PC infecté - analyse HijackThis
RésoluJe pense que mon PC a été infecté par un virus, car depuis un certain temps, il plante au bout de 15 minutes, et je dois redémarrer en mode sans échec.
Il est assez récent, et je ne peux presque plus l'utiliser, à cause de ce problème. J'ai pourtant Avast, mais ça n'a pas suffit.
Quelqu'un pourrait-il m'éclairer de ses lumières sur le rapport HijackThis ci dessous ?
http://www.cijoint.fr/cjlink.php?file=cj201110/cijgzSqMY3.txt
Je vais télécharger parallèlement malwarebytes, j'ai vu que vous conseillez souvent ça.
Merci bcp d'avance,
Cordialement
Ann
36 réponses
Un utilisateur signale des plantages intenses après environ 15 minutes sur un PC équipé de Windows Vista et IE8, avec une suspicion d’infection malgré Avast et un rapport HijackThis fourni. Des réponses recommandent un diagnostic approfondi avec des outils gratuits, notamment ZHPDiag et Malwarebytes, en suivant une procédure pas à pas, en exécutant les programmes en tant qu’administrateur et en téléversant les rapports pour analyse. Par ailleurs, il est recommandé de désactiver temporairement l’antivirus lors de la désinfection, puis de mettre à jour Java et Adobe et d’utiliser DelFix et CCleaner pour nettoyer le système.
-
Contributeur sécuritéSalut,
Bienvenue sur Comment Ça Marche. On va essayer de résoudre ton problème ensemble. Voici quelques régles ==>
-Ici, les helpers sont volontaires, et nous avons également une vie de famille, du travail, comme tout le monde. En conséquences, sois patient en attendant tes réponses de la part du helper.
-Suis la procédure jusqu'au bout, sinon ça ne servira à rien.
-Ne panique pas, n'hésite pas à poser des questions si tu as des doutes, car c'est beaucoup mieux que de planter ton PC si tu ne sais pas quoi faire.
-Avant d'effectuer des manipulations, lis la procédure jusqu'au bout, afin de ne pas faire d'erreur.
-Lors de la désinfection, désactive ton antivirus, afin que la désinfection puisse s'effectuer normalement.
-Si tu es sous Vista/7, éxécute un programme toujours en faisant un clic droit puis ==> Éxécuter en tant qu'administrateur
-Si tu crack (Emule, BiTorrent, etc...) arrête tout de suite, c'est une source d'infection, et la désinfection sera donc inutile.
-N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre).
Si tu es prêt, c'est partit ==>
On va faire un diagnostic de ton PC pour plus de renseignements ==>
=> Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau :
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
ou :
https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/
=> Laisse toi guider lors de l'installation, coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag".
/!\Utilisateur de Vista et Seven/!\ : Clic droit sur le logo de ZHPdiag (parchemin) puis « Exécuter en tant qu'Administrateur »
=> Clique sur l'icône, en haut à gauche, représentant une loupe : « Lancer le diagnostic ».
=> Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette.
=> Héberge le rapport ZHPDiag.txt sur un des sites ci-dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
https://www.cjoint.com/
ou
http://www.cijoint.fr/
ou :
http://ww38.toofiles.com/fr/documents-upload.html
ou :
http://pjjoint.malekal.com/
ou :
https://www.casimages.com/
Si tu as besoin d'aide, ou quelque chose n'est pas clair, n'hésite pas à poser la question.
Merci,
Gabriel.
-
Merci beaucoup Gabriel, c'est noté, et il n'y a pas d'urgence.
Comme indiqué, j'ai lancé un ZHPDiag, qui a retourné le rapport suivant :
http://www.cijoint.fr/cjlink.php?file=cj201110/cijqzsyhzf.txt
(exécuté en admin, antivirus désactivé)
Avant cela, j'avais lancé un Malwarebytes, qui m'a isolé 14 infected elements, rapport ci après :
http://www.cijoint.fr/cjlink.php?file=cj201110/cijyN0KC29.txt )
Ma question à présent serait : mon PC a-t-il été "désinfecté" ? Et si oui, avez vous des conseils pratiques pour garder un environnement sain / ou des conseils d'antivirus ?
Merci d'avance,
Bonne soirée -
Contributeur sécuritéRe,
On va finir de désinfecter ton PC, et la réponse à ta deuxième question sera dans la finalisation ;)
* Télécharger sur le bureau RogueKiller : https://www.luanagames.com/index.fr.html
* Quitter tous les programmes en cours.
* Sous Vista/Seven, clic droit => Éxécuter en tant qu'administrateur.
* Sinon lancer simplement RogueKiller.exe
* Lorsque demandé, tapez 1 et valider.
* Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable), colle son contenu dans la réponse sur le forum.
* Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois. Si vraiment cela ne passe pas (ça peut arriver), le renommer en winlogon.exe
Si tu as des questions, n'hésite pas à me les poser !
Ensuite, on s'occupera d'une potentielle infection USB.
@+
Gabriel.
-
Merci infiniment de votre réponse rapide et précise, Gabriel.
D'avance, bonne soirée!
Voici le rapport :
RogueKiller V6.1.4 [22/10/2011] par Tigzy
contact sur https://www.luanagames.com/index.fr.html
mail: tigzyRK<at>gmail<dot>com
Remontees: https://www.luanagames.com/index.fr.html
Blog: http://tigzyrk.blogspot.com
Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
Demarrage : Mode normal
Utilisateur: Nathalie [Droits d'admin]
Mode: Recherche -- Date : 27/10/2011 00:34:07
Processus malicieux: 0
Entrees de registre: 2
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND
Fichiers / Dossiers particuliers:
Driver: [LOADED]
Fichier HOSTS:
127.0.0.1 localhost
::1 localhost
Termine : << RKreport[1].txt >>
RKreport[1].txt -
Contributeur sécuritéJe t'en prie :)
Passe le en mode 2 (suppression) et poste le rapport :)
@+
Gabriel.
-
Merci pour le suivi, Gabriel.
Voici le rapport suite à la commande 2 "suppression" :
D'avance, bon weekend !
-----------------------
Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
Demarrage : Mode normal
Utilisateur: Annie [Droits d'admin]
Mode: Suppression -- Date : 28/10/2011 21:42:18
Processus malicieux: 0
Entrees de registre: 2
[HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED ()
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED ()
Fichiers / Dossiers particuliers:
Driver: [LOADED]
Fichier HOSTS:
127.0.0.1 localhost
::1 localhost
Termine : << RKreport[2].txt >>
----------------------------------------------- -
Contributeur sécuritéBien :)
- Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau : http://www.commentcamarche.net/download/telecharger-34079838-usbfix Si ton antivirus affiche une alerte, ignore la et désactive l'antivirus temporairement.
- Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
- Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement.
- Clique sur "Recherche".
- Laisse travailler l'outil.
- À la fin du scan, un rapport va s'afficher : post-le dans ta prochaine réponse sur le forum (il est aussi sauvegardé a la racine du disque dur).
@+
Gabriel.
-
Merci beaucoup ! Je suis embêtée, car je n'ai pas ces sources externes à côté de moi (ni USB key, ni disque dur externe (qui se trouve à Londres et qui d'ailleurs, ne marche plus (données plus lisibles)... ça pourrait être lié donc?)
Est-ce que je fais quand même cette étape ? Suis désolée,
Merci encore,
Bien cordialement
Ann -
Contributeur sécuritéOui, fais quand même :)
@+
Gabriel.
-
merci ! voici donc :
CPU: Intel(R) Pentium(R) Dual CPU T2390 @ 1.86GHz
CPU 2: Intel(R) Pentium(R) Dual CPU T2390 @ 1.86GHz
Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6001 32-Bit) # Service Pack 1
Internet Explorer 8.0.6001.19088
Pare-feu Windows: Activé
RAM -> 2038 Mo
C:\ (%systemdrive%) -> Disque fixe # 137 Go (76 Go libre(s) - 55%) [HDD] # NTFS
D:\ -> CD-ROM
################## | Éléments infectieux |
Présent! C:\Windows\Temp\sig28F7.tmp
Présent! C:\Windows\Temp\sig4D75.tmp
Présent! C:\Windows\Temp\sig4EAC.tmp
Présent! C:\Windows\Temp\sig7F0E.tmp
Présent! C:\Windows\Temp\sig8CF5.tmp
Présent! C:\Windows\Temp\sigA056.tmp
Présent! C:\Windows\Temp\sigAA73.tmp
Présent! C:\Windows\Temp\sigBE4.tmp
Présent! C:\Windows\Temp\sigC3DA.tmp
Présent! C:\Windows\Temp\sigD646.tmp
Présent! C:\Windows\Temp\sigE916.tmp
################## | Registre |
Présent! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman
################## | Mountpoints2 |
HKCU\.\.\.\.\Explorer\MountPoints2\E
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{1e269024-544d-11de-9eab-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{204b5639-63e8-11de-bd0a-806e6f6e6963}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{3ed39095-aaaa-11de-a1fb-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{3f045868-3d40-11de-bec7-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{5a556539-e428-11de-96d0-806e6f6e6963}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f0392-4b8e-11de-bc3a-001e68bac346}
Shell\AutoRun\Command = G:\AutoRun.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03aa-4b8e-11de-bc3a-001e68bac346}
Shell\AutoRun\Command = E:\AutoRun.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03b5-4b8e-11de-bc3a-001e68bac346}
Shell\AutoRun\Command = E:\AutoRun.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03c5-4b8e-11de-bc3a-001e68bac346}
Shell\AutoRun\Command = E:\AutoRun.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03ce-4b8e-11de-bc3a-001e68bac346}
Shell\AutoRun\Command = F:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{6d3f803e-505d-11de-90c6-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{7baa625e-4ecc-11de-9060-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{a762a472-227f-11de-860c-001e68bac346}
Shell\AutoRun\Command = E:\ClickMe.exe
HKCU\.\.\.\.\Explorer\MountPoints2\{a80c2d58-64d4-11de-8e03-806e6f6e6963}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{cd0e7153-6758-11de-a95f-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{efd21e18-3d67-11de-99c3-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{efd4d3d6-4c48-11de-aac3-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
HKCU\.\.\.\.\Explorer\MountPoints2\{efd4d3e7-4c48-11de-aac3-001e68bac346}
Shell\AutoRun\Command = E:\AUTORUN.EXE
################## | Vaccin |
(!) Cet ordinateur n'est pas vacciné!
################## | E.O.F | -
Contributeur sécuritéOk.
Passe le en mode suppression et poste le rapport :)
@+
Gabriel.
-
merci ! (y-a-t-il un risque à uploader le ZIP qu'on me demande d'uploader sur TeamXscript?)
Voici le rapport :
re-feu Windows: Activé
RAM -> 2038 Mo
C:\ (%systemdrive%) -> Disque fixe # 137 Go (76 Go libre(s) - 55%) [HDD] # NTFS
D:\ -> CD-ROM
################## | Éléments infectieux |
Supprimé! C:\Windows\Temp\sig28F7.tmp
Supprimé! C:\Windows\Temp\sig4D75.tmp
Supprimé! C:\Windows\Temp\sig4EAC.tmp
Supprimé! C:\Windows\Temp\sig7F0E.tmp
Supprimé! C:\Windows\Temp\sig8CF5.tmp
Supprimé! C:\Windows\Temp\sigA056.tmp
Supprimé! C:\Windows\Temp\sigAA73.tmp
Supprimé! C:\Windows\Temp\sigBE4.tmp
Supprimé! C:\Windows\Temp\sigC3DA.tmp
Supprimé! C:\Windows\Temp\sigD646.tmp
Supprimé! C:\Windows\Temp\sigE916.tmp
Supprimé! C:\$RECYCLE.BIN\S-1-5-21-105730128-1953431644-389800726-500
Supprimé! C:\$RECYCLE.BIN\S-1-5-21-3725321686-1614878315-958107120-1000
Supprimé! C:\$RECYCLE.BIN\S-1-5-21-3725321686-1614878315-958107120-1001
################## | Registre |
Supprimé! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman
################## | Mountpoints2 |
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\E
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{1e269024-544d-11de-9eab-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{3ed39095-aaaa-11de-a1fb-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5a556539-e428-11de-96d0-806e6f6e6963}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f0392-4b8e-11de-bc3a-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03b5-4b8e-11de-bc3a-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03ce-4b8e-11de-bc3a-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{6d3f803e-505d-11de-90c6-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{7baa625e-4ecc-11de-9060-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{a762a472-227f-11de-860c-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{cd0e7153-6758-11de-a95f-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{efd21e18-3d67-11de-99c3-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{efd4d3d6-4c48-11de-aac3-001e68bac346}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{efd4d3e7-4c48-11de-aac3-001e68bac346}
################## | Listing |
[29/10/2011 - 00:31:34 | SHD ] C:\$Recycle.Bin
[24/01/2010 - 01:07:51 | N | 0] C:\AdobeDebug.txt
[18/09/2006 - 23:43:36 | N | 24] C:\autoexec.bat
[10/03/2006 - 14:02:16 | D ] C:\boot
[21/01/2008 - 04:24:42 | RASH | 333203] C:\bootmgr
[10/03/2006 - 14:02:17 | N | 8192] C:\BOOTSECT.BAK
[26/10/2011 - 23:53:55 | D ] C:\Config.Msi
[18/09/2006 - 23:43:37 | N | 10] C:\config.sys
[02/11/2006 - 15:02:03 | SHD ] C:\Documents and Settings
[10/03/2006 - 13:52:38 | D ] C:\drivers
[23/04/2008 - 17:10:04 | N | 2916] C:\files.crc
[02/03/2011 - 19:18:42 | D ] C:\found.000
[29/10/2011 - 00:23:24 | ASH | 2137448448] C:\hiberfil.sys
[10/03/2006 - 05:46:11 | D ] C:\Intel
[23/10/2011 - 23:24:06 | N | 0] C:\IO.SYS
[23/10/2011 - 23:24:06 | N | 0] C:\MSDOS.SYS
[28/12/2008 - 03:31:49 | RHD ] C:\MSOCache
[29/10/2011 - 00:23:21 | ASH | 2451251200] C:\pagefile.sys
[21/01/2008 - 04:32:31 | D ] C:\PerfLogs
[26/10/2011 - 23:23:07 | N | 512] C:\PhysicalDisk0_MBR.bin
[26/10/2011 - 23:48:19 | D ] C:\Program Files
[03/03/2011 - 15:30:59 | HD ] C:\ProgramData
[10/03/2006 - 05:52:09 | N | 86] C:\setup.log
[26/10/2011 - 23:48:01 | SHD ] C:\System Volume Information
[29/10/2011 - 00:31:34 | D ] C:\UsbFix
[29/10/2011 - 00:30:51 | A | 3959] C:\UsbFix.txt
[03/11/2010 - 01:45:00 | D ] C:\Users
[26/10/2011 - 22:44:58 | D ] C:\Windows
[26/10/2011 - 23:22:17 | D ] C:\ZHP
################## | Vaccin |
C:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX) -
Contributeur sécuritéNon aucun risque :)
Tu peux me refaire un ZHPdiag ?
@+
Gabriel.
-
Hello,
Bien sûr, voici :
http://www.cijoint.fr/cjlink.php?file=cj201110/cijz1C7eOa.txt
(d'ailleurs, j'avais vu de l'amélioration et bcp moins de plantages ces derniers jours, mais depuis USBfix, j'ai eu plusieurs plantages. D'ailleurs, quand Explorer ou une autre application bug, impossible de faire marcher "ctrl alt supp", je n'a plus qu'à faire un arrêt forcé... au cas où ça aide our le diagnostic ;)
merci!
Bon weekend -
Contributeur sécuritéOk.
Télécharge ToolbarShooter (de 2011N2) sur ton bureau (Si il est bloqué, ignore l'alerte et lance le programme).
Double-clique sur l'icône présente sur ton bureau.
Appuye sur 1 (Recherche) puis ==> Entrée.
Patiente lors du scan.
À la fin, un rapport s'ouvre, héberge le ici : https://www.cjoint.com/
Le rapport est également sauvegardé sous C:\ au nom de Rapport ToolbarShooter.
@+
Gabriel.
-
Merci Gabriel ! Voici le rapport
http://www.cijoint.fr/cjlink.php?file=cj201111/cijIgwJ9kR.txt
Bonne soirée,
Oceane -
Contributeur sécuritéOk :)
/!\Ferme toutes les applications en cours avant de continuer/!\
Double-clique sur l'icône Toolbar Shooter présente sur ton bureau.
Appuye sur 2 (Suppression) puis ==> Entrée.
Patiente lors du scan.
À la fin du nettoyage, il est demandé de redémarrer l'ordinateur, tape 1 pour redémarrer l'ordinateur.
Une fois l'ordinateur redémarré, le rapport de ToolbarShooter est sauvegardé à la racine du disque <gras<C:\</gras> sous le nom de ToolbarShooterSUP, héberge le ici : https://www.cjoint.com/
@+
Gabriel.
-
Hello,
c'est fait pour l'option 2 de ToolbarShooter, voici le rapport :
http://www.cijoint.fr/cjlink.php?file=cj201111/cijtNkU13K.txt
Merci encore pour le suivi, c'est vraiment très gentil et très appréciable
Bonne fin de semaine
Ann -
Contributeur sécuritéPlop :)
Encore un ZHPdiag :)
@+
Gabriel.
-
Hop ! un ZHPDiag :
http://www.cijoint.fr/cjlink.php?file=cj201111/cijfJlRhnz.txt
merci encore
Ann
- 1
- 2