OVH Cloud OVH Cloud

Fichiers récalcitrants

28 réponses
Avatar
Mikel
Bonjour!

Mon PC Portable sous Windows XP est équipé de Avira Antivirus Personal.
Régulièrement, je lance Trend House Call en ligne, et il a détecté hier une
alerte Rootkit sur un fichier jpg (résultat d'un scan effectué par moi même
en Aout 2009).
Après suppression de l'alerte avec Trend, j'ai vérifié ce fichier: il est
toujours listé dans l'explorateur. Si j'essaie de le supprimer, j'ai le
message "Impossible de supprimer Fichier: Impossible de lire à partir du
fichier ou de la disquette source.". J'ai essayé avec Unloker: aucune action
n'est effective....
Comment me débarrasser de ce maudit fichier?

10 réponses

1 2 3
Avatar
Mikel
"Herser" a écrit dans le message de news:

Mikel wrote:
Voici le rapport de diagnostic:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijXS1e4AR.txt
Et merci pour votre aide!



Beaucoup de processus indésirables dans ce rapport, dont :
Infection Eorezo qui espionne ton PC
Barre inutile et infectieuse : AskBarDis

- Pour Eorezo, utiliser Ad-Remover :
http://pagesperso-orange.fr/NosTools/ad_remover.html
Télécharger, installer, lire les tuto, puis scanner

Pour AskBarDis utiliser ToolBar S&D :
http://sites.google.com/site/toolbarsd/aideenimages

Compléter ces nettoyages par MBAM :
http://www.malekal.com/tutorial_MalwareBytes_AntiMalware.php

Refaire, après nettoyage, un rapport ZHPDiag pour déceler s'il reste des
infections.

Pour ne pas oublier, quand tout sera fini et propre :
Supprimer Ad-Remover et ToolBar S&D qui seront caducs demain.
Garder MBAM en le mettant à jour avant chaque utilisation.
Désactiver la restauration système et la réactiver
Ce qui supprimera les points infectés qui risqueraient de réinjecter les
malwares.

Herser




Bonsoir,
Voici le nouveau rapport après toutes les manipulations effectuées:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijq9QFXxu.txt
Question:
1) comment désactiver la restauration? La réactiver?
2) je ne peux toujours pas supprimer mes deux fichiers récalcitrants..
Avatar
Herser
Mikel wrote:
Bonsoir,
Voici le nouveau rapport après toutes les manipulations effectuées:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijq9QFXxu.txt
Question:
1) comment désactiver la restauration? La réactiver?
2) je ne peux toujours pas supprimer mes deux fichiers récalcitrants..



Re !

Ca va mieux, mais il y a encore des traces d'infection.
Il se fait tard, je poursuivrai demain, relance si j'oublie.
Pour la restauration, on en reparlera quand tout sera fini.

Deux conseils quand même :
1 ) Il ne te reste que 3 Go sur C (50 Go en tout)
Et 14 Go sur D.
Il faudra soit faire le ménage sur C, soit transférer de C à D.
On en reparlera aussi

2) Trop de défenses tuent les défenses
Tu as Antivir comme antivirus, mais aussi des traces de Panda et de Symantec
Est-ce une désinstallation incomplète ou plusieurs antivirus (fortement
déconseillé)
Tu as aussi AVG Antispyware, Super AntiSpyware qui doublonnent avec MBAM
D'ailleurs qu'a trouvé MBAM ? (onglet Rapport/Log)

A te lire avant de répondre sur l"infection restante

Herser
Avatar
Mikel
"Herser" a écrit dans le message de news:

Mikel wrote:
Bonsoir,
Voici le nouveau rapport après toutes les manipulations effectuées:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijq9QFXxu.txt
Question:
1) comment désactiver la restauration? La réactiver?
2) je ne peux toujours pas supprimer mes deux fichiers récalcitrants..



Re !

Ca va mieux, mais il y a encore des traces d'infection.
Il se fait tard, je poursuivrai demain, relance si j'oublie.
Pour la restauration, on en reparlera quand tout sera fini.

Deux conseils quand même :
1 ) Il ne te reste que 3 Go sur C (50 Go en tout)
Et 14 Go sur D.
Il faudra soit faire le ménage sur C, soit transférer de C à D.
On en reparlera aussi

2) Trop de défenses tuent les défenses
Tu as Antivir comme antivirus, mais aussi des traces de Panda et de
Symantec
Est-ce une désinstallation incomplète ou plusieurs antivirus (fortement
déconseillé)
Tu as aussi AVG Antispyware, Super AntiSpyware qui doublonnent avec MBAM
D'ailleurs qu'a trouvé MBAM ? (onglet Rapport/Log)

A te lire avant de répondre sur l"infection restante

Herser





Bonjour!

* Mon seul antivirus actif est Avira Antivirus; Panda et Symantec sont
effectivement des traces de mauvaises désinstallations.
* AVG Antispyware et Super Spyware ne sont pas actifs en permanence: je les
lançais manuellement de temps en temps....
* Voici le rapport de MBAM:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijIW7qZDN.txt
Cordialement, Mikel
Avatar
Droger Jean-Paul
Herser avait prétendu :
Mikel wrote:
Bonsoir,
Voici le nouveau rapport après toutes les manipulations effectuées:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijq9QFXxu.txt
Question:
1) comment désactiver la restauration? La réactiver?
2) je ne peux toujours pas supprimer mes deux fichiers récalcitrants..



Re !

Ca va mieux, mais il y a encore des traces d'infection.
Il se fait tard, je poursuivrai demain, relance si j'oublie.
Pour la restauration, on en reparlera quand tout sera fini.

Deux conseils quand même :
1 ) Il ne te reste que 3 Go sur C (50 Go en tout)
Et 14 Go sur D.
Il faudra soit faire le ménage sur C, soit transférer de C à D.
On en reparlera aussi

2) Trop de défenses tuent les défenses
Tu as Antivir comme antivirus, mais aussi des traces de Panda et de Symantec
Est-ce une désinstallation incomplète ou plusieurs antivirus (fortement
déconseillé)
Tu as aussi AVG Antispyware, Super AntiSpyware qui doublonnent avec MBAM
D'ailleurs qu'a trouvé MBAM ? (onglet Rapport/Log)

A te lire avant de répondre sur l"infection restante

Herser



oui, mais pour supprimer des récalcitrants j'utilise maintent des Live
CD LINUX, mais pour être au large il faut 1Go de RAM ... et cela se
fait facilement!!

Par contre il faut faire des essais avant quand tout marche bien pour
retrouver ses partitions et surtout le gestionaire des partitions (cela
n'est pas toujours évident sur certaines distributions)!

Je ne peux rien conseiller, je ne retrouve plus mes CD de dépannage,
sans doute bien rangés ....

Mais y a bien quelqu'un qui pourra donner des références.


Bonne journée et bonne semaine à tous.

--
Pour m'envoyer un mail, remplacer anti par droger et manama par
wanadoo; to send me directly a mail replace anti with droger and manama
with wanadoo;

Avatar
Herser
Mikel wrote:
"Herser" a écrit dans le message de news:

Bonjour!

* Mon seul antivirus actif est Avira Antivirus; Panda et Symantec sont
effectivement des traces de mauvaises désinstallations.
* AVG Antispyware et Super Spyware ne sont pas actifs en permanence:
je les lançais manuellement de temps en temps....
* Voici le rapport de MBAM:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijIW7qZDN.txt
Cordialement, Mikel



Re !

Tu as installé PDF-XChange.
Un fichier de ce programme semble infectieux.
Peux-tu vérifier sur VirusTotal ce fichier PXCIEAddin4.dll :
C:Program FilesTracker SoftwarePDF-XChange 4PXCIEAddin4.dll

Rappel VirusTotal :
http://www.virustotal.com/fr/analisis/bed26dccb0f52a2c9cf6170f69f102a1

Copier les résultats de l'analyse
Si infectieux, ne serait-ce pas un logiciel "cracké" ?

Herser
Avatar
Mikel
"Herser" a écrit dans le message de news:

Mikel wrote:
"Herser" a écrit dans le message de news:



Bonjour!

* Mon seul antivirus actif est Avira Antivirus; Panda et Symantec sont
effectivement des traces de mauvaises désinstallations.
* AVG Antispyware et Super Spyware ne sont pas actifs en permanence:
je les lançais manuellement de temps en temps....
* Voici le rapport de MBAM:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijIW7qZDN.txt
Cordialement, Mikel



Re !

Tu as installé PDF-XChange.
Un fichier de ce programme semble infectieux.
Peux-tu vérifier sur VirusTotal ce fichier PXCIEAddin4.dll :
C:Program FilesTracker SoftwarePDF-XChange 4PXCIEAddin4.dll

Rappel VirusTotal :
http://www.virustotal.com/fr/analisis/bed26dccb0f52a2c9cf6170f69f102a1

Copier les résultats de l'analyse
Si infectieux, ne serait-ce pas un logiciel "cracké" ?

Herser




Bonjour!
Le fichier PXCIEAddin4.dll n'est pas signalé infecté:
Fichier FF3E14051877E4520D2104ADAD47C9000C6D11A7.dll reçu le 2009.07.14
02:16:37 (UTC)
Situation actuelle: terminé

Résultat: 0/41 (0.00%)

J'ai récupéré PDF-XChange via une source non garantie...Mais je ne m'en sert
pas et je peux le désinstaller
Cordialement, Mikel
Avatar
Herser
Mikel wrote:


Bonjour!
Le fichier PXCIEAddin4.dll n'est pas signalé infecté:
Fichier FF3E14051877E4520D2104ADAD47C9000C6D11A7.dll reçu le
2009.07.14 02:16:37 (UTC)
Situation actuelle: terminé



Vu la date, j'ai peur que tu n'ais pas demandé une ré-analyse.
VirusTotal signale quand il a déjà analysé un fichier.
Mais c'est peut-être un fichier "patché" par un virus
Il faut refaire l'analyse si nécessaire


J'ai récupéré PDF-XChange via une source non garantie...Mais je ne
m'en sert pas et je peux le désinstaller



Confirme d'abord que VirusTotal a bien analysé *ton* fichier à toi
On verra ensuite

Herser
Avatar
Mikel
"Herser" a écrit dans le message de news:

Mikel wrote:


Bonjour!
Le fichier PXCIEAddin4.dll n'est pas signalé infecté:
Fichier FF3E14051877E4520D2104ADAD47C9000C6D11A7.dll reçu le
2009.07.14 02:16:37 (UTC)
Situation actuelle: terminé



Vu la date, j'ai peur que tu n'ais pas demandé une ré-analyse.
VirusTotal signale quand il a déjà analysé un fichier.
Mais c'est peut-être un fichier "patché" par un virus
Il faut refaire l'analyse si nécessaire


J'ai récupéré PDF-XChange via une source non garantie...Mais je ne
m'en sert pas et je peux le désinstaller



Confirme d'abord que VirusTotal a bien analysé *ton* fichier à toi
On verra ensuite

Herser




Désolé, j'ai désinstallé tous les PDF-XChange (3 et 4) car ils ne
fonctionnaient pas correctement et je ne les utilisais pas....
Avatar
Herser
Mikel wrote:


Désolé, j'ai désinstallé tous les PDF-XChange (3 et 4) car ils ne
fonctionnaient pas correctement et je ne les utilisais pas....



OK, c'est une bonne solution, puisqu'ils fonctionnaient mal.
Refais un ZHPDiag, pour vérifier si ce fichier litigieux a disparu.

PS : tu n'as pas répondu à toutes les questions :
- les fichiers récalcitrants sont bien des jpg et non des jpg.exe ou.truc ?
- quelle est leur taille, vue par l'explorateur de fichiers ?

Par ailleurs, te souviens-tu ce que Ad-Remover et ToolBar S&D ont trouvé ?
(envoie les logs si encore dispo)

Herser
Avatar
Mikel
"Herser" a écrit dans le message de news:
%
Mikel wrote:


Désolé, j'ai désinstallé tous les PDF-XChange (3 et 4) car ils ne
fonctionnaient pas correctement et je ne les utilisais pas....



OK, c'est une bonne solution, puisqu'ils fonctionnaient mal.
Refais un ZHPDiag, pour vérifier si ce fichier litigieux a disparu.

PS : tu n'as pas répondu à toutes les questions :
- les fichiers récalcitrants sont bien des jpg et non des jpg.exe ou.truc
?
- quelle est leur taille, vue par l'explorateur de fichiers ?

Par ailleurs, te souviens-tu ce que Ad-Remover et ToolBar S&D ont trouvé ?
(envoie les logs si encore dispo)

Herser





Voici une copie de l'explorateur:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijwFWbbBe.jpg
Ce sont les fichiers "Classification_Périod_Cours_p3.jpg" et
"ClassificationPériOCorrigé_p3.jpg" qui posent problème.
Voici le rapport ZHPdiad:
http://www.cijoint.fr/cjlink.php?file=cj201006/cijZttQ84x.txt
Voici le log Ad Remover:
http://www.cijoint.fr/cjlink.php?file=cj201006/cije95ED0H.txt
Pour Toolbar, je ne le retrouve pas...
1 2 3