|
|
|
|
Bonjour,
j'ai un pc portable avec xp et j'ai plein de virus, une barre sur l'internet explorer nommé mirar impossible de l'enlever, un fichier qui est dans le processus appelé svochost.exe qui se réactive dès qu'il peut et puis pour pouvoir redémarrer le pc jusqu'au bout je doit allumer et éteindre au moins 3 ou 4 fois, c'est énervant, donc, avant il y avait le avg free comme antivirus, j'ai essayé d'installer kaspersky la derniere version mais j'arrive pas, également avec le avg antispyware, en fin très limité des fois et pour terminer au moment que le pc redémarre normalement impossible redémarrer en mode sans échec, donc je sais pas quoi faire, aidez-moi svp, je sais qu'il y a des bon génies, un grand merci
Configuration: Windows XP Firefox 3.0.5
Salut,
|
Logfile of random's system information tool 1.05 (written by random/random)
|
Info.txt logfile of random's system information tool 1.05 2009-01-31 19:38:10
|
J'ai réussit à faire démarrer HiJackThis et voici le rapport, j'ai coupé la connexion à internet et merci pour ton temps:
|
Re,
|
Hummm hummm.
|
Salut, en fait je peux rien faire, j'ai réussit à installer ccleaner et kaspersky internet security, le premier fonction mais ça donne rien mais l'antivirus lorsqu'il doit se mettre à jour je reçois une erreur et je peux pas le mettre à jour, alors je deconnecte l'internet tout de suite, par contre il y a un processus que j'arrête appelé SVOHOST et que j'efface à chaque du system32 mais il se regenere après un demarrage et puis il y a la barre de recherche sur l'internet explorer qui s'appelle MIRAR qui est toujours là. Ce que je fait c'est d'aller dans les registre et je cherche le SVOHOST et je l'efface ainsi que le mot MIRAR mais si je cherche quelque chose dans cette clef --> HKEY_LOCAL_MACHINE le pc redemarre automatiquement sans que je fasse quelque chose, si je vais manuellement il y a pas de blèm mais y a beaucoup de registre, donc une éternité pour arriver à la fin. que peux je faire mon ami, merci. |
Hey DllD, j'ai réussit à trouver le registre qui est abimé, du moment que j'ouvre la racine pour voir ce qu'il contient le pc affiche toute suite un ecran bleu avec des ecritures blanches (erreur) et il redemarre, je suppose qu'à cause de ça je peux pas installer ce que tu m'as dit, que se passe-t-il si j'efface ces deux registre?, merci de me tenir au courant à plus et bonne soirée |
Hey Salut Cotin !
:processes
C:\Documents and Settings\Propriétaire\Localdir\svchost.exe
C:\WINDOWS\system32\svohost.exe
:Reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6d794cb4-c7cd-4c6f-bfdc-9b77afbdc02c}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{7e676dfc-4690-599f-bced-b57107b102d7}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b409bccd-0fba-410d-9678-b82a5bb9fda7}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{BFD87B79-F9AE-1FC8-5590-BFBB0D4AE298}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C0E6BA8F-2134-4E03-8F62-61277F910FDB}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d88e1558-7c2d-407a-953a-c044f5607cea}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{F3A54897-9E68-B11E-A37A-4D1422CE9CAA}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{C0E6BA8E-2134-4E03-8F62-61277F910FDB}"=-
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"NeroFilterCheck"=-
"RemoteControl"=-
"svchost"=-
"Sjopecu"=-
"Microsoft Update Machine"=-
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"=-
"Microsoft Update Machine"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Documents and Settings^Propriétaire^Menu Démarrer^Programmes^Démarrage^BoontyBox Visual Online.lnk]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\crypt]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\jkkhwtld]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\liaxfn]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{6D794CB4-C7CD-4c6f-BFDC-9B77AFBDC02C}"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{bd2c2340-ec78-11dd-980e-0014a538bfb8}]
:files
C:\Documents and Settings\Propriétaire\Localdir\svchost.exe
C:\Program Files\Fichiers communs\BOONTY Shared
C:\Program Files\Boonty
C:\Program Files\BoontyGames
C:\Boonty
C:\WINDOWS\system32\svohost.exe
C:\WINDOWS\system32\jkkHwTLd.dll
C:\WINDOWS\system32\nsrC.dll
C:\WINDOWS\system32\urqRIyXN.dll
C:\WINDOWS\system32\xehaaddociovdr.dll
C:\WINDOWS\system32\winfg77.dll
C:\Program Files\Mjcore
C:\Program Files\VisualTool
C:\WINDOWS\system32\winfg77.dll
C:\WINDOWS\Hxesozujecaz.dll
C:\PROGRA~1\Boonty\BOONTY~1\BOONTY~1.EXE
C:\WINDOWS\system32\crypts.dll
C:\WINDOWS\system32\jkkHwTLd.dll
C:\WINDOWS\system32\liaxfn.dll
C:\WINDOWS\system32\urqRIyXN
F:\install.exe
C:\WINDOWS\system32\fccddbxU.dll
C:\ahiujvvk.exe
C:\WINDOWS\system32\nnnmkIcy.dll
C:\WINDOWS\bndzfwno.exe
C:\WINDOWS\zzjljdhl.exe
C:\WINDOWS\system32\liaxfn32.dll
C:\WINDOWS\system32\liaxfn.dll
C:\WINDOWS\system32\qfqmwrot.ini
C:\WINDOWS\system32\torwmqfq.dll
C:\hwqqo.exe
C:\WINDOWS\system32\rs32net.exe
C:\xsvxo.exe
C:\crkg.exe
C:\WINDOWS\system32\wvUomKEW.dll
C:\Program Files\Mjcore
C:\WINDOWS\system32\gxnheybk.ini
C:\WINDOWS\system32\yaywtRiF.dll
C:\Documents and Settings\Propriétaire\Application Data\cogad
C:\WINDOWS\system32\aNR
C:\WINDOWS\system32\m3V13
C:\WINDOWS\system32\0730f449-.txt
C:\WINDOWS\system32\NXyIRqru.ini2
C:\WINDOWS\system32\NXyIRqru.ini
C:\WINDOWS\system32\urqRIyXN.dll
C:\WINDOWS\system32\yayvVoOF.dll
C:\WINDOWS\system32\jkkHwTLd.dll
C:\WINDOWS\Hxesozujecaz.dll
C:\sknyrb.exe
C:\mlejijff.exe
C:\rvuruq.exe
C:\dkst.exe
C:\WINDOWS\system32\crypts.dll
C:\nhxmb.exe
C:\WINDOWS\system32\sv.exe
C:\WINDOWS\system32\sms.exe
C:\WINDOWS\system32\Install.exe
C:\WINDOWS\system32\vbzip10.dll
C:\WINDOWS\system32\GroupPolicyManifest
C:\WINDOWS\system32\34.tmp
C:\WINDOWS\system32\winfg77.dll
C:\WINDOWS\system32\2A.tmp
C:\WINDOWS\system32\xehaaddociovdr.dll-uninst.exe
C:\WINDOWS\system32\cont_milehighads-remove.exe
C:\WINDOWS\GnuHashes.ini
C:\WINDOWS\system32\1.tmp
C:\WINDOWS\system32\xehaaddociovdr.dll
C:\WINDOWS\system32\nsrC.dll
C:\Program Files\FBrowserAdvisor
C:\Program Files\FBrowsingAdvisor
C:\WINDOWS\System32\drivers\36f4654d.sys
C:\WINDOWS\System32\drivers\9bd06a6c.sys
C:\Program Files\PlayMP3z
C:\WINDOWS\system32\xehaaddociovdr.dll
:commands
[purity]
[emptytemp]
[start explorer]
[reboot]
- Clique sur < MoveIt! > pour lancer la suppression. N.B :Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer. Accepte en cliquant sur YES. Un rapport est créé dans %SYSTEMDRIVE%\_OTMoveIt\MovedFiles\date du jour (souvent C:\_OTMoveIt\MovedFiles\), copie-colle-le dans ta réponse suivante. Puis, Tu peux faire ceci : > Rends toi sur le site Virus Total : http://www.virustotal.com/fr/ et fais analyser le/les fichier(s) suivant(s) : (Clique sur <parcourir> puis copie/colle la/les ligne(s) dans le cadre "Nom du Fichier", ensuite valide par <Ouvrir>. Clique alors sur <Envoyer un fichier>) C:\WINDOWS\system32\DRIVERS\ati2mrxx.sys et poste le/les résultat(s) par copier/coller (ou le/les lien(s) http, c'est plus rapide et préférable). N.B. : Les fichiers doivent être analysés un par un. Ouvrir plusieurs fenêtres sur Virus Total peut bloquer les envois. Si Virus total te dit que le fichier a déjà été analysé alors demande une nouvelle analyse. Dernier truc, Milehighads Games Collection qui ce trouve ici : C:\Program Files\Milehighads Games Collection Tu connais ? parce que : http://www.threatexpert.com/report.aspx?md5=9ee01329e585cf3c944d4d5181ca7af4 ? Je pense qu'il faut parti de l'infection. Pas sûr...dis moi. Poste pour finir un nouveau rapport RSIT stp. Bon courage :) Formatage en cours...3% Veuillez patienter. Merci. |
========== PROCESSES ==========
|
La seule chose que j'ai reussit à faire c'est ton conseil du le lundi 2 février 2009 à 01:43:10 sauf un truc, lorsque je branche l'internet au debut ça a fontionné mais après la page est introuvable et puis du moment là toute les pages sont introuvables, par contre si je dans CMD et je tape netstat -a ou n, j'ai plein d'adresse IP qui sont connecté à mon pc, donc quelqu'un qui se cache dans mon pc se connecte sans que je le sache, autre chose, le redemarrage en mode sans echec marche.
|
Bonjour,
|
Salut mon ami, après avoir essayé ce que tu m'as dit dans le message precedent, je n'ai pas reussit à installer MBAM, après le pare-feu ça a marché mais il y avait toujours une saleté qui se connecté sur le net en utilisant le procesus svchost.exe, et bien sur le pare-feu ne trouvait aucune erreur car c'est un processus de windows, alors du moment que j'ai dit au pare-feu de bloquer ce processus, j'avais aucune d'autres connexion, donc là ça allait, et puis comme je pouvais toujours pas installer MBAM, j'ai commencé a effacer certains fichier *.exe qui me paressait bizarre dans le system 32 mais j'ai comparé avec un autre pc mais quand même je pense avoir fait une gaffe car windows ne fonct. pas convenablement, par exemple si j'ouvre une ou plusieurs fenetres, je peut voir celle qui est en premier, mais si je veux voir les autres qui sont derrières il faut que j'appuie sur ALT+TAB car ces fenetres ne sont pas affichées sur la barre de taches, voilé ça c'est une des erreurs, alors j'ai decidé de reparer windows à l'aide du cd d'installation puis après cela je te tiendrai au courant, ah! j'ai 3 icones dans panneau de configuration - connexion reseaux, ben! ces icones ont disparus aussi et bien sur à coté de l'horloge aussi. bon mon ami, merci pour prendre du temps à m'aider, je te tiens au courant, à plus |
Salut DllD, donc, j'ai fait une reparation de windows et puis les problemes que je t'ai dit avant se sont arrangés mais! :) SDFix j'ai reussit à le faire decomprimer sur le disque C: en cliquant bouton droit souris et puis extraire ici et puis redemarrer en mode sans echec et après la procedure le pc a déconné, c-à-d il a redemarrer et lorsqu'il veut passer à la phase final du demarrage (c-à-d montrer le bureau) il redemarre tout seul et cela peux arriver toute la nuit mais! je peut uniquement redemarrer en mode sans echec et une des fois j'ai vu le rapport du SDFix, j'ai egalement lancé le ComboFix en mode sans echec bien sur et ça a fonctionné, il a supprimer plusieurs fichiers et dossier, je l'ai lancé 3 ou 4 fois et à chaque fois le combofix il supprime des trucs est-cela normal? le fait de suppprimer à chaque fois que je le lance, ce que j'ai remarqué c'est lorsque le combofix en en train de travailler j'ouvre le gestionnaire de taches et je vois plein de processus qui ont de nom bizarre, qui s'active et puis il se desactives au moins il y en a 5 ou 6 en meme temps, que peux-je faire encore, merci. je vais encore une fois lancer le combofix, à +
|
Salut Cotin, :)
KILLALL:: Registry:: [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "Boonty Games"=- [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\cont_milehighads] File:: C:\WINDOWS\system32\3.tmp C:\WINDOWS\system32\cont_milehighads-remove.exe C:\WINDOWS\system32\xehaaddociovdr.dll-uninst.exe C:\WINDOWS\DUMP8da9.tmp C:\WINDOWS\system32\drivers\29f413f7.sys C:\WINDOWS\system32\drivers\36f4654d.sys C:\WINDOWS\system32\drivers\465c6a99.sys C:\WINDOWS\system32\drivers\48461e1d.sys C:\WINDOWS\system32\drivers\8e7daafa.sys C:\WINDOWS\system32\drivers\9bd06a6c.sys Folder:: C:\WINDOWS\system32\GroupPolicyManifest C:\Program Files\Milehighads Games Collection C:\Program Files\VisualTool C:\Program Files\PlayMP3z - Enregistre ce fichier sous le nom CFScript (Type du fichier : tous les fichiers) - Ferme tous tes navigateurs web (donc copie ou imprime les instructions suivantes avant si besoin est). - Désactive ton antivirus et tes autres protections résidentes (ex : Spybot) si tu en as (c'est important). - Fait un glisser/déposer de ce fichier CFScript sur le programme ComboFix.exe comme sur cette image (Explications du glisser/coller : Clique sur le fichier CFScript, maintient le doigt enfoncé et glisse la souris pour que l'icône du CFScript vienne recouvrir l'icône de Combofix. Relâche alors le bouton de la souris). - Combofix va démarrer puis une fenêtre bleue va apparaître. Au message qui s'affiche (Type 1 to continue, or 2 to abort) : tape 1 puis valide. - Patiente le temps du scan. Le bureau va disparaître à plusieurs reprises: c'est normal ! - Ne touche à rien tant que le scan n'est pas terminé sinon le PC peut planter ! - Une fois le scan achevé, un rapport va s'afficher: poste le stp. PS : Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt PS2 : Il peut s'avérer que le rapport Combofix soit trop long pour être supporter par CCM.net. Dans ce cas utilise ce service http://www.cijoint.fr pour me l'envoyer (dépose le fichier puis poste le lien sur le forum). Maintenant, j'ai un doute sur un/des fichier(s), donc : > Rends toi sur le site Virus Total : http://www.virustotal.com/fr/ et fais analyser le/les fichier(s) suivant(s) : (Clique sur <parcourir> puis copie/colle la/les ligne(s) dans le cadre "Nom du Fichier", ensuite valide par <Ouvrir>. Clique alors sur <Envoyer un fichier>) C:\WINDOWS\system32\DRIVERS\ati2mrxx.sys C:\WINDOWS\ERDNT\subs\ERDNT.EXE C:\WINDOWS\System32\evr32.dll et poste le/les résultat(s) par copier/coller (ou le/les lien(s) http, c'est plus rapide et préférable). N.B. : Les fichiers doivent être analysés un par un. Ouvrir plusieurs fenêtres sur Virus Total peut bloquer les envois. Si Virus total te dit que le fichier a déjà été analysé alors demande une nouvelle analyse. Ensuite, > Mets à jour ta console JAVA : http://www.java.com/fr/download/installed.jsp, et installer la nouvelle version si besoin est (dans ce cas désinstalle avant l'ancienne version). Pour info. ou en cas de problème : http://assiste.com.free.fr/p/abc/c/anti_java.html Peux-tu aussi réessayer Malwarebyte's et PAsser un coup de Ccleaner. Poste le rapport MBAM stp. Voir : http://www.commentcamarche.net/forum/affich 10799196 probleme de virus de l aide svp?#7 Bon courage. N'oublie pas de poster tous les rapports stp. J'en ai besoin. A+ Formatage en cours...3% Veuillez patienter. Merci. |
Salut, voici le rapport Combofix. Je voulais te dire que peux uniquement redemarrer en mode sans echec car en mode normal ça marche pas lorsque le logo de windows home family s'affiche il y a un ecran bleu avec l'ecriture blanche qui s'affiche mais cet affichage ne dure meme pas 1 seconde, la fenetre part toute de suite meme pas le temps de voir ce qui est marqué et puis le pc redemarre seul
|