Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
592 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

Malware , liens google redirigé vers sites commerciaux

n°2968510
pseudoorig​inal
Posté le 07-11-2010 à 17:29:18  profilanswer
 

Reprise du message précédent :
En fait après le scan ComboFix, ça a lancé le redémarrage, mais la fermeture de ma session ne s'est pas faite. J'ai dû arrêter et drelancer l'ordi manuellement. Je ne sais pas si c'est important ^^

mood
Publicité
Posté le 07-11-2010 à 17:29:18  profilanswer
 

n°2968544
glops31
Posté le 07-11-2010 à 20:34:36  profilanswer
 

pour nous assurer que nous avons bien affaire au trojan suspecté tu vas faire un scan sur Virus Total des trois fichiers
explorer.exe, wininit.ex et winlogon.exe car ensuite en dépendra la manière de les remplacer
 

c:\windows\explorer.exe
 

  • clique sur "envoyer le fichier"


Si le fichier a déjà été analysé par VirusTotal il te sera proposé de consulter immédiatement l'archive de cette analyse (le temps depuis lequel cette analyse a été faite est signalé). tu peux demander à ce que ce fichier soit ré-analysé,en cliquant sur "réanalyser le fichier"
 

  • héberge ensuite le rapport fourni sur cijoint.fr et poste moi le lien


fais la même chose ensuite pour:  
 
c:\windows\System32\wininit.exe
 
C:\Windows\system32\winlogon.exe


---------------
Stop aux Malwares Une désinfection inachevée est inutile
n°2968629
glops31
Posté le 08-11-2010 à 16:55:58  profilanswer
 

bonjour  
 
où en es tu?
 
Fais ceci ensuite
 
   

  •  Ouvre ZHPDiag en double cliquant sur le raccourci sur le bureau (Clic droit executer en tant qu'administrateur sous Vista/Seven)

 

  • Clique sur le bouton représentant une paire de jumelles pour éxecuter ZHPSearch.

 

  • Dans la fenêtre verte à droite, Liste spéciale :

 

  • Double clic sur la liste "Trojan Batimal" pour charger une recherche de fichiers.

 

  • Puis clique sur la loupe pour lancer le scan du PC.

 

  • Poste moi le rapport dans ta prochaine réponse : le rapport ZHPSearch est situé sur ton bureau.


---------------
Stop aux Malwares Une désinfection inachevée est inutile
n°2968652
pseudoorig​inal
Posté le 08-11-2010 à 22:40:20  profilanswer
 

Je commence l'étape Virustotal ^^

n°2968655
pseudoorig​inal
Posté le 08-11-2010 à 22:52:58  profilanswer
 

Ca a l'air grave, mais y a quand même pas mal de diagnostics différents :P
 
Le rapport de explorer.exe :
 
http://www.cijoint.fr/cjlink.php?f [...] vw6Jyq.pdf
 
Le rapport de Wininit :
 
http://www.cijoint.fr/cjlink.php?f [...] kvzHno.pdf
 
Le rapport de Winlogon :
 
http://www.cijoint.fr/cjlink.php?f [...] O2qtAA.pdf (il n'y a rien, bien vu pour la référence ^^)
 
Le rapport ZHPDiag trojan.Batimal :
 
http://www.cijoint.fr/cjlink.php?f [...] Y7V1Vo.txt


Message édité par pseudooriginal le 08-11-2010 à 23:21:46
n°2968706
glops31
Posté le 09-11-2010 à 11:19:47  profilanswer
 

les appellations diffèrent mais c'est bien du batimal =>c'est un coriace  
As tu le CD de vista et si non as tu un moyen d'accéder à l'invite de commande de la "console de récup" ?
car nous devons âgir sans que Windows soit lancé

 

en attendant, Essaie ceci , même s'il y a très peu de chance que ça fonctionne

 

Nous allons donc remplacer les fichiers "patchés" du fait du malware par une copie saine en nous servant de ZHPFix:

 


à partir du raccourci sur le Bureau http://i44.tinypic.com/2j14but.jpg

 
  • Lance ZHPFix "exécuter en tant qu'administrateur".
  • Copie ces commandes:


FCOPY:C:\Windows\explorer.exe | C:\Windows\winsxs\x86_microsoft-windows-explorer_31bf3856ad364e35_6.0.6000.16771_none_4f83bb287ccdb7e3\explorer.exe
FCOPY:C:\Windows\System32\wininit.exe | C:\Windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.0.6001.18000_none_30f2b8cf0450a6a2\wininit.exe

  

(Ctrl+A pour tout sélectionner, Ctrl+C pour copier) ou avec la souris tout sélectionner, clic droit =>copier

  • Clique sur l'icône représentant la lettre  http://i39.tinypic.com/238x01.jpg (« coller les lignes Helper »)

les lignes se placent  dans la fenêtre de ZHPFix  => tu ne dois voir que celles-là

  • valide par" OK"
  • Clique sur « Tous », puis sur « Nettoyer »
  •  héberge le rapport généré sur cijoint.fr et poste moi le lien fourni


tutoriel pour t'aider


Message édité par glops31 le 09-11-2010 à 11:44:13

---------------
Stop aux Malwares Une désinfection inachevée est inutile
n°2968731
pseudoorig​inal
Posté le 09-11-2010 à 13:47:51  profilanswer
 

Le rapport de ZHPFix :
 
http://www.cijoint.fr/cjlink.php?f [...] 7vVac8.txt
 
Je tente un redémarrage, mais les problèmes persistent ^^
 
J'ai les CD de Vista. Que devrais-je faire ?


Message édité par pseudooriginal le 09-11-2010 à 13:55:03
n°2968753
glops31
Posté le 09-11-2010 à 17:22:22  profilanswer
 

Il va donc falloir remplacer les fichiers infectés avec le DVD de vista sous consolle
 
je te prépare la manip et te la poste dès qu'elle est prête et dès que possible  ;)  

n°2968767
glops31
Posté le 09-11-2010 à 19:41:32  profilanswer
 

j'ai aussi besoin de savoir si les DVD en ta possession sont ceux d'un Vista original ou bien seulement des DVD de restauration d'usine ?


---------------
Stop aux Malwares Une désinfection inachevée est inutile
n°2968781
pseudoorig​inal
Posté le 09-11-2010 à 21:44:15  profilanswer
 

Ce sont mes DVD originaux je pense.

mood
Publicité
Posté le 09-11-2010 à 21:44:15  profilanswer
 

n°2968784
glops31
Posté le 09-11-2010 à 22:23:15  profilanswer
 

pseudooriginal a écrit :

Ce sont mes DVD originaux je pense.


 
je dois être sûr parce que la consolle de récup de Vista n'est présente que sur le DVD vista ,elle n'est pas présente sur le DVD de restauration qu'on grave lorsqu'on met en route le PC
 
Etaient t'ils livrés avec le PC dans ce cas qu'y a t'il d'inscrit dessus STP?  ou est ce toi qui a installé le système d'exploitation ?


---------------
Stop aux Malwares Une désinfection inachevée est inutile
n°2968785
pseudoorig​inal
Posté le 09-11-2010 à 22:34:16  profilanswer
 

Je te dirai ça demain soir.

n°2968869
pseudoorig​inal
Posté le 10-11-2010 à 20:39:36  profilanswer
 

Je pense que ce ne sont pas les DVD d'origine, mais je n'en suis pas sur. Quelles seraient les manips à suivre ?

n°2968878
glops31
Posté le 10-11-2010 à 21:23:18  profilanswer
 

bonjour
 
si tu les as sous les yeux qu'y at'il d'inscrit dessus?
 
la manip consisterait à lancer la console de récup de vista présente sur le disque et ensuite de faire le remplacement des fichiers patchés par des fichiers sains de ce disque
 


---------------
Stop aux Malwares Une désinfection inachevée est inutile
n°2968902
pseudoorig​inal
Posté le 10-11-2010 à 22:39:41  profilanswer
 

En gros je crois que je les ai gravés juste après avoir reçu mon PC. Ils doivent contenir l'OS qu'il y avait sur la machine avant que j'y installe quoi que ce soit.
 
Y a écrit au feutre DVD Recovery 1 et 2, mais c'étaient des DVD vierges au départ.
 
Comment faire ?


Message édité par pseudooriginal le 11-11-2010 à 01:37:34
n°2969078
glops31
Posté le 12-11-2010 à 01:31:48  profilanswer
 

ces DVD de restauration ne contiennent pas la console de récup,la seule chose qu'ils permettent est de restaurer le système à sa configuration d'usine ou de reinstaller certains drivers de périphériques.
que dis ton manuel sur les possibilités de réparation de L'OS sans réinstallation complète ?


---------------
Stop aux Malwares Une désinfection inachevée est inutile
n°2969080
pseudoorig​inal
Posté le 12-11-2010 à 02:09:31  profilanswer
 

Je n'arrive plus à remettre la main dessus.

n°2969083
pseudoorig​inal
Posté le 12-11-2010 à 02:33:25  profilanswer
 

Sur un site, j'ai vu que je pouvais remplacer mon explorer.exe et mon wininit.exe avec des fichiers plus anciens contenus dans c:windows/winsys.
 
Le chemin exact de l'explorer.exe que je veux utiliser est C:\Windows\winsxs\x86_microsoft-windows-explorer_31bf3856ad364e35_6.0.6001.22298_none_51e4f8c7931bd1e1/explorer.exe
 
Celui de wininit est C:\Windows\winsxs\x86_microsoft-windows-wininit_31bf3856ad364e35_6.0.6001.18000_none_30f2b8cf0450a6a2.exe
 
Tu crois que je peux faire ça ?

n°2969088
glops31
Posté le 12-11-2010 à 07:05:16  profilanswer
 

Bonjour
c'est le but en effet, mais comment vas tu t'y prendre pour effectuer le remplacement ?

 

comboFix avait trouvé une copie saine du wininit et l'avait remplacé mais il est toujours infecté
c'est aussi ce que nous avons essayer de faire de manière automatisé avec ZHPFix,celui-ci avait annoncé la réussite de l'opération et pourtant .....
l'infection se régénère à chaque redémarrage de vista.  
il existe d'autres manières de faire, mais tous les outils qui travaille sous windows seront innéficaces ,voilà pourquoi il faut effectuer la manip avant que windows se lance


Message édité par glops31 le 12-11-2010 à 07:06:36

---------------
Stop aux Malwares Une désinfection inachevée est inutile
n°2970007
kinimodo
Posté le 19-11-2010 à 10:29:30  profilanswer
 

Alors, comment ça se termine?


---------------
Que se vayan todos!
n°3070371
Roger_G
Posté le 10-12-2012 à 10:37:27  profilanswer
 

:kaola:  
Bonjour
J'ai aussi ce souci.
Par exemple lors de l'inscription
Il y avait un lien sous le mot  inscription
dans le message suivant :  
Votre inscription a été effectuée avec succès ! Vous allez maintenant recevoir un mail avec votre mot de passe et votre nom d'utilisateur. Vous pourrez ensuite changer le mot de passe attribué automatiquement en allant dans votre profil.

n°3070372
Roger_G
Posté le 10-12-2012 à 10:40:52  profilanswer
 

:kaola:  
Bonjour
J'ai aussi ce souci.
Par exemple lors de l'inscription
Il y avait un lien sous le mot  inscription
dans le message suivant :  
Votre inscription a été effectuée avec succès ! Vous allez maintenant recevoir un mail avec votre mot de passe et votre nom d'utilisateur. Vous pourrez ensuite changer le mot de passe attribué automatiquement en allant dans votre profil.
 
Que faire ?
 
Roger

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Problème navidateur IE8 Google Chrome 7 et Opera ne s'ouvre pas.Transfert de bibliothèque iTunes vers un autre PC
accès win7 vers partage samba impossibleGoogle bloqué sur google.ca par Windows
Google Earth - fichiers terrains sur hddMigrer de XP vers 7
Retour chariot dans Google ChromeMigrer vers 7 gratuitement? Peut être une astuce...
Transfert partition systeme vers autre HDD 
Plus de sujets relatifs à : Malware , liens google redirigé vers sites commerciaux


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR