Antivirus Soft : Infecter et comment supprime

Fermé
MisterJ - 30 janv. 2010 à 22:07
 jakou65000 - 14 mai 2011 à 01:26
Bonjour,

Je viens de me faire infecter par ce faux antivirus et il bloque les gestionnaire de périphériques, l'ajout et suppression de programmes de windows, winrar, et pleins d'autres trucs susceptible de le désinstaller. Ce faux antivirus fait un faux scan du pc, avec de faux résultats, et ordonnant l'utilisateur d'acheter son "antivirus".

Aussi n'utilisez pas ce site, selon moi il est en lien avec le programme, vu que ce virus ne nous permet pas d'installer de .exe alors comment ce site peut-il nous supprimer Antivirus Soft si leur solution est en .exe ?
NE PAS UTILISER CE SITE:
http://fr.pc*threat.com/parasitebyid*-8915fr*.html
J'AI MIS DES ÉTOILES (*) pour que le lien ne s'affiche pas en lien cliquable.

bon pour le supprimer.
Démarrer votre ordinateur en mode sans échec.
(c'est avant que le logo WINDOWS apparaisse lors du démarrage, vous tapez sur un des touches F de votre clavier, de F4 à F12. Habituellement F8 ou F10.)

Ensuite, une fois mode sans échec chargé.
allez dans DÉMARRER.
allez dans EXECUTER.
tapez : regedit
et naviguer dans la liste de dossier de la colonne de gauche en commençant avec HKEY_LOCAL_MACHINE puis en suivant ce chemin jusqu'au dossier RUN :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

Supprimez la ligne du programme qui vous infecte, celle ci fait qu'elle exécute le programme a chaque démarrage de l'ordinateur, parcontre les caractères en gras peuvent changer d'un ordinateur à un autre, elle ressemble à ceci :
[arlsknkw] C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe

Ensuite, retournez dans la colonne de gauche (tout en haut) du REGEDIT et ouvrez HKEY_CURRENT_USER et suivez ce chemin :

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings

et supprimez la ligne suivante parce qu'elle servirait au programme à se reconnecter :
ProxyServer = http=127.0.0.1:5555

ensuite, il faut retournez dans la colonne de gauche (mais pas tout en haut), prendre un dossier tout près.
c'est le même chemin que le dernier mais au lieu du dossier "Internet Settings" c'est le dossier "Run".

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

et supprimez cette ligne qui est une copie de la première ligne que vous avez supprimé (si elle existe) :
[arlsknkw] C:\Documents and Settings\user\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe

Fermer ce programme "REGEDIT".

Finalement, il faut supprimer le programme malveillant.
Allez dans Poste de Travail.
Lecteur C: (ou celui que vous avez installé windows) et suivez ce chemin :

C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\

Si vous ne voyez pas le dossier "Local Settings" vous devez allez dans :
Outils > Options des dossiers > (onglet) Affichage > et sélectionner l'option (cercle) "Afficher les fichiers et dossiers cachés"

Puis le programme se trouve dans le dossier "lqtwnu", il peut changer mais c'est un dossier qui porte un nom incompréhensible.

...\lqtwnu\wqcmsysguard.exe

Supprimez le !


Pour finir, faites dont un scan d'ordinateur avec le réputer MalwareBytes Anti-malware qui est gratuit.
https://www.myantispyware.com/2008/08/28/malwarebytes-anti-malware-free-spyware-malware-trojan-remover/

source qui m'a aidé : https://www.myantispyware.com/2010/01/30/how-to-remove-antivirus-soft-uninstall-instructions/
A voir également:

54 réponses

Je me le suis chopé ce matin, je ne sais pas même pas comment d'ailleurs... Moi qui visite toujours les mêmes sites...

Enfin bref, une info si vous êtes au boulot et que vous ne pouvez pas accéder au mode sans échec ou si tout simplement ça vous embête d'y accéder ;) : Redémarrez votre ordi, faites tout de suite ctrl alt suppr pour ouvrir le gestionnaire de taches. Puis cliquer sur executer et tapez regedit.

Les deux programmes ne seront ainsi plus bloqués par antivirus soft qui va se lancer après. Ensuite dans le gestionnaire de taches il vous suffit de vérifier quels sont les programmes ayant ce chemin C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\ Il faut ensuite le sélectionner et cliquer sur terminer.

Pof vous serez déjà débarrassé du soft sur le bureau. Ensuite comme la procédure l'explique, il faut à la fois aller dans le regedit et supprimer les lignes (moi je n'avais qu'une ligne) du virus (vous devriez avoir repéré son nom grâce au gestionnaire de taches). Enfin rendez-vous dans le dossier C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\ et supprimer le dossier pour de bon !

Vous n'avez plus qu'à redémarrer pour constater que le programme a bel et bien été éradiqué ;)
10
longue vie a Badiha!!!!!!!!
0
C'est normal le nom change sur chaque ordinateur. Vérifiez donc quel programme provient de C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data.

Il faudra alors supprimer ce fichier. Moi son nom était aa(quelque chose). Ce n'est jamais le même !

Bon courage ;)
4
kojdd Messages postés 9 Date d'inscription mercredi 17 février 2010 Statut Membre Dernière intervention 17 février 2013
17 févr. 2010 à 15:29
C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data.

Mais moi j'ai pas C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data. parce que je suis sur vista, quelqu'un sait comment on fait sur vista ?

merci de me répondre,

PS J'ai fais une erreur j'ai écris deux foi le même message avec deux pseudo différent. C'est la première foi que je vient ici.
0
moi nn
0
merci beaucoup
c'est tres bien expliqué
3
c'est un faux logicel antivirus
0
kepitruk Messages postés 2 Date d'inscription samedi 13 février 2010 Statut Membre Dernière intervention 13 février 2010 5
13 févr. 2010 à 15:34
Bonjour,

Quand je suis dans le dossier Application Data, je dois supprimer le dossier avec un nom à coucher dehors, mais problème...Quand je veux le supprimer, il y a marqué : "Impossible de supprimer dhxksftav.exe : Accès refusé. Vérifiez que le disque n'est pas plein ou protégé en écriture, et que le fichier n'est pas utilisé actuellement." Forcément, le fichier est utilisé actuellement puisqu'il n'arrête pas de m'envoyer des messages d'alertes...Y a t-il une solution ?

Merci d'avance !!
3

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Hello Louiss,

Pas besoin de supprimer le truc dont tu me parles (proxy server), le virus se vire de lui-même avec la procédure dont je t'ai parlé ;)
3
Louiss37 Messages postés 37 Date d'inscription lundi 22 septembre 2008 Statut Membre Dernière intervention 3 novembre 2012 76
13 févr. 2010 à 13:42
Bonjour à tous,
ça fait deux jours que ce virus me pourri la vie. :/
J'ai suivi la méthode de Badiha en ouvrant le Gestionnaire de tâches au démarrage, j'ai ensuite stoppé notre ami "antivirus soft". A ce moment, j'ai commencer à suivre les conseils de MisterJ.
Mais je suis bloqué. :S à ce passage précis :
" supprimez la ligne suivante parce qu'elle servirait au programme à se reconnecter :
ProxyServer = http=127.0.0.1:5555 "
Dans le dossier Internet Settings, je ne trouve rien de tel ...

Merci d'avance ! :)
2
kepitruk Messages postés 2 Date d'inscription samedi 13 février 2010 Statut Membre Dernière intervention 13 février 2010 5
13 févr. 2010 à 15:53
C'est bon !! Je crois qu'il est parti !! Merci beaucoup pour ces infos ! Merci pour toute l'aide, sincèrement ! Ca me sauve la vie !!
2
Bonjour comment avez vous fait pr le supprimé? moi je n'y arrive toujours pas merci
0
use du logiciel RogueKiller, c'est un insecticide contre cette saloperie...
0
linx161 Messages postés 710 Date d'inscription samedi 7 février 2009 Statut Membre Dernière intervention 4 novembre 2012 21
8 févr. 2010 à 19:39
post très intéressant qui va en aider plus d'un!
1
Merci pour ces infos. Le nom du virus pour moi était akaasftav ! avant de tomber sur ce site je suis aussi tombe sur le site threat j'ai téléchargé lantivirus et même principe ils tentent de nous forcer a acheté la licence !
1
Un grand merci pour ces explications grace a vous j'ai sauvé tout mes dossiers que je m'appretait à supprimer. merci beaucoup au revoir.
1
Bonjour,
depuis hier l'antivirus vista 2010 s'est invité sur mon ordinateur bloquant completement mon acces internet et affichant sans cesse des messages d'alertes.
J'ai suivis les intructions postés mais une fois arrivée a RUN, je ne trouve pas de fichier correspondant. Ensuite je vais dans C : \documents and settings\votre nom d'utilisateur mais ma recherche s'arrete là, je n'ai pas de dossier Local settings et encore moins Application Data
Aidez moi!!!

Merci!
1
followme13 Messages postés 5 Date d'inscription mardi 24 février 2009 Statut Membre Dernière intervention 15 février 2010 1
15 févr. 2010 à 21:33
bonjour, mister j ,j'ai suivi les étapes une à une scrupuleusement,saleté de virus enrayé, je te remercie de ton aide. Toutes tes indications sont exactes et précises donc conseil pour tous les autres si vous suivez correctement les indications de mister j vous vous débarrasserez de ce trojan.Je tiens à préciser que je suis sous os windows 7 donc petite précision pour ceux qui auraient des difficultées à trouver documents and setting il faut tout simplement le taper dans menu démarrer et recherche.Petite question:Comment ce virus peut-il s'installer à notre insu , quelle est la faille? si vous avez une réponse je suis preneur merci d'avance et sinon encore merci à mister j qui à fait un travail efficace sur ce trojan.
1
Hello Followme, je me pose exactement la même question !
1
Bonjour ou plutot bonsoir voir bonne nuit ;) :) alors suite a ta question de savoir ou on aurait pu atrapé se fameux trojan windows scan a ce que j ai lu ici et là ca serait par une faille d adobe reader pourtant je l ai mis a jour il n ya pas longtemps si on peut meme plus lire de fichiers pdf ou autre sans se faire verolé ca craint encore heuresement que je touche un peu en informatique mais la personne qui n y connait rien de rien ben c est la panique totale. pour ma part j ai direct debranché le cable rj45 et j ai été cherché sur les forums voir les tenants et les aboutissants de se virus mais apparement il est assez recent et on a peu de recul a mon humble avis il risque de faire pas mal de victime voila bon jespere que tu l a eradiqué en totalitée pour ma part oui je te souhaite une bonne fin de soirée et au plaisir:)
0
le plus simple c de faire retour systeme je viens de le faire plus de probleme
1
Merci beaucoup a tous j'ai réussit a supprimé ce virus pourrit de mon ordi sous VISTA
Mais il y a beaucoup plus simple pour le supprimé sous VISTA:

Pas besoin de chercher le chemin sous:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run (dans le registre)

IL vous suffit juste d'aller dans :
démarrer/ORDINATEUR/lecteurC:/
Normalement vous devrier déja voir un dossier portant un nom a 6 LETTRES MINUSCULE, ouvrer ce dossier et supprimé le fichier portant un nom débile et finissant par "tav" (par exemple moi c'était : "tvygsftav")
voila c finit redémarrer et plus de p*tin de virus...

Si vous ne le trouvé pas dans:
démarrer/ORDINATEUR/lecteurC:/
aller dans:
démarrer/ORDINATEUR/ et taper "Local" dans "rechercher"
Vous aller avoir plusieurs dossier Local et dans un de ces dossier ( souvent le premier ) vous retrouverer les même dossier que dans :
démarrer/ORDINATEUR/lecteurC:/
Mais sous le chemin:
C:/utilisateur/votrenom/AppData/Local ( un truc comme ca )
et vous aurez ducou ce dossier a 6 lettres minuscules (au pire afficher temporairement le dossiers cachés)
SUPPRIMER LE et C FINI

Encore merci a tous pour vos réponse ca ma permit de trouver comment faire sous vista

Et si quelqu'un a les compétences pour supprimer ce virus d'internet ou d'interdire le site "Antivirus software" qu'il le face ce sera un héros
1
Merci beaucoup pour cette explication claire et complète !!! Ça a marché du premier coup!
0
je vais essayer, mais j'espere que le myantispyware, n'est pas encore un qui nous bloque et nous oblige a acher la "full version"
0
Très bonne explication ! Merci
Le fichier à supprimer peu également être nommé : hvsdsftav.ex
Encore merci
0
merci beaucoup pour l'explication, ça semble avoir fonctionné
0
Bonne explication
Pour info, le nom du fichier peut aussi muter en kglusftav.exe
Merci
0
Je ne suis pas très douée en informatique, et je dois bien avouer que cet "antivirus" me pourrit la vie.
J'arrive à suivre les indications jusqu'à arriver à HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Mais je ne trouve pas le programme qui m'infecte ... Quelqu'un pourrait-il m'aider stp ?
" Supprimez la ligne du programme qui vous infecte, celle ci fait qu'elle exécute le programme a chaque démarrage de l'ordinateur, parcontre les caractères en gras peuvent changer d'un ordinateur à un autre, elle ressemble à ceci :
[arlsknkw] C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe "

Je n'ai aucun programme nommé comme cela à cet endroit.
0
Bonsoir,

Allez dans C : \documents and settings\votre nom d'utilisateur\Local settings\Application Data

cherchez un programme avec 6 lettres minuscules ( moi c'était eojboi), puis supprimez-le.

Vérifiez que vous êtes bien dans le dossier Application Data, vous devriez voir ce programme, il n'y en a qu'un qui a 6 lettres minuscules.

Bon courage, vous y êtes presque.
0