai obtenu avec List_Kill'em:

                http://www.cijoint.fr/cjlink.php?file=cj201009/cijUx29yPF.txt

                http://www.cijoint.fr/cjlink.php?file=cj201009/cijWOCChR8.txt

                maintenant je vais faire ce que tu m'as demander de faire avec OTH et combofix
                1. Bon et bien pas de bonnes nouvelles, combofix ne fonctionne toujours pas...
                  1. Contributeur sécurité
                    Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
                    mais cette fois-ci :

                    choisis le bouton TOOLS
                    puis le bouton KILLPROXY

                    poste le rapport généré

                    .............

                    ensuite

                    choisis l'option CLEAN

                    laisse travailler l'outil.

                    en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

                    colle le contenu dans ta reponse

                    1. voila donc le rapport que je colle dans ma réponse, comme demandé plus haut:

                      ¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.0.3 ¤¤¤¤¤¤¤¤¤¤

                      User : keuleyan ()
                      Update on 03/09/2010 by g3n-h@ckm@n ::::: 14.30
                      Start at: 18:21:34 | 04/09/2010

                      Intel(R) Pentium(R) 4 CPU 3.06GHz
                      Microsoft Windows XP Professionnel (5.1.2600 32-bit) # Service Pack 3
                      Internet Explorer 8.0.6001.18702
                      Windows Firewall Status : Enabled
                      AV : Spyware Doctor with AntiVirus [ (!) Disabled | Updated ]
                      AV : Microsoft Security Essentials 2.1.6805.0 [ (!) Disabled | Updated ]

                      C:\ -> Disque fixe local | 213,76 Go (75,84 Go free) | NTFS
                      D:\ -> Disque amovible
                      E:\ -> Disque amovible
                      F:\ -> Disque amovible
                      G:\ -> Disque amovible
                      H:\ -> Disque fixe local | 13,67 Go (1,92 Go free) | NTFS
                      I:\ -> Disque CD-ROM
                      J:\ -> Disque amovible | 245,98 Mo (241,72 Mo free) [NÉNOUCHE] | FAT32

                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Processes ------- Memory(Ko)

                      C:\WINDOWS\System32\smss.exe ----400 Ko
                      C:\WINDOWS\system32\csrss.exe ----3524 Ko
                      C:\WINDOWS\system32\winlogon.exe ----2272 Ko
                      C:\WINDOWS\system32\services.exe ----4096 Ko
                      C:\WINDOWS\system32\lsass.exe ----5812 Ko
                      C:\WINDOWS\system32\svchost.exe ----3944 Ko
                      C:\WINDOWS\system32\svchost.exe ----4644 Ko
                      c:\Program Files\Microsoft Security Essentials\MsMpEng.exe ----60632 Ko
                      C:\WINDOWS\system32\svchost.exe ----15240 Ko
                      C:\WINDOWS\Explorer.EXE ----18704 Ko
                      C:\WINDOWS\system32\cmd.exe ----3400 Ko
                      C:\WINDOWS\system32\wbem\wmiprvse.exe ----7176 Ko
                      C:\Program Files\List_Kill'em\ERUNT.EXE ----3564 Ko
                      C:\Program Files\List_Kill'em\pv.exe ----3512 Ko

                      ¤¤¤¤¤¤¤¤¤¤ Files/folders :

                      Quarantined & Deleted !! : C:\WINDOWS\002977_.tmp
                      Quarantined & Deleted !! : C:\WINDOWS\SET29.tmp
                      Quarantined & Deleted !! : C:\WINDOWS\SET2A.tmp
                      Quarantined & Deleted !! : C:\WINDOWS\SET3.tmp
                      Quarantined & Deleted !! : C:\WINDOWS\SET4.tmp
                      Quarantined & Deleted !! : C:\WINDOWS\SET8.tmp

                      Quarantined & Deleted !! : C:\WINDOWS\Temp\DFC5A2B2.TMP
                      Quarantined & Deleted !! : C:\WINDOWS\Temp\scs6.tmp
                      Quarantined & Deleted !! : C:\WINDOWS\Temp\scs7.tmp
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\Application Data\Sky-Banners
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\Local Settings\Temp\1DD.tmp
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\Local Settings\Temp\1DF.tmp
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\Local Settings\Temp\5.tmp
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\AMPing.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\InstallManager_BAB_BAB.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\psmyxp.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26721.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26752.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26769.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26822.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp26829.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp34919.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sp35039.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\st_witty820_1930.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\sxcfgslr.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\wphxklu.exe
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\jna2195052791787728033.dll
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\jna3033813475302709124.dll
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\jna6917854147980485006.dll
                      Quarantined & Deleted !! : C:\Documents and Settings\keuleyan\LOCAL Settings\Temp\jna797117784762812819.dll

                      ¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

                      127.0.0.1 localhost

                      ¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

                      Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser : {0E5CBF21-D15F-11D0-8301-00AA005B4383}
                      Deleted : "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Install.exe"
                      Deleted : "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Setup.exe"
                      Deleted : HKCR\AppID\{84c3c236-f588-4c93-84f4-147b2abbe67b}
                      Deleted : HKCU\SOFTWARE\Sky-Banners
                      Deleted : HKLM\SOFTWARE\Sky-Banners

                      ¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

                      [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
                      Start Page = https://www.msn.com/fr-fr/?ocid=iehp
                      Local Page = C:\WINDOWS\system32\blank.htm
                      Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
                      Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
                      Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

                      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
                      Start Page = https://www.google.com/?gws_rd=ssl
                      Local Page = C:\WINDOWS\system32\blank.htm
                      Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

                      ¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

                      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
                      FirstRunDisabled = 1 ()
                      AntiVirusDisableNotify = 0 (0x0)
                      FirewallDisableNotify = 0 (0x0)
                      UpdatesDisableNotify = 0 (0x0)
                      AntiVirusOverride = 0 (0x0)
                      FirewallOverride = 0 (0x0)

                      ¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

                      Ndisuio : Start = 3
                      EapHost : Start = 2
                      Ip6Fw : Start = 2
                      SharedAccess : Start = 2
                      wuauserv : Start = 2
                      wscsvc : Start = 2

                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
                      Disk Cleaned
                      anti-ver blaster : OK
                      Prefetch cleaned
                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                      FEATURE_BROWSER_EMULATION | svchost :
                      ====================================

                      Deleted : HKU\.DEFAULT\Software\Microsoft\Internet Explorer\Main\featurecontrol\FEATURE_BROWSER_EMULATION : svchost.exe

                      Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

                      device: opened successfully
                      user: MBR read successfully
                      called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x86553EC5]<<
                      kernel: MBR read successfully
                      user & kernel MBR OK

                      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

                      Voila maintenant je vais te remercier, et te laisser passer une soirée tranquille.
                      J'en ai besoin aussi, donc merci beaucoup de t'être décarcassé pour moi aujourd'hui, j'espere que demain nous en viendront à bout.
                      Bonne soirée
                      1. Contributeur sécurité
                        ok

                        pour demain donc

                        essaie à nouveau combofix en mode sans echecprecedé de rkill

                        1. Bonjour,
                          il m'est toujours impossible d'acceder à combofix.
                          J'ai pu lire par ailleur sur le forum Malekal, https://forum.malekal.com/viewtopic.php?t=5472&start=
                          qu'à la place de combofix, on pouvait utiliser Malwares bytes Antimalwares, que penses tu ?
                          Je peux me lancer et essayer ?
                          Sinon pour ce qui est de Rkill en mode sans echec, il ne m'affiche pas grand chose, le rapport était bien plus complet lorsque je l'avais lancé en mode normal.
                          Le rapport de Rkill en mode sans echec:
                          This log file is located at C:\rkill.log
                          Pleas post this only if requested to by the person helping you.
                          Otherwise you can close this log when you wish.
                          Ran as keuleyan on 05/09/2010 at 11:12:32

                          processed terminated by rkill or while it was running:

                          C:\Documents and settings\keuleyan\bureau\Alex.exe
                          C:\Documents and settings\keuleyan\bureau\rKill.com

                          Rkill completed on 05/09/2010 at 11:12:40
                          1. En faite j'ai relu le premier message que tu m'as envoyé, il donne la description de l'utilisation de mbam, il faut proceder à des mises à jour, mais je n'arrive pas du tout à me connecter à internet, meme en mode sans echec avec prise en charge du reseau...
                            Les maj sont elles obligatoires ?
                            1. Contributeur sécurité
                              oui pour prendre en charge les dernières infections
                            2. Contributeur sécurité
                              peux tu faire ca

                              Télécharge ZHPDiag ( de Nicolas coolman ).
                              ftp://zebulon.fr/ZHPDiag.exe

                              (outil de diagnostic)

                              Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

                              Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin pour vista )

                              Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

                              Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

                              Rend toi sur Cjoint : http://www.cijoint.fr/

                              Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

                              Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

                              Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

                              si soucis avec ci joint. fr

                              => utiliser https://www.cjoint.com/
                              => utiliser http://ww38.toofiles.com/fr/oip/documents/txt/av.html
                            3. ok, donc la mon analyse avec mbam, je peux l'annuler ?

                              Sinon ce que tu viens de me demander de faire, je le fais en mode sans echec ?
                            4. Contributeur sécurité
                              non continue, on verra ce qu'il trouve, cela peut suffir
                            5. Sinon je vais peut etre dire une connerie, je ne m'y connais pas trop en informatique, donc je vais quand meme poser la question:
                              lorsque je lance Rkill, il m'indique certains emplacements, tels que
                              C:\Documents and settings\keuleyan\local settings\Application data\hslweobgl\ciitnixshdw.exe
                              est ce que le fait de me rendre dans ces dossiers et de les supprimer pourrait etre une bonne opération, ou bien une abération ?

                              Sinon je fini l'analyse avec mbam qui est assez longue, puis je suivrai la procédure indiquée plus haut avec ZHPdiag.
                          2. est ce que pour pouvoir lancer ZHPdiag, je peux lancer Rkill afin qu'il neutralise le virus, et que je puisse lancer sans souci ZHPdiag ?
                            1. Contributeur sécurité
                              poste moi le rapport de RKILL que tu as déjà

                              et apres seulement, refais rkill + ZHP
                            2. This log file is located at C:\rkill.log.
                              Please post this only if requested to by the person helping you.
                              Otherwise you can close this log when you wish.
                              Ran as keuleyan on 05/09/2010 at 14:56:36.

                              Processes terminated by Rkill or while it was running:

                              C:\Program Files\ATI Technologies\ATI.ACE\CLI.EXE
                              C:\Documents and Settings\keuleyan\Local Settings\Application Data\hslweobgl\ciitnixshdw.exe
                              C:\Documents and Settings\keuleyan\Local Settings\Application Data\dscvexbpn\cakgeodshdw.exe
                              C:\Documents and Settings\keuleyan\Local Settings\Application Data\ftfufrcku\chvphtbshdw.exe
                              C:\Documents and Settings\keuleyan\Local Settings\Application Data\hslweobgl\ciitnixshdw.exe
                              C:\Documents and Settings\keuleyan\Local Settings\Application Data\dscvexbpn\cakgeodshdw.exe
                              C:\Documents and Settings\keuleyan\Local Settings\Application Data\ftfufrcku\chvphtbshdw.exe
                              C:\WINDOWS\system32\ati2sgag.exe
                              C:\Documents and Settings\keuleyan\Bureau\rkill.com
                              c:\Program Files\Microsoft Security Essentials\MpCmdRun.exe

                              Rkill completed on 05/09/2010 at 14:59:19.

                              voila le rapport de Rkill seul. je peux maintenant lancer ZHPdiag ?
                            3. Contributeur sécurité
                              oui
                            4. Voila le lien du rapport:
                              http://www.cijoint.fr/cjlink.php?file=cj201009/cij3S7MJuy.txt
                          • 1
                          • 2
                          • 3