Antivirus Soft : Infecter et comment supprime
MisterJ
-
jakou65000 -
jakou65000 -
Bonjour,
Je viens de me faire infecter par ce faux antivirus et il bloque les gestionnaire de périphériques, l'ajout et suppression de programmes de windows, winrar, et pleins d'autres trucs susceptible de le désinstaller. Ce faux antivirus fait un faux scan du pc, avec de faux résultats, et ordonnant l'utilisateur d'acheter son "antivirus".
Aussi n'utilisez pas ce site, selon moi il est en lien avec le programme, vu que ce virus ne nous permet pas d'installer de .exe alors comment ce site peut-il nous supprimer Antivirus Soft si leur solution est en .exe ?
NE PAS UTILISER CE SITE:
http://fr.pc*threat.com/parasitebyid*-8915fr*.html
J'AI MIS DES ÉTOILES (*) pour que le lien ne s'affiche pas en lien cliquable.
bon pour le supprimer.
Démarrer votre ordinateur en mode sans échec.
(c'est avant que le logo WINDOWS apparaisse lors du démarrage, vous tapez sur un des touches F de votre clavier, de F4 à F12. Habituellement F8 ou F10.)
Ensuite, une fois mode sans échec chargé.
allez dans DÉMARRER.
allez dans EXECUTER.
tapez : regedit
et naviguer dans la liste de dossier de la colonne de gauche en commençant avec HKEY_LOCAL_MACHINE puis en suivant ce chemin jusqu'au dossier RUN :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Supprimez la ligne du programme qui vous infecte, celle ci fait qu'elle exécute le programme a chaque démarrage de l'ordinateur, parcontre les caractères en gras peuvent changer d'un ordinateur à un autre, elle ressemble à ceci :
[arlsknkw] C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe
Ensuite, retournez dans la colonne de gauche (tout en haut) du REGEDIT et ouvrez HKEY_CURRENT_USER et suivez ce chemin :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
et supprimez la ligne suivante parce qu'elle servirait au programme à se reconnecter :
ProxyServer = http=127.0.0.1:5555
ensuite, il faut retournez dans la colonne de gauche (mais pas tout en haut), prendre un dossier tout près.
c'est le même chemin que le dernier mais au lieu du dossier "Internet Settings" c'est le dossier "Run".
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
et supprimez cette ligne qui est une copie de la première ligne que vous avez supprimé (si elle existe) :
[arlsknkw] C:\Documents and Settings\user\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe
Fermer ce programme "REGEDIT".
Finalement, il faut supprimer le programme malveillant.
Allez dans Poste de Travail.
Lecteur C: (ou celui que vous avez installé windows) et suivez ce chemin :
C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\
Si vous ne voyez pas le dossier "Local Settings" vous devez allez dans :
Outils > Options des dossiers > (onglet) Affichage > et sélectionner l'option (cercle) "Afficher les fichiers et dossiers cachés"
Puis le programme se trouve dans le dossier "lqtwnu", il peut changer mais c'est un dossier qui porte un nom incompréhensible.
...\lqtwnu\wqcmsysguard.exe
Supprimez le !
Pour finir, faites dont un scan d'ordinateur avec le réputer MalwareBytes Anti-malware qui est gratuit.
https://www.myantispyware.com/2008/08/28/malwarebytes-anti-malware-free-spyware-malware-trojan-remover/
source qui m'a aidé : https://www.myantispyware.com/2010/01/30/how-to-remove-antivirus-soft-uninstall-instructions/
Je viens de me faire infecter par ce faux antivirus et il bloque les gestionnaire de périphériques, l'ajout et suppression de programmes de windows, winrar, et pleins d'autres trucs susceptible de le désinstaller. Ce faux antivirus fait un faux scan du pc, avec de faux résultats, et ordonnant l'utilisateur d'acheter son "antivirus".
Aussi n'utilisez pas ce site, selon moi il est en lien avec le programme, vu que ce virus ne nous permet pas d'installer de .exe alors comment ce site peut-il nous supprimer Antivirus Soft si leur solution est en .exe ?
NE PAS UTILISER CE SITE:
http://fr.pc*threat.com/parasitebyid*-8915fr*.html
J'AI MIS DES ÉTOILES (*) pour que le lien ne s'affiche pas en lien cliquable.
bon pour le supprimer.
Démarrer votre ordinateur en mode sans échec.
(c'est avant que le logo WINDOWS apparaisse lors du démarrage, vous tapez sur un des touches F de votre clavier, de F4 à F12. Habituellement F8 ou F10.)
Ensuite, une fois mode sans échec chargé.
allez dans DÉMARRER.
allez dans EXECUTER.
tapez : regedit
et naviguer dans la liste de dossier de la colonne de gauche en commençant avec HKEY_LOCAL_MACHINE puis en suivant ce chemin jusqu'au dossier RUN :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Supprimez la ligne du programme qui vous infecte, celle ci fait qu'elle exécute le programme a chaque démarrage de l'ordinateur, parcontre les caractères en gras peuvent changer d'un ordinateur à un autre, elle ressemble à ceci :
[arlsknkw] C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe
Ensuite, retournez dans la colonne de gauche (tout en haut) du REGEDIT et ouvrez HKEY_CURRENT_USER et suivez ce chemin :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
et supprimez la ligne suivante parce qu'elle servirait au programme à se reconnecter :
ProxyServer = http=127.0.0.1:5555
ensuite, il faut retournez dans la colonne de gauche (mais pas tout en haut), prendre un dossier tout près.
c'est le même chemin que le dernier mais au lieu du dossier "Internet Settings" c'est le dossier "Run".
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
et supprimez cette ligne qui est une copie de la première ligne que vous avez supprimé (si elle existe) :
[arlsknkw] C:\Documents and Settings\user\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe
Fermer ce programme "REGEDIT".
Finalement, il faut supprimer le programme malveillant.
Allez dans Poste de Travail.
Lecteur C: (ou celui que vous avez installé windows) et suivez ce chemin :
C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\
Si vous ne voyez pas le dossier "Local Settings" vous devez allez dans :
Outils > Options des dossiers > (onglet) Affichage > et sélectionner l'option (cercle) "Afficher les fichiers et dossiers cachés"
Puis le programme se trouve dans le dossier "lqtwnu", il peut changer mais c'est un dossier qui porte un nom incompréhensible.
...\lqtwnu\wqcmsysguard.exe
Supprimez le !
Pour finir, faites dont un scan d'ordinateur avec le réputer MalwareBytes Anti-malware qui est gratuit.
https://www.myantispyware.com/2008/08/28/malwarebytes-anti-malware-free-spyware-malware-trojan-remover/
source qui m'a aidé : https://www.myantispyware.com/2010/01/30/how-to-remove-antivirus-soft-uninstall-instructions/
A voir également:
- Antivirus Soft : Infecter et comment supprime
- Comodo antivirus - Télécharger - Sécurité
- Panda antivirus - Télécharger - Antivirus & Antimalwares
- Norton antivirus gratuit - Télécharger - Antivirus & Antimalwares
- Bitdefender antivirus free - Télécharger - Antivirus & Antimalwares
- Avast antivirus gratuit - Télécharger - Antivirus & Antimalwares
54 réponses
Je me le suis chopé ce matin, je ne sais pas même pas comment d'ailleurs... Moi qui visite toujours les mêmes sites...
Enfin bref, une info si vous êtes au boulot et que vous ne pouvez pas accéder au mode sans échec ou si tout simplement ça vous embête d'y accéder ;) : Redémarrez votre ordi, faites tout de suite ctrl alt suppr pour ouvrir le gestionnaire de taches. Puis cliquer sur executer et tapez regedit.
Les deux programmes ne seront ainsi plus bloqués par antivirus soft qui va se lancer après. Ensuite dans le gestionnaire de taches il vous suffit de vérifier quels sont les programmes ayant ce chemin C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\ Il faut ensuite le sélectionner et cliquer sur terminer.
Pof vous serez déjà débarrassé du soft sur le bureau. Ensuite comme la procédure l'explique, il faut à la fois aller dans le regedit et supprimer les lignes (moi je n'avais qu'une ligne) du virus (vous devriez avoir repéré son nom grâce au gestionnaire de taches). Enfin rendez-vous dans le dossier C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\ et supprimer le dossier pour de bon !
Vous n'avez plus qu'à redémarrer pour constater que le programme a bel et bien été éradiqué ;)
Enfin bref, une info si vous êtes au boulot et que vous ne pouvez pas accéder au mode sans échec ou si tout simplement ça vous embête d'y accéder ;) : Redémarrez votre ordi, faites tout de suite ctrl alt suppr pour ouvrir le gestionnaire de taches. Puis cliquer sur executer et tapez regedit.
Les deux programmes ne seront ainsi plus bloqués par antivirus soft qui va se lancer après. Ensuite dans le gestionnaire de taches il vous suffit de vérifier quels sont les programmes ayant ce chemin C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\ Il faut ensuite le sélectionner et cliquer sur terminer.
Pof vous serez déjà débarrassé du soft sur le bureau. Ensuite comme la procédure l'explique, il faut à la fois aller dans le regedit et supprimer les lignes (moi je n'avais qu'une ligne) du virus (vous devriez avoir repéré son nom grâce au gestionnaire de taches). Enfin rendez-vous dans le dossier C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\ et supprimer le dossier pour de bon !
Vous n'avez plus qu'à redémarrer pour constater que le programme a bel et bien été éradiqué ;)
tiuu
longue vie a Badiha!!!!!!!!
C'est normal le nom change sur chaque ordinateur. Vérifiez donc quel programme provient de C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data.
Il faudra alors supprimer ce fichier. Moi son nom était aa(quelque chose). Ce n'est jamais le même !
Bon courage ;)
Il faudra alors supprimer ce fichier. Moi son nom était aa(quelque chose). Ce n'est jamais le même !
Bon courage ;)
C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data.
Mais moi j'ai pas C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data. parce que je suis sur vista, quelqu'un sait comment on fait sur vista ?
merci de me répondre,
PS J'ai fais une erreur j'ai écris deux foi le même message avec deux pseudo différent. C'est la première foi que je vient ici.
Mais moi j'ai pas C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data. parce que je suis sur vista, quelqu'un sait comment on fait sur vista ?
merci de me répondre,
PS J'ai fais une erreur j'ai écris deux foi le même message avec deux pseudo différent. C'est la première foi que je vient ici.
Bonjour,
Quand je suis dans le dossier Application Data, je dois supprimer le dossier avec un nom à coucher dehors, mais problème...Quand je veux le supprimer, il y a marqué : "Impossible de supprimer dhxksftav.exe : Accès refusé. Vérifiez que le disque n'est pas plein ou protégé en écriture, et que le fichier n'est pas utilisé actuellement." Forcément, le fichier est utilisé actuellement puisqu'il n'arrête pas de m'envoyer des messages d'alertes...Y a t-il une solution ?
Merci d'avance !!
Quand je suis dans le dossier Application Data, je dois supprimer le dossier avec un nom à coucher dehors, mais problème...Quand je veux le supprimer, il y a marqué : "Impossible de supprimer dhxksftav.exe : Accès refusé. Vérifiez que le disque n'est pas plein ou protégé en écriture, et que le fichier n'est pas utilisé actuellement." Forcément, le fichier est utilisé actuellement puisqu'il n'arrête pas de m'envoyer des messages d'alertes...Y a t-il une solution ?
Merci d'avance !!
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
Hello Louiss,
Pas besoin de supprimer le truc dont tu me parles (proxy server), le virus se vire de lui-même avec la procédure dont je t'ai parlé ;)
Pas besoin de supprimer le truc dont tu me parles (proxy server), le virus se vire de lui-même avec la procédure dont je t'ai parlé ;)
Bonjour à tous,
ça fait deux jours que ce virus me pourri la vie. :/
J'ai suivi la méthode de Badiha en ouvrant le Gestionnaire de tâches au démarrage, j'ai ensuite stoppé notre ami "antivirus soft". A ce moment, j'ai commencer à suivre les conseils de MisterJ.
Mais je suis bloqué. :S à ce passage précis :
" supprimez la ligne suivante parce qu'elle servirait au programme à se reconnecter :
ProxyServer = http=127.0.0.1:5555 "
Dans le dossier Internet Settings, je ne trouve rien de tel ...
Merci d'avance ! :)
ça fait deux jours que ce virus me pourri la vie. :/
J'ai suivi la méthode de Badiha en ouvrant le Gestionnaire de tâches au démarrage, j'ai ensuite stoppé notre ami "antivirus soft". A ce moment, j'ai commencer à suivre les conseils de MisterJ.
Mais je suis bloqué. :S à ce passage précis :
" supprimez la ligne suivante parce qu'elle servirait au programme à se reconnecter :
ProxyServer = http=127.0.0.1:5555 "
Dans le dossier Internet Settings, je ne trouve rien de tel ...
Merci d'avance ! :)
C'est bon !! Je crois qu'il est parti !! Merci beaucoup pour ces infos ! Merci pour toute l'aide, sincèrement ! Ca me sauve la vie !!
Merci pour ces infos. Le nom du virus pour moi était akaasftav ! avant de tomber sur ce site je suis aussi tombe sur le site threat j'ai téléchargé lantivirus et même principe ils tentent de nous forcer a acheté la licence !
Un grand merci pour ces explications grace a vous j'ai sauvé tout mes dossiers que je m'appretait à supprimer. merci beaucoup au revoir.
Bonjour,
depuis hier l'antivirus vista 2010 s'est invité sur mon ordinateur bloquant completement mon acces internet et affichant sans cesse des messages d'alertes.
J'ai suivis les intructions postés mais une fois arrivée a RUN, je ne trouve pas de fichier correspondant. Ensuite je vais dans C : \documents and settings\votre nom d'utilisateur mais ma recherche s'arrete là, je n'ai pas de dossier Local settings et encore moins Application Data
Aidez moi!!!
Merci!
depuis hier l'antivirus vista 2010 s'est invité sur mon ordinateur bloquant completement mon acces internet et affichant sans cesse des messages d'alertes.
J'ai suivis les intructions postés mais une fois arrivée a RUN, je ne trouve pas de fichier correspondant. Ensuite je vais dans C : \documents and settings\votre nom d'utilisateur mais ma recherche s'arrete là, je n'ai pas de dossier Local settings et encore moins Application Data
Aidez moi!!!
Merci!
bonjour, mister j ,j'ai suivi les étapes une à une scrupuleusement,saleté de virus enrayé, je te remercie de ton aide. Toutes tes indications sont exactes et précises donc conseil pour tous les autres si vous suivez correctement les indications de mister j vous vous débarrasserez de ce trojan.Je tiens à préciser que je suis sous os windows 7 donc petite précision pour ceux qui auraient des difficultées à trouver documents and setting il faut tout simplement le taper dans menu démarrer et recherche.Petite question:Comment ce virus peut-il s'installer à notre insu , quelle est la faille? si vous avez une réponse je suis preneur merci d'avance et sinon encore merci à mister j qui à fait un travail efficace sur ce trojan.
Bonjour ou plutot bonsoir voir bonne nuit ;) :) alors suite a ta question de savoir ou on aurait pu atrapé se fameux trojan windows scan a ce que j ai lu ici et là ca serait par une faille d adobe reader pourtant je l ai mis a jour il n ya pas longtemps si on peut meme plus lire de fichiers pdf ou autre sans se faire verolé ca craint encore heuresement que je touche un peu en informatique mais la personne qui n y connait rien de rien ben c est la panique totale. pour ma part j ai direct debranché le cable rj45 et j ai été cherché sur les forums voir les tenants et les aboutissants de se virus mais apparement il est assez recent et on a peu de recul a mon humble avis il risque de faire pas mal de victime voila bon jespere que tu l a eradiqué en totalitée pour ma part oui je te souhaite une bonne fin de soirée et au plaisir:)
Merci beaucoup a tous j'ai réussit a supprimé ce virus pourrit de mon ordi sous VISTA
Mais il y a beaucoup plus simple pour le supprimé sous VISTA:
Pas besoin de chercher le chemin sous:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run (dans le registre)
IL vous suffit juste d'aller dans :
démarrer/ORDINATEUR/lecteurC:/
Normalement vous devrier déja voir un dossier portant un nom a 6 LETTRES MINUSCULE, ouvrer ce dossier et supprimé le fichier portant un nom débile et finissant par "tav" (par exemple moi c'était : "tvygsftav")
voila c finit redémarrer et plus de p*tin de virus...
Si vous ne le trouvé pas dans:
démarrer/ORDINATEUR/lecteurC:/
aller dans:
démarrer/ORDINATEUR/ et taper "Local" dans "rechercher"
Vous aller avoir plusieurs dossier Local et dans un de ces dossier ( souvent le premier ) vous retrouverer les même dossier que dans :
démarrer/ORDINATEUR/lecteurC:/
Mais sous le chemin:
C:/utilisateur/votrenom/AppData/Local ( un truc comme ca )
et vous aurez ducou ce dossier a 6 lettres minuscules (au pire afficher temporairement le dossiers cachés)
SUPPRIMER LE et C FINI
Encore merci a tous pour vos réponse ca ma permit de trouver comment faire sous vista
Et si quelqu'un a les compétences pour supprimer ce virus d'internet ou d'interdire le site "Antivirus software" qu'il le face ce sera un héros
Mais il y a beaucoup plus simple pour le supprimé sous VISTA:
Pas besoin de chercher le chemin sous:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run (dans le registre)
IL vous suffit juste d'aller dans :
démarrer/ORDINATEUR/lecteurC:/
Normalement vous devrier déja voir un dossier portant un nom a 6 LETTRES MINUSCULE, ouvrer ce dossier et supprimé le fichier portant un nom débile et finissant par "tav" (par exemple moi c'était : "tvygsftav")
voila c finit redémarrer et plus de p*tin de virus...
Si vous ne le trouvé pas dans:
démarrer/ORDINATEUR/lecteurC:/
aller dans:
démarrer/ORDINATEUR/ et taper "Local" dans "rechercher"
Vous aller avoir plusieurs dossier Local et dans un de ces dossier ( souvent le premier ) vous retrouverer les même dossier que dans :
démarrer/ORDINATEUR/lecteurC:/
Mais sous le chemin:
C:/utilisateur/votrenom/AppData/Local ( un truc comme ca )
et vous aurez ducou ce dossier a 6 lettres minuscules (au pire afficher temporairement le dossiers cachés)
SUPPRIMER LE et C FINI
Encore merci a tous pour vos réponse ca ma permit de trouver comment faire sous vista
Et si quelqu'un a les compétences pour supprimer ce virus d'internet ou d'interdire le site "Antivirus software" qu'il le face ce sera un héros
je vais essayer, mais j'espere que le myantispyware, n'est pas encore un qui nous bloque et nous oblige a acher la "full version"
Très bonne explication ! Merci
Le fichier à supprimer peu également être nommé : hvsdsftav.ex
Encore merci
Le fichier à supprimer peu également être nommé : hvsdsftav.ex
Encore merci
Je ne suis pas très douée en informatique, et je dois bien avouer que cet "antivirus" me pourrit la vie.
J'arrive à suivre les indications jusqu'à arriver à HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Mais je ne trouve pas le programme qui m'infecte ... Quelqu'un pourrait-il m'aider stp ?
" Supprimez la ligne du programme qui vous infecte, celle ci fait qu'elle exécute le programme a chaque démarrage de l'ordinateur, parcontre les caractères en gras peuvent changer d'un ordinateur à un autre, elle ressemble à ceci :
[arlsknkw] C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe "
Je n'ai aucun programme nommé comme cela à cet endroit.
J'arrive à suivre les indications jusqu'à arriver à HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Mais je ne trouve pas le programme qui m'infecte ... Quelqu'un pourrait-il m'aider stp ?
" Supprimez la ligne du programme qui vous infecte, celle ci fait qu'elle exécute le programme a chaque démarrage de l'ordinateur, parcontre les caractères en gras peuvent changer d'un ordinateur à un autre, elle ressemble à ceci :
[arlsknkw] C:\Documents and Settings\*UTILISATEUR*\Local Settings\Application Data\lqtwnu\wqcmsysguard.exe "
Je n'ai aucun programme nommé comme cela à cet endroit.
Bonsoir,
Allez dans C : \documents and settings\votre nom d'utilisateur\Local settings\Application Data
cherchez un programme avec 6 lettres minuscules ( moi c'était eojboi), puis supprimez-le.
Vérifiez que vous êtes bien dans le dossier Application Data, vous devriez voir ce programme, il n'y en a qu'un qui a 6 lettres minuscules.
Bon courage, vous y êtes presque.
Allez dans C : \documents and settings\votre nom d'utilisateur\Local settings\Application Data
cherchez un programme avec 6 lettres minuscules ( moi c'était eojboi), puis supprimez-le.
Vérifiez que vous êtes bien dans le dossier Application Data, vous devriez voir ce programme, il n'y en a qu'un qui a 6 lettres minuscules.
Bon courage, vous y êtes presque.