Hello,
il y a 15 jours, j'en ai eu un dans les mains, il est venu avec "windows recovery".
Ecran noir / hdd vide bien que 140 go de données.
Bien entendu écran bleu

. si trop de ram sollicitée
et à la fermeture J'ai cette erreur à la fermeture
0x000000a0Usb fix m'a redonné le bureau, mais pas les icônes.
Tdskiller, dés le lancement, blocage, que l'entête du tool, pas plus. Idem si renommé. Idem si lancé depuis l'usb.
Combo, dito tdskiller.
Gmer, dito
Pas de GDT, pas de MSE. Après récupération du GDT, / nouvelle tâche / explorer.exe n'a aucune action.

.
Le menu démarrer est vide

.
Le seul outil qui a pu trouver quelques traces est zhpdiag. Bien qu'une erreur apparaissait à chaque lancement. Puis les fix, fixaient mal.
Les données sont revenues avec l'option 6 de Rogue killer.
Mon collègue n'a sans doute pas encore formaté sont PC. Si besoin je peux tenter de le récupérer pour tests.
Le but 1er fut de sauvegarder ces données.
le systemlook
SystemLook 04.09.10 by jpshortstuff
Log created at 13:44 on 17/04/2011 by Guigui
Administrator - Elevation successful
========== dir ==========
c:\programdata - Parameters: "(none)"
---Files---
33021704 --ah--- 328 bytes [18:30 16/04/2011] [18:30 16/04/2011]
34135816 --ah--- 344 bytes [18:08 16/04/2011] [18:08 16/04/2011]
34135816.exe --ah--- 487424 bytes [18:10 16/04/2011] [18:10 16/04/2011]
CijYFJMKlQ.exe --ah--- 569344 bytes [18:01 16/04/2011] [18:01 16/04/2011]
hpzinstall.log ---h--- 7372 bytes [20:57 29/11/2009] [17:51 18/09/2010]le rogue killerTime : 17/04/2011 15:29:55
--------------------------
[rcstjo.dll.vir] -> C:\Users\Guigui\AppData\Local\rcstjo.dll
[CijYFJMKlQ.exe.vir] -> c:\programdata\cijyfjmklq.exe
ERROR [rundll32.exe.vir] -> rundll32.exe
[rcstjo.dll.vir] -> c:\users\guigui\appdata\local\rcstjo.dll
[cijyfjmklq.exe.vir] -> c:\programdata\cijyfjmklq.exe
ERROR [rundll32.exe.vir] -> rundll32.exe
[rcstjo.dll.vir] -> c:\users\guigui\appdata\local\rcstjo.dll
[cijyfjmklq.exe.vir] -> c:\programdata\cijyfjmklq.exe
Time : 17/04/2011 15:31:18
--------------------------
ERROR [rundll32.exe.vir] -> rundll32.exe
[rcstjo.dll.vir] -> c:\users\guigui\appdata\local\rcstjo.dll
[cijyfjmklq.exe.vir] -> c:\programdata\cijyfjmklq.exeJ'ai tellement galéré, , que les fichiers %temp% passent à la trappe tout les 1/4 comme cela ils ne me poissent pas trop la vie, j'ai aussi vidé le prefetcher.
le rogue killer pour changer les attributs
RKreport[7].txt
RogueKiller V4.3.9 [16/04/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html
Systeme d'exploitation: Windows 7 (6.1.7600 ) 32 bits version
Demarrage : Mode normal
Utilisateur: Guigui [Droits d'admin]
Mode: Raccourcis RAZ -- Date : 18/04/2011 11:30:38
Processus malicieux: 0
Attributs de fichiers restaures:
Bureau: Success 132 / Fail 0
Lancement rapide: Success 15 / Fail 0
Programmes: Success 159 / Fail 0
Menu demarrer: Success 31 / Fail 0
Dossier utilisateur: Success 301 / Fail 0
Mes documents: Success 11273 / Fail 5
Mes favoris: Success 77 / Fail 0
Mes images: Success 1 / Fail 0
Ma musique: Success 1 / Fail 0
Mes videos: Success 1 / Fail 0
Disques locaux: Success 40995 / Fail 0UbuntuJ'ai enfin pu booter sur ubuntu et virer encore ceci => C:\Users\Guigui\AppData\Local\
rcstjo.dllUtilisation de Virus Removal ToolCijYFJMKlQ.exe il est toujours là LUI

.
%ALLUSERSPROFILE%\Application Data\
CijYFJMKlQ.exe => Normalement celui-ci n'est plus
Il se trouve aussi dans documents & settings / all users /
CijYFJMKlQ.exe =>
virus removal tool kasperskyLe log KVRT17/04/2011 16:30:10 Lancement de la tâche
17/04/2011 16:30:43 Détectés: Trojan-Downloader.Win32.FraudLoad.zdkv C:\Documents and Settings\All Users\CijYFJMKlQ.exe
17/04/2011 16:33:53 Supprimés: Trojan-Downloader.Win32.FraudLoad.zdkv C:\Documents and Settings\All Users\CijYFJMKlQ.exe
17/04/2011 17:15:49 Détectés: not-a-virus:AdWare.Win32.UBar.iw C:\Documents and Settings\Guigui\Searches\Downloads\ArchiFacile.exe/UPX
17/04/2011 17:39:38 Supprimés: not-a-virus:AdWare.Win32.UBar.iw C:\Documents and Settings\Guigui\Searches\Downloads\ArchiFacile.exe
17/04/2011 17:40:06 Détectés: not-a-virus:AdWare.Win32.UBar.iw C:\Documents and Settings\Guigui\Tracing\ArchiFacile.exe/UPX
17/04/2011 17:55:26 Supprimés: not-a-virus:AdWare.Win32.UBar.iw C:\Documents and Settings\Guigui\Tracing\ArchiFacile.exe
17/04/2011 18:08:40 Détectés: HEUR:Trojan.Win32.Generic C:\Program Files\ZebHelpProcess\Quarantine\507af10.sys.VIR
Zhpdiag, doute pour le tdl 4 en question
========== Valeur(s) du Registre ==========
O81 - IFC: Internet Feature Controls [HKUS\.DEFAULT] [FEATURE_BROWSER_EMULATION] -- svchost.exe
O81 - IFC: Internet Feature Controls [HKUS\S-1-5-18] [FEATURE_BROWSER_EMULATION] -- svchost.exeEset embarqué sur le laptopKriptick / banker
Dossier abiméle dossier suivant est abimé
c:\user\guigui\appdata\roaming\microsoft\windows\cookies
Impossible à renommer ou supprimer pour le restaurer, depuis ce matin le mse n'est plus dispo et le pc boite, boite et boite.
Cet écran bleu qui survient dés que l'on tente une opération lourde, ou bien le pc se fige quand "Combo" est lancé, tdskiller ne se lance pas il est corrompu dans ce fameux dossier "Cookie", idem pour toutes les applis qui sont lancées depuis l'intrusion virale.
Hier je suis tombé sur
ce sujet Voici pourquoi j'ai posté dans la rubrique.
Si vous voulez que je récupère le pc, me le faire savoir rapidement afin de prévenir son propio.
labougie