resolu (par formatage)Onglet qui s'ouvre tout seul sous firefox et IE8 - Virus/Spywares - Windows & Software
Marsh Posté le 30-04-2010 à 18:49:25
Bonsoir
Pour commencer il faut faire un diagnostic de ce pC,pour cela utilise ce logiciel:
Marsh Posté le 01-05-2010 à 03:23:35
Merci pour ton aide!!
J'ai été obligé de faire le lien avec un autre ordi car impossible d'uploader le fichier à partir de l'ordi infecté!!!!
http://www.cijoint.fr/cjlink.php?f [...] HALt6n.txt
voilà le lien!!
Merci!!!
PS: je suis désolé pour ma réactivité mais j'ai 6 heures de décalage horaire (je suis au Québec)!!!
Marsh Posté le 01-05-2010 à 21:53:34
bonjour
je vais te demander de passer un autre log de diagnostic,s'il te plait ? ne t'en fais pas pôur le décalage ,je ne suis pas non plus toujours devant l'écran
les deux rapports sont enregistrés sur ton disque dur, à la racine de C:\
voici les chemins d'accès=> C:\RSIT\log.txt & C:\RSIT\info.txt
héberge les sur ci-joint.fr et poste moi le/les liens
ne poste pas les rapports sur ce forum.
Rappel: (CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )
Marsh Posté le 02-05-2010 à 21:47:10
Salut, j'ai un message d'erreur à la fin du scan!!
Je mets le log.txt
http://www.cijoint.fr/cjlink.php?f [...] VVBOcx.txt
Merci.
PS: voila le message d'erreur:
Line-1:
Error: Variable used without being declared.
Marsh Posté le 02-05-2010 à 23:19:23
bonjour
Fais ceci pour confirmer la présence d'une "toolbar" piégée
( le rapport est sauvegardé aussi sous C:\Ad-report.log )
(CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
Marsh Posté le 03-05-2010 à 01:18:55
Salut,
http://www.cijoint.fr/cjlink.php?f [...] 6KYGDG.txt
Voilà le scan de Ad remover!!!
J'espère que ca pourra aider!!
A plus
Marsh Posté le 03-05-2010 à 21:23:34
Bonsoir
(attention : N utilises pas l 'option 2 si je ne te l ai pas demandé !!)
Voici un tutoriel sonore et animé : http://pagesperso-orange.fr/rginfo [...] audfix.htm
(Attention : "process.exe", un composant de l'outil, est détecté par certains antivirus comme étant un "RiskTool".
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains,
cet utilitaire pourrait arrêter des logiciels de sécurité.)
Marsh Posté le 03-05-2010 à 23:54:12
Salut,
J'ai un énorme problème quand je lance smitfraudfix car Avira détecte des virus: 'SPR/Tool.Hardoff.A, 'SPR/Tool.Reboot.F' .
Je fais quoi je les ignore et je continue!!!
Car j'ai refuser l'accès à ces "virus", lancé le scan et windows a planté et redémarré!!!!
Au secours!!!!
Marsh Posté le 04-05-2010 à 00:02:59
Bon j'ai refait en ignorant!!
De toute façon je suis déjà infecté... lol
Voilà le lien pour le rapport
http://www.cijoint.fr/cjlink.php?f [...] K4XBoI.txt
Merci.
Marsh Posté le 04-05-2010 à 01:05:07
c'est indiqué ,excuse j'aurais du te faire désactiver l'antivirus
(Attention : "process.exe", un composant de l'outil, est détecté par certains antivirus comme étant un "RiskTool".
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus. Mis entre de mauvaises mains,
cet utilitaire pourrait arrêter des logiciels de sécurité.)
Citation : De toute façon je suis déjà infecté... lol |
et bien pour tout te dire,figure toi que je n'arrive pas à voir comment et par quoi,voilà pourquoi ces scans multiples,mais je ne perds pas espoir
Marsh Posté le 04-05-2010 à 20:17:29
Et pourtant j'ai toujours les mêmes problème!!
Des onglets qui s'ouvrent seuls!!
Des liens qui sont redirigés vers des pubs!!
En plus lorsque je veux faire des mises à jours windows j'ai une erreur qui fait que la mise à jour échoue!!
Et un autre problème, mais je ne sais pas si c'est en lien, c'est que lorsque je vais dans la gestion des disques après avoir fait "gérer" sur "ordinateur" (poste de travail sous XP), je ne vois aucun disque, aucune partition!!!!!!!!!!!
Je m'en suis rendu compte en voulant installer linux , car je devais d'abord créer une nouvelle partition!!!!
Je craque!!!!!!!!!!!!!!!!
Merci pour ton aide.
Marsh Posté le 04-05-2010 à 21:05:50
Bonjour
C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
cette ligne est fort étrange, j'ai une petite idée et je crains une infection par support amovible
Voilà ce que tu vas faire:
desactive l'uac comme ceci: http://www.depannetonpc.net/fiches [...] ows-7.html
ensuite Ferme toutes tes applications et enregistre le travail en cours.
Munis toi de tous tes supports amovibles (clés usb,disque durs externes,etc...)
Important: Ne poste pas le rapport directement sur ce forum
* Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus
Marsh Posté le 04-05-2010 à 21:21:05
ReplyMarsh Posté le 04-05-2010 à 23:27:42
Voilà le rapport de USBFix!!
J'avais fait un truc avec un outil panda pour empêcher l'ouverture automatique et je vois que ça apparait sur le rapport, j'espère que ça ne vient pas de ça!!
http://www.cijoint.fr/cjlink.php?f [...] TRFLZN.txt
Pour mon fichier hosts, il a l'air normal, non?
Voilà une copie du fichier:
http://www.cijoint.fr/cjlink.php?f [...] BrQa8w.txt
Merci.
Marsh Posté le 05-05-2010 à 00:09:06
bon bin c'est pas ça Grrrrr!
le vaccin Panda est légitime pas de souci
le fichier host est vide donc pas de redirection
je cale ,et je vais demander du renfort , je n'abdique pas
Marsh Posté le 05-05-2010 à 14:27:43
bonjour
nous allons faire une recherche de "rootkit" avec unn logiciel spécialisé:
là encore avec l4uac désactivée => http://www.depannetonpc.net/fiches [...] ows-7.html
/!\ Il faut IMPERATIVEMENT désactiver tous tes logiciels de protection pour utiliser ce programme/!\
• Rends toi sur cette page, et clique sur "Download EXE" pour télécharger Gmer (sous un nom aléatoire, pour éviter qu'il soit bloqué par l'infection)
• Lance Gmer
• Dans l'onglet "Rootkit", clique sur "SCAN" puis patiente...
• A la fin, clique sur "SAVE" et enregistre le rapport sur ton Bureau.
• Héberge le rapport de Gmer sur http://www.cijoint.fr, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum
Marsh Posté le 05-05-2010 à 17:29:12
http://www.cijoint.fr/cjlink.php?f [...] NNRS9A.txt
Et voilà, encore un scan de plus!!!
Je pense qu'il faudra que tu m'aides pour enlever tous les utilitaires que tu m'as fait installer!!!!!
Merci encore!!!
Marsh Posté le 05-05-2010 à 18:01:39
Citation : un scan de plus !!! |
oui mais celui-ci est le bon,mais pas le dernier!!
ne t'en fais pas pour la désinstallation c'est prévu
File C:\Windows\system32\drivers\iaStor.sys => suspicious modification
il y a bien une modification d'un fichier (driver) par un rootkit de la famille TDSS, je pense à TDL3
je dois m'absenter ,je te donne la suite dès que je peux
Marsh Posté le 05-05-2010 à 19:10:31
me voici de retour,Tu vas maintenant te servir d'un utilitaire de suppression de ce type de malwares
/!\ désactive tous tes log de protection /!\
Télécharge tdsskiller de "loup_blanc" sur le bureau. Cet outil est conçu pour automatiser différentes tâches proposées par TDSSKiller, un fix de Kaspersky.
l'outil va se connecter au Net pour télécharger une copie à jour de TDSSKiller et lancer le scan
(le fichier est également présent ici : C:\tdsskiller\report.txt
Marsh Posté le 05-05-2010 à 20:06:44
TDSS rootkit removing tool, Kaspersky Lab, 2010
version 2.2.8.1 Mar 22 2010 10:43:04
Scanning Services ...
Scanning Kernel memory ...
Driver "iaStor" infected by TDSS rootkit!
File "C:\Windows\system32\drivers\iaStor.sys" infected by TDSS rootkit ... will
be cured on next reboot
Completed
Results:
Memory objects infected / cured / cured on reboot: 1 / 0 / 0
Registry objects infected / cured / cured on reboot: 0 / 0 / 0
File objects infected / cured / cured on reboot: 1 / 0 / 1
To finalize removal of infection and avoid loosing of data program will
reboot your PC now.
Close all programs and choose Y to restart or N to continue
Voilà le rapport!!
Il y a bien une infection mais malgré le reboot, j'ai l'impression qu'elle est encore là!!!
Est-ce normal?
Marsh Posté le 05-05-2010 à 20:40:29
c'est en effet possible car cette version du rootkit est coriace
il va falloir rechercher une copie du fichier sur le disque dur et remplacer le fichier infecté grâce à des outils spécifiques
c'est classique avec le TDL3
refais moi tout de même un Gmer s'il te plait? pour confirmer qu'il est encore là
Marsh Posté le 05-05-2010 à 21:23:27
Oui il est encore là!!
Je te mets le rapport Gmer:
http://www.cijoint.fr/cjlink.php?f [...] yJ5qKk.txt
Merci beaucoup!!
Marsh Posté le 05-05-2010 à 21:47:47
Bon on va passer à la vitesse supérieure:
Marsh Posté le 06-05-2010 à 00:30:53
C'est bon j'ai fait la recherche:
http://www.cijoint.fr/cjlink.php?f [...] 5dVmC1.txt
J'ai juste une question: comment tu sais qu'il faut faire tous ces scans!!!??
Merci.
Marsh Posté le 06-05-2010 à 14:57:40
Yoda_m a écrit : J'ai juste une question: comment tu sais qu'il faut faire tous ces scans!!!?? |
pour répondre à ta question, je dirais que comme des dizaines d'autres ,je me tiens informé sur tout ce qui concerne les malwares et les moyens de les combattre,cela passe par de la formation et de l'information partagée
Pour continuer nous allons faire deux manipulations:
une copie de fichier sain à la racine de C: à l'aide d'un script sous forme de fichier batch directement exécutable puis un remplacement du fichier infecté par cette copie à l'aide de "The Avenger"
Sauvegarde tes données importantes, on est pas à l'abri d'un plantage!
Voilà la suite des opérations, nous allons avec le script, copier une copie des fichiers sains à la racine de C: et the Avenger remplacera ensuite les fichiers infectés par cette copie
1/ Télécharge The Avenger par "Swandog46" sur ton Bureau.
http://swandog46.geekstogo.com/avenger.zip
l'extraire sur le bureau
2/ Télécharge ce fichier zip à ton nom et dézippe le sur le bureau
tu dois voir un fichier .batch et un fichier .txt
=> exécute le script_batch.bat clic droit = > exécuter en tant qu'administrateur
Si tout va bien tu dois avoir le message "la copie du fichier iaStor.sys a reussi"
3/ Lance The Avenger (en tant qu'administrateur)
puis Copier/coller tout le texte du cadre ci dessous sauf le mot: code: (c'est ce qu'il y a dans le fichier .txt téléchargé)
Code :
|
puis clic droit => coller dans la fenêtre d'Avenger sous input script here, comme sur la capture
et clic execute.
/!\ Note Importante: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur. (yoda_m)
si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système. /!\
* Après le re-démarrage, il crée un fichier log qui s'ouvrira,que tu posteras dans ta prochaine réponse, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
4/ redémarre ton ordinateur
5/ repasse GMER, désactive bien ton antivirus et montre moi le rapport
si tu n'as pas compris quelque chose demande moi ,n'hésite pas.
Bonne chance!
Marsh Posté le 07-05-2010 à 23:50:02
Citation : pour répondre à ta question, je dirais que comme des dizaines d'autres ,je me tiens informé sur tout ce qui concerne les malwares et les moyens de les combattre,cela passe par de la formation et de l'information partagée |
Ca c'est facile!!
Citation : |
Oui j'ai bien eu ce message!
Citation :
|
Voilà le lien du log:
http://www.cijoint.fr/cjlink.php?f [...] 6vxFrI.txt
Citation : 4/ redémarre ton ordinateur |
Ca aussi je sais faire!!
Citation : 5/ repasse GMER, désactive bien ton antivirus et montre moi le rapport |
Et là c'est le drame, il est encore ce fichier de !!!
Voilà le lien de gmer:
http://www.cijoint.fr/cjlink.php?f [...] PPZeTj.txt
Je pense avoir fait correctement mais d'après toi est ce que je recommence?
Merci.
Marsh Posté le 08-05-2010 à 12:55:27
Bonjour
ce rootkit sait se défendre
il a peut être patché un autre fichier et gmer ne le montre pas ou bien la copie du fichier utilisée était aussi infectée
Il va falloir utiliser un liveCD pour le contrer si tu en as la possibilité
il va falloir utiliser un autre logiciel sur liveCD
ajoute cette commande: %SYSTEMDRIVE%\atapi.sys /s /md5
et patiente pendant l'analyse
tu as ici un tutoriel pour t'aider
edit: je viens de réaliser que c'est un netbook ,donc pas de lecteur CD as tu un lecteur ext ?)
je cherche une autre solution
trouvée=>tu peux normalement rendre une clé usb bootable avec OTLPE dessus pour cela suis ce tutoriel
à ce stade je dois te prévenir que cette désinfection n'est pas sûre d'aboutir et qu'une sauvegarde de tes doc et une réinitialisation du netbook est plus que jamais envisageable
en effet cela ressemble à un rootkit très coriace qui a patché plusieurs fichiers et qui se régénère
c'est toi qui décides
Marsh Posté le 08-05-2010 à 18:15:33
Je pense que je vais ré initialisé mon netbook maintenant car il y a un logiciel très pratique avec HP!!
J'espère que la ré initialisation ne va pas conservé ce rootkit!!
Est ce que tu penses que ca peut arriver???
En tout cas je te remercie énormément pour m'avoir aider!!!
Marsh Posté le 08-05-2010 à 18:23:18
non pas de problème si tu réinitialises le rkt sera vaincu
bonne continuation
Marsh Posté le 19-05-2010 à 16:44:35
Et ben voilà, j'ai réinitialisé mon ordi grâce au recovery de HP et ca a marché sans problème!!!
Merci énormément pour le temps passé à essayer de résoudre mon problème!
A plus.
Marsh Posté le 19-05-2010 à 19:02:16
merci pour le retour
bonne continuation!
Marsh Posté le 29-04-2010 à 16:56:38
Bonjour à tous!!
Voilà tout est dans le titre!!
J'ai des onglets qui s'ouvrent seuls sur des pubs ou autres en utilisant les recherches que je fais sur google!!
De plus, lorsque je fais des recherches sur google, les liens sur lesquelles je clique sont redirigés vers des pubs ou autres!!!!
J'ai passé Malwarebytes, spybot,adaware, panda security scan, avira antivir!!!!!!
Je craque , est ce quelqu'un peut m'aider!!
PS:je tourne sous seven starter sur un netbook!!!
Message édité par Yoda_m le 17-08-2010 à 21:27:39