Page 1 sur 2

INFECTION PROBABLE

Posté : mar. 5 sept. 2017 13:37
par Alex58
Bonjour j'ai divers problèmes qui me font penser que mon pc peut-être infecté, les problèmes sont:
1/ lorsque j'ouvre le module de protection bancaire de Kaspersky Total Security et que je clique sur un des sites géré pr le module j'ai les messages suivants qui viennent à l'écran:
"l'action suspecte de l'application console windows host est interdite par le contrôle des applications.
Application C:\windows\system32\conhost.exe"(même chose pour les 4messages) avec une action différente pour chaque:
a/ accès à la mémoire d'autres processus.
b/ lecture de la mémoire à partir d'autres processus.
c/ insertion de code.
d/ copie des descripteurs internes du processus.
2/ lorsque je fait clique droit sur un programme puis onglet sécurité j'ai 13 comptes inconnus:
(S-1-5-21-2748660188-3142140369-1598822334-1003, les 12 autres se terminent par 1004 jusquà 1012 puis 1014 jusqu'à 1016)
Ces comptes ont tous "autorisations spéciales". Après quelques recherches j'ai lu que c'étaient des réinstallations Windows, je suis un peu surpris car le pc est neuf, je n'ai jamais réinstallé Windows 7 professional alors 13 réinstallations.... L'unique chose que j'ai réalisé est de faire les actualisations Windows par WSUOffline car dès le début j'avais des problèmes avec Windows Update.
3/ Lorsque je fais un nettoyage avec Ccleaner je me suis aperçu que j'avais dans C:\Windows\Temp différents fichier cab assez importants (129000 ko) tous avec le même volume, en général 3 ou quatre mais quelques fois jusqu'à 7.
4/ Pour finir en téléchargeant Secunia PSI je me suis aperçu que sur ma cession utilisateur standard lorsque je souhaite installer un programme par clique droit executer en tant qu'admin l'UAC ne me demande pas de mot de passe et bien évidemment à l'installation j'ai un message d'erreur.
D'autre part après avoir installer Secunia PSI en cession administrateur j'ai eu le message suivant:
"Microsoft update n'est pas installé" puis les mises à jour Microsoft request IE. Je l'avais désactivé ne supportant pas ce navigateur, je l'ai donc réactivé mais en l'ouvrant j'avais un message de sécurité comme quoi le site n'est pas secure ou quelque chose comme cela (c'est la page de Microsoft de Windows update qui vous installe le module Windows update dans démarrer tous les programmes.
Je n'ai aucun problème avec Windows update sur cet ordinateur, d'autre part j'ai d'autres pc qui utilisent WSUOffline et avec PSI et IE désactivé et je n'ai jamais eu de soucis pour vérifier les actualisations windows dans PSI.
J'ai fait un scan avec FSRT ci dessous les liens.
Merci beaucoup pour votre aide.
Bonne journée.
https://up.security-x.fr/file.php?h=R74 ... e3cd794575
https://up.security-x.fr/file.php?h=R58 ... ebd8fa40d3
https://up.security-x.fr/file.php?h=R2e ... b5d893cddc

Re: INFECTION PROBABLE

Posté : mar. 5 sept. 2017 13:46
par chantal11
Bonjour,

Nous allons vérifier côté infectieux, mais je ne peux pas consulter tes rapports FRST, tu as mis un mot de passe.
Un mot de passe n'est pas nécessaire pour ces rapports, il n'y a rien de confidentiel ;)

@+

Re: INFECTION PROBABLE

Posté : mar. 5 sept. 2017 13:53
par Alex58
Bonjour Chantal et merci pour ta réactivité,
Le mot de passe est:

Merci

Re: INFECTION PROBABLE

Posté : mar. 5 sept. 2017 14:32
par chantal11
Re,

J'ai relevé le mot de passe et je l'ai supprimé de ta réponse.

Je consulte tes rapports et t'indique la suite.

@+

Re: INFECTION PROBABLE

Posté : mar. 5 sept. 2017 14:52
par chantal11
Re,

Bonne nouvelle, ce système Windows 7 n'est pas infecté.

Tu as bien 2 sessions utilisateurs, une session Administrateur et une session Standard.

Pour les soucis avec Kaspersky Total Security, désinstalle le complètement par le Panneau de configuration, en complétant avec l'utilitaire kavremover.exe
http://support.kaspersky.com/fr/common/service#block1
Et réinstalle-le.

Si ton Windows 7 est altéré, tu peux procéder à une mise à niveau sans perte de données en suivant ce tutoriel
Installer / Réparer Windows 7 en mise à niveau sans perte de données et logiciels
Il est fortement conseillé de désinstaller complètement Kaspersky avant d'appliquer la procédure.

Tu peux télécharger Windows 7 Pro SP1 depuis cet utilitaire Windows ISO Downloader

@+

Re: INFECTION PROBABLE

Posté : mar. 5 sept. 2017 15:15
par Alex58
Merci Chantal 11,
Je sais que j'ai bien deux cessions une admin et une utilisateur standard je fais toujours cela sur un nouveau pc.
Mon problème est que je ne peux rien installer en utilisateur standard si je veux installer un nouveau logiciel double clique dessus et l'UAC ne me demande pas de mot de passe, même chose avec clique droit exécuter en tant qu'admin et bien évidemment lorsque je clique installer j'ai un message d'erreur; je n'aime pas utiliser ma cession admin pour installer un logiciel.
Pourquoi PSI bug?? J'ai l'impression d'après ce que j'ai pu lire sur le net qu'il y a pas mal de bug avec ce soft actuellement.
Je ne veux pas réinstaller Windows 7 profesionnel car c'est un Windows10 regression Windows 7 que j'ai acheté avec le pc.
Une idée pour pouvoir activer la demande de mot de passe Admin sur ma cession utilisateur standard dans le cadre de l'installation d'un soft?
Merci encore.

Re: INFECTION PROBABLE

Posté : mar. 5 sept. 2017 16:35
par chantal11
Re,

As-tu consulté les liens indiqués dans mon dernier message ?

Je ne t'indique pas de réinstaller Windows 7 mais bien de le réparer.

Teste aussi le système sans la suite de Kaspersky au niveau du fonctionnement de ta session standard.

Au besoin, crée une nouvelle session standard si ta session habituelle est corrompue.

@+

Re: INFECTION PROBABLE

Posté : mar. 12 sept. 2017 15:21
par Alex58
Bonjour,
Évidemment il faut les DVD de réinstallation qui ne sont plus depuis longtemps livrés avec le pc. Comme c'est une régression Windows10 à Windows7 je n'ai pas créé de DVD de sauvegarde.
J'ai désactivé l'antivirus et l'ai réactivé et comme par magie l'UAC me demandait un mot de passe admin pour installer un programme.
J'ai quand même écrit à Kaspersky pour la réinstallation mais en mail de retour il voulait que je désinstalle par le panneaux de config.
On paye un antivirus mais le service technique est vraiment déplorable chez Kaspersky...
Je l'ai désinstallé par leur outil kavremover.exe.
Est-il possible de me dire comment supprimer dropbox il y a deux entrées sur le rapport FSRT je l'avais désinstallé mais apparemment il reste quelqque chose.
Merci.
Très bonne semaine.
Alex

Re: INFECTION PROBABLE

Posté : mar. 12 sept. 2017 17:15
par chantal11
Bonjour,

C'était donc bien la suite de sécurité Kaspersky qui faisait blocage sur ta session Standard.

Pour Dropbox, il n'y a que deux tâches orphelines et inactives, rien de plus.
Si tu le désires on peut les supprimer, mais c'est superflu, cela n'apportera aucun gain de performance.

Évidemment il faut les DVD de réinstallation qui ne sont plus depuis longtemps livrés avec le pc
Non, pour procéder à une réparation par mise à niveau, tu peux télécharger l'ISO depuis l'utilitaire indiqué, ce n'est pas grave si tu n'avais pas créer un DVD de récupération auparavant.

@+

Re: INFECTION PROBABLE

Posté : mer. 27 sept. 2017 17:26
par Alex58
Bonsoir Chantal11,
Désolé j'étais absent pour deux semaines.
Ultime question: comment désinstaller FRST,
Merci à toi.
Bonne soirée.
Alex