Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e) (modifié)

Moaurf, KC.EXE, c'est un peu dur à dire, sysinternal est le créateur de l'exellent contig, mais pourquoi dans le dossier TEMP ? Alors sa doit être un faux nom pour tromper :P

 

1-Hélas, ton système de restauration est infecté (comme tu as pu t'en douter :-P). Clique sur démarrer et sur Panneau de configuration, si c'est séparé en catégories, alors va à gauche de la fenêtre et clique sur "Basculer vers l'affichage classique". Clique sur l'icône "Système" et clique sur l'onglet "Restauration du système". Coche la case "Désactiver la restauration système" Clique sur "Ok". Une fenêtre de confirmation va apparaître, clique sur oui.

 

2-Télécharger SmitfraudFix de S!Ri :P sur http://siri.urz.free.fr/Fix/SmitfraudFix.zip

Dézipper la totalité de l'archive smitfraudfix.zip

 

Double cliquer sur smitfraudfix.cmd

Sélectionner 1 pour créer un rapport des fichiers responsables de l'infection, après sauvegarde le rapport...

 

process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky...) comme étant un RiskTool.

Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.

 

3-Redémarre l'ordinateur en mode sans échec (dans ce mode, tu n'as pas accès à internet, donc sauvegarde les instructions en quelque part ^^), pour ce faire, quand l'ordinateur redémarre, appuie pleins de fois sur le bouton F8, un menu va apparaître, sélectionne "Mode sans échec"

 

4-Clique sur démarrer et sur exécuter, puis tape "services.msc" (sans les guillemets). Dans ta liste de services, cherche un service qui se nomme "KC", double-clique dessus, clique sur la boîte déroulante à coter de type de démarrage et met-le sur "Désactivé". Puis, clique sur le bouton "Arrêter". Après clique sur OK.

 

5-Démarre hijackthis, clique sur "do a system scan only" et coche les lignes suivantes, assure toi que toutes les autres fenêtres sont fermées et clique sur "Fix Checked" :

F2 - REG:system.ini: UserInit=userinit.exe

 

O2 - BHO: (no name) - AutorunsDisabled - (no file)

 

O9 - Extra button: (no name) - AutorunsDisabled - (no file) (HKCU)

 

O23 - Service: KC - Sysinternals - www.sysinternals.com - C:\DOCUME~1\HercuT\LOCALS~1\Temp\KC.exe

 

6-Ouvre ccleaner, clique sur "options" et sur avancé, décoche la case "Effacer uniquement les fichiers, du dossier temp de Windows, plus vieux que 48 heures". Fait un nettoyage avec le mode "Erreurs" et "Nettoyeurs"

 

7-Retourne en mode normal et poste le rapport smitfraudfix + un nouveau rapport hijackthis....

Modifié par bibi26
Posté(e) (modifié)

J'ai deja fais sysinternals, je l'ai pas mis il est vrai.

Et donc j'ai deja fais la desinfection avec.

Se que tu m'as dis de faire pour hijackthis j'ai deja fais aussi desolé ^^.

 

Mais sa regle pas mon probleme de depart:

Win32:PurityScan-N [Trj], qui se trouve dans se fichier :

C:\WINDOWS\system32\?ystem\wowexec.exe\[uPX]

 

que je ne trouve pas, et que avast ne pe enlever...

Modifié par hercut
Posté(e) (modifié)

Je suis bien au courant :P

 

Avant pourrait-tu faire ce qui est en haut, après je te dirai le reste ^^ Ou préfère tu que je met tout de suite la suite ? :P

Modifié par bibi26
Posté(e)

et voila :

 

SmitFraudFix v2.29

Rapport fait à  2:21:41,81, 12/04/2006
Executé à partir de C:\Documents and Settings\HercuT\Bureau\Entretiens\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [version 5.1.2600]

»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\HercuT\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Menu Démarrer


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\HercuT\Favoris


»»»»»»»»»»»»»»»»»»»»»»»» Bureau


»»»»»»»»»»»»»»»»»»»»»»»» C:\Program Files 


»»»»»»»»»»»»»»»»»»»»»»»» Clés corrompues


»»»»»»»»»»»»»»»»»»»»»»»» Eléments du bureau



»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{438755C2-A8BA-11D1-B96B-00A0C90312E1}"="Pré-chargeur Browseui"

[HKEY_CLASSES_ROOT\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
@="%SystemRoot%\system32\browseui.dll"

[HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32]
@="%SystemRoot%\system32\browseui.dll"


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
"{8C7461EF-2B13-11d2-BE35-3078302C2030}"="Démon de cache des catégories de composant"

[HKEY_CLASSES_ROOT\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
@="%SystemRoot%\system32\browseui.dll"

[HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{8C7461EF-2B13-11d2-BE35-3078302C2030}\InProcServer32]
@="%SystemRoot%\system32\browseui.dll"


»»»»»»»»»»»»»»»»»»»»»»»» Recherche infection wininet.dll


»»»»»»»»»»»»»»»»»»»»»»»» Fin

Posté(e)

lol, oui car comme je tai dis j'ai deja fais la manipulation 3 fois.

Et en mod sans echec, pour etre claire je me bat depuis midi avec se troyant.

 

Apres si tu me dis que y a quelque chose qui va changer si je le fais une 4ieme fois je vais le faire ^^. (en trainnant les pied...)

 

Panda fonctionne pas chez moi je ne sais pas pourquoi, donc j'ai utilisé kaspersky.

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...