re,
mais qu est ce que je fais en copiant cette dll ? c est pas que j ai des doutes mais j aime bien suivre (un minimum)
le fichier c:\windows\system32\
appmgmts.dll à été modifié par l'infection, cela est visible dans ton rapport combofix.
la manip que je te fait faire consiste à dé-enregistrer le fichier dll en place, ensuite combofix se charge de remplacer le fichier dll en place par celui que tu as téléchargé et placé ici c:\appmgmts.dll"
puis je te fait ré-enregistrer le nouveau fichier dll en place.
le fait que tu n'ai pas eu de rapport vient du fait qu'antivir a sûrement abimer combofix au redémarrage, rappelle toi cela...
- Code: Tout sélectionner
ça s est bien passe seulement des fenetres d avira ce sont ouvertes durant le scan de combofix ,
Ont va re-télécharger combofix...
Désactives Antivir le temps de faire la suite...
supprime combofix (Schnoqueur.exe) de ton bureau et re-télécharge le (inutile de le renommer cette fois ci)
ensuite fait le reste de la procédure...
> crées un nouveau document texte sur ton bureau
> pour cela clic-droit sur le bureau > Nouveau > document texte > copies et colles le contenu de la citation ci-dessous à l'intérieur
KillAll::
FCOPY::
c:\appmgmts.dll | c:\windows\system32\appmgmts.dll
ADS::
C:\Program Files\Fichiers communs\System
C:\Documents and Settings\All Users\Application Data\Microsoft
C:\Program Files\Fichiers communs\System
C:\Program Files\Outlook Express
C:\Program Files\Fichiers communs\System:dLMGbacCoSiulYGkH01qU4szOwR
C:\Documents and Settings\All Users\Application Data\Microsoft:bdvdWtl2wdWbnCkjiEtQ6N1He7rT
C:\Documents and Settings\All Users\Application Data\TEMP:2BE9FEFC
C:\Documents and Settings\All Users\Application Data\Microsoft:s7UN5yXG3qU8KyWhMXKpbb
C:\Documents and Settings\All Users\Application Data\Microsoft:kw1cwilbEIgpzpxgz
C:\Documents and Settings\All Users\Application Data\Microsoft:vEtmYU3BfBosr4xdMSjHPLUNLXrioM
C:\Program Files\Outlook Express:4nSE9FdvjxnAEp5qZdaxpqm
C:\Documents and Settings\All Users\Application Data\Microsoft:OoHKP7LNRZFlD5Zxt9
FileLook::
C:\Documents and Settings\christophe amouroux\Local Settings\Application Data\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
Respectes à la lettre la procédure d'enregistrement suivante,c'est très important
> ensuite cliques sur "fichier" > "enregistrer sous..."
> dans la fenêtre d'enregistrement choisis le
bureau comme destination > dans type choisis
"tous les fichiers" > et dans nom du fichier tape
CFScript.txt > ensuite cliques sur enregistrer et fermes le document texte.
> fais un
glisser/déposer(clic-gauche enfoncé sur CFScrit.txt et tu fais glisser) de ce fichier
CFScript.txt sur le fichier
ComboFix.execomme sur cette capture.
> une fenêtre bleue va apparaître >>suis les instructions
> patientes le temps du scan. Le bureau va disparaître à plusieurs reprises,c'est normal!
> ne touches à rien
tant que le scan n'est pas terminé > une fois le scan achevé, un rapport va s'afficher,
postes son contenu dans ta prochaine réponse.> si le rapport ne s'ouvre pas, il se trouve à cet emplacement
C:\ComboFix.txt ensuite...
fait cela stp...
Cliques sur "menu démarrer" > "exécuter" > tape
cmd et valides en cliquant sur "OK"
dans la fenêtre noire qui s'ouvre copie et colles le texte en bleu >>
regsvr32 appmgmts.dll puis valides par la touche "entrée" et fermes la fenêtre noire
(attention ce n'est pas le même que la première fois)
@++