virus à chaque démarrage - Virus/Spywares - Windows & Software
Marsh Posté le 30-12-2014 à 14:57:06
BJ
Tu peux essayer un boot sur kaspersky rescue disk (google it) pour desinfecter ton pc
voila
Marsh Posté le 30-12-2014 à 15:24:31
Bonjour,
Aie, tu as des malwares qui cryptent tes données perso. Si tu as ces véroles depuis mi décembre, c'est mort pour récupérer ces données (en principe).
Sinon, laisse pour l'instant la quarantaine d'Avira, les éléments dans cette zone ne sont plus dangereux.
Est-ce que tu démarres en mode normal ?
Marsh Posté le 30-12-2014 à 16:05:44
oui oui je démarre normalement.
A blazen : étant nullisime en informatique il me faudrait un décodage quand tu parles d'un boot sur kaspersky rescue disk.
A monk521: quand tu dis que c'est mort, tu veux dire que mon pc est foutu ??
Marsh Posté le 30-12-2014 à 16:16:07
Non, je parle des documents perso ( images, doc, video, etc..), tu arrives encore à les ouvrir ?
A mon avis, ton PC est gravement atteint, la destruction du mode sans échec en est la preuve, mais on va faire un diagnostic pour voir ce qu'il y a comme malwares.
Attention : tous les rapports demandés doivent être postés sur le forum sous la forme d'un lien.
Comment créer et poster le lien d'un rapport :
==> ZHPDiag - programme de diagnostic
Note : Ne pas fermer le programme même si il est indiqué qu'il ne répond plus.
Marsh Posté le 30-12-2014 à 17:23:47
Tous mes fichiers s'ouvrent normalement.
J'ai installé et lancé en tant qu'administrateur le logiciel ZhPdiag. Mais celui-ci m'installe ZhpFix et non Diag. Du coup j'ai bien les icones "rechercher" et "configurer" mais pas "complet" !!?
Marsh Posté le 30-12-2014 à 17:29:58
Tant mieux pour tes documents, tu devrais faire une sauvegarde sur un support externe. Pas de fichier .exe ou .rar, .zip (compréssé).
Le programme ZHPDiag que tu as téléchargé installe ZHPDIAG et ZHPFIX. Regarde sur ton bureau.
Marsh Posté le 30-12-2014 à 17:39:53
http://cjoint.com/?3LErTPhN3zH
Voici ! Au passage Avira m'a détecté 3 nouveaux éléments suspects à la fin de ZphDiag...
D'accord je vais enregistrer mes docs comme suggéré.
Marsh Posté le 30-12-2014 à 17:47:53
* Désinstalle d'abord Trend Micro Titanium Internet Security v3.00, il est en conflit avec Avira.
Je ne vois pour l'instant que des logiciels indésirables.
Quelques recommandations simples lorsque l'on télécharge des programmes sur internet :
La maintenance de ton PC va se dérouler en 2 étapes : la désinfection et la finalisation. Je t'invite à aller jusqu'au bout pour être débarrassé de tout logiciel malveillant.
1°) Désinfection :
==> AdwCleaner - Mode nettoyage
note: il se trouve aussi dans C:\Adwcleaner\AdwCleaner[S0].txt
==> Malwarebytes Anti-Malwares - programme de sécurité généraliste
==> ZHPDiag - programme de diagnostic
Note : Ne pas fermer le programme même si il est indiqué qu'il ne répond plus.
** Note : tu as donc 3 rapports à me fournir **
Marsh Posté le 31-12-2014 à 12:30:14
Bonjour,
voici le rapport de Awcleaner:
http://cjoint.com/?3LFmH6IaBtK
Voici le rapport mbm:
http://cjoint.com/?3LFmKj1eSXg
ET le dernier rapport de ZHPDiag :
http://cjoint.com/?3LFmLCazFAJ
Voilà voilà !!
Merci merci encore, j'espère avoir tout fait comme il fallait.
Marsh Posté le 31-12-2014 à 13:25:45
RE-bonjour,
en plus de mon post précédent, hier j'ai un peu forcé la mise en route du mode échec qui au final m'avait été refusé. et depuis, à chaque démarrage, j'ai un message d'erreur "regsvr32: échec du chargement du module. Je sais pas s'il y a un lien avec mes pbs de virus détecté à chaque fois...
Marsh Posté le 31-12-2014 à 13:34:23
==> Script ZHPFix
Le script de correction suivant permet de supprimer des traces d'infections.
Attention, ce script a été écrit spécifiquement pour l'ordinateur de krist29, il n'est pas transposable sur un autre ordinateur.
Le temps de téléchargement du script a été volontairement limité à 4 jours
==> ZHPDiag - programme de diagnostic
Note : Ne pas fermer le programme même si il est indiqué qu'il ne répond plus.
**Note: tu as donc 2 rapports à me transmettre**
Marsh Posté le 31-12-2014 à 16:01:49
Tu peux également utiliser Startup Sentinel et sa fonctino "blacklist" pour éviter qu'un programme ne puisse se lancer au démarrage : http://www.kcsoftwares.com/?sus
Marsh Posté le 31-12-2014 à 16:55:37
Kyle_Katarn a écrit : Tu peux également utiliser Startup Sentinel et sa fonctino "blacklist" pour éviter qu'un programme ne puisse se lancer au démarrage : http://www.kcsoftwares.com/?sus |
je te le dis clairement : ton site est trompeur parce que encore une fois 99% des gens vont cliquer sur le gros bouton "Download" et cette version contient relevant knowledge, un malware bien connu, quoi que tu en dises. à peu près PERSONNE ne verra les petites icones pour télécharger les versions lites et portables qui elles semblent propres.
donc j'ai testé en VM. j'ai cliqué sur download, comme le feront 99% des gens. j'ai lancé l'installation et je confirme l'installation discrète et TOTALEMENT invisible de relevant knowledge. si vous ne connaissez pas ce malware, voilà :
http://lmgtfy.com/?q=+relevant+knowledge+
bref, je signale ton post et tous tes autres messages au boss.
tu n'es pas ici pour faire de la pub vers ton site et encore moins quand ce site est pourri par des malwares.
Marsh Posté le 31-12-2014 à 18:20:14
Voici les deux rapports :
ZHPFix:
http://cjoint.com/?3LFszBUc4Fk
IL m'a demandé de désinstaller un truc qui s'apppelle bing bar, j'ai donc dit oui.
Et au rédémarrage, plus de message d'erreur. et pas d'antivirus qui crie au virus !
ZHPDiag:
http://cjoint.com/?3LFsBjStGiz
Marsh Posté le 01-01-2015 à 12:09:42
Bonjour et bonne année.
Ok. Comment de porte le PC, notamment les navigateurs internet ?
Marsh Posté le 01-01-2015 à 22:56:48
Merci et bonne année aussi !!
Et bien pas d'erreur de module au démarrage; pas de virus/éléments suspects détectés.
Les navigateurs internet (internet explorer et chrome) s'ouvrent correctement et j'arrive à surfer.
Marsh Posté le 02-01-2015 à 01:21:44
FAusse joie : avira m'a détecté silent.exe et microsoftaccout.exe comme ca...puis après mise en quarataine il me détecte de suite un autre truc space.exe comme étant nymaim.
Marsh Posté le 02-01-2015 à 10:36:55
Bizarre, certaines de ces détections sont légitimes.
Peux-tu transmettre le dernier rapport d'analyse d'Avira Avscan.log qui se trouve dans C:\ProgramData\Avira\AntiVir Desktop\LogFiles\Avscan.log
On va faire quelques analyses supplémentaires.
==> Combofix
Attention : Le logiciel qui suit peut faire des dégâts en cas de mauvaise utilisation !
* Désactiver temporairement la protection en temps réel de ton antivirus (tu pourras la réactiver après la désinfection): mode d'emploi pour Avira
> Soit tu enregistres le rapport sur le bureau (rubrique Fichier + Enregistrer sous + nommer le rapport ''Combofix'')
> Soit tu le récupères à cet endroit du disque dur C:\Combofix\Combofix.txt pour me le faire parvenir.
Tutoriel d'utilisation de Combofix en cas de besoin : http://www.bleepingcomputer.com/co [...] r-combofix
Marsh Posté le 02-01-2015 à 12:02:45
Voici les deux derniers rapports d'avira. Je mets les deux car ceux ci se sont crées à la suite...
http://cjoint.com/?EAcmiI6rzg8
http://cjoint.com/?3AcmjJfX76D
Je m'attèle à combofix
Marsh Posté le 02-01-2015 à 13:10:31
Effectivement, en enregistrant en .txt avant de les envoyer, les fichiers deviennent visibles, désolé. Donc voici les deux rapports avira:
http://cjoint.com/?3AcnnPkP2Cj
http://cjoint.com/?3AcnoW52AZY
Et le rapport de combofix:
http://cjoint.com/?3AcnqhxJ4QY
POur info Avira s'est mis à paniquer suite à combofix malgré l'avoir désactivé...mais je crois pas que cela ait empêcher combofix de fonctionner.
Marsh Posté le 02-01-2015 à 13:54:39
Ok pour Combofix qui a détecté quelques éléments infectieux.
Applique les programes qui suivent :
==> SFTGC de Pierre13 – Nettoyage des fichiers temporaires :
==> RogueKiller - en mode scan
Note : Attendre que le PreScan soit fini.
Marsh Posté le 02-01-2015 à 17:32:10
J'essaye de faire le SFTGC mais quand je clique sur l'icone j'ai un message me disant "ressource système insuffisant", que dois je faire ?
Marsh Posté le 02-01-2015 à 17:41:48
le logiciel semble finalement se lancer après un reboot de l'ordi. Avira considère l'appli en question comme un virus...donc j'ai désactivé de nouveau l'antivirus
Marsh Posté le 02-01-2015 à 18:01:41
Et voilà!
le rapport de SFTGC:
http://cjoint.com/?3AcshzrWFy6
le rapport de RogueKiller:
http://cjoint.com/?3Acsi2Z4unI
Marsh Posté le 02-01-2015 à 20:31:47
Ok, RogueKiller a détecté des faux positifs. Avec tous les outils que l'on a passé, il n' y a donc plus aucune trace d'infections. Quant aux 3 détections d'Avira, il y en a 2 dont je suis sûr que ce sont de fausses détections (TR/Crypt.EPACK), il ne reconnaît pas le programme Game Park Console, et par contre pour TR/Nymaim, je ne peux pas me prononcer mais ça se rapporte à Microsoft Shared.
As-tu une protection sévère sur Avira ?
Ce que tu devrais faire, c'est de désinstaller et réinstaller Avira et refaire un scan. Puis poste le rapport.
Marsh Posté le 02-01-2015 à 21:23:44
J'ai la protection par défaut de avira. donc je suis incapable de dire si elle est drastique...ou non.
Je vais en tout cas la désinstaller et réinstaller comme tu me le conseilles.
Marsh Posté le 02-01-2015 à 21:25:19
mais si je désinstalle est-ce que ca modifie ce qu'il y a en quarantaine ?
Marsh Posté le 02-01-2015 à 21:30:14
Oui ça vide la quarantaine mais c'est sans danger puisque ton PC marche bien actuellement.
Marsh Posté le 02-01-2015 à 23:53:52
http://cjoint.com/?3AdaaFOskXG
Voici le rapport du nouveau scan d'avira !
Marsh Posté le 02-01-2015 à 23:54:28
c'est le nouveau scan après désintallation réinstallation d'avira
Marsh Posté le 03-01-2015 à 09:32:39
On va vérifier de manière certaine avec VirusTotal.com et analyser les 4 fichiers trouvés par Avira:
Tout d'abord,
Tu pourras à nouveau masquer les fichiers cachés une fois la manipulation terminée.
Ensuite,
C:\Program Files\Common Files\Microsoft Shared\ink\nl-NL\procedure\speed_dial.exe
C:\Program Files\Common Files\Microsoft Shared\DW\deep_link\theme.exe
C:\Program Files\Common Files\Microsoft Shared\DW\deep_link\mail_migration_add_on.exe
C:\Program Files\Common Files\Microsoft Shared\DW\deep_link\how_to_video.exe
Marsh Posté le 03-01-2015 à 13:18:03
Je ne trouve aucun des fichiers : speed_dial.... est ce à cause de la mise en quarantaine que je ne peux pas le voir ?
Marsh Posté le 03-01-2015 à 13:20:18
Ce que tu vas faire, c'est restaurer ces fichiers dans Avira et tu les analyses avec VirusTotal.com, je mets ma main à couper qu'ils sont légitimes.
Marsh Posté le 30-12-2014 à 14:23:11
Bonjour,
Voici mon problème. J'ai installé un antivirus "AVira", et celui-ci m'a détecté apparemment un certain nombre de virus. Ils sont mis en quarantaine mais je n'ose les supprimer car on m'a dit que parfois ce sont des faux positifs. Le hic est que à chaque démarrage de mon pc il me trouve des nouveaux virus !!!
Voici les qqes noms qu'ils me donnent : crypt.Xpack, cryptZpack, cryptEpack, Nymaim...
Ca commence à faire beaucoup de virus par jour je trouve...J'en suis à 114 mis en quarantaine depuis midécembre !!!!
J'ai tenté de faire une analyse en mode sans échec, mais windows 7 refuse de redémarrer dans ce mode. J'ai un message d'erreur m'indiquant qu'un certain module pose soucis et qu'il ne peut pas redémarrer dans ce mode.
Bref, pouvez vous m'aider à déviroser une bonne fois pour toute mon pc ?
Merci merci d'avance pour votre aide !
Krist