Mon pc est completement infecté

Bonjour,



Je n'arrive pas à me sortir de cette infection et mon pc reboot tout seul.
Je n'arrive plus à ouvrir ZHdiAG ET MON AVG se deconnect seul
a lui seul mon navigateur prends toute la ressource du pc et au bon d'un moment ça plante
Help

33 réponses

Résumé de la discussion

Une infection observée sous Windows 7 / Firefox 16.0 provoque un redémarrage système et une utilisation élevée des ressources, AVG se déconnectant et le navigateur saturant le PC. Des guides pas à pas expliquent l'exécution en tant qu'administrateur et l'importance des rapports générés pour cibler les malwares, puis un redémarrage et un contrôle final. La meilleure approche conseillée privilégie Malwarebytes, avec MBAM-Clean puis MBAM, mise à jour et analyse des disques avant suppression, et les guides recommandent aussi de sauvegarder les données importantes et de redémarrer si nécessaire. En complément, l'échange suggère d'utiliser des outils complémentaires comme TDSSKiller ou OTM quand les symptômes persistent, tout en partageant les rapports pour obtenir un diagnostic plus précis.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonsoir,
    Télécharge TDSSKiller sur ton Bureau.

    # Décompresse le (clic droit sur le fichier et extraire) sur le bureau.
    # dans le dossier crée, déplacer le fichier TDSSKiller.exe pour le mettre sur le Bureau
    # Faire un double clic sur TDSSKiller.exe pour le lancer.
    # Cliquer sur Start scan pour lancer l'analyse,

    # Lorsque l'outil a terminé son travail d'inspection, si des nuisibles ("Malicious objects") ont été trouvés, vérifier que l'option Cure est sélectionnée,
    # Si des objects suspects "Suspicious objects" ont été détectés, sur l'écran de demande de confirmation, laisser l'option sur Skip.
    # Puis cliquer sur le bouton Continue.
    # Attendre l'affichage du fichier rapport.
    # Si l'outil a besoin d'un redémarrage pour finaliser le nettoyage, cliquer sur le bouton Reboot computer.
    <<<<<< AIDE : ICI >>>>>>

    Envoyer en réponse le rapport de TDSSKiller

    Note : Il se trouve aussi en C:\TDSSKiller.Version_Date_Heure_log.txt
    1
    1. Contributeur sécurité
      Le rapport est incomplet, héberge le comme suit stp :
      * Rends toi sur pjjoint.malekal.com
      * Clique sur le bouton Parcourir
      * Sélectionne le fichier que tu veux héberger et clique sur Ouvrir
      * Clique sur le bouton Envoyer
      * Un message de confirmation s'affiche (L'upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015

      * Copie le lien dans ta prochaine réponse.
      1
      1. Et voici le rapport
        http://pjjoint.malekal.com/files.php?id=20121207_m12f5o13u15k11
        Merci pour votre aide
        0
        1. Je viens de réussir à ouvrir ZHdiAG dois je transmettre un rapport ?
          0
          1. J'envoie:
            http://pjjoint.malekal.com/files.php?id=ZHPDiag_20121207_z7q12c13g11w12
            0
            1. Contributeur sécurité
              Re,
              Avant d'utiliser ComboFix :

              Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

              si tu as ce genre de d'outils sur ton pc Utilise Defogger pour les désactiver temporairement : sinon passe directement à combofix

              * Télécharge Defogger (de jpshortstuff) sur ton Bureau
              * Lance le

              * Une fenêtre apparait : clique sur "Disable"

              * Fais redémarrer l'ordinateur si l'outil te le demande

              Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

              ===================================================

              Attention, avant de commencer, lis attentivement la procédure

              ********************************************************

              /!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\

              * Fais un clic droit sur ce lien, enregistre le dans ton bureau sous un autre nom exemple « ton pseudo.exe »
              Voici Aide combofix

              * /!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\


              *Double-clique sur ComboFix.exe (ou exécuter en tant qu'administrateur pour vista et seven)

              Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

              ** SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
              (si il te propose de l'installer remets internet)

              ? Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

              *En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

              * Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

              ** /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

              *Note : Le rapport se trouve également là : C:\ComboFix.txt
              1
              1. Et voici le rapport
                http://pjjoint.malekal.com/files.php?read=20121207_n7m5q5q5z11
                0
                1. Bonjour,

                  J'ai toujours mon navigateur qui me sature ma mémoire de façon anormal il y à t'il autre chose à faire ?

                  Merci beaucoup pour votre aide.
                  0
                  1. Contributeur sécurité
                    Bonjour,
                    Avant de lancer un script:

                    on va vérifier si le fichier ci-dessous est infecté, rend toi sur ce site
                    Virus Total

                    * Clique sur " choose file "
                    * Vas sur ton disque chercher ce fichier à cet emplacement :

                    g:\program files (x86)\MSI\DirectOC\NTIOLib_X64.sys


                    * Clique ensuite sur le bouton « Scan it »
                    * Patiente le temps de l'analyse qui dépend de la taille du fichier
                    * Une fois celle-ci terminée, apparaît le rang de détection (Detection Ratio)
                    * Communique-le dans ta prochaine réponse sur le forum et communique en même temps le lien de la page VirusTotal en le copiant dans la barre d'adresse et en le collant dans ta prochaine réponse
                    1
                    1. Bonjour,

                      Alors j'ai bien trouvé le fichier MSI mais par contre seul ControlCenter est présent je ne vois pas d'autre dossier.
                      0
                      1. Contributeur sécurité
                        Bonjour,
                        1/
                        Désinstalle Spybot, il ne sert à rien!

                        2/
                        * Télécharge OTM (OldTimer) sur ton Bureau

                        ICI >> OTM (OldTimer)
                        * Double clic "OTMoveIt3.exe"
                        * Utilisateurs Windows Vista / 7 Clic droit sur "OTMoveIt3.exe" choisis "exécuter en tant qu'administrateur" afin de le lancer.

                        - Copie (Ctrl+C) le texte suivant en gras ci-dessous :

                        :files
                        c:\program files (x86)\vmndtxtb\auxi\vmndtxAu.dll

                        :Reg
                        [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar]
                        "{f379a94e-3c5d-4bad-b32c-0e3af1cc3617}"=-

                        :commands
                        [emptytemp]


                        - Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
                        - Clique maintenant sur le bouton MoveIt!
                        Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
                        Accepte en cliquant sur YES.
                        - Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
                        Le nom du rapport correspond au moment de sa création : date_heure.log

                        3/
                        * Télécharge puis enregistre sur le bureau de ton PC ZHPDiag
                        (de Nicolas Coolman) à partir : ce lien
                        * Lance-le, (Clic droit "exécuter en tant qu'administrateur" si tu es sous Vista/7)
                        * Clique sur l'icône en forme de loupe pour lancer le diagnostique
                        * Héberge le rapport ZHPDiag.txt de ton bureau sur : malekal.com ou cjoint.com
                        * Fais copier/coller le lien fourni dans ta prochaine réponse
                        * Aide ZHPDiag : <<< ICI >>>

                        @+

                        ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
                        1
                        1. Le premier rapport
                          http://pjjoint.malekal.com/files.php?read=20121210_b8y15d13s15v10
                          0
                          1. Et voici le second zhidiag

                            http://pjjoint.malekal.com/files.php?read=ZHPDiag_20121210_t8r8y8y6q14
                            0
                            1. Contributeur sécurité
                              Bonsoir,
                              1/
                              Télécharge AdwCleaner (merci à Xplode)
                              Lance AdwCleaner
                              Clique sur le bouton [ Suppression ]
                              Patiente...
                              Poste le rapport qui apparait en fin de recherche.
                              (Le rapport est sauvegardé aussi sous C:\ AdwCleaner[SX].Txt)

                              2/
                              => Copie tout le texte présent en gras ci-dessous (Sélectionne-le, clique droit dessus et choisis "Copier").


                              O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
                              [MD5.00000000000000000000000000000000] [APT] [Ad-Aware Update (Weekly)] (...) -- C:\Program Files (x86)\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe (.not file.) => Lavasoft AB Ad-Aware
                              [MD5.00000000000000000000000000000000] [APT] [{1DDE9453-3074-4B58-9611-2956D20280EB}] (...) -- E:\Downloads\halo CE\halocesetup_en_1.00.exe (.not file.)
                              [MD5.00000000000000000000000000000000] [APT] [{256BD25E-F04E-4F52-849F-601F2BD7993E}] (...) -- C:\Users\Artwech\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\1BFE1YFP\ie6setup.exe (.not file.)
                              [MD5.00000000000000000000000000000000] [APT] [{682FCD84-446B-4755-8531-4337BD3AE1D2}] (...) -- C:\Users\Artwech\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\BS84S0Z0\Ad-Aware96Install.exe (.not file.)
                              [MD5.00000000000000000000000000000000] [APT] [{710B58F8-BFFA-4587-A85E-097796D7608E}] (...) -- D:\TL-WN722N\Setup.exe (.not file.)
                              [MD5.00000000000000000000000000000000] [APT] [{86DF830F-D990-449A-9BC3-8BD873BFA09F}] (...) -- C:\Users\Artwech\Desktop\asdehi.exe (.not file.)
                              [MD5.00000000000000000000000000000000] [APT] [{F4B7F74F-1492-4415-9E91-C5E9A79A9882}] (...) -- C:\Users\Artwech\chat-land\UChatLand.exe (.not file.)
                              O43 - CFD: 10/12/2012 - 18:11:22 - [11,330] ----D C:\ProgramData\Spybot - Search & Destroy => Spybot - Search & Destroy
                              [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] EnableLUA: Modified
                              O2 - BHO: Updater For VMN Toolbar [64Bits] - {d5b8015d-68af-4b2c-9412-e349d82ab4a2} . (...) -- C:\Program Files (x86)\vmndtxtb\auxi\vmndtxAu.dll (.not file.)
                              O2 - BHO: VMN Toolbar [64Bits] - {f379a94e-3c5d-4bad-b32c-0e3af1cc3617} Clé orpheline
                              [MD5.00000000000000000000000000000000] [APT] [Office2010_KMS] (...) -- C:\Windows\Act_Office14_KMS.exe (.not file.)
                              [MD5.00000000000000000000000000000000] [APT] [{DE65B5DA-C656-4306-9CA6-1907B41F5966}] (...) -- H:\setup.exe (.not file.)
                              [HKCU\Software\AppDataLow\Software\vmn3_2dn]
                              [HKCU\Software\AppDataLow\Software\vmndtxtb]
                              O43 - CFD: 26/09/2010 - 06:30:42 - [4,673] ----D C:\Program Files (x86)\vmndtxtb
                              O43 - CFD: 26/09/2010 - 06:30:42 - [4,673] ----D C:\Program Files (x86)\vmndtxtb

                              EmptyCLSID
                              EmptyFlash
                              EmptyTemp


                              => Puis lance ZHPFix depuis le raccourci situé sur ton Bureau.
                              (Sous Vista/Win7, il faut cliquer droit sur le raccourci de ZHPFix et choisir Exécuter en tant qu'administrateur)

                              => Une fois ZHPFix ouvert, clique sur le bouton "Coller le presse-papier".

                              => Dans l'encadré principal, tu verras donc les lignes que tu as copié précédemment apparaître. Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                              => Clique sur "GO" pour lancer le nettoyage. Laisse l'outil travailler et ne touche à rien.

                              => Une fois terminé, copie-colle le rapport dans ton prochain message.
                              1
                              1. http://pjjoint.malekal.com/files.php?read=20121210_u8k13f8e9b8
                                0
                                1. http://pjjoint.malekal.com/files.php?read=20121210_k78u10g12p15
                                  0
                                  1. J'ai l'impression que cela va nettement mieux !
                                    0
                                    1. Contributeur sécurité
                                      Redémarre ton PC.
                                      Lance ZHPDiag depuis le bureau, ensuite coche tout au tournevis (aide ici) puis lance l'analyse, ferme le et héberge le rapport. colle le lien dans ta prochaine réponse

                                      A demain

                                      Bonne nuit
                                      1
                                      1. Et voici
                                        http://pjjoint.malekal.com/files.php?read=ZHPDiag_20121211_r15v12j10w11i10
                                        0
                                        1. Contributeur sécurité
                                          Bonjour,
                                          1/
                                          Pour ne pas réinfecter ton PC, je te conseille de supprimer :
                                          L:\torrent 411\Photoshop CS6 V13 Pre.Release+ KeyGen + Langue FR\fr_FR\Support Files\tw10428.dat
                                          Tu peux lire : <<<ceci>>>

                                          2/
                                          Que contient ce dossier : C:\ProgramData\cwyrizkilmwxazd

                                          3/
                                          Comment se comporte ton PC maintenant ?

                                          @+

                                          1
                                          • 1
                                          • 2