Security-X
Forum Security-X => Désinfections => Discussion démarrée par: sainngia le janvier 22, 2013, 11:10:39
-
J'ai aussi ce virus je joins mon rapport optle qqn pourrait m'aider ? merci vraiment à vous :)
http://security-x.fr/up/file.php?h=R8fdd7a076ff24e5a36bff4538fbc1b4a
-
Bonjour ?
Ton lien n'est pas ou plus valide, il faudrait le réhéberger, comme ceci :
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
:AAN
-
Merci effectivement il n'etait plus valide, j'ai remplacé le lien sur le message de base.
http://security-x.fr/up/file.php?h=R8fdd7a076ff24e5a36bff4538fbc1b4a
-
Re,
Y'a aussi des adwares sur ce pc (sponsors publicitaires)
On s'en occupera plus tard, on va d'abord récupérer l'accès normal au pc.
Redémarre ton PC en utilisant le LiveCD venant d'etre créé
- Ton système doit montrer un bureau REATOGO-X-PE
Note : En fonction de ton type de connexion Internet (Ethernet), tu dois être en mesure d'accéder au Net, si c'est le cas tu peux accéder à ce sujet plus facilement, sinon, tu devras copier les résultats sur un support (clé usb) pour les transférer sur un PC connecté.
- Double-clique sur l'icône OTLPE
- Dans la première boite de dialogue (nommée "RunScanner") clique sur Yes
- Dans la seconde, assures-toi que la case "Automatically Load All Remaining Users" soit cochée et clique le nom de la session de l'utilisateur du PC
- L'outil OTL doit se lancer maintenant
- Copie-colle ceci dans la fenêtre du bas "Custom Scan/Fix"
:OTL
IE - HKU\lucio_ON_C\..\URLSearchHook: {19803860-b306-423c-bbb5-f60a7d82cde5} - C:\Program Files\WiseConvert_1.5\prxtbWis0.dll (Conduit Ltd.)
[2010/10/10 09:44:18 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}
[2011/04/18 07:58:33 | 000,000,000 | ---D | M] (Java Console) -- C:\Program Files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}
[2011/06/27 15:54:04 | 000,002,497 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\SearchResults.xml
O2 - BHO: (WiseConvert 1.5 Toolbar) - {19803860-b306-423c-bbb5-f60a7d82cde5} - C:\Program Files\WiseConvert_1.5\prxtbWis0.dll (Conduit Ltd.)
O2 - BHO: (jZip Toolbar) - {1e48c56f-08cd-43aa-a6ef-c1ec891551ab} - C:\Program Files\Windows jZip Toolbar\Datamngr\ToolBar\jzipdtx.dll ()
O2 - BHO: (UrlHelper Class) - {41C4AA37-1DDD-4345-B8DC-734E4B38414D} - C:\Program Files\Windows jZip Toolbar\Datamngr\IEBHO.dll (Discordia, LTD)
O3 - HKLM\..\Toolbar: (WiseConvert 1.5 Toolbar) - {19803860-b306-423c-bbb5-f60a7d82cde5} - C:\Program Files\WiseConvert_1.5\prxtbWis0.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (jZip Toolbar) - {1e48c56f-08cd-43aa-a6ef-c1ec891551ab} - C:\Program Files\Windows jZip Toolbar\Datamngr\ToolBar\jzipdtx.dll ()
O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O3 - HKU\lucio_ON_C\..\Toolbar\WebBrowser: (no name) - {32099AAC-C132-4136-9E9A-4E364A424E17} - No CLSID value found.
O4 - HKLM..\Run: [Adobe ARM] C:\Documents and Settings\All Users\Application Data\ifgxpers.exe (Microsoft Corporation)
O4 - HKLM..\Run: [DATAMNGR] C:\Program Files\Windows jZip Toolbar\Datamngr\datamngrUI.exe (Discordia, LTD)
O4 - HKLM..\Run: [Update] File not found
O4 - HKU\lucio_ON_C..\Run: [Update] File not found
O20 - AppInit_DLLs: (C:\PROGRA~1\WI83E4~1\Datamngr\datamngr.dll) - C:\Program Files\Windows jZip Toolbar\Datamngr\datamngr.dll (Discordia, LTD)
O20 - AppInit_DLLs: (C:\PROGRA~1\WI83E4~1\Datamngr\IEBHO.dll) - C:\Program Files\Windows jZip Toolbar\Datamngr\IEBHO.dll (Discordia, LTD)
[2013/01/20 20:46:34 | 000,162,296 | ---- | C] (Microsoft Corporation) -- C:\Documents and Settings\lucio\Application Data\csrsss.exe
[2013/01/20 20:16:03 | 000,083,960 | ---- | C] (Microsoft Corporation) -- C:\Documents and Settings\All Users\Application Data\ifgxpers.exe
[4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[1 C:\WINDOWS\System32\drivers\*.tmp files -> C:\WINDOWS\System32\drivers\*.tmp -> ]
[1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
:Commands
[emptytemp]
- Cliques alors sur "Run Fix"
- Une fois terminé, le rapport de suppression est sauvegardé sur ton disque dur C:\_OTL\ sous la forme date_heure.txt.
- Poste la contenu du rapport dans ta prochaine réponse.
Note : Si tu dois repasser en mode normal, ferme l'environnement comme un windows normal, puis enlève le CD et redémarre normalement.
Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu.
/!\ Ce script est exclusivement réservé à l'utilisateur actuel du sujet, vous ne devez en aucun cas l'utiliser de votre propre chef sur un autre pc, sous risque d'endommager le système /!\
Au redémarrage, tu devrais être capable d'ouvrir ta session normalement, dis-moi si ce n'est pas le cas.
Si c’est bon, fais ceci :
Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.
- Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
[li$i] Coche en haut la case devant "Tous les utilisateurs" - Coche "Avec liste Blanche" sous "Registre: approfondi"
- Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.
netsvcs
msconfig
drivers32
activex
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT
- Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
- A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Note : Les rapports sont aussi enregistrés sur le bureau
-
Un GRAND merci à toi je le fais de ce pas et reposterais d'ici peu le rapport !
-
Bonsoir,
Toujours avec nous ?
Des problèmes pour mettre en œuvre la procédure ?
-
Euh oui oui, desole j'etais en vacances, du coup je m'y remet que maintenant.
Alors je joins dans le prochain post le rapport. Merci encore pour l'aide apportée :)
-
Alors à priori le pc est réparer puisqu'il redemarre normalement mais effectivement il me manque à le desinfecter.
http://security-x.fr/up/file.php?h=R997229d4c36fd62e3539610a34bc1558
-
Re,
Alors il me manque le rapport "Extra.txt" s'il te plait
Et tu n'as pas réalisé le rapport OTL comme je l'avais demandé en y collant le script fournit ...
Merci donc de refaire ceci :
Relance OTL :
- Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
- Coche en haut la case devant "Tous les utilisateurs"
- Coche "Avec liste Blanche" sous "Registre: approfondi"
- Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.
netsvcs
msconfig
drivers32
activex
safebootminimal
safebootnetwork
/md5start
explorer.exe
wininit.exe
winlogon.exe
userinit.exe
kernel32.dll
services.exe
/md5stop
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT
- Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
- A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Note : Les rapports sont aussi enregistrés sur le bureau
:AAN
-
voilà et d'avance merci à toi.
http://security-x.fr/up/file.php?h=R9da7cc7ab34ca88e32454c06ed937a1f
pour le "extras"
http://security-x.fr/up/file.php?h=R391ec9869b42b85d7a52b5687df47162
et l'autre.
Encore merci à toi
-
Re,
Pourquoi avoir lancé OTL via le liveCD une fois que l'ouverture du pc été possible ?
La procédure te demandait de télécharger une nouvelle version spécifique, plus à jour, d'OTL "normal" sur le pc à présent fonctionnel ;)
De ce fait, certains éléments me manquent, donc merci de refaire cette procédure :
Télécharge OTL (http://oldtimer.geekstogo.com/OTL.exe) (de Old Timer) sur ton bureau.
- Ferme toutes tes fenêtres, puis double clique sur OTL.exe pour le lancer.
- Coche en haut la case devant "Tous les utilisateurs"
- Coche "Avec liste blanche" sous "Registre: approfondi"
- Sous Personnalisation, copie-colle l'ensemble du texte ci-dessous, laisse les autres options par défaut.
netsvcs
msconfig
drivers32
activex
safebootminimal
safebootnetwork
%SYSTEMDRIVE%\*.exe
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\syswow64\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\syswow64\drivers\*.sys /lockedfiles
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs
CREATERESTOREPOINT
- Clique sur le bouton Analyse en haut à gauche puis patiente quelques instants.
- A la fin du scan, deux rapports s'ouvriront OTL.Txt et Extras.Txt.
- Pour les rapports, merci d'utiliser ce service de rapport en ligne (http://security-x.fr/up/) : dépose le fichier via "parcourir" et poste simplement le lien obtenu dans ta réponse.
Une aide à l'utilisation ici (http://forum.security-x.fr/cours-et-tutoriels-322/(tutoriel)-impression-d%27ecran-et-hebergement-de-rapport/msg60884/#msg60884)
Note : Les rapports sont aussi enregistrés sur le bureau
:AAN
-
He bien... Ma foi on dirait que je suis un boulet, desolé. Je fais ca dans la journée. Merci pour ta patience, à tt à l'heure.
-
Bonsoir,
Des problèmes pour effectuer la procédure ?