PC infecté - analyse HijackThis

Résolu
Bonjour,

Je pense que mon PC a été infecté par un virus, car depuis un certain temps, il plante au bout de 15 minutes, et je dois redémarrer en mode sans échec.

Il est assez récent, et je ne peux presque plus l'utiliser, à cause de ce problème. J'ai pourtant Avast, mais ça n'a pas suffit.

Quelqu'un pourrait-il m'éclairer de ses lumières sur le rapport HijackThis ci dessous ?

http://www.cijoint.fr/cjlink.php?file=cj201110/cijgzSqMY3.txt

Je vais télécharger parallèlement malwarebytes, j'ai vu que vous conseillez souvent ça.

Merci bcp d'avance,
Cordialement
Ann

36 réponses

Résumé de la discussion

Un utilisateur signale des plantages intenses après environ 15 minutes sur un PC équipé de Windows Vista et IE8, avec une suspicion d’infection malgré Avast et un rapport HijackThis fourni. Des réponses recommandent un diagnostic approfondi avec des outils gratuits, notamment ZHPDiag et Malwarebytes, en suivant une procédure pas à pas, en exécutant les programmes en tant qu’administrateur et en téléversant les rapports pour analyse. Par ailleurs, il est recommandé de désactiver temporairement l’antivirus lors de la désinfection, puis de mettre à jour Java et Adobe et d’utiliser DelFix et CCleaner pour nettoyer le système.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut,

    Bienvenue sur Comment Ça Marche. On va essayer de résoudre ton problème ensemble. Voici quelques régles ==>

    -Ici, les helpers sont volontaires, et nous avons également une vie de famille, du travail, comme tout le monde. En conséquences, sois patient en attendant tes réponses de la part du helper.

    -Suis la procédure jusqu'au bout, sinon ça ne servira à rien.

    -Ne panique pas, n'hésite pas à poser des questions si tu as des doutes, car c'est beaucoup mieux que de planter ton PC si tu ne sais pas quoi faire.

    -Avant d'effectuer des manipulations, lis la procédure jusqu'au bout, afin de ne pas faire d'erreur.

    -Lors de la désinfection, désactive ton antivirus, afin que la désinfection puisse s'effectuer normalement.

    -Si tu es sous Vista/7, éxécute un programme toujours en faisant un clic droit puis ==> Éxécuter en tant qu'administrateur

    -Si tu crack (Emule, BiTorrent, etc...) arrête tout de suite, c'est une source d'infection, et la désinfection sera donc inutile.

    -N'ouvre pas d'autres sujets pour le même problème (que ce soit sur ce forum ou sur un autre).

    Si tu es prêt, c'est partit ==>

    On va faire un diagnostic de ton PC pour plus de renseignements ==>

    => Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    ou :

    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    ou :

    https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

    => Laisse toi guider lors de l'installation, coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag".

    /!\Utilisateur de Vista et Seven/!\ : Clic droit sur le logo de ZHPdiag (parchemin) puis « Exécuter en tant qu'Administrateur »

    => Clique sur l'icône, en haut à gauche, représentant une loupe : « Lancer le diagnostic ».
    => Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette.
    => Héberge le rapport ZHPDiag.txt sur un des sites ci-dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :

    https://www.cjoint.com/

    ou

    http://www.cijoint.fr/

    ou :

    http://ww38.toofiles.com/fr/documents-upload.html

    ou :

    http://pjjoint.malekal.com/

    ou :

    https://www.casimages.com/

    Si tu as besoin d'aide, ou quelque chose n'est pas clair, n'hésite pas à poser la question.

    Merci,

    Gabriel.
    1. Merci beaucoup Gabriel, c'est noté, et il n'y a pas d'urgence.

      Comme indiqué, j'ai lancé un ZHPDiag, qui a retourné le rapport suivant :

      http://www.cijoint.fr/cjlink.php?file=cj201110/cijqzsyhzf.txt
      (exécuté en admin, antivirus désactivé)

      Avant cela, j'avais lancé un Malwarebytes, qui m'a isolé 14 infected elements, rapport ci après :
      http://www.cijoint.fr/cjlink.php?file=cj201110/cijyN0KC29.txt )

      Ma question à présent serait : mon PC a-t-il été "désinfecté" ? Et si oui, avez vous des conseils pratiques pour garder un environnement sain / ou des conseils d'antivirus ?

      Merci d'avance,
      Bonne soirée
      1. Contributeur sécurité
        Re,

        On va finir de désinfecter ton PC, et la réponse à ta deuxième question sera dans la finalisation ;)

        * Télécharger sur le bureau RogueKiller : https://www.luanagames.com/index.fr.html
        * Quitter tous les programmes en cours.
        * Sous Vista/Seven, clic droit => Éxécuter en tant qu'administrateur.
        * Sinon lancer simplement RogueKiller.exe
        * Lorsque demandé, tapez 1 et valider.
        * Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable), colle son contenu dans la réponse sur le forum.
        * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois. Si vraiment cela ne passe pas (ça peut arriver), le renommer en winlogon.exe

        Si tu as des questions, n'hésite pas à me les poser !

        Ensuite, on s'occupera d'une potentielle infection USB.

        @+

        Gabriel.
        1. Merci infiniment de votre réponse rapide et précise, Gabriel.
          D'avance, bonne soirée!

          Voici le rapport :

          RogueKiller V6.1.4 [22/10/2011] par Tigzy
          contact sur https://www.luanagames.com/index.fr.html
          mail: tigzyRK<at>gmail<dot>com
          Remontees: https://www.luanagames.com/index.fr.html
          Blog: http://tigzyrk.blogspot.com

          Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
          Demarrage : Mode normal
          Utilisateur: Nathalie [Droits d'admin]
          Mode: Recherche -- Date : 27/10/2011 00:34:07

          Processus malicieux: 0

          Entrees de registre: 2
          [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
          [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

          Fichiers / Dossiers particuliers:

          Driver: [LOADED]

          Fichier HOSTS:
          127.0.0.1 localhost
          ::1 localhost

          Termine : << RKreport[1].txt >>
          RKreport[1].txt
          1. Contributeur sécurité
            Je t'en prie :)

            Passe le en mode 2 (suppression) et poste le rapport :)

            @+

            Gabriel.
            1. Merci pour le suivi, Gabriel.

              Voici le rapport suite à la commande 2 "suppression" :
              D'avance, bon weekend !
              -----------------------
              Systeme d'exploitation: Windows Vista (6.0.6001 Service Pack 1) 32 bits version
              Demarrage : Mode normal
              Utilisateur: Annie [Droits d'admin]
              Mode: Suppression -- Date : 28/10/2011 21:42:18

              Processus malicieux: 0

              Entrees de registre: 2
              [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REPLACED ()
              [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED ()

              Fichiers / Dossiers particuliers:

              Driver: [LOADED]

              Fichier HOSTS:
              127.0.0.1 localhost
              ::1 localhost

              Termine : << RKreport[2].txt >>
              -----------------------------------------------
              1. Contributeur sécurité
                Bien :)

                - Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau : http://www.commentcamarche.net/download/telecharger-34079838-usbfix Si ton antivirus affiche une alerte, ignore la et désactive l'antivirus temporairement.
                - Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
                - Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement.
                - Clique sur "Recherche".
                - Laisse travailler l'outil.
                - À la fin du scan, un rapport va s'afficher : post-le dans ta prochaine réponse sur le forum (il est aussi sauvegardé a la racine du disque dur).

                @+

                Gabriel.
                1. Merci beaucoup ! Je suis embêtée, car je n'ai pas ces sources externes à côté de moi (ni USB key, ni disque dur externe (qui se trouve à Londres et qui d'ailleurs, ne marche plus (données plus lisibles)... ça pourrait être lié donc?)

                  Est-ce que je fais quand même cette étape ? Suis désolée,
                  Merci encore,

                  Bien cordialement
                  Ann
                  1. merci ! voici donc :

                    CPU: Intel(R) Pentium(R) Dual CPU T2390 @ 1.86GHz
                    CPU 2: Intel(R) Pentium(R) Dual CPU T2390 @ 1.86GHz
                    Microsoft® Windows Vista(TM) Édition Familiale Premium (6.0.6001 32-Bit) # Service Pack 1
                    Internet Explorer 8.0.6001.19088

                    Pare-feu Windows: Activé
                    RAM -> 2038 Mo
                    C:\ (%systemdrive%) -> Disque fixe # 137 Go (76 Go libre(s) - 55%) [HDD] # NTFS
                    D:\ -> CD-ROM

                    ################## | Éléments infectieux |

                    Présent! C:\Windows\Temp\sig28F7.tmp
                    Présent! C:\Windows\Temp\sig4D75.tmp
                    Présent! C:\Windows\Temp\sig4EAC.tmp
                    Présent! C:\Windows\Temp\sig7F0E.tmp
                    Présent! C:\Windows\Temp\sig8CF5.tmp
                    Présent! C:\Windows\Temp\sigA056.tmp
                    Présent! C:\Windows\Temp\sigAA73.tmp
                    Présent! C:\Windows\Temp\sigBE4.tmp
                    Présent! C:\Windows\Temp\sigC3DA.tmp
                    Présent! C:\Windows\Temp\sigD646.tmp
                    Présent! C:\Windows\Temp\sigE916.tmp

                    ################## | Registre |

                    Présent! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman

                    ################## | Mountpoints2 |

                    HKCU\.\.\.\.\Explorer\MountPoints2\E
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{1e269024-544d-11de-9eab-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{204b5639-63e8-11de-bd0a-806e6f6e6963}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{3ed39095-aaaa-11de-a1fb-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{3f045868-3d40-11de-bec7-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{5a556539-e428-11de-96d0-806e6f6e6963}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f0392-4b8e-11de-bc3a-001e68bac346}
                    Shell\AutoRun\Command = G:\AutoRun.exe

                    HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03aa-4b8e-11de-bc3a-001e68bac346}
                    Shell\AutoRun\Command = E:\AutoRun.exe

                    HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03b5-4b8e-11de-bc3a-001e68bac346}
                    Shell\AutoRun\Command = E:\AutoRun.exe

                    HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03c5-4b8e-11de-bc3a-001e68bac346}
                    Shell\AutoRun\Command = E:\AutoRun.exe

                    HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03ce-4b8e-11de-bc3a-001e68bac346}
                    Shell\AutoRun\Command = F:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{6d3f803e-505d-11de-90c6-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{7baa625e-4ecc-11de-9060-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{a762a472-227f-11de-860c-001e68bac346}
                    Shell\AutoRun\Command = E:\ClickMe.exe

                    HKCU\.\.\.\.\Explorer\MountPoints2\{a80c2d58-64d4-11de-8e03-806e6f6e6963}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{cd0e7153-6758-11de-a95f-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{efd21e18-3d67-11de-99c3-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{efd4d3d6-4c48-11de-aac3-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    HKCU\.\.\.\.\Explorer\MountPoints2\{efd4d3e7-4c48-11de-aac3-001e68bac346}
                    Shell\AutoRun\Command = E:\AUTORUN.EXE

                    ################## | Vaccin |

                    (!) Cet ordinateur n'est pas vacciné!

                    ################## | E.O.F |
                    1. Contributeur sécurité
                      Ok.

                      Passe le en mode suppression et poste le rapport :)

                      @+

                      Gabriel.
                      1. merci ! (y-a-t-il un risque à uploader le ZIP qu'on me demande d'uploader sur TeamXscript?)

                        Voici le rapport :

                        re-feu Windows: Activé
                        RAM -> 2038 Mo
                        C:\ (%systemdrive%) -> Disque fixe # 137 Go (76 Go libre(s) - 55%) [HDD] # NTFS
                        D:\ -> CD-ROM

                        ################## | Éléments infectieux |

                        Supprimé! C:\Windows\Temp\sig28F7.tmp
                        Supprimé! C:\Windows\Temp\sig4D75.tmp
                        Supprimé! C:\Windows\Temp\sig4EAC.tmp
                        Supprimé! C:\Windows\Temp\sig7F0E.tmp
                        Supprimé! C:\Windows\Temp\sig8CF5.tmp
                        Supprimé! C:\Windows\Temp\sigA056.tmp
                        Supprimé! C:\Windows\Temp\sigAA73.tmp
                        Supprimé! C:\Windows\Temp\sigBE4.tmp
                        Supprimé! C:\Windows\Temp\sigC3DA.tmp
                        Supprimé! C:\Windows\Temp\sigD646.tmp
                        Supprimé! C:\Windows\Temp\sigE916.tmp
                        Supprimé! C:\$RECYCLE.BIN\S-1-5-21-105730128-1953431644-389800726-500
                        Supprimé! C:\$RECYCLE.BIN\S-1-5-21-3725321686-1614878315-958107120-1000
                        Supprimé! C:\$RECYCLE.BIN\S-1-5-21-3725321686-1614878315-958107120-1001

                        ################## | Registre |

                        Supprimé! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman

                        ################## | Mountpoints2 |

                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\E
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{1e269024-544d-11de-9eab-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{3ed39095-aaaa-11de-a1fb-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5a556539-e428-11de-96d0-806e6f6e6963}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f0392-4b8e-11de-bc3a-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03b5-4b8e-11de-bc3a-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{5e9f03ce-4b8e-11de-bc3a-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{6d3f803e-505d-11de-90c6-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{7baa625e-4ecc-11de-9060-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{a762a472-227f-11de-860c-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{cd0e7153-6758-11de-a95f-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{efd21e18-3d67-11de-99c3-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{efd4d3d6-4c48-11de-aac3-001e68bac346}
                        Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{efd4d3e7-4c48-11de-aac3-001e68bac346}

                        ################## | Listing |

                        [29/10/2011 - 00:31:34 | SHD ] C:\$Recycle.Bin
                        [24/01/2010 - 01:07:51 | N | 0] C:\AdobeDebug.txt
                        [18/09/2006 - 23:43:36 | N | 24] C:\autoexec.bat
                        [10/03/2006 - 14:02:16 | D ] C:\boot
                        [21/01/2008 - 04:24:42 | RASH | 333203] C:\bootmgr
                        [10/03/2006 - 14:02:17 | N | 8192] C:\BOOTSECT.BAK
                        [26/10/2011 - 23:53:55 | D ] C:\Config.Msi
                        [18/09/2006 - 23:43:37 | N | 10] C:\config.sys
                        [02/11/2006 - 15:02:03 | SHD ] C:\Documents and Settings
                        [10/03/2006 - 13:52:38 | D ] C:\drivers
                        [23/04/2008 - 17:10:04 | N | 2916] C:\files.crc
                        [02/03/2011 - 19:18:42 | D ] C:\found.000
                        [29/10/2011 - 00:23:24 | ASH | 2137448448] C:\hiberfil.sys
                        [10/03/2006 - 05:46:11 | D ] C:\Intel
                        [23/10/2011 - 23:24:06 | N | 0] C:\IO.SYS
                        [23/10/2011 - 23:24:06 | N | 0] C:\MSDOS.SYS
                        [28/12/2008 - 03:31:49 | RHD ] C:\MSOCache
                        [29/10/2011 - 00:23:21 | ASH | 2451251200] C:\pagefile.sys
                        [21/01/2008 - 04:32:31 | D ] C:\PerfLogs
                        [26/10/2011 - 23:23:07 | N | 512] C:\PhysicalDisk0_MBR.bin
                        [26/10/2011 - 23:48:19 | D ] C:\Program Files
                        [03/03/2011 - 15:30:59 | HD ] C:\ProgramData
                        [10/03/2006 - 05:52:09 | N | 86] C:\setup.log
                        [26/10/2011 - 23:48:01 | SHD ] C:\System Volume Information
                        [29/10/2011 - 00:31:34 | D ] C:\UsbFix
                        [29/10/2011 - 00:30:51 | A | 3959] C:\UsbFix.txt
                        [03/11/2010 - 01:45:00 | D ] C:\Users
                        [26/10/2011 - 22:44:58 | D ] C:\Windows
                        [26/10/2011 - 23:22:17 | D ] C:\ZHP

                        ################## | Vaccin |

                        C:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)
                        1. Contributeur sécurité
                          Non aucun risque :)

                          Tu peux me refaire un ZHPdiag ?

                          @+

                          Gabriel.
                          1. Hello,
                            Bien sûr, voici :

                            http://www.cijoint.fr/cjlink.php?file=cj201110/cijz1C7eOa.txt

                            (d'ailleurs, j'avais vu de l'amélioration et bcp moins de plantages ces derniers jours, mais depuis USBfix, j'ai eu plusieurs plantages. D'ailleurs, quand Explorer ou une autre application bug, impossible de faire marcher "ctrl alt supp", je n'a plus qu'à faire un arrêt forcé... au cas où ça aide our le diagnostic ;)

                            merci!
                            Bon weekend
                            1. ps: pour info, pas de plantage du PC ce soir ! yeah :)
                          2. Contributeur sécurité
                            Ok.

                            Télécharge ToolbarShooter (de 2011N2) sur ton bureau (Si il est bloqué, ignore l'alerte et lance le programme).
                            Double-clique sur l'icône présente sur ton bureau.
                            Appuye sur 1 (Recherche) puis ==> Entrée.
                            Patiente lors du scan.
                            À la fin, un rapport s'ouvre, héberge le ici : https://www.cjoint.com/
                            Le rapport est également sauvegardé sous C:\ au nom de Rapport ToolbarShooter.

                            @+

                            Gabriel.
                            1. Merci Gabriel ! Voici le rapport

                              http://www.cijoint.fr/cjlink.php?file=cj201111/cijIgwJ9kR.txt

                              Bonne soirée,
                              Oceane
                              1. Contributeur sécurité
                                Ok :)

                                /!\Ferme toutes les applications en cours avant de continuer/!\
                                Double-clique sur l'icône Toolbar Shooter présente sur ton bureau.
                                Appuye sur 2 (Suppression) puis ==> Entrée.
                                Patiente lors du scan.
                                À la fin du nettoyage, il est demandé de redémarrer l'ordinateur, tape 1 pour redémarrer l'ordinateur.
                                Une fois l'ordinateur redémarré, le rapport de ToolbarShooter est sauvegardé à la racine du disque <gras<C:\</gras> sous le nom de ToolbarShooterSUP, héberge le ici : https://www.cjoint.com/

                                @+

                                Gabriel.
                                1. Hello,
                                  c'est fait pour l'option 2 de ToolbarShooter, voici le rapport :
                                  http://www.cijoint.fr/cjlink.php?file=cj201111/cijtNkU13K.txt

                                  Merci encore pour le suivi, c'est vraiment très gentil et très appréciable
                                  Bonne fin de semaine

                                  Ann
                                  1. Hop ! un ZHPDiag :

                                    http://www.cijoint.fr/cjlink.php?file=cj201111/cijfJlRhnz.txt

                                    merci encore
                                    Ann
                                    • 1
                                    • 2