OVH Cloud OVH Cloud

Test a cessé de fonctionner

52 réponses
Avatar
Moa
Bonjour,

Depuis 2 jours à l'ouverture de windows j'ai une petite boite de dialogue
qui s'ouvre avec comme
titre "Test a cessé de fonctionner", un problème a fait que le programme a
cessé de fonctionner correctement, Windows va fermer ce programme et vous
indiquer si une solution est possible.

Windows me renvoie sur la page Microsoft pour les mises à jour, j'ai vérifié
et n'ai besoin d'aucune maj. :-/
Et depuis quelques temps malwarebytes avait trouvé un fichier
infecté : C:\Windows\System32\drivers\ecwtawx.sys (Rootkit.Agent) -> Not
selected for
removal.

Sur conseil j'ai téléchargé ZHPdiag qui est en train de s'exécuter
Merci de vos conseils et/ou de vos solutions

10 réponses

1 2 3 4 5
Avatar
Moa
"Herser" a écrit dans le message de
news:
Moa wrote:
Je passe rapidement, pas là ce matin
Essaie Rescue CD de Avira en boot CD, téléchargeable ici :
http://www.free-av.com/fr/produits/12/avira_antivir_rescue_system.html
Tuto ici :
http://forum.avira.com/wbb/index.php?page=Thread&threadID’847


Après avoir gravé le CD de désinfection, assure toi que le PC
démarrera bien sur le CD
Options de démarrage du BIOS
http://forum.telecharger.01net.com/telecharger/pc/tutoriel_modifier_la_sequence_de_boot_du_bios-406395/messages-1.html

Herser



Je redoutais de devoir faire un truc comme ça de peur de tout planter.



Un démarrage sur un boot CD ne va pas tout planter
Un boot CD d'antivirus travaille sous un environnement propre.
Il fait son travail, puis tu redémarres en mode normal, après avoir sorti
le CD
Pas de danger, en principe
Et si le nettoyage empêche Windows de démarrer tu peux revenir à dernière
bonne configuration
Herser



Ok, j'ai fait le cd, sauf que le Pc ne veut pas démarrer sur le cd.
Ok aussi le panneau sous F12
mais quand je clique sur cd le pc s'ouvre normalement.
Je fait un autre cd avec un autre pc (+ propre) la connexion rame donc le
téléchargement aussi.
Avatar
GR
"Herser" a écrit dans le message de news:

Moa wrote:
Je passe rapidement, pas là ce matin
Essaie Rescue CD de Avira en boot CD, téléchargeable ici :
http://www.free-av.com/fr/produits/12/avira_antivir_rescue_system.html
Tuto ici :
http://forum.avira.com/wbb/index.php?page=Thread&threadID’847


Après avoir gravé le CD de désinfection, assure toi que le PC
démarrera bien sur le CD
Options de démarrage du BIOS
http://forum.telecharger.01net.com/telecharger/pc/tutoriel_modifier_la_sequence_de_boot_du_bios-406395/messages-1.html

Herser



Je redoutais de devoir faire un truc comme ça de peur de tout planter.



Un démarrage sur un boot CD ne va pas tout planter
Un boot CD d'antivirus travaille sous un environnement propre.
Il fait son travail, puis tu redémarres en mode normal, après avoir sorti
le CD
Pas de danger, en principe
Et si le nettoyage empêche Windows de démarrer tu peux revenir à dernière
bonne configuration
Herser


Bonsoir
Plusieurs tentatives de démarrage par le biais du cd sont restées vaines.
Pourtant j'ai suivi les instructions à la lettre mais pas trouvé Boot Device
Priority.
Pour la peine le pc n'a pu redémarrer normalement : problème sur le systeme
!
Redémarrage en mode sans echec avec réparation. et bizarrement (je croise
les doigts) je n'ai pas eu droit à la boite de dial de Test. C'est déja ça !
Par contre pour le fichier ecwtawx.sys MBAM me dit bien qu'il est supprimé
avec succès mais il réapparait à chaque ouverture de session.
Je crois que je n'ai pas beaucoup de choix, soit je reste avec cette m*****,
soit je le fais vérifier.
Mais je prends encore les idées et les conseils concernant ce soit-disant
rootkit
Avatar
Moa
Moa = GR
Ai rédigé mon message avec un autre PC sur Xp pendant que le faisais
redémarrer Vista ce qui a changé le nom du compte
Avatar
testeur
Je reprends le fil en route.
En regardant votre report ZPHDiag, moi déjà je désinstallerais un tas d'applications inutiles ou
redondantes.
Même si ça ne règle pas le problème, ça allégera considérablement le PC de tâches inutiles , entre
autres :

O42 - Logiciel: CopyRightLeft 0.4 Beta - (.Pas de propriétaire.) [HKLM] => à quoi ça sert ?

Pas vraiment intérêt quand on connait sa config :
O42 - Logiciel: DriverAgent by TouchStone Software - (.Pas de propriétaire.) [HKLM]
O42 - Logiciel: System Requirements Lab - (.Pas de propriétaire.) [HKLM]

Aucun intérêt :
O42 - Logiciel: Google Toolbar for Internet Explorer - (.Google Inc..) [HKLM
O42 - Logiciel: Google Update Helper - (.Google Inc..) [HKLM]
O42 - Logiciel: Yahoo! BrowserPlus 2.6.0 - (.Yahoo! Inc..) [HKCU]

Redondant avec d'autres outils installés:
O42 - Logiciel: Ad-Aware Email Scanner for Outlook - (.Lavasoft.) [HKLM]

version obsolète:
O42 - Logiciel: J2SE Runtime Environment 5.0 Update 9 - (.Sun Microsystems, Inc..) [HKLM]

Je me méfie de tous les logiciels Orange et Wanadoo
O42 - Logiciel: Orange Plug-in messagerie vocale 888 - (.Pas de propriétaire.) [HKLM]

Entre les 2 il y a en a au moins un en trop :
O42 - Logiciel: ACE Mega CoDecS Pack - (.ACE DESIGN Software.) [HKLM]
O42 - Logiciel: K-Lite Codec Pack 3.2.5 Full - (.Pas de propriétaire.) [HKLM]


Ainsi que le taches plannifiées totalement inutiles :
O39 - APT:Automatic Planified Task - C:WindowsTasksGoogle Software Updater.job
O39 - APT:Automatic Planified Task - C:WindowsTasksGoogleUpdateTaskMachineCore.job
O39 - APT:Automatic Planified Task - C:WindowsTasksGoogleUpdateTaskMachineUA.job


Et les taches qui démarrent automatiquement sans aucun intéret.:
O4 - HKLM..Run: [Google Quick Search Box] . (.Google Inc. - Google Quick Search Box.) --
C:Program FilesGoogleQuick Search BoxGoogleQuickSearchBox.exe
O4 - HKCU..Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:Program
FilesGoogleGoogleToolbarNotifierGoogleToolbarNotifier.exe

Fichiers douteux à supprimer :
O44 - LFC:[MD5.00E7D2D63341B809BBBC01006E78E059] - 08/04/2010 - 21:33:10 ---A- . (.Pas de
propriétaire - Pas de description.) -- C:WindowsSystem32d9eBE1D.mht [2335270] :

Si ce n'est pas vous qui avez rajouté ces sites : à supprimer :
--- Site dans la Zone de confiance d'Internet Explorer (O15)
O15 - Trusted Zone: [HKCU...Domainswww] http.jeanmarcmorandini.com
O15 - Trusted Zone: [HKCU...Domainswww] http.over-blog.com

Désactiver les services douteux (personnellement je ne les connais pas !):
O64 - Services: CurCS - (.not file.) - ecwtawx (ecwtawx) .(.Pas de propriétaire - Pas de
description.) - LEGACY_ECWTAWX
O64 - Services: CurCS - (.not file.) - kwrdapob (kwrdapob) .(.Pas de propriétaire - Pas de
description.) - LEGACY_KWRDAPOB
O64 - Services: CurCS - (.not file.) - mbr (mbr) .(.Pas de propriétaire - Pas de description.) -
LEGACY_MBR
O64 - Services: CurCS - (.not file.) - vhugobwr (vhugobwr) .(.Pas de propriétaire - Pas de
description.) - LEGACY_VHUGOBWR

C'est déja un bon début pour y voir plus clair.

Olivier
Avatar
Moa
"testeur" <olivier; a écrit dans le message de
news:
Je reprends le fil en route.



Bonsoir, certaines applications ont été supprimées. Nouveau log de ZPHDiag :
http://cjoint.com/?eDwCiHG1Io
Certaines choses ont disparu, d'autres restent encore telles celles-ci :

O42 - Logiciel: CopyRightLeft 0.4 Beta - (.Pas de propriétaire.) [HKLM] => à
quoi ça sert ? ===> à mettre un copyright sur des photos

Je me méfie de tous les logiciels Orange et Wanadoo ===> me permet d'écouter
les messages répondeur
O42 - Logiciel: Orange Plug-in messagerie vocale 888 - (.Pas de
propriétaire.) [HKLM] .



Entre les 2 il y a en a au moins un en trop : ===> ce logiciel reste
O42 - Logiciel: ACE Mega CoDecS Pack - (.ACE DESIGN Software.) [HKLM]


Et les taches qui démarrent automatiquement sans aucun intéret.:
O4 - HKLM..Run: [Google Quick Search Box] . (.Google Inc. - Google Quick
Search Box.) -- C:Program FilesGoogleQuick Search
BoxGoogleQuickSearchBox.exe
O4 - HKCU..Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) --
C:Program FilesGoogleGoogleToolbarNotifierGoogleToolbarNotifier.exe




Ceux là je ne sais pas comment les supprimer surtout celui là O64 -
Services: CurCS - (.not file.) - ecwtawx (ecwtawx) .(.Pas de propriétaire -
Pas de
description.) - LEGACY_ECWTAWX

Désactiver les services douteux (personnellement je ne les connais pas !
:> O64 - Services: CurCS - (.not file.) - ecwtawx (ecwtawx) .(.Pas de
propriétaire - Pas de description.) - LEGACY_ECWTAWX
O64 - Services: CurCS - (.not file.) - kwrdapob (kwrdapob) .(.Pas de
propriétaire - Pas de description.) - LEGACY_KWRDAPOB
O64 - Services: CurCS - (.not file.) - mbr (mbr) .(.Pas de propriétaire -
Pas de description.) - LEGACY_MBR
O64 - Services: CurCS - (.not file.) - vhugobwr (vhugobwr) .(.Pas de
propriétaire - Pas de description.) - LEGACY_VHUGOBWR



Merci de vous être arrêté.
Avatar
Herser
Moa wrote:
Moa = GR
Ai rédigé mon message avec un autre PC sur Xp pendant que le faisais
redémarrer Vista ce qui a changé le nom du compte



Re !
De retour ici
Je vois que *testeur* a mis le doigt sur les services coupables.
On y retrouve LEGACY_ECWTAWX qui relance le rootkit trouvé par MBAM
J'avais fait une analyse rapide avec ZHP qui ne repère pas ces services.
C'est donc une infection récente ou au nom aléatoire.

Essaie effectivement de désactiver ces services, dans démarrer / rechercher
/ services.msc.
Mais pas sûr qu'ils ne se relancent pas au reboot

Comme c'est un malware qui s'accroche, employons la méthode forte :
*ComboFix*

ComboFix peut provoquer des dysfonctionnements en cours d'analyse,
heureusement faciles à corriger
Mais il vaut mieux être averti, au cas où.

Il est conseillé d'imprimer le tuto pour l'avoir sous les yeux pendant la
désinfection.
A certains moments on n'a plus accès aux fichiers, donc un papier c'est
mieux :
http://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Consigne supplémentaire : les malwares essaient de désactiver cet outil
Il se peut déjà que l'accès au site soit détourné, donc le faire d'un autre
PC.
Ne pas essayer de le télécharger sur d'autres sites

Au moment du téléchargement, modifier le nom en le renommant truc.exe ou
machin.exe.....
Et le télécharger *sur le bureau* et pas ailleurs
Si on doit passer par un autre PC le renommer aussi et le mettre sur le
bureau avec une clé USB

Sinon, bien lire tout le tuto pour l'avoir en tête, puis procéder aux
différentes étapes

Accepter la sauvegarde du registre et l'installation de la console de
récupération (si absente).
Vont suivre les 41 étapes puis un log à envoyer sur Cijoint avec le lien
ici.
Si ComboFix reconnait ce rootkit, ça devrait déjà aller mieux

Herser
Avatar
Moa
"Herser" a écrit dans le message de
news:
Moa wrote:
Moa = GR
Ai rédigé mon message avec un autre PC sur Xp pendant que le faisais
redémarrer Vista ce qui a changé le nom du compte



Re !
De retour ici
Je vois que *testeur* a mis le doigt sur les services coupables.
On y retrouve LEGACY_ECWTAWX qui relance le rootkit trouvé par MBAM
J'avais fait une analyse rapide avec ZHP qui ne repère pas ces services.
C'est donc une infection récente ou au nom aléatoire.

Essaie effectivement de désactiver ces services, dans démarrer /
rechercher / services.msc.
Mais pas sûr qu'ils ne se relancent pas au reboot

Comme c'est un malware qui s'accroche, employons la méthode forte :
*ComboFix*

ComboFix peut provoquer des dysfonctionnements en cours d'analyse,
heureusement faciles à corriger
Mais il vaut mieux être averti, au cas où.

Il est conseillé d'imprimer le tuto pour l'avoir sous les yeux pendant la
désinfection.
A certains moments on n'a plus accès aux fichiers, donc un papier c'est
mieux :
http://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

Consigne supplémentaire : les malwares essaient de désactiver cet outil
Il se peut déjà que l'accès au site soit détourné, donc le faire d'un
autre PC.
Ne pas essayer de le télécharger sur d'autres sites

Au moment du téléchargement, modifier le nom en le renommant truc.exe ou
machin.exe.....
Et le télécharger *sur le bureau* et pas ailleurs
Si on doit passer par un autre PC le renommer aussi et le mettre sur le
bureau avec une clé USB

Sinon, bien lire tout le tuto pour l'avoir en tête, puis procéder aux
différentes étapes

Accepter la sauvegarde du registre et l'installation de la console de
récupération (si absente).
Vont suivre les 41 étapes puis un log à envoyer sur Cijoint avec le lien
ici.
Si ComboFix reconnait ce rootkit, ça devrait déjà aller mieux

Herser




OK Merci
Je le ferai donc demain à tête reposée avec l'autre PC à côté pour plus de
sécurité.
Pour services.msc comment repérer et désactiver ces fichus services ?
Avatar
Herser
Moa wrote:
"testeur" <olivier; a écrit dans le message de
news:
Je reprends le fil en route.



Bonsoir, certaines applications ont été supprimées. Nouveau log de
ZPHDiag : http://cjoint.com/?eDwCiHG1Io



Il y a toujours FakeAlert
En fin de désinfection (on va y arriver), ne pas oublier de mettre Java à
jour.
On en est à la 1.6.0.20.
Java, comme Flash Player et Adobe Reader offrent les failles les + utilisées
aujourd'hui


Ceux là je ne sais pas comment les supprimer surtout celui là O64 -
Services: CurCS - (.not file.) - ecwtawx (ecwtawx) .(.Pas de
propriétaire - Pas de
description.) - LEGACY_ECWTAWX




Ces services Legacy peuvent être fixés par le bouton Fix de ZHPDiag.
Ils sont présents dans le registre à la branche :
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnum

Mais le mieux est ComboFix qui saura faire le tri.

Prends ton temps pour lire le tuto.

Herser
Avatar
Moa
ça ne pouvait pas durer !!!
Le boite de dial "test a cessé...." vient de réapparaitre après redémarrage
du pc !
Grrrrrrrr !
Avatar
Az Sam
"Moa" a écrit dans le message de
news:uRs$

"Herser" a écrit dans le message de

Si ComboFix reconnait ce rootkit, ça devrait déjà aller mieux

Herser




OK Merci
Je le ferai donc demain à tête reposée avec l'autre PC à côté pour plus de
sécurité.
Pour services.msc comment repérer et désactiver ces fichus services ?



alors ? Combofix a t il résolu ?


--
Cordialement,
Az Sam.
1 2 3 4 5