Rechercher : dans
Par :

PC infecté par des Win 32

Dernière réponse le 20 nov 2009 à 22:53:18 Koskynel, le 6 nov 2009 à 20:46:13 
 Signaler ce message aux modérateurs

Bonjour,

Voilà 2 jours que je lutte désespérément pour éradiquer des virus Win 32 à différents endroits de mon PC et je désespère.
J'ai cru avoir réglé le pb hier et ce soir en allumant mon PC rebelote, l'alarme de détection avast qui s'enclenche.
Un scan est actuellement en cours, il en a déjà détecté trois pour l'instant : Win 32:FakeAlert-DU[Trj] sous C:/Program Data ; Win32:FakeAV-TH[Trj] sous C:/Users/App Data/Local/Temp et le dernier (à ce stade du scan) Win32:MalOb-R [Cryp] sous C:/Windows/Temp.
J'ai aussi constaté que depuis que j'ai attrapé les virus j'ai des pages web qui s'ouvrent toutes seules, est-ce une coïncidence ou est-ce que ça a un rapport ?
Si quelqu'un pouvait me filer un coup de main j'en serais vraiment ravie.
D'avance merci

Configuration: Windows Vista
Firefox 3.5.4

68

Xplode, le 9 nov 2009 à 18:58:39

-+-+-+-> ZHPfix <-+-+-+-


[x] Relance ZHPDiag ( Clic droit " Executer en tant qu'administrateur " sous vista ) , fais un scan puis cette fois-ci cliques sur l'icone en forme d'écusson vert " ZHPFix ".

[x] ZHPFix se lancera, clique maintenant sur le " H " bleu ( coller les lignes helper ) puis copie/colle ce qui se trouve à ce lien :

http://cjoint.com/?ljs57DwJs0

[x] Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

[x] Copie/Colle le rapport à l'écran dans ton prochain message

==========================

Puis repasse un coup de drweb cureit et poste le rapport.

==========================

-+-+-+-+-> ComboFix <-+-+-+-


[x] Télécharge ComboFix ( de sUBs ) à cette adresse.

[x] /!\ Fermez toutes les fenêtres de programme ouvertes /!\

[x] /!\ Désactivez toutes les protections résidentes ( Antivirus, Pare-Feu, AntiSpyware ) /!\

[x] Double clique sur " Combofix.exe "

[x] Suis les indications qui sont données à l'écran, à un moment tu auras un message te demandant d'installer la console de récupération, fais le

[x] Combofix va maintenant déconnecter ton PC d'internet

[x] Pendant le scan, ne touche à rien ( souris, clavier )

[x] A la fin du scan, le rapport s'ouvrira automatiquement, copie/colle le dans ton prochain message.

[o] Nb : Si jamais il ne s'ouvrait pas, il se trouve sous C:\Combofix.txt

Répondre à Xplode

70

Koskynel, le 9 nov 2009 à 19:27:22

Voilà le rapport ZHPFix :
ZHPFix v1.12.19 by Nicolas Coolman - Rapport de suppression du 09/11/2009 19:26:26
Fichier d'export Registre : C:\ZHPExportRegistry-09-11-2009-19-26-26.txt
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html


Processus mémoire :
(Néant)

Module mémoire :
(Néant)

Clé du Registre :
O64 - Services: CurCS - {2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7} ({2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7}) - LEGACY_{2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7} => Clé supprimée avec succès
O64 - Services: CS002 - {2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7} ({2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7}) - LEGACY_{2E444BE9-B8EC-4CE6-8C2B-6536FB7F4FB7} => Clé supprimée avec succès

Valeur du Registre :
O47 - AAKE:Key Export SP - "C:\Windows\system32\winlogon.exe"="C:\Windows\system32\winlogon.exe:*:enabled:@shell32.dll,-1" => Valeur supprimée avec succès

Elément de données du Registre :
(Néant)

Dossier :
(Néant)

Fichier :
c:\windows\tasks\{bb65b0fb-5712-401b-b616-e69ac55e2757}.job => Supprimé et mis en quarantaine
c:\windows\system32\135,9194.exe => Supprimé et mis en quarantaine
c:\windows\system32\2896,387.exe => Supprimé et mis en quarantaine
c:\windows\system32\88842.bat => Supprimé et mis en quarantaine
c:\windows\system32\atibrtmon.exe => Supprimé et mis en quarantaine
c:\windows\system32\atiodcli.exe => Supprimé et mis en quarantaine
c:\windows\system32\atiode.exe => Supprimé et mis en quarantaine
c:\windows\system32\idtmini1.exe => Supprimé et mis en quarantaine
c:\windows\system32\oa001srv.exe => Supprimé et mis en quarantaine
c:\windows\system32\ribbons.scr => Supprimé et mis en quarantaine
c:\windows\system32\scrnsave.scr => Supprimé et mis en quarantaine
c:\windows\system32\wpcer.exe => Supprimé et mis en quarantaine
c:\windows\oa001cfg.exe => Supprimé et mis en quarantaine

Logiciel :
(Néant)

Script Registre :
(Néant)

Autre :
(Néant)


Récapitulatif :
Processus mémoire : 0
Module mémoire : 0
Clé du Registre : 2
Valeur du Registre : 1
Elément de données du Registre : 0
Dossier : 0
Fichier : 13
Logiciel : 0
Autre : 0


End of the scan

Répondre à Koskynel

71

Koskynel, le 10 nov 2009 à 07:43:33

Voilà le rapport Dr Web : http://cjoint.com/?lkhQKXAQ4T
Je lance Combo ce soir en rentrant du boulot

Répondre à Koskynel

72

Koskynel, le 10 nov 2009 à 17:14:12

Le lien combofix marche pas

Répondre à Koskynel

73

Xplode, le 10 nov 2009 à 17:29:06
Répondre à Xplode

74

Koskynel, le 10 nov 2009 à 17:36:01

J'ai une fenêtre qui s'est ouverte me disant que ComboFix était périmé, cliquez sur Oui pour le lancer en mode fonctionnalités réduites ou non pour quitter, je fais quoi ?

Répondre à Koskynel

75

Koskynel, le 10 nov 2009 à 18:29:02

Bon ben n'ayant pas de réponse j'ai fais oui, j'ai pas eu de rapport, combofix.txt introuvable mais une fenêtre noire m'indiquant que le logiciel va démarrer en dessous la phrase suivante "system file is infected. Attempting to restore C:/Windows/regedit.exe"

J'attends tes consignes pour la suite

Répondre à Koskynel

76

Koskynel, le 11 nov 2009 à 18:59:34

Bouh y'a plus personne ??

Répondre à Koskynel

77

Xplode, le 11 nov 2009 à 19:28:35

Tu as essayé de relancer combofix ?

Fais ceci sinon :

-+-+-+-> Rmvirut <-+-+-+-


[x] Télécharge Rmvirut

/!\ IMPORTANT : Le fichier rmvirut.nt doit être téléchargé et placé dans le même dossier que rmvirut.exe avant de l'exécuter. /!\

[x] Redémarre ton PC en mode sans échec ( tapotte F8 au démarrage puis " mode sans échec " )

[x] Double clique sur rmvirut.exe et laisse le scan se faire.

Répondre à Xplode

78

Koskynel, le 11 nov 2009 à 20:43:10

Combofix marche toujours pas, même message comme quoi il est périmé et ne peut exécuter qu'en fonctionnalités réduites avec le même résultat que cité plus haut
Rmvirut a fonctionné par contre, voilà le rapport : http://cjoint.com/?lluQPfo4qk

Répondre à Koskynel

79

Xplode, le 11 nov 2009 à 20:48:13

Bon, apparement plus de traces de virut.

Supprime le, puis essaie de le télécharger à cette adresse :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Répondre à Xplode

80

Koskynel, le 11 nov 2009 à 22:11:11

Plus de message comme quoi il est périmé mais la fenêtre Administrateur : "Merci de patienter Combofix s'apprête à démarrer. System file is infected. Attempting to restore C:/Windows/regedit.exe. Tentative de création d'un nouveau point de restauration système".
J'ai attendu et en fait il ne s'est rien passé d'autre, pas de rapport

Répondre à Koskynel

81

Xplode, le 11 nov 2009 à 22:13:33

Tu as un CD de windows vista sous la main ? ou d'XP ?

Répondre à Xplode

82

Koskynel, le 11 nov 2009 à 22:19:35

J'ai le DVD de réinstallation Windows Vista qui m'a été livré avec mon portable Dell, sur le DVD il est écrit "use this DVD only to reinstall the operating system on a Dell Pc".
J'ai des petites musiques qui démarrent ttes seules (à l'instant même pdt que je t'écris et c'est la seule fenêtre qui est ouverte je n'ai aucun autre programme qui tourne, c'est normal ?? je pense pas est-ce un signe qu'il y a encore du virus sur le PC ?

Répondre à Koskynel

83

Xplode, le 11 nov 2009 à 22:23:12

Il doit rester des saletées sur ton PC. Mais pour l'instant le plus " gros " problème c'est que regedit.exe ( l'éditeur du registre ) est corrompu.

Insère le CD dans ton lecteur, puis clique sur démarrer -> executer et tape dans la petite boîte :

sfc /scannow

Appuie sur ok, puis patiente.

Dis moi si il y a eu un message spécial, ou une erreur.

Répondre à Xplode

84

Koskynel, le 11 nov 2009 à 22:32:10

Qd je fais démarrer j'ai juste une petite fenêtre "rechercher" avec une petite loupe en bas du menu déroulant et lorsque je saisis "sfc/scannow" + entrée il m'ouvre une fenêtre web "Erreur de chargement de la page"

Répondre à Koskynel

85

Xplode, le 11 nov 2009 à 22:36:07

Appuie simultanément sur la touche windows et la touche R, ca t'ouvrira la fenêtre " executer "

et tu tape dedans sfc /scannow

Répondre à Xplode

86

Koskynel, le 11 nov 2009 à 22:50:06

Voilà manip faite : pas de message spécial, pas de message d'erreur et vérification de l'analyse du système 100% terminée

Répondre à Koskynel

87

Xplode, le 11 nov 2009 à 22:52:13

Bien, réessaie de lancer combofix maintenant

Répondre à Xplode

88

Koskynel, le 11 nov 2009 à 23:32:52

Tjs le même message d'erreur, regedit.exe corrompu et il ne se passe rien d'autre, pas de recherche, pas de scan, pas d'instructions à l'écran

Répondre à Koskynel

89

Xplode, le 11 nov 2009 à 23:40:49

Bon, on va essayer un truc, je garantis rien mais bon..

Télécharge regedit.exe ici :

http://cjoint.com/?llxNNywnoQ

Renomme le en regedit.exe ( supprime les caractères en trop devant )

Copie le sous C:\WINDOWS

Il te demandera d'écraser le fichier existant, valide. Puis essaie de relancer combofix

Répondre à Xplode

90

Koskynel, le 12 nov 2009 à 10:28:25

Bon j'ai remplacé le fichier regedit.exe, combofix ne marche et j'ai à nouveau des virus, trois alertes en même pas 2 mn de temps de démarrage
C:\Windows\System32\t1p0_39633618347.b1k
Win32:Refpron-AR [Trj]

Répondre à Koskynel

91

Xplode, le 12 nov 2009 à 11:19:23

-+-+-+-> Scan en ligne Bitdefender <-+-+-+-


[x] Suis le tutoriel disponible à cette adresse ( en image ) :

http://www.commentcamarche.net/faq/sujet-8872-scanner-en-ligne-avec-bitdefender

=======================================================

Refais aussi un rapport ZHPDiag stp

Répondre à Xplode

95

Koskynel, le 12 nov 2009 à 12:11:13

J'ai dû faire une mise à jour d'internet explorer (j'utilise mozilla normalement) pour pouvoir utiliser bitdefender et maintenant ça marche toujours pas il me dit impossible de charger le scanner en ligne et me demande d'installer un module complémentaire "Bitdefender Online Scanner V8" je le fais ???

Répondre à Koskynel

96

Xplode, le 12 nov 2009 à 12:25:41

Oui, installe le module complémentaire

Répondre à Xplode

92

geoffrey5, le 12 nov 2009 à 11:42:06

Bonjour,

juste de passage...

Malwarebytes n'était pas à jour (message 33) :

Malwarebytes' Anti-Malware 1.33
Version de la base de données: 1659
Windows 6.0.6001 Service Pack 1

07/11/2009 18:52:33
mbam-log-2009-11-07 (18-52-33).txt Si vous voyez une amélioration sur votre PC, ce n'est pas po­ur autant que la désinfection est terminée... Continuez jusq­u'au bout !!

Répondre à geoffrey5

93

Xplode, le 12 nov 2009 à 12:07:50

Salut geoffrey,

Merci, j'avais pas fait attention, pourtant je m'éfforce de vérifier maintenant :s. Et j'indique pourtant clairement dans mon canned de mettre à jour mbam..

Donc @Koskynel

Mets à jour MBAM et fais un scan complet. fais aussi les deux autres que je t'ai demandé plus haut

Répondre à Xplode

97

Koskynel, le 12 nov 2009 à 14:06:14

Voilà le rapport Bit defender : http://cjoint.com/?lmoeTmh8P4
MBAM est en cours, sorry pr le pb de mise à jour et merci à geoffrey de l'avoir fait remarquer

Répondre à Koskynel

98

Koskynel, le 12 nov 2009 à 14:17:26

Et voilà ZHPDiag : http://cjoint.com/?lmoqP6FNRS

Répondre à Koskynel

99

Koskynel, le 12 nov 2009 à 14:43:58

Et le dernier le rapport MBAM : http://cjoint.com/?lmoRsXurix

Répondre à Koskynel

94

geoffrey5, le 12 nov 2009 à 12:08:38

De rien ;)

Bonne continuation... Si vous voyez une amélioration sur votre PC, ce n'est pas po­ur autant que la désinfection est terminée... Continuez jusq­u'au bout !!

Répondre à geoffrey5

100

Xplode, le 12 nov 2009 à 16:25:06

Bien, tu as supprimé les éléments trouvés par MBAM ?

Désinstalle combofix en procédant comme suis :

Démarrer -> executer ( windows + R sous vista ) puis tapes : combofix /uninstall

Valide par " Ok "

==============

Télécharge le ensuite ici : http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Puis relance le avec les indications fournies plus tôt.

==============

Des améliorations au niveau du PC ? des méssages d'erreurs ?

Répondre à Xplode

101

Koskynel, le 12 nov 2009 à 21:58:36

Désolée j'ai dû m'absenter quelques heures.
Oui j'ai supprimé les éléments trouvés par MBAM, je viens de désinstaller combofix et vient d'avoir trois alertes avast quant à une détection de virus + "une fenêtre d'erreur regedit.exe - erreur d'application - l'application n'a pas réussi à s'initialiser correctement"

Répondre à Koskynel

103

Koskynel, le 12 nov 2009 à 22:30:12

Bon qd je double clic sur combofix il démarre la fenêtre administrateur s'ouvre "Merci de patienter Combofix s'apprête à démarrer. Tentative de création d'un nouveau point de restauration système", là j'ai une nouvelle fenêtre qui s'ouvre avec une bande bleue et une bande rouge qui défile jusqu'à 11 éléments puis il se passe plus rien

Répondre à Koskynel

102

Xplode, le 12 nov 2009 à 22:03:52

A mon avis, on va devoir passer par la case formatage, de toute façon avec virut c'est ce qu'il y a de mieux à faire.

Je te laisse regarder ici : http://www.commentcamarche.net/...

Répondre à Xplode

104

Koskynel, le 18 nov 2009 à 23:18:25

Bonsoir,

Me revoilà après quelques jours d'absence, je te rassure j'ai pas mis tout ce temps pour reformater mon PC, en tout cas c'est fait et ça a été sans problème.
Ma dernière question est de savoir comment je peux être sûre que les données que j'ai gravées sur CD et DVD ne sont pas infectées, un simple contrôle avant de lancer le CD est-il suffisant ? idem pour les clés USB et DD externe ?

Répondre à Koskynel

105

Xplode, le 19 nov 2009 à 17:32:38

Salut,

Les CD et DVD ne peuvent pas être infectés.
Les clés USB et DD externe ne sont probablement pas infectés si tu n'as pas mis d'éxecutable dessus.
Pour vérifier -> scan antivirus dessus

Répondre à Xplode

106

Koskynel, le 20 nov 2009 à 21:52:47

Hello,

C'est bien noté je vérifierai avant utilisation.
Merci encore pour ta patience et ton aide.

Répondre à Koskynel

107

Koskynel, le 20 nov 2009 à 22:51:00

Ma clé USB est effectivement infectée par des Win32 - 6 détectés par avast que j'ai mis en quarantaine.
Voilà le rapport USB fix : http://cjoint.com/?luwWTOYH3v
Qu'est-ce que je peux faire ??

Répondre à Koskynel

108

 Xplode, le 20 nov 2009 à 22:53:18

Le rapport USBfix ne détecte rien, avast à du les supprimer

Répondre à Xplode