Virus Winnex

Résolu/Fermé
Utilisateur anonyme - Modifié par irongege le 1/02/2011 à 19:51
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 - 4 mars 2011 à 10:30
Bonjour,

Un de mes contacts sur MSN (il est du Pérou) m'a envoyé un lien me demander de voir une photo. Le lien apparement s'agissait d'une page de facebook, en cliquant dessus, j'ai téléchargé un programme et je l'ai exécuté.

Le soucis c'est que suite à celà mon ordinateur s'est mi à ramer. A l'extinction de Pc, il y a une fenêtre qui s'ouvre me demandant de patienter le temps que Winnew.exe se ferme, puis une autre qui me demande la même chose pour le programme Apix.exe

Premier reflexe, je suis parti sur msconfig, et j'ai désactivé winnew, mais je n'ai pas trouvé apix. Par contre, j'ai noté qu'il y avait un programme du nom de ranga.exe, je l'ai désactivé aussi.

Svp que me conseillez vous de faire car je me dis que le virus c'est peut être propager un peu partout dans mon ordinateur

Merci par avance à ceux qui voudront bien m'aider

117 réponses

Utilisateur anonyme
7 févr. 2011 à 08:46
mais avant de se mettre sur busalo.in, elle passe par iniciorapido.info
0
Utilisateur anonyme
7 févr. 2011 à 08:49
bien sur je parle de firefox, internet explorer ayant disparu de mon pc (Ie crash detection)
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
7 févr. 2011 à 08:50
refais un nouveau rapport OLT stp
0
Utilisateur anonyme
7 févr. 2011 à 11:39
D'accord
j'ai coché les 2 cases Lop et Purity et la case devant tous les utilisateurs, j'ai réglé l'age du fichier sur 60 jours, j'ai tout mi sur "tous"

voici le rapport "OTL.txt"
http://www.cijoint.fr/cjlink.php?file=cj201102/cijOCH74uV.txt

voici le rapport "Extras.txt"
http://www.cijoint.fr/cjlink.php?file=cj201102/cijjNBzBjM.txt
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
7 févr. 2011 à 12:12
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.


?Copie la liste qui se trouve en gras ci-dessous,

? colle-la dans la zone sous "Personnalisation" :




:OTL
FF - prefs.js..browser.search.defaultengine: "Ask.com"
FF - prefs.js..browser.search.defaultenginename: "Ask.com"
FF - prefs.js..browser.search.order.1: "Ask.com"
FF - prefs.js..browser.search.param.yahoo-fr: "chrf-ytbm"
FF - prefs.js..browser.search.param.yahoo-fr-cjkt: "chrf-ytbm"
FF - prefs.js..browser.search.param.yahoo-type: "${8}"
FF - prefs.js..browser.search.selectedEngine: "Wikipédia (fr)"
FF - prefs.js..browser.search.useDBForOrder: true
FF - prefs.js..browser.startup.homepage: "http://iniciorapido.info"
FF - prefs.js..network.proxy.backup.ftp: "129.41.250.20"
FF - prefs.js..network.proxy.backup.ftp_port: 80
FF - prefs.js..network.proxy.backup.gopher: "129.41.250.20"
FF - prefs.js..network.proxy.backup.gopher_port: 80
FF - prefs.js..network.proxy.backup.socks: "129.41.250.20"
FF - prefs.js..network.proxy.backup.socks_port: 80
FF - prefs.js..network.proxy.backup.ssl: "129.41.250.20"
FF - prefs.js..network.proxy.backup.ssl_port: 80
FF - prefs.js..network.proxy.ftp: "59.120.19.24"
FF - prefs.js..network.proxy.ftp_port: 3128
FF - prefs.js..network.proxy.gopher: "59.120.19.24"
FF - prefs.js..network.proxy.gopher_port: 3128
FF - prefs.js..network.proxy.http: "59.120.19.24"
FF - prefs.js..network.proxy.http_port: 3128
FF - prefs.js..network.proxy.no_proxies_on: ""
FF - prefs.js..network.proxy.share_proxy_settings: true
FF - prefs.js..network.proxy.socks: "59.120.19.24"
FF - prefs.js..network.proxy.socks_port: 3128
FF - prefs.js..network.proxy.ssl: "59.120.19.24"
FF - prefs.js..network.proxy.ssl_port: 3128
[2010/09/24 16:20:55 | 000,002,395 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\askcom.xml
[2010/09/18 14:58:53 | 000,001,575 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\cherche.xml
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O15 - HKU\S-1-5-21-1292286586-1411071275-118950172-1003\..Trusted Domains: chat-land.org ([]* in Sites de confiance)
O16 - DPF: Microsoft XML Parser for Java file://C:\WINDOWS\Java\classes\xmldso.cab (Reg Error: Key error.)






:commands
[emptytemp]
[start explorer]
[reboot]



? Clique sur "Correction" pour lancer la suppression.


? Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail apres le redemarrage.
0
Utilisateur anonyme
7 févr. 2011 à 15:57
All processes killed
Error: Unable to interpret <FF - prefs.js..browser.search.defaultengine: "Ask.com"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.defaultenginename: "Ask.com"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.order.1: "Ask.com"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.param.yahoo-fr: "chrf-ytbm"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.param.yahoo-fr-cjkt: "chrf-ytbm"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.param.yahoo-type: "${8}"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.selectedEngine: "Wikipédia (fr)"> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.search.useDBForOrder: true> in the current context!
Error: Unable to interpret <FF - prefs.js..browser.startup.homepage: "http://iniciorapido.info"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.ftp: "129.41.250.20"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.ftp_port: 80> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.gopher: "129.41.250.20"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.gopher_port: 80> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.socks: "129.41.250.20"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.socks_port: 80> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.ssl: "129.41.250.20"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.backup.ssl_port: 80> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.ftp: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.ftp_port: 3128> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.gopher: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.gopher_port: 3128> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.http: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.http_port: 3128> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.no_proxies_on: ""> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.share_proxy_settings: true> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.socks: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.socks_port: 3128> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.ssl: "59.120.19.24"> in the current context!
Error: Unable to interpret <FF - prefs.js..network.proxy.ssl_port: 3128> in the current context!
Error: Unable to interpret <[2010/09/24 16:20:55 | 000,002,395 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\askcom.xml> in the current context!
Error: Unable to interpret <[2010/09/18 14:58:53 | 000,001,575 | ---- | M] () -- C:\Documents and Settings\Propriétaire\Application Data\Mozilla\Firefox\Profiles\yu5ehpk5.default\searchplugins\cherche.xml> in the current context!
Error: Unable to interpret <O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.> in the current context!
Error: Unable to interpret <O15 - HKU\S-1-5-21-1292286586-1411071275-118950172-1003\..Trusted Domains: chat-land.org ([]* in Sites de confiance)> in the current context!
Error: Unable to interpret <O16 - DPF: Microsoft XML Parser for Java file://C:\WINDOWS\Java\classes\xmldso.cab (Reg Error: Key error.)> in the current context!
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrateur
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: All Users

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: LocalService
->Temp folder emptied: 956404 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Propriétaire
->Temp folder emptied: 835756 bytes
->Temporary Internet Files folder emptied: 211170 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 43532144 bytes
->Flash cache emptied: 4345 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 229376 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes
%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes
RecycleBin emptied: 56956 bytes

Total Files Cleaned = 44,00 mb


OTL by OldTimer - Version 3.2.20.6 log created on 02072011_155024

Files\Folders moved on Reboot...
File\Folder C:\Documents and Settings\LocalService\Local Settings\Temp\hsperfdata_SERVICE LOCAL\1788 not found!
C:\Documents and Settings\LocalService\Local Settings\Temp\jbigi3535082436111254231lib.tmp moved successfully.
C:\Documents and Settings\LocalService\Local Settings\Temp\jcpuid6918180336461557923lib.tmp moved successfully.
File\Folder C:\WINDOWS\temp\_avast4_\Webshlock.txt not found!
C:\WINDOWS\temp\Perflib_Perfdata_5ac.dat moved successfully.
File\Folder C:\WINDOWS\temp\Perflib_Perfdata_634.dat not found!

Registry entries deleted on Reboot...
0
Utilisateur anonyme
7 févr. 2011 à 16:07
apparemment, tout à l'air ok
la page de démarrage reste la même

il reste le soucis de internet explorer dont on ne peut ouvrir que en cliquant sur le raccourcis de Windows Update.

d'aillleur il a disparu, dans le dossier program files, internet explorer, il y a un fichier iedw (internet explorer crash detection)
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
Modifié par moment de grace le 7/02/2011 à 18:04
1)

regarde ca

Sous Internet Explorer :

Lancez Internet explorer
Allez dans le menu Outils d'Internet Explorer
Cliquez sur Options Internet, puis sur l'onglet Connexions, puis sur Paramètres réseau.
Cochez : ne pas activer de Serveur proxy...

Sous Firefox :

Lancez Firefox
Allez dans Outils
Puis Options
Activez l'onglet Réseau
Cliquez sur Paramètres
Et choisissez l'option: Pas de proxy
Cliquez sur Ok

__________

2)

Télécharge Zeb Restore
http://telechargement.zebulon.fr/zeb-restore.html
Zeb-Restore est un petit utilitaire de restauration de clés de la base de registre. Le but du programme n'est pas de restaurer l'ensemble du système mais uniquement les points les plus souvent touchés afin de solutionner différents problèmes qui peuvent revenir de façon récurrente.

Voici les éléments qui peuvent être restaurés : coche les lignes en gras
- RegEdit : réactive l'accès à RegEdit
- Clés RUN : réactive le lancement de programmes par clés RunXXX
- Bouton Arrêter : rétablit le bouton Arrêter
- Windows Update : rétablit la fonction Windows Update
- Gestionnaire des tâches : réactive le gestionnaire des tâches
- Panneau de configuration : réactive le Panneau de configuration
- Ajout/Suppression de programmes : restaure la fonction Ajout-Suppression de programmes
- Policies : remet en place des éléments désactivés par "Policies"
- Bureau : réactive le Bureau
- Réparation IE : répare Internet Exploreur (pages de recherche)
- Extension des fichiers : répare les extensions des fichiers .exe .bat .reg. Pif.cmd.scr .com
- Sites de confiance et sensibles : efface le contenu de ces zones (à utiliser si vous êtes infecté par des malwares)
- Préfixes et Protocoles Internet : restore les clés des protocoles Internet (ZoneMap etc.)
- Réinitialiser Fichier Hosts : réinitialise le fichier Hosts


CONTRIBUTEUR SECURITE

Désinfection = diagnostic + traitement + finalisation
"Restez" jusqu'au bout...merci
0
Utilisateur anonyme
7 févr. 2011 à 18:54
j'ai bien fait ce que tu m'as dit pour mozilla firefox

mais pour internet explorer, j'ai dans outil option connection, afin de cocher sur: ne pas utiliser de serveur proxy pour votre reseau local, j'ai du avant cocher la case: utiliser un serveur proxy pour votre réseau local (sauf pr les connections d'acces à distance ou VPN)

apres redemarrage, internet explorer n'est toujours pas réparé
je tente une réinstallation de IE, au cas ou

je te donnerai la réponse dans le prochain post
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
7 févr. 2011 à 19:05
ok
0
Utilisateur anonyme
7 févr. 2011 à 19:22
voilà, j'ai tenté une reinstallation, rien n'a changé

IE n'est toujours pas apparu dans la liste des programmes installés, et le dossier IE dans prgram files est resté le même (Ie crash detection)

c'est pas très important tout de même, étant donné que j'ai une préférence pour mozilla firefox
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
7 févr. 2011 à 20:04
as tu un parefeu ?
0
Utilisateur anonyme
7 févr. 2011 à 20:28
Oui j'ai un parefeu , mais quand l'ordinateur démarre, il y a une alertes du centre de sécurité windows qui me dit: aucun parfeu n'est activé.

Ca dure même pas 10 secondes et ensuite il s'active tout seul.
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
7 févr. 2011 à 20:31
(Ie crash detection) que je connais pas vraiment revient souvent avec zone alarme

est ce ton cas ?
0
Utilisateur anonyme
7 févr. 2011 à 20:33
alors qu'auparavant justement il n'y avait jamais eu ce message, il est déjà activé au démarrage de windows
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
7 févr. 2011 à 20:36
c'est quoi ton parefeu
0
Utilisateur anonyme
8 févr. 2011 à 01:25
non je n'ai jamais eu Zone alarme

sur tous les forum qui parle de ie crash detection, il est question de zone alarme, alors que moi justement je n'ai jamais eu zone alarm
0
moment de grace Messages postés 29042 Date d'inscription samedi 6 décembre 2008 Statut Contributeur sécurité Dernière intervention 18 juillet 2013 2 272
8 févr. 2011 à 05:45
je sais pas ce que c'est, je vais demander et te dire ensuite
0
Utilisateur anonyme
9 févr. 2011 à 05:29
d'accord, merci
0
Utilisateur anonyme
9 févr. 2011 à 05:30
si tu ne sais pas, c'est pas grave, de toute manière je n'utilise jamais internet explorer, je prefere mozilla firefox
0
Utilisateur anonyme
10 févr. 2011 à 13:05
en réalité la page web est toujours resté sur www.iniciorapido.net :(
0