AVIRA bloque sur un fichier.

Fermé
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 - 3 avril 2011 à 00:11
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 - 15 avril 2011 à 10:13
Bonjour,

Impossible de faire un scanne complet car AVIRA bloque toujours sur le même fichier :

C:/WINDOWS/WinSxS/x86_System.EnterpriseServices_b03f5f7f11d50a3a_2.0.0.0_x-ww_7d5f3790/System.EnterpriseServices.Wrapper.dll

à ce stade le PC redémarre !
ça m'inquiète.

J'ai trouvé sur le net cette même question. Il propose de mettre ce fichier dans les "exeptions" du scan.
Chose faite mais ça ne change rien.


A voir également:

13 réponses

maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
3 avril 2011 à 04:17
Salut
Utilise ce logiciel de diagnostic :

* Télécharge https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html (de Nicolas Coolman)
* Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur http://www.cijoint.fr , puis copie/colle le lien fourni dans ta prochaine réponse sur le forum
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
3 avril 2011 à 14:40
Salut maxou45
merci pour ton aide.
voilà le rapport :

http://www.cijoint.fr/cjlink.php?file=cj201104/cijaxQWDoC.txt
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
3 avril 2011 à 16:12
Salut
tu as quelques quelques "toolbar" nefastes, que nous allons nettoyer grace a AD-Remover


Ad-Remover est un outil spécifique conçu par C_XX , son rôle est la suppression d'adwares comme Eorezo, MyWebSearch, Navipromo, Winsudate, Search Settings, installpédia, ask etc...

Télécharger AD_Remover de C_XX sur http://www.teamxscript.org/adremoverTelechargement.html

Tu es sous XP , Double clic sur AD-R.exe sur le bureau

L'installation se fait automatiquement .

Accepte l'avertissement qui suit.

Clic sur Scanne

Patiente le temps de la recherche

Poste le rapport qui apparait à la fin .(Il est sauvegardé aussi sous C:\Ad-report.log)

Clic sur Quitter

Ne lance pas le nettoyage tant que je ne te l'ai pas dit
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
3 avril 2011 à 16:49
rapport d'AD :

======= RAPPORT D'AD-REMOVER 2.0.0.2,F | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 01/03/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (SCAN [1]) -> Lancé à 16:47:48 le 03/04/2011, Mode normal

Microsoft Windows XP Professionnel Service Pack 3 (X86)
MARTINE@CHANTAL-862092C ( )

============== RECHERCHE ==============


Dossier trouvé: C:\Documents and Settings\MARTINE\Application Data\EoRezo


Valeur trouvée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}


============== SCAN ADDITIONNEL ==============

**** Internet Explorer Version [8.0.6001.18702] ****

HKCU_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Start Page - hxxp://www.google.fr/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=69157
HKLM_Main|Default_Search_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Search Page - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Start Page - hxxp://go.microsoft.com/fwlink/?LinkId=69157
HKCU_Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440} (x)
HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)
BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)

========================================

C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 1 Fichier(s)

C:\Ad-Report-SCAN[1].txt - 03/04/2011 16:48:03 (743 Octet(s))

Fin à: 16:48:57, 03/04/2011

============== E.O.F ==============
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
3 avril 2011 à 17:18
Relance Ad-remover.exe, par un double-clique sur l'icône Ad-remover située sur ton Bureau.
Sous Vista et Windows 7 : il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur

Sur la page, clique sur le bouton «Nettoyer»

Laisse travailler l'outil

A la fin du scan, il est possible que AD-Remover te demande de redémarrer ton PC, clique sur le bouton Oui. Si ton PC ne redémarre pas, fais le toi même.

Le rapport est situé C:\Ad-reportClean[X].Txt où X est un numéro.

Ouvre-le

Sélectionne le contenu

Puis copie le tout avec les touches clavier : ctrl+c

Poste ton résultat dans ta prochaine réponse en utilisant les touches clavier : ctrl+v (coller)
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
3 avril 2011 à 17:57
======= RAPPORT D'AD-REMOVER 2.0.0.2,F | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 01/03/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 17:53:15 le 03/04/2011, Mode normal

Microsoft Windows XP Professionnel Service Pack 3 (X86)
MARTINE@CHANTAL-862092C ( )

============== ACTION(S) ==============


Dossier supprimé: C:\Documents and Settings\MARTINE\Application Data\EoRezo

(!) -- Fichiers temporaires supprimés.



Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}


============== SCAN ADDITIONNEL ==============

**** Internet Explorer Version [8.0.6001.18702] ****

HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)
BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)

========================================

C:\Program Files\Ad-Remover\Quarantine: 1 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 14 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 03/04/2011 17:53:18 (559 Octet(s))
C:\Ad-Report-SCAN[1].txt - 03/04/2011 16:48:03 (1636 Octet(s))

Fin à: 17:54:17, 03/04/2011

============== E.O.F ==============
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
3 avril 2011 à 18:28
Pas mal tout ca.
Nous allons continuer par un script ZHP-FIX


Utilisation de ZHPFIX
- Copie le tout le texte présent dans l'encadré ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

Sysrestore
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified
[HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]:{D4027C7F-154A-4066-A1AD-4243D8127440}
[MD5.2234718C65055E2B23336B993F3DF977] - (.Avance Logic, Inc. - Avance Sound Manager.) -- C:\WINDOWS\SOUNDMAN.EXE   [46592]
O4 - HKLM\..\Run: [KernelFaultCheck] Clé orpheline
O43 - CFD: 12/03/2010 - 20:04:50 - [1049543] ----D- C:\Documents and Settings\MARTINE\Application Data\igraal
O67 - Shell Spawning: <.js> <jsfile>[HKLM\..\open\Command] (.Not Key.)

OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
OPT:O4 - HKLM\..\Run: [NeroFilterCheck] . (.Ahead Software Gmbh - NeroCheck.) -- C:\WINDOWS\system32\NeroCheck.exe
OPT:O4 - HKCU\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
OPT:O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
OPT:O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
OPT:O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe
OPT:O4 - HKUS\S-1-5-21-1343024091-1004336348-1644491937-1003\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe
OPT:O4 - Global Startup: C:\Documents And Settings\All Users\Menu Démarrer\Programmes\Démarrage\Microsoft Office.lnk . (.Microsoft Corporation.)  -- C:\Program Files\Microsoft Office\Office10\OSA.EXE
OPT:O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) . (.Apple Computer, Inc. - Bonjour Service.) - C:\Program Files\Bonjour\mDNSResponder.exe
OPT:O64 - Services: CurCS - C:\Program Files\Bonjour\mDNSResponder.exe - ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service)  .(.Apple Computer, Inc. - Bonjour Service.) - LEGACY_BONJOUR_SERVICE
OPT:SR - | Auto 28/02/2006 229376 | ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) . (.Apple Computer, Inc..) - C:\Program Files\Bonjour\mDNSResponder.exe
EMPTYTEMP 
ProxyFix


- Lance ZHPFix à partir du raccourci sur ton Bureau

- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »).
Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes

- Clique sur le bouton « GO » pour lancer le nettoyage

- Copie/colle la totalité du rapport dans ta prochaine réponse
( ce rapport est en outre sauvegardé dans ce dossier ......... C:\Program files\ZHPDiag\ZHPFixReport.txt )

Important : si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le de suite !

( Attention : cette manip a été faite spécialement pour ce PC . Toute réutilisation peut endommager sévèrement le système d'exploitation )
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
3 avril 2011 à 19:10
Rapport de ZHPFix 1.12.3269 par Nicolas Coolman, Update du 30/03/2011
Fichier d'export Registre :
Run by MARTINE at 03/04/2011 19:02:33
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Processus mémoire ==========
C:\WINDOWS\SOUNDMAN.EXE [46592] => Supprimé et mis en quarantaine

========== Clé(s) du Registre ==========
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) . (.Apple Computer, Inc. - Bonjour Service.) - C:\Program Files\Bonjour\mDNSResponder.exe => Clé supprimée avec succès
O64 - Services: CurCS - C:\Program Files\Bonjour\mDNSResponder.exe - ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) .(.Apple Computer, Inc. - Bonjour Service.) - LEGACY_BONJOUR_SERVICE => Clé supprimée avec succès

========== Valeur(s) du Registre ==========
O4 - HKLM\..\Run: [KernelFaultCheck] Clé orpheline => Valeur supprimée avec succès
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe => Valeur supprimée avec succès
O4 - HKLM\..\Run: [NeroFilterCheck] . (.Ahead Software Gmbh - NeroCheck.) -- C:\WINDOWS\system32\NeroCheck.exe => Valeur supprimée avec succès
O4 - HKCU\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe => Valeur supprimée avec succès
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe => Valeur supprimée avec succès
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe => Valeur supprimée avec succès
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\CTFMON.exe => Valeur supprimée avec succès
O4 - HKUS\S-1-5-21-1343024091-1004336348-1644491937-1003\..\Run: [CTFMON.EXE] . (.Microsoft Corporation - CTF Loader.) -- C:\WINDOWS\system32\ctfmon.exe => Valeur absente
ProxyFix : Configuration proxy supprimée avec succès

========== Elément(s) de donnée du Registre ==========
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès

========== Dossier(s) ==========
Dossiers temporaires Windows supprimés: 79

========== Fichier(s) ==========
Fichiers temporaires Windows supprimés : 88

========== Restauration Système ==========
Point de restauration du système créé avec succès


========== Récapitulatif ==========
1 : Processus mémoire
2 : Clé(s) du Registre
9 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
1 : Dossier(s)
1 : Fichier(s)
1 : Restauration Système


End of the scan
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
3 avril 2011 à 20:45
j'ai relancé un scan avira pour voir.
il bloque toujours sur le même fichier (à une différence près : le PC ne redémarre plus)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
3 avril 2011 à 21:17
Nous allons utiliser un outil plus generaliste pour supprimer le trojan (MBAM)

* Télécharge et installe https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/
* A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
* Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
* Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
* A la fin de l'analyse, clique sur "Afficher les résultats"
* Coche tous les éléments détectés puis clique sur "Supprimer la sélection"
* Enregistre le rapport
* S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
* Un rapport apparait après la suppression : poste le dans ta prochaine réponse.


Fais redémarrer ton ordinateur normalement et poste le rapport dans ta prochaine réponse.

REMARQUE : Si MalwareByte's Anti-Malware a besoin de redémarrer pour terminer la suppression, accepte en cliquant sur Ok.
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
3 avril 2011 à 23:32
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6259

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

03/04/2011 22:56:36
mbam-log-2011-04-03 (22-56-36).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 210616
Temps écoulé: 29 minute(s), 25 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 0

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
(Aucun élément nuisible détecté)
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
Modifié par maxou45 le 3/04/2011 à 23:51
Cette erreure est dûe à un probleme d'installation de .NET

Ouvre le panneau de configuration, puis clique sur Ajout / Suppression de programmes.
Désinstalle Microsoft .NET Framework 2.0, et réinstalle le
Tu peux télécharger .NET 2.0 ici : http://www.microsoft.com/downloads/details.aspx?familyid=0856eacb-4362-4b0d-8edd-aab15c5e04f5&displaylang=en


Ensuite, une verification avec un dernier rapport zhpdiag

* Lance ZHPDIAG en double-cliquant sur l'icone
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur http://www.cijoint.fr , puis copie/colle le lien fourni dans ta prochaine réponse sur le forum
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
Modifié par martine et chantal le 4/04/2011 à 02:11
impossible de désinstaller "Microsoft .NET Framework 2.0"
j'ai tout de même essayer de lancer l'installe en pensant que ça pourrait écraser celui déjà installé mais échec lors de l'installe (version incompatible avec celui présent me dit-on)

Cela m'a fait penser à des dossiers apparus il y a qq temps sur mon disque G:
J'avais laissé ce problème de côté car j'ai lu plusieurs discussion là-dessus
Ces dossiers seraient liés à une mise à jour de Windows (des dossiers à ne pas supprimer et de tout manière insupprimables)

J'ai exactement 3 dossiers au nom du genre "318e4069b8e3d4c851b5"
2 d'entre eux ont un nom différent mais contiennent la même chose :
_un fichier HotFixInstaller
_une vingtaine de dossier contenant des "HotFixInstallerUI.dll"
_et autre...

Je n'avais pas jusqu'alors cliqué sur "HotFixInstaller" :
c'est une mise à jour pour Microsoft .NET Framework 2.0 Service Pack 2
J'ai lancé la mise à jour qui s'est terminée avec succès.

J'ai donc retenté un scan avec AVIRA mais le problème reste le même.
il bloque sur le fichier "System.EnterpriseServices.Wrapper.dll"

Je ne comprends pas pourquoi ces fichiers sont apparus sur G: (qui me sert de banque de données) car c'est un disque dur physiquement différent de C: (où se trouve WindowsXP)
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
4 avril 2011 à 08:17
Effectivement, ce probleme n'est pas lié a ton infection
Ton Disque G est un disque externe ?
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
4 avril 2011 à 11:26
J'ai 2 disques internes dont G qui fonctionne en esclave.
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
Modifié par maxou45 le 4/04/2011 à 12:36
OK, on va vacciner ce disque et tes cles usb
* Télécharge http://www.teamxscript.org/usbfixTelechargement.html (créé par El Desaparecido & C_XX) sur ton Bureau.
Si ton antivirus affiche une alerte, ignore le et désactive le temporairement.
* Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
* Lance USBFix (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur).
* Au menu principal, clique sur "Recherche"
* Laisse travailler l'outil
* A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
4 avril 2011 à 12:25
je ferai ça ce soir. Je dois aller bosser :(
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
4 avril 2011 à 20:31
############################## | UsbFix 7.043 | [Recherche]

Utilisateur: MARTINE (Administrateur) # CHANTAL-862092C [ ]
Mis à jour le 02/04/2011 par TeamXscript
Lancé à 20:27:01 | 04/04/2011
Site Web: http://www.teamxscript.org
Submit your sample: http://www.teamxscript.org/Upload.php
Contact: TeamXscript.ElDesaparecido@gmail.com

CPU: AMD Athlon(tm)
Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 8.0.6001.18702

Pare-feu Windows: Activé
Antivirus: AntiVir Desktop 10.0.1.58 [(!) Disabled | Updated]
RAM -> 2047 Mo
C:\ (%systemdrive%) -> Disque fixe # 29 Go (16 Go libre(s) - 56%) [] # NTFS
D:\ -> CD-ROM
E:\ -> CD-ROM
F:\ -> Disque amovible # 4 Go (3 Go libre(s) - 72%) [MP152] # FAT32
G:\ -> Disque fixe # 123 Go (15 Go libre(s) - 12%) [] # NTFS
I:\ -> Disque fixe # 466 Go (179 Go libre(s) - 39%) [IOMEGA_HDD] # FAT32

################## | Éléments infectieux |


Présent! C:\DOCUME~1\MARTINE\LOCALS~1\Temp\VWL172.tmp

################## | Registre |

Présent! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman

################## | Mountpoints2 |


################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F |
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
4 avril 2011 à 21:55
OK, on continue
* Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
* Lance USBFix (si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur).
* Clique sur "Suppression"
* Laisse travailler l'outil
* Ton Bureau va disparaitre puis l'ordinateur va redémarrer : c'est normal
* A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
5 avril 2011 à 00:25
Désolé pour le delay !!! Je prépare un concert pour bientôt.
Ne sachant pas à quelle heure tu allais répondre je me suis plongé dans le son.
Et quand je suis dans le son j'oublie le temps !
voilà le rapport :




############################## | UsbFix 7.043 | [Suppression]

Utilisateur: MARTINE (Administrateur) # CHANTAL-862092C [ ]
Mis à jour le 02/04/2011 par TeamXscript
Lancé à 00:14:42 | 05/04/2011
Site Web: http://www.teamxscript.org
Submit your sample: http://www.teamxscript.org/Upload.php
Contact: TeamXscript.ElDesaparecido@gmail.com

CPU: AMD Athlon(tm)
Microsoft Windows XP Professionnel (5.1.2600 32-Bit) # Service Pack 3
Internet Explorer 8.0.6001.18702

Pare-feu Windows: Activé
Antivirus: AntiVir Desktop 10.0.1.58 [Enabled | Updated]
RAM -> 2047 Mo
C:\ (%systemdrive%) -> Disque fixe # 29 Go (16 Go libre(s) - 56%) [] # NTFS
D:\ -> CD-ROM
E:\ -> CD-ROM
F:\ -> Disque amovible # 4 Go (3 Go libre(s) - 72%) [MP152] # FAT32
G:\ -> Disque fixe # 123 Go (15 Go libre(s) - 12%) [] # NTFS
I:\ -> Disque fixe # 466 Go (179 Go libre(s) - 39%) [IOMEGA_HDD] # FAT32

################## | Éléments infectieux |


Supprimé! C:\DOCUME~1\MARTINE\LOCALS~1\Temp\VWL172.tmp
Supprimé! C:\Recycler\S-1-5-21-1343024091-1004336348-1644491937-1003
Supprimé! G:\Recycler\S-1-5-21-1343024091-1004336348-1644491937-1003
Non supprimé ! F:\autorun.inf

################## | Registre |

Supprimé! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman

################## | Mountpoints2 |


################## | Listing |

[03/04/2011 - 17:54:18 | N | 1915] C:\Ad-Report-CLEAN[1].txt
[03/04/2011 - 16:48:57 | N | 1636] C:\Ad-Report-SCAN[1].txt
[29/01/2010 - 20:21:51 | N | 0] C:\AUTOEXEC.BAT
[29/01/2010 - 20:36:52 | N | 212] C:\boot.ini
[14/04/2008 - 14:00:00 | N | 4952] C:\Bootfont.bin
[29/01/2010 - 20:21:51 | N | 0] C:\CONFIG.SYS
[29/01/2010 - 20:27:49 | D ] C:\Documents and Settings
[04/04/2011 - 10:30:07 | ASH | 2147012608] C:\hiberfil.sys
[29/01/2010 - 20:21:51 | N | 0] C:\IO.SYS
[29/01/2010 - 20:21:51 | N | 0] C:\MSDOS.SYS
[14/04/2008 - 14:00:00 | N | 47564] C:\NTDETECT.COM
[14/04/2008 - 14:00:00 | N | 252240] C:\ntldr
[29/02/2004 - 17:44:34 | N | 52576] C:\orange.bmp
[04/04/2011 - 10:30:06 | ASH | 2145386496] C:\pagefile.sys
[03/04/2011 - 14:35:18 | N | 512] C:\PhysicalDisk0_MBR.bin
[03/04/2011 - 16:47:14 | D ] C:\Program Files
[05/04/2011 - 00:15:24 | SHD ] C:\RECYCLER
[04/04/2011 - 01:51:31 | SHD ] C:\System Volume Information
[05/04/2011 - 00:15:24 | D ] C:\UsbFix
[05/04/2011 - 00:15:41 | A | 1279] C:\UsbFix.txt
[04/04/2011 - 01:51:32 | D ] C:\WINDOWS
[03/04/2011 - 19:02:33 | N | 11186] C:\ZHPExportRegistry-03-04-2011-19-02-33.txt
[02/04/2011 - 09:27:50 | D ] F:\(2007) DARK UNDERCOAT
[14/03/2011 - 12:24:18 | D ] F:\essa.m
[07/09/2010 - 13:15:22 | N | 154] F:\autorun.inf
[07/09/2010 - 13:15:34 | N | 71168] F:\launcher.exe
[07/09/2010 - 17:32:28 | N | 44985912] F:\mpman-mpmanager.exe
[13/10/2010 - 18:42:06 | D ] F:\PHOTO.DIR
[14/10/2010 - 07:54:56 | D ] F:\MOVIE.DIR
[01/01/2004 - 02:34:34 | D ] F:\TEXT.DIR
[01/01/2004 - 02:34:34 | D ] F:\MICIN.DIR
[01/01/2004 - 02:34:36 | D ] F:\FMIN.DIR
[02/04/2011 - 09:28:38 | D ] F:\(2003) THE BLESSED YOUTH
[07/03/2011 - 23:42:10 | D ] F:\MJM
[01/04/2011 - 12:09:48 | D ] F:\(1973) CATCH A FIRE
[02/04/2011 - 09:27:12 | D ] F:\(2007) DIE NACHT - LA NUIT #96 (Arte TV)
[02/04/2011 - 09:30:28 | D ] F:\(2001) FYA
[02/04/2011 - 09:31:42 | D ] F:\(2004) LA MAISON DE MON REVE
[02/04/2011 - 09:32:46 | D ] F:\(2007) VIð OG VIð
[04/04/2011 - 11:42:20 | D ] F:\(1964) FOUR FOR TRANE
[04/04/2011 - 11:42:58 | D ] F:\(2000) NAK WON
[04/04/2011 - 11:43:48 | D ] F:\(1967) AXIS. BOLD AS LOVE
[04/04/2011 - 11:44:58 | D ] F:\Nouveau dossier (2)
[12/02/2011 - 22:35:53 | D ] G:\318e4069b8e3d4c851b5
[04/04/2011 - 21:03:02 | D ] G:\A TRANSFERER
[28/03/2011 - 01:53:33 | D ] G:\BONJOUR MR. MP3
[12/02/2011 - 21:06:27 | D ] G:\c8f74920f205c13a5a
[29/03/2011 - 20:34:06 | D ] G:\ESSA.M
[13/02/2011 - 19:51:33 | D ] G:\f94e1b28282fa839af73
[23/03/2011 - 13:47:11 | D ] G:\MELANE
[26/01/2011 - 22:03:01 | D ] G:\MUSIK
[02/12/2010 - 11:20:31 | D ] G:\Program Files
[05/04/2011 - 00:15:24 | SHD ] G:\RECYCLER
[13/02/2011 - 22:40:27 | SHD ] G:\System Volume Information
[27/12/2010 - 01:39:02 | ASH | 65024] G:\Thumbs.db
[04/04/2011 - 01:12:18 | D ] G:\téléchargements
[01/01/2007 - 00:00:10 | N | 2048] I:\NASUDIR.CFG
[01/01/2007 - 00:00:10 | SHD ] I:\Recycled
[20/12/2007 - 19:54:56 | D ] I:\.Trashes
[12/10/2007 - 22:44:34 | SHD ] I:\System Volume Information
[20/12/2007 - 19:54:56 | N | 4096] I:\._.Trashes
[30/05/2009 - 05:23:48 | N | 6148] I:\.DS_Store
[01/01/2007 - 00:01:44 | N | 1536] I:\NASDIR.CFG
[10/04/2008 - 16:09:52 | D ] I:\BONJOUR Mr. MP3
[10/04/2008 - 16:10:22 | D ] I:\VIDEOS
[17/12/2008 - 23:27:18 | ASH | 190976] I:\Thumbs.db
[26/06/2008 - 22:58:46 | D ] I:\MUSIK
[04/04/2009 - 14:14:48 | SHD ] I:\$RECYCLE.BIN
[16/12/2009 - 13:37:36 | D ] I:\INSTALL
[16/12/2009 - 14:23:32 | D ] I:\PROJETS
[16/12/2009 - 14:39:36 | D ] I:\PHOTOS
[11/01/2010 - 16:32:34 | RASHD ] I:\autorun.inf
[29/05/2010 - 21:04:30 | D ] I:\ESSA.M

################## | Vaccin |

C:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)
F:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)
G:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)
I:\Autorun.inf -> Vaccin créé par UsbFix (TeamXscript)

################## | Upload |

Veuillez envoyer le fichier: C:\UsbFix_Upload_Me_CHANTAL-862092C.zip
http://www.teamxscript.org/Upload.php
Merci de votre contribution.
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
5 avril 2011 à 07:01
Pas mal tout ca
on va verifier notre travail avec un dernier zhpdiag
je te remets la procedure


Utilise ce logiciel de diagnostic :

* Télécharge https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html (de Nicolas Coolman)
* Laisse toi guider lors de l'installation (pense à cocher la case pour créer un raccourci sur le Bureau)
* Il se lancera automatiquement à la fin de l'installation
* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur http://www.cijoint.fr , puis copie/colle le lien fourni dans ta prochaine réponse sur le forum
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
5 avril 2011 à 12:08
http://www.cijoint.fr/cjlink.php?file=cj201104/cijj21J8Kt.txt
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
Modifié par maxou45 le 5/04/2011 à 12:28
Il reste une trace d'infection
Utilisation de ZHPFIX
Copie le tout le texte présent dans l'encadré ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

Sysrestore 
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified 


Lance ZHPFix à partir du raccourci sur ton Bureau
(si tu es sous Windows Vista ou Windows 7, fais le par un clic-droit --> Exécuter en temps qu'administrateur)

Clique sur l'icone représentant la lettre H (« coller les lignes Helper »).
Les lignes se collent automatiquement dans ZHPFix, sinon colle l

Copie/colle la totalité du rapport dans ta prochaine réponse
( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt )


Attention : cette manip a été faite spécialement pour ce PC . Toute réutilisation peut endommager sévèrement le système d'exploitation )
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
5 avril 2011 à 21:21
Rapport de ZHPFix 1.12.3269 par Nicolas Coolman, Update du 30/03/2011
Fichier d'export Registre : C:\ZHPExportRegistry-05-04-2011-21-20-20.txt
Run by MARTINE at 05/04/2011 21:20:20
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Elément(s) de donnée du Registre ==========
[HKLM\SOFTWARE\Microsoft\Security Center] AntiVirusOverride: Modified => Donnée supprimée avec succès

========== Restauration Système ==========
Point de restauration du système créé avec succès


========== Récapitulatif ==========
1 : Elément(s) de donnée du Registre
1 : Restauration Système


End of the scan
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
5 avril 2011 à 23:16
La désinfection est maintenant terminée, merci de l'avoir suivie jusqu'au bout
Nous allons maintenant terminer la procédure avec la mise à jour de ton PC, la suppression des outils que nous avons utilisés, un peu d'optimisation et plusieurs liens utiles.
Nous avons utilisé Malwarebytes' Anti-Malware, tu peux le garder et passer un scan complet une fois par semaine en prenant soin de bien le mettre à jour avant de lancer le scan.

Mise a jour de ton système
Il est important d'avoir les dernières mises à jour sur ton PC. En effet, celles ci corrigent des failles de sécurité qui peuvent parfois être exploitée par un programme malveillant

Optimisation du PC avec CCLEANER
* Suppression des fichiers inutiles
Télécharge https://www.clubic.com/telecharger-fiche14492-ccleaner.html
Installe le, puis lance le.
Va dans l'onglet "Options" puis " Avancé "
Décoche " Effacer uniquement les fichiers[...] ".
Cliques sur l'onglet " Nettoyeur "
Cliques sur Analyser .
A la fin de l'analyse, clique sur Nettoyer
Rends toi à l'onglet " Registre " puis cliques sur Chercher les erreurs]
Cliques ensuite sur Corriger les erreurs séléctionnées.
Accepte la sauvegarde puis enregistre la dans tes documents ( tu pourras la supprimer si aucun problème n'apparaît après la suppression )
Cliques ensuite sur Corriger toutes les erreurs sélectionnées puis sur Fermer
Redémarre ton PC.


Supprimer les points de restauration antérieurs à la désinfection : OneClick2RestorePoint
Télécharge http://www.multifa7.be/Laddy/OneClick2RP.exe de Laddy sur ton Bureau
Conserve-le tout au long de la désinfection et de l'optimisation.
Double clic dessus pour l'exécuter (Sous Vista/Seven, fais un clic droit et choisir Exécuter en tant qu'administrateur)
Entre la description suivante : apres desinfection
Clic sur le bouton Créer, puis sur le bouton OK.
Clic sur le bouton quitter pour fermer l'application

Purger les points de restauration système
Relance OneClick2RP
Clic sur le bouton "Purger",
l'outil de nettoyage de windows va s'ouvrir
Choisis ton disque dur principal en général (C:\) ... Patiente pendant le scan...
Rends toi dans l'onglet "Autres options"


Dans la zone restauration système, clic sur le bouton nettoyer
puis sur le bouton Supprimer.
Les points de restauration système seront purgés sauf le dernier créé.


Suppression des outils utilisés pour la désinfection
lance ZHPFix en double cliquant sur l'icone située sur ton bureau
Important: Sous Vista et Windows 7, il faut lancer le fichier par clic-droit -> Exécuter en tant qu'administrateur
Dans la fenêtre de ZHPFix, cliquer sur le "A" rouge
Cliquer sur "Nettoyer"


Fermer toutes les fenêtres


Redémarrer le PC




Liens utiles
Ces liens sont en rapport direct avec la sécurité de ton PC: Prends le temps de les lire pour comprendre pourquoi tu as été infecté.
https://forum.malekal.com/viewtopic.php?t=3208&start=
https://forum.malekal.com/viewtopic.php?t=15761&start=
https://www.malekal.com/proteger-pc-virus-pirates/
https://forum.malekal.com/viewtopic.php?t=12405&start=
https://forum.malekal.com/viewtopic.php?t=6173&start=
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
6 avril 2011 à 22:32
hep ! petit soucis pour désinstaller ZHPdiag
j'ai suivi la procédure mais après avoir cliqué sur "nettoyer", des pages internet se sont ouverte à l'infini ainsi que des messages d'erreur d'Opéra suite à de trop nombreuses pages.
le PC a finis par redémarrer tout seul.

J'ai préférer la méthode classique en passant par Ajouter/Supprimer les programmes.
j'ai réussi à supprimer USBfix et AD mais pas ZHPdiag :

Le fichier "C:\Programm Files\ZHPDiag\unins000.dat" n'existe pas.Impossible de désinstaller.
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
7 avril 2011 à 03:07
essaie de le reinstaller, puis de le desinstaller par ajout-suppression de programme
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
7 avril 2011 à 12:27
désinstallation réussi
merci
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
5 avril 2011 à 23:19
Pour desinstaller .net framework, essaie ceci

charge cet outil : http://public.blu.livefilestore.com/y1pxZR4DQRpmEU_5ySQUw1Z37jOqjvpN6EYfOsBmkRd1XZmhCRqkT--alvG1xWuuI0C-9qNOVrFkcB_8GKP-TgQHA/dotnetfx_cleanup_tool.zip?download&psid=1

L'outil va te permettre de désinstaller en profondeur le .NetFramework.

Il te suffira ensuite de le réinstaller : http://msdn.microsoft.com/fr-fr/netframework/aa569263
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
8 avril 2011 à 22:27
Salut. L'adresse pour télécharger l'outil est "introuvable"

Est-ce normal que sur mon PC j'ai 3 version de .net framework ? :
Microsoft .NET framework 2.0 Serviec Pack 2
Microsoft .NET framework 3.0 Serviec Pack 2
Microsoft .NET framework 3.5 SP1
0
maxou45 Messages postés 252 Date d'inscription mercredi 15 décembre 2010 Statut Membre Dernière intervention 22 août 2013 29
8 avril 2011 à 22:46
non, et apparament c'est ce qui te pose un probleme
tu devrais trouver sur le net comment les desinstaller, je ne suis pas dispo de tout le week end
a+
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
Modifié par martine et chantal le 9/04/2011 à 13:02
ok... visiblement les mises à jour de.NET framework n'écrasent pas les versions antérieures.
j'ai supprimé les versions en commençant par la dernière.
J'ai installé la version 4
j'ai supprimer les dosssiers (au noms bizarres) avec unlocker
j'ai refais un scan complet avec AVIRA mais le problème reste le même !

alors...une chose que je n'avais pas encore tenté : j'ai scanné directement le fichier WinSxS qui est source de problème pour AVIRA et là ! aucun soucis ! ?

alors question : est-ce qu'il y a une différence entre scanner un fichier et faire un scanne complet (tout en sachant que le fichier en question sera scanné) ?
car si AVIRA fais la même action dans les 2 cas, le fichier WinSxS n'est pas un problème !
mais plutôt le fichier suivant sur la liste, non ? peut-être qu' AVIRA me montre le dernier fichier scanné et ne prend pas le temps de me montrer le fichier qui pose problème (car le PC redémarre)

à potasser. j'y reviendrai dimanche soir, je suis également pris ce wk.
en tout cas merci pour le temps que tu as consacré jusqu'aujourd'hui.
0
martine et chantal Messages postés 485 Date d'inscription dimanche 15 février 2009 Statut Membre Dernière intervention 4 juin 2013 4
15 avril 2011 à 10:13
je pense être pas loin de la vérité.
Avira bloque sur le fichier : System.EnterpriseServices.Wrapper.dll
mais une fraction de seconde avant la coupure du PC, un autre nom s'affiche.
Je n'ai pas le temps de tout lire mais ça commence par "HKEY"
0