Aide virus microsoft.vc80/ microsoft.msxml2

Bonjour,

Mon pc plante assez souvent ces derniers temps; j'ai donc fait une analyse minutieuse avec Avast; et il en ressort des dizaines de fichiers infectés dont le nom commence toujours par
"C:\windows\winsxs\x86_microsoft.msxml2_......"
et "C:\windows\winsxs\x86_microsoft.vc80..."

Que faire maintenant?

28 réponses

Résumé de la discussion

Des plantages répétés accompagnés d'alertes antivirus pointent des fichiers infectés, notamment dans les chemins C:\windows\winsxs\x86_microsoft.msxml2_ et C:\windows\winsxs\x86_microsoft.vc80..., indiquant une infection complexe et nécessitant une décontamination approfondie. Plusieurs interventions pratiques sont proposées, notamment désactiver temporairement les programmes d'émulation avec Defogger, lancer RogueKiller et générer un rapport, puis utiliser MBAM, USBFix et TDSSKiller selon les symptômes détectés. Des réponses soulignent que le dossier winsxs est légitime sous Windows et que certaines propositions visent des infections comme ZeroAccess, nécessitant des nettoyages ciblés et des rapports à partager pour traçabilité. D'autres éléments évoquent l'utilisation d'outils complémentaires comme ZHPDiag, AdwCleaner et Ad-Remover, puis la nécessité de vérifier les rapports et, le cas échéant, de répéter les analyses pour éviter les faux positifs.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonsoir,

    Me revoilà, David ?
    Bigre que d'adwares, toolbars et autres ....! tu as fait le plein.

    Pour nettoyer tout cela commençons par ceci :

    1- * Defogger désactive temporairement les logiciels d'émulation tels que Daemon Tools qui gênent les outils de désinfection.
    * Télécharge Defogger (de jpshortstuff) sur ton bureau
    * Double-clique sur DeFogger.exe pour démarrer l'outil (ou clic droit et exécuter en tant qu'administrateur sous Vista),
    * Une fenêtre apparait : clique sur "Disable"
    * Fais redémarrer l'ordinateur si l'outil te le demande
    * Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

    2- * Télécharge sur le bureau RogueKiller
    https://www.luanagames.com/index.fr.html
    * Quitte tous les programmes en cours
    * Sous Vista/Seven , clic droit -> lancer en tant qu'administrateur
    * Sinon lancer simplement RogueKiller.exe
    * Lorsque demandé, taper 1 et valider
    * Un rapport à dû s'ouvrir (RKreport.txt se trouve également à côté de l'exécutable), me transmettre ce rapport.
    * Si le programme a été bloqué, essaye plusieurs fois. Si vraiment cela ne passe pas (ça peut arriver), le renommer en winlogon.exe

    A+
    1. Contributeur sécurité
      Une analyse de ton PC par ZHPDiag. !

      Bonjour,
      Je vais tenter de t'aider pour régler ton problème.
      1 -Quelques précisions :
      * N'ouvre pas d'autre sujet sur ce forum ou sur un autre sur la même affaire.
      * Sois patient(e) en tant que bénévole je ne suis pas toujours disponible (j'ai aussi d'autres occupations). Mais j'essayerai de t'accompagner jusqu'au bout.
      * La désinfection ne sera terminée que lorsque je te le dirai même s'il te semble que ta machine est "clean" sinon il te faudra surement tout recommencer.
      Tu auras des rapports à me transmettre par l'intermédiaire d'un dépôt de fichier, note la procédure à suivre, je ne te la rappellerai pas ultérieurement et ne colle pas tes rapports directement dans ta réponse par copier/coller (sauf s'ils sont très courts !)
      2 -Dépôt de fichiers:
      * Pour me transmettre les rapports que tu obtiendras à la suite du passage d'outils tu cliqueras sur un de ces liens :
      cijoint ou pjjoint
      * Tu cliqueras ensuite sur Parcourir et chercheras le fichier du rapport, je t'indiquerai ou il est.
      * Tu cliqueras sur Ouvrir puis sur "Cliquez ici pour déposer le fichier".
      Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
      sera ajouté dans la page.
      * C'est ce lien que tu auras à me transmettre et uniquement cela.

      3- *Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
      https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
      ou depuis ce lien si le premier a des soucis:
      http://www.moncompteur.com/compteurclick.php?idLink=18026
      /!\Il est très important de l'enregistrer sur le bureau / !\
      *Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.
      * N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
      /!\L'outil a créé 3 icônes ZHPDiag , ZHPFix et MBRCheck) /!\
      /!\Utilisateurs de Vista et Windows 7 : Clicue droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur » /!\
      * Si tu possèdes Avast 6 comme antivirus, à l'alerte choisis "lancer normalement"
      * Clique sur la grosse flèche verte pour vérifier la mise à jour. S'il est à jour, message > "votre version est à jour".
      * Clique alors sur la loupe pour « lancer le diagnostic ».
      * ZHPDiag va alors analyser le contenu de ton ordinateur à la recherche d'informations sur ton système d'exploitation, la base de registre... Patiente jusqu'à la fin de l'analyse. Il peut arriver que le logiciel donne l'impression d'être bloqué ; patiente !
      * En cas de blocage sur la section O80, clique sur le tournevis pour le décocher.
      * Laisse l'outil travailler, il peut être assez long.
      * Ferme ZHPDiag en fin d'analyse.
      * Cherche le dossier où est installé ZHPDiag (en général C:\ZHP\).
      * Transmet moi le fichier comme indiqué en préambule "Dépôt de fichier"

      A+
      1. Contributeur sécurité
        Hello diagramme-de-phase, plus là ?

        PS : le dossier \winsxs est légitime sous windows
        WINSXS == > Windows Side-by-Side

        Windows place les versions des fichiers DLL dans des sous-répertoires WINSXS séparés.
        les dll peuvent servir a plusieurs programmes.

        Tu continue ou non ? voir s'il n'y a pas de coch....s qui trainent !
      2. Salut cabrier, merci de ton coup de main,
        voici le lien ou j'ai déposé le rapport de l'analyse de ZHP:
        http://www.cijoint.fr/cjlink.php?file=cj201110/cij8LOs3gF.txt

        diagramme
    2. Me revoila avec un nouveau rapport:

      http://www.cijoint.fr/cjlink.php?file=cj201110/cijxtmKG0b.txt

      Prêt pour la prochaine étape!
      1. Contributeur sécurité
        Hello,

        Relance Roguekiller et cette fois clique sur 2 et transmets moi le rapport.

        * Télécharge MBAM et installe le selon l'emplacement par défaut
        https://www.malwarebytes.com/mwb-download/
        * Effectue la mise à jour et lance Malwarebytes' Anti-Malware
        * Clique dans l'onglet du haut "Recherche"
        * Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
        * Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"
        A la fin de l'analyse, si MBAM n'a rien trouvé :
        * Clique sur OK, le rapport s'ouvre spontanément
        Si des menaces ont été détectées :
        * Clique sur OK puis "Afficher les résultats"
        * Choisis l'option "Supprimer la sélection"
        * Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
        * Une fois le PC redémarré, le rapport se trouve dans l'onglet "Rapports/Logs"
        * Sinon le rapport s'ouvre automatiquement après la suppression , enregistre le.
        * Transmets moi le rapport
        * Si tu n''arrive pas à le mettre à jour, télécharge ce fichier :
        http://data.mbamupdates.com/tools/mbam-rules.exe
        , ferme MBAM, et exécute le

        A+
        1. Salut,
          Voici le rapport de RogueKiller avec l'option 2:
          http://www.cijoint.fr/cjlink.php?file=cj201110/cijrW0OLW0.txt

          Lors de l'analyse de MBAM, le programme a détécté 67 infections mais MBAM a planté pendant la suppression. Voici le rapport de la deuxieme analyse:
          http://www.cijoint.fr/cjlink.php?file=cj201110/cijNKOIOFy.txt

          diagramme
          1. Contributeur sécurité
            Bon, on commence à y voir plus clair.

            Allez un petit ZHPDiag pour vérifier !

            A+
            1. Et voila le dernier rapport de ZHPdiag:
              http://www.cijoint.fr/cjlink.php?file=cj201111/cijFskIWUP.txt
              A+
              1. Contributeur sécurité
                Essaie de relancer mbam en mode sans échec.
                A+
                1. Contributeur sécurité
                  Puis utilise USBFix
                  * Télécharge USBFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore-le et désactive le temporairement.
                  http://www.teamxscript.org/usbfixTelechargement.html
                  * Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
                  * Lance USBFix (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur).
                  * Au menu principal, clique sur "Recherche" et Laisse travailler l'outil
                  * A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur) sous C:\UsbFix.txt
                  * Transmets moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
                  *Rappel des dépôts : cijoint ou pjjoint

                  ATTENTION : Ceci ne fait qu'effectuer une recherche de malwares, l'éradication se fera après si nécessaire.

                  * Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
                  Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
                  Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

                  Tutoriel "Recherche"
                  Aide en images : http://www.teamxscript.org/usbfixScan.html
              2. All done,
                Donc, le rapport de Mbam mode sans echec:
                http://www.cijoint.fr/cjlink.php?file=cj201111/cijDrM1l9Y.txt

                et le rapport de Mr USBFix:
                http://www.cijoint.fr/cjlink.php?file=cj201111/cijCOnAbsn.txt
                1. Contributeur sécurité
                  Bizarre que MBAM ne donne rien !

                  Par contre relance USBFIX et clique sur Suppression puis Vaccination.

                  Télécharge Reload_Tdsskiller
                  * Choisis : lancer le nettoyage
                  l'outil va automatiquement télécharger la dernière version puis TDSSKiller va s'ouvrir, clique sur "Start Scan"
                  Si TDSS.tdl2 est détecté l''option délete sera cochée par défaut.
                  Si TDSS.tdl3 est détecté assure-toi que Cure est bien cochée.
                  Si TDSS.tdl4(\HardDisk0\MBR) est détecté assure toi que Cure est bien cochée.
                  Si Suspicious file est indiqué, laisse l''option cochée sur Skip
                  Si Rootkit.Win32.ZAccess.* est détecté règle sur "cure" en haut , et "delete" en bas
                  une fois qu'il a terminé , redémarre s'il te le demande pour finir de nettoyer
                  sinon , ferme tdssKiller et le rapport s'affichera sur le bureau
                  Copie/Colle son contenu dans ta prochaine réponse.

                  A+
                  1. Contributeur sécurité
                    C'est justement là le problème !
                    Il s'agit surement de ZeroAccess;

                    Télécharge antizeroaccess
                    lance le
                    Répondre Yes (oui) à la question, en tapant sur Y puis Entrée
                    Si le fix trouve l'infection, des lignes rouges doivent apparaître.
                    Le fix vous informe qu'un des fichiers systèmes a été patché et vous propose de le nettoyer.
                    Tapez Y (oui) et Entrée pour lancer le nettoyage.
                    Si l'opération a réussi, vous devez avoir le message Cleaned en vert.
                    Appuyez sur une touche et redémarrer l'ordinateur.
                    Poste ces 2 rapports déjà :

                    Heureux ceux qui peuvent donner sans s'en souvenir et prendre sans oublier !
                    1. Contributeur sécurité
                      Salut David

                      * Copie tout le texte ci-dessous (en gras et italique) tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C

                      [HKCU\Software\AppDataLow\Software\ShopperReports3]
                      [HKLM\Software\Classes\CLSID\{0702a2b6-13aa-4090-9e01-bcdc85dd933f}]
                      [HKLM\Software\Classes\CLSID\{08993a7c-e764-4172-9627-bfb5ea6897b2}]
                      [HKLM\Software\Classes\CLSID\{128a6c66-ac6a-4617-8268-ab7f47b7215e}]
                      [HKLM\Software\Classes\Interface\{453db0c5-f41c-4d97-8dd6-cc72ecd5f699}]
                      [HKLM\Software\Classes\Interface\{4634804a-f0b0-4a74-a550-fc0eef8a4362}]
                      [HKLM\Software\Classes\Interface\{4AFC07D0-59BB-46B8-B097-1A46E88EEF71}]
                      [HKLM\Software\Classes\Interface\{4c07ea4f-5f52-4222-b170-4cd9ed33baea}]
                      [HKLM\Software\Classes\CLSID\{571715d7-3395-4df0-b43c-784836209e60}]
                      [HKLM\Software\Classes\CLSID\{622fd888-4e91-4d68-84d4-7262fd0811bf}]
                      [HKLM\Software\Classes\Interface\{6511ce4c-4722-40d0-ad3d-4afa2f50978a}]
                      [HKLM\Software\Classes\Interface\{83b2fe06-ba20-4f7d-96c6-6fc3a4e877d3}]
                      [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
                      [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]
                      [HKLM\Software\Classes\Interface\{9bec9b38-bf39-4899-806e-a1c5dfeb60a2}]
                      [HKLM\Software\Classes\CLSID\{b0de3308-5d5a-470d-81b9-634fc078393b}]
                      [HKLM\Software\Classes\Interface\{b32966a2-f7c2-4362-a6cf-399ec8b44110}]
                      [HKLM\Software\Classes\Interface\{b86d82bf-d39f-439a-a07c-43eddc6f6ea6}]
                      [HKLM\Software\Classes\Interface\{c44feff4-ef0c-4cf7-83d0-92b4266a32b9}]
                      [HKLM\Software\Classes\TypeLib\{d2e5fa06-dcc7-46f9-beff-bfd06f69b9b2}]
                      [HKLM\Software\Classes\Interface\{da6305b9-0869-4235-8c1d-533a65e639e5}]
                      [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}]
                      [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{E312764E-7706-43F1-8DAB-FCDD2B1E416D}]
                      [HKLM\Software\Classes\Interface\{e6961c59-cfce-4ccd-b794-bc78db98413a}]
                      [HKLM\Software\Classes\Interface\{f131923c-381d-4e4c-a472-4a17118fd742}]
                      [HKLM\Software\Classes\Interface\{f8b4ec8a-2407-4be0-aee2-0f430d65a90d}]
                      C:\Users\David\AppData\LocalLow\ShopperReports3
                      EmptyTemp
                      EmptyFlash
                      FirewallRAZ
                      HiddenFix
                      SysRestore


                      * Double-clic droit sur le raccourci portant le nom "ZHPFix" (sur ton bureau).
                      / !\Utilisateurs de Vista et Windows 7 : Clic droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »/ !\
                      * Clique sur le H "coller les lignes Helper"
                      * Colle les lignes ci dessus que tu viens de copier dans la fenêtre de ZHPFix :
                      * Vérifie que toutes les lignes que je t''ai demandé de copier (et seulement elles) sont dans la fenêtre.
                      * Clique sur le bouton «GO » pour lancer le nettoyage
                      * Le rapport se trouve dans le dossier C:\ZHP sous le nom de ZHPFixReport.txt
                      * Transmets-moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
                      *Rappel des dépôts : cijoint ou pjjoint

                      A+
                      1. Contributeur sécurité
                        Refais un ZHPFix et colle uniquement cette ligne

                        R5 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,MigrateProxy = 1

                        puis redémarre ton PC et refais un ZHPDiag
                        et envoie moi les 2 rapports (après le fix et après le nouveau diag)

                        A+
                        1. Contributeur sécurité
                          Re,

                          * Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
                          *Lance le,
                          * Clique sur [Suppression] puis patiente le temps du scan
                          *Quand il a fini, un rapport s'ouvrira : ferme-le.
                          * Le rapport est sauvegardé sous <gras<C:\AdwCleaner[S1].txt</gras>
                          * Transmet moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
                          *Rappel des dépôts : cijoint ou pjjoint

                          *Télécharge Ad-Remover
                          (de C_XX) sur ton bureau.
                          */!\ Ferme toutes tes applications en cours /!\
                          *Double-clique sur l'icône Ad-Remover située sur ton Bureau
                          *Au menu principal, clique sur "Nettoyer"
                          *Confirme le lancement de l'analyse et laisse l'outil travailler.
                          *Quand il a fini, un rapport s'ouvrira : ferme le.
                          * Cherche le fichier C:\Ad-Remover.txt
                          * Transmet moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
                          *Rappel des dépôts : cijoint ou pjjoint

                          Relances un MBAM et tien moi au courant.

                          A+
                          • 1
                          • 2