Jeudi 27 Mars 2025
[Réglé] win32 bubak rtk

Un ordinateur qui ralentit, des écrans publicitaires qui apparaissent, des applications qui refusent de démarrer ou encore votre navigateur qui s'obstine à ouvrir une page douteuse sont autant d'éléments qui indiquent que l'intégrité de votre ordinateur est menacée par un virus.
[Réglé] win32 bubak rtk

Message le 29 Aoû 2010 10:22

bonjour à tous

depuis hier soir je suis infecté par ce virus découvert par avast

en lisant les posts sur ce sujet, je me suis lancé sur la première étape et faire un rapport otl
>j'ai bien coché rapport min en haut à droite
>j'ai bien ajouté les lignes de codes dans la partie correction (code se terminant par :commands...resethosts)
sauf que l'analyse dure depuis quasiment 1h maintenant (c'est tjrs écrit "killing processes, do not interrupt)
je suis surpris que ce soit aussi long!

que dois-je faire ?
merci d'avance

je posterai ensuite le rapport otl ainsi que malwarebytes


>j'avais bien cliqué sur le bouton "correction"
Re: win32 bubak rtk

Message le 29 Aoû 2010 10:26


Tu peux mettre ton rapport OTL s.t.p
Re: win32 bubak rtk

Message le 29 Aoû 2010 10:27

justement non
l'analyse n'est pas terminée !!!
j'attends tjrs, le sablier s'affiche encore


comment ça se fait d'ailleurs que ça prenne autant de tps ?
je peux pas stopper et recommander ?
Re: win32 bubak rtk

Message le 29 Aoû 2010 10:48

exiti a écrit:comment ça se fait d'ailleurs que ça prenne autant de tps ?
je peux pas stopper et recommander ?

Le scan est assez long laisse la faire.
Re: win32 bubak rtk

Message le 29 Aoû 2010 11:14

merci !
le scan court tjrs..


le logiciel ne répondait plus
j'ai essayé de fermé avec le logiciel des taches, sans succès
bref, j'ai coupé mon pc..

du coup là j'ai redémarré
je veux relancer otl

1. dois-je démarrer mon pc en mode sans échec ? (il s'est lancé normalement)
si oui, comment on fait ?

2. pour le code à ajouter dans la partie "personnalisation", celui-ci est ok ? (différent de celui que j'avais mis)
Code: Tout sélectionner
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles

car j'ai trouvé une fin différente sur un autre post (apèrs la ligne /md5stop)
Code: Tout sélectionner
%systemroot%\*. /mp /s
CREATERESTOREPOINT faut cliquer sur "analyse" ou "correction" avec le logiciel otl ?
Re: win32 bubak rtk

Message le 29 Aoû 2010 12:18

Pas de soucis pour le différence entre les posts.
CREATERESTOREPOINT cette commande sert à créer un point de restauration et sans avoir vu le rapport cela ne sert à rien.
Re: win32 bubak rtk

Message le 29 Aoû 2010 12:19

et du coup je relance comme j'avais fait ?
ça va pas replanter ?
(quid questions 1, 2, 3)

j'avais mis le code donné par jeanmimibag à cette adresse

encore merci pour votre aide et réactivité !
Re: win32 bubak rtk

Message le 29 Aoû 2010 12:34

essai de relancer OTL at si celui-ci plante tu feras cela à la place.

Télécharges << ZHPDiag>> (de Nicolas Coolman)

dezzipes le fichier sur ton bureau...
Fais un clic-droit sur l'icône ZHPDiag .exe et choisis "exécuter en tant qu'administrateur".
A la fin de l'installation ZHPDiag va se lancer....

l'installation va créer deux raccourcis (ZHPDiag et ZHPFix) sur ton bureau

Cliques sur l'icône "Options" (image du tournevis) et coches toutes les options

**Pour vista et Seven, lancer clique droit puis Exécuter en tant d'Administrateur **

cliques sur "Lancer le diagnostique" (image de la loupe) et patiente...

A la fin du scan cliques sur l'icône "sauvegarder le fichier sous" (image de la disquette bleu) et enregistre le rapport sur ton bureau.

poste son contenu stp..
Re: win32 bubak rtk

Message le 29 Aoû 2010 12:36

j'ai lancé correction avec le codé que j'ai copié avant
je pense que celui que j'avais pris était spécifique au pb du post et donc pas adapté
j'espère que ça n'a pas endommagé mon pc !
Re: win32 bubak rtk

Message le 29 Aoû 2010 12:41

exiti a écrit:j'ai lancé correction avec le codé que j'ai copié avant
je pense que celui que j'avais pris était spécifique au pb du post et donc pas adapté
j'espère que ça n'a pas endommagé mon pc !

Tu ne peux pas lancer le scan avec le mode correction alors que le scan d'analyse n'est pas fait car le script donné est pour faire l'analyse et non la correction.

le script correction est bien différent , regarde bien le tuto cité s.t.p
Re: win32 bubak rtk

Message le 29 Aoû 2010 12:54


merci on va pouvoir avancer !

dois-je lancer maintenant le logiciel malwaredytes ?
Message le 29 Aoû 2010 13:07


Août est le mois d'une amnésie générale, exiti, tu as le bouton EDITER en haut à droite.

Merci de t'en servir lorsque c'est nécessaire, j'ai corrigé ton topic comme tu vois.
Re: win32 bubak rtk

Message le 29 Aoû 2010 13:14

Attends avant de lancer malwaredytes

fait ceci pour le moment.

* Fait un double-clic sur l'icône d'OTL pour le lancer
/!\ pour Vista/Seven fais un clic-droit sur l'icône d'OTL et choisis "Exécuter en tant qu'administrateur"

* Assure-toi d'avoir fermé toutes les applications en court de fonctionnement.

* Quand la fenêtre d'OTL apparaît, assure toi que dans la section "Rapport" (en haut à droite) la case " Rapport minimal" soit cochée.

* Copies et colles le contenue de cette citation dans la partie inférieure d'OTL "Personnalisation"

SRV - (HidServ) -- C:\WINDOWS\System32\hidserv.dll File not found
IE - HKCU\..\URLSearchHook: {08C06D61-F1F3-4799-86F8-BE1A89362C85} - Reg Error: Key error. File not found
O4 - HKLM\..\Run: [] File not found
O4 - HKLM\..\Run: [NDSTray.exe] File not found
O4 - HKLM\..\Run: [TFncKy] File not found
O4 - Startup: C:\Documents and Settings\Utilisateur\Menu Démarrer\Programmes\Démarrage\sysrda32.exe ()
O33 - MountPoints2\{fec35016-d468-11de-85a0-001b383e8490}\Shell\AutoRun\command - "" = hjvjte.exe
O33 - MountPoints2\{fec35016-d468-11de-85a0-001b383e8490}\Shell\open\Command - "" = hjvjte.exe
[2010/08/29 00:59:57 | 000,000,004 | ---- | M] () -- C:\Documents and Settings\Utilisateur\Application Data\avdrn.dat
C:\Documents and Settings\Utilisateur\Menu Démarrer\Programmes\Démarrage\sysrda32.exe
C:\Documents and Settings\Utilisateur\Application Data\avdrn.dat

* Cliques sur l'icône Correction (en haut à gauche) .
* Laisse le scan aller à son terme sans te servir du PC
* A la fin du scan un ou deux rapports vont s'ouvrir "OTL.Txt" et ( ou ) "Extras.Txt"( dans certains cas).
* Copie et colle le ou les rapports dans ta réponse stp...
* Au cas où, tu peux les retrouver dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés


Désactive ton anti Virus avant le scan car il bloque sur la désinfection

Télécharge USBFix depuis ce lien : <<ICI>> ou <<LA>>

Double cliquez sur "UsbFix.exe" présent sur votre bureau.
L'installation est automatique.

Branche tes lecteurs externes

Valide Suppression

Une fois l'analyse terminée, un rapport de scan vous est proposé...
CTRL+A pour tout sélectionner
CTRL+C pour copier
CTRL+V pour coller dans la réponse
Re: win32 bubak rtk

Message le 29 Aoû 2010 14:07

j'ai fait seulement la première étape
au redémarrage demandé par otl j'ai mis "ok" et puis il est resté bloque après avoir fermé la fenetre du logiciel, il n'y avait que mon fond d'écran de bureau
j'ai éteins sauvagement et j'ai récupéré ce fichier nommé que avec une suite de chiffres

Code: Tout sélectionner
All processes killed
========== OTL ==========
Service HidServ stopped successfully!
Service HidServ deleted successfully!
File  C:\WINDOWS\System32\hidserv.dll File not found not found.
Registry value HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\\{08C06D61-F1F3-4799-86F8-BE1A89362C85} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{08C06D61-F1F3-4799-86F8-BE1A89362C85}\ not found.
Registry key HKEY_LOCAL_MACHINE\\Software\Microsoft\Windows\CurrentVersion\Run not found.
Registry key HKEY_LOCAL_MACHINE\\Software\Microsoft\Windows\CurrentVersion\Run not found.
Registry key HKEY_LOCAL_MACHINE\\Software\Microsoft\Windows\CurrentVersion\Run not found.
File move failed. C:\Documents and Settings\Utilisateur\Menu Démarrer\Programmes\Démarrage\sysrda32.exe scheduled to be moved on reboot.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{fec35016-d468-11de-85a0-001b383e8490}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{fec35016-d468-11de-85a0-001b383e8490}\ not found.
File hjvjte.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{fec35016-d468-11de-85a0-001b383e8490}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{fec35016-d468-11de-85a0-001b383e8490}\ not found.
File hjvjte.exe not found.
C:\Documents and Settings\Utilisateur\Application Data\avdrn.dat moved successfully.
File ptytemp] not found.
OTL by OldTimer - Version log created on 08292010_145008

Files\Folders moved on Reboot...
C:\Documents and Settings\Utilisateur\Menu Démarrer\Programmes\Démarrage\sysrda32.exe moved successfully.

Registry entries deleted on Reboot...

je passe à votre deuxième étape ?
(après avoir stoppé avast)

(encore merci)

une fenetre titrée "sous système ms-dos 16 bits" s'est ouverte
C:\progra~1\symantec\s32EVNT1.DLL. l'initialisation de la dll d'un pilote de périphérique installable a échoué. choisissez
'fermer' pour mettre fin à l'application.

et derrière une fenetre noire du nom C:\windows\temp\jwtb.tmp\setup.exe

j'ai cliqué sur fermé et il s'est rien passé d'autre

c'est lié au virus ?
Message le 29 Aoû 2010 14:53

une fenetre titrée "sous système ms-dos 16 bits" s'est ouverte
C:\progra~1\symantec\s32EVNT1.DLL. l'initialisation de la dll d'un pilote de périphérique installable a échoué. choisissez
'fermer' pour mettre fin à l'application.

et derrière une fenetre noire du nom C:\windows\temp\jwtb.tmp\setup.exe

Bizarre car tu n'as rien de "symantec" laisse dans l'immédiat et si tu as de nouveau cette alerte signale le moi.
