Nos ordinateurs a la maison ont tous ete infectes par un virus probablement provenant d'une cle USB (la cle est passee sur tt les postes).

Si vous pouvez m'aider se serait sympa.



-Je ne parviens pas a ouvrir les fichiers caches(hidden)

-je ne parvient pas a ouvrir le disque dur a partir de my computer (windows me demande avec quel programme je desire ouvrir). j'arrive seulement a l'ouvir a partir de run (demarrer). Il faut noter que j'ai farfouille un peu et efface des fichiers grace a Antivir, RegRun, UnHackme... donc avant cela mon disque dur ouvrait a patir de my computer mais dans une autre fenetre.

-l'ordinateur est bcp plus lent.


Il y'a des fichiers suspect que les differents antivirus m'ont signale:





J'ai aussi un rapport HiJackthis


Logfile of HijackThis v1.99.1

Scan saved at 1:30:06 PM, on 1/30/2008

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.5730.0013)


je ne suis pas professionnel en informatique donc je ne sais pas quoi faire.


Merci d'avance

  Modérateurs

Bonjour samichac :P


Messages: 1
Bienvenue sur les forums de Zebulon.


Quelques liens pour t'aider à commencer :



Oui, c'est une infection se propageant par supports amovibles. Il va falloir que tu branches tous tes supports amovibles (clés usb, disques dur externes, cartes flash, lecteurs mp2, appareils photos, etc) afin de les traiter. Pour les autres pc, je te recommande de poster un nouveau sujet pour chacun d'entre eux par la suite.


Télécharge Flashdisinfector de sUBs sur ton bureau.

  • Branche tes supports amovibles, démarre les (disques dur externes par exemple) pour ceux qui le devraient.
  • Double-clique sur Flash_Disinfector.exe.
  • Cela sera très rapide, un message t'informera de la fin du fix.
    Attention, celui-ci stoppe le processus explorer.exe puis le redémarre, prends soin de ne pas laisser de documents (word, excel) sur lesquels tu travailles ouvert à ce moment la.
  • Si tu as beaucoup de clés à désinfecter, tu peux renouveler l'opération en branchant les clés non traitées une à une.

L'outil ne génère pas de rapports.


Télécharge combofix.exe (par sUBs) et sauvegarde le sur ton bureau.

  • Double-clique combofix.exe afin de l'exécuter et suis les instructions.
  • Lorsque l'analyse sera complétée, un rapport apparaîtra.
  • Copie-colle ce rapport dans ta prochaine réponse.

Génère un nouveau passage de Flash Disinfector en faisant de la même façon que la première fois.


A bientôt.

  • Modérateurs

Re :P


Oui, le nom donné par Avira : "TR/Crypt.NSPM.Gen" est un nom générique pour des variantes d'infections encore inconnues par eux. Suis mes consignes précédentes, a bientôt :P


Merci Bcp gof pour ton aide


Enfin apres avoir essaye 4 fois combofix et apres avoir supprime 2 antivirus voici le rapport combofix:





Quoi faire maintenant?



  Modérateurs

Re samichac :P


Pourquoi 4 fois Combofix ? Que s'est il passé ?


Le rapport que tu viens de me donner n'est pas complet. Rends toi à cet emplacement : C:\ComboFix.txt Et poste moi le rapport complet. S'il y a plusieurs fichiers textes équivalents (avec des numéros à la fin), poste le contenu de chacun.


4 fois combofix parce qu'au moment ou l'ordi redemarrait regrun et unhackme bloquaient combofix et ne me laissaient pas obtenir de rapport j'ai du les supprimer.


en tout cas voici le rapport complet



ComboFix 08-01-30.6 - Sami Chacar 2008-01-30 14:51:07.3 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.598 [GMT 2:00]

Running from: C:\Documents and Settings\Sami Chacar\Desktop\ComboFix.exe





J'ai essaye les trucs dont j'avais parle dans symptomes ils fonctionnent comme il faut. Est ce que ca veut dire que c passe?



encore merci GOF

  Modérateurs

Re :P


J'ai essaye les trucs dont j'avais parle dans symptomes ils fonctionnent comme il faut. Est ce que ca veut dire que c passe?
Les symptômes apparents oui, mais il y a des restes.


Poste moi le contenu du fichier suivant : c:\ComboFix-quarantined-files.txt.


Idem, s'il y en a plusieurs, poste moi le contenu de chacun. Suivi d'un nouveau rapport HijackThis, et d'un rapport généré comme ceci (désactive les outils de sécurité, il y a un module qui fait croire à une infection) :


Télécharge de Malekal_morte sur ton bureau.

  • Décompresse le, sur ton bureau par exemple.
  • Un nouveau dossier chercher va être créé DiagHelp.
  • Ouvre le et double-clique sur go.cmd (le .cmd peut ne pas apparaître)
  • Une fenêtre va s'ouvrir, choisis l'option 1
  • L'analyse va commencer, ceci peut durer quelques minutes, laisse faire et appuie sur une touche quand on te le demande
  • Copie/colle le contenu du bloc-note qui s'ouvre et joins le à ta prochaine réponse.


Il n'ya pas de rapport combofix quarantined


voici le rapport du diag help:


DiagHelp version v1.4 -

excute le Wed 01/30/2008 à 15:29:08.40



Liste des programmes installes


****** Fin du rapport DiagHelp

Veuillez svp envoyer le fichier C:\upload_moi_TOSHIBA-USER.tar.gz a l'adresse






et celui de hijackthis:



  Modérateurs

Re :P


Bien, l'outil a bien travaillé. On va nettoyer les traces restantes.


Télécharge CFScript.txt et enregistre le sur ton bureau.

  • Fait un glisser/déposer de ce fichier CFScript sur le fichier ComboFix.exe comme sur la capture
  • Une fenêtre bleue va apparaître: au message qui apparaît ( Type 1 to continue, or 2 to abort) , tape 1 puis valide.
  • Patiente le temps du scan.Le bureau va disparaître à plusieurs reprises: c'est normal!
    Ne touche à rien tant que le scan n'est pas terminé.
  • Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
  • Si le fichier ne s'ouvre pas, il se trouve ici > C:\ComboFix.txt

Désinstalle via ton Panneau de configuration>Ajout/Suppression de programmes :

  • Adobe Reader 6.0.1
    J2SE Runtime Environment 5.0

Ce sont des versions obsolètes qui introduisent des vulnérabilités. Rends toi sur les liens suivants afin de télécharger des versions à jour :

