Problème avec un antispyware virus!

Résolu
waviou1 -  
 waviou1 -
Bonjour,
J'ai un problème depuis aujourd'hui, antyspyware soft que j'ai d'abord pris pour un anti virus implanté d'origine sur mon ordinateur me bloque tout, y compris avast en m'inventant des virus. Internet explorer ne fonctionne plus, mozilla oui. Après avoir trainé sur différents forums, j'ai vu qu'il fallait utilisé un certain logiciel "Rkill", après activation de celui ci , je n'ai obtenu que cela :

This log file is located at C:\rkill.log.
Please post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.
Ran as D'sesquelles on 30/05/2010 at 14:13:34.

Processes terminated by Rkill or while it was running:

C:\Users\Désesquelles\AppData\Local\gfjwgcjyp\tvybpgjtssd.exe
C:\Users\Désesquelles\AppData\Local\asam.exe
C:\Users\Désesquelles\Downloads\rkill.scr

Rkill completed on 30/05/2010 at 14:13:39.

=> Donc cela me bloque pas mal, et vu mes connaissances limitées en informatique, je ne comprends rien à toutes les combines de "combifix",...
Enfin je suis suffisament intelligent pour me rendre compte que c'est un vrisu pas sympa puisqu'il m'empêche d'accéder à mon gestionnaire de taches et que je ne peux pas le désinstaller...

Help please!
Merci d'avance de vous pencher sérieusement sur mon cas!

19 réponses

  1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Salut,

    Après Rkill, fais ça :

    Désactive les logiciels de protection (Antivirus, Antispywares) puis :

    Télécharge Combofix sUBs : http://download.bleepingcomputer.com/sUBs/ComboFix.exe et sauvegarde le sur ton bureau et pas ailleurs!

    Double-clic sur combofix, accepte la licence d'utilisation et laisse toi guider.

    Eventuellement, installe la console de récupération comme cela est conseillé

    Attends que combofix ait terminé, un rapport sera créé. Poste le rapport.

    Tu as le tutorial sur ce lien pour t'aider : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix

    PS : si Combofix ne se lance pas, renomme le fichier Combofix et retente.

    Si pas mieux, tente en mode sans échec sans prise en charge du réseau : Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec et appuye sur la touche entrée du clavier.

    0
  2. waviou1
     
    Bah désolé, mais quand j'ai essayé de mettre combo fixe, il m'a dit ne marcher que sur 2000 et XP or j'ai windows seven... Désolé, mais merci de ta réponse rapide! Comment je fais?
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      OK alors utilise malwarebyte à la place : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

      Tu supprimes tout ce qui est détecté et tu postes le rapport ici.
      0
  3. waviou1
     
    Merci. Voilà c'est fait, j'ai mis en quarantaine et supprimé les documents infectés! C'est fini???

    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4155

    Windows 6.1.7600
    Internet Explorer 8.0.7600.16385

    30/05/2010 15:55:01
    mbam-log-2010-05-30 (15-55-01).txt

    Type d'examen: Examen rapide
    Elément(s) analysé(s): 128212
    Temps écoulé: 4 minute(s), 24 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 2
    Valeur(s) du Registre infectée(s): 2
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 5

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    HKEY_CURRENT_USER\Software\avsoft (Trojan.Fraudpack) -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> Quarantined and deleted successfully.

    Valeur(s) du Registre infectée(s):
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\jevpasmm (Trojan.Downloader) -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\asam (Trojan.Downloader) -> Quarantined and deleted successfully.

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    C:\Users\Désesquelles\AppData\Local\gfjwgcjyp\tvybpgjtssd.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Users\Désesquelles\AppData\Local\asam.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Users\Désesquelles\AppData\Local\Temp\4967.exe (Rootkit.Dropper) -> Quarantined and deleted successfully.
    C:\Users\Désesquelles\AppData\Local\Temp\bpuxquff.exe (Rootkit.Agent) -> Quarantined and deleted successfully.
    C:\Users\Désesquelles\AppData\Local\Temp\qubjcfnu.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    0
  4. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    yep si tu n'as plus de prb.
    Fais plus attention à ce que tu télécharges dorénavant.

    Pense à maintenir tes progs à jour c'est important, utilise ce programme : https://www.commentcamarche.net/faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
    Absolument à faire.

    Un peu de lecture pour éviter les infections :
    - connaitre et éviter les infections : https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
    - sécuriser son PC : http://forum.malekal.com/comment-securiser-son-ordinateur.html
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. waviou1
     
    Effectivement, le gestionnaire des tâches remarche!!! Par contre, internet explorer continue de bloquer certains sites (yahoo par exemple) tout en autorisant d'autres... Peut être une erreur de paramétrage non?
    Merci de ton aide en tout cas!
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      Fais ça pour voir : Relance Internet Explorer / Onglet Options Internet.
      Vas dans l'onglet Connexions et en bas dans paramètres réseau.
      Décoche l'utilisation du proxy en bas., si c'est coché.


      est-ce que ce sont que des adresses en https qui merdouillent ?
      0
  7. waviou1
     
    Je ne sais pas si ce sont les Https, mais je sais que cela remarche sans proxy! Merci encore! => n'est ce pas embêtant de naviguer sans proxy?
    Juste une dernière question, le logiciel Antyspyware Soft, qu'est exactement, j'ai vu qu'ils avaient un site internet sous l'image d'une grande compagnie internet... C'est une grosse blague??? Si non et si le virus est vraiment dangereux, est-il conseillé de changer ses mots de passe? Peut-il avoir eu accès à des dossiers personnels pour les balancer sur un serveur externe?
    Merci
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      Tu n'as pas besoin de proxy toi.
      C'est l'infection qui l'a rajouté pour rediriger le traffic internet vers lui et pouvoir lboquer des téléchargements par exemple (genre site d'antivirus) ou récupérer les mots de passe qui peuvent passer...

      Donc oui dans le doute change tes mots de passe.

      Sinon pour antispyware soft, c'est un rogue/scareware.
      C'est à dire un faux antispyware, le but étant de faire peur à travers des alertes afin de te le faire acheter ce faux antispyware..... c'est une arnaque.

      Voir : https://forum.malekal.com/viewtopic.php?t=589&start=
      0
  8. waviou1
     
    Ok, merci beaucoup, pour tout! Puisque vous avez l'air vraiment calé en informatique, je voulais vous demander quelque chose d'autre. Depuis plusieurs mois, quand je vais sur internet (avec mozilla cette fois ci), j'ai des pages de pubs qui s'ouvrent, sans avoir rien demandé, ce ne sont ni des pages mozillas ni des pages internet explorer, elle ont une petite icone multicolores et s'affichent à indépendamment de mes icones internet, on va dire que en moyenne une page ouverte sur deux m'ouvre une pub! J'ai essayé diverses choses, sans succès!
    0
    1. waviou1
       
      Sous forme de fichier ".exe" je trouve ça assez étrange...
      0
    2. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      Ca le fait seulement avec Firefox ?

      Tu peux faire une capture de ces pubs ?
      Tu l'envoies là : www.cijoint.fr
      Donne le lien.

      Tu as quoi comme extension dans firefox ?
      Outils Modules Complémentaires / Extensions et tu fais une capture
      pareil sur www.cijoint.fr et tu donnes le lien.
      0
  9. waviou1
     
    http://www.cijoint.fr/cjlink.php?file=cj201005/cijnHsylzu.png

    Là c'est une capture d'une pub qui vient de s'afficher. Il y a de tout, là c'est de l'astrologie, mais cela peut être autre chose, pub pour application de tel portables, sites de rencontres,....

    Et là c'est la capture d'écran des extensions firefox! De plus on voit sur ma barre de tâches en dessous le logo des pubs, différent de celui de mozilla, donc n'appartenant pas à mozilla!
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      p'tain la pub de m*rde \o
      0
  10. waviou1
     
    http://www.cijoint.fr/cjlink.php?file=cj201005/cijUkSxLZ3.png
    (j'avais oublié le deuxième lien, pardon^^)
    0
    1. waviou1
       
      Voila les deux scans plugins :
      http://www.cijoint.fr/cjlink.php?file=cj201005/cijHN4za5T.png
      http://www.cijoint.fr/cjlink.php?file=cj201005/cijKb69zYf.png
      Le scan est en cours (fallait bien copier la partie en italique de ton scan dans la partie personnalisation, non?
      0
  11. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    En fait j'avais pas fait gaffe, mais c'est titré Favorit sur ta pub.
    Donc ça doit être du navipromo, passe un coup de navilog1 aussi : http://www.malekal.com/Adware.Magic_Control.html

    Poste les rapports ici.

    Ready To Fall \o/
    0
  12. waviou1
     
    http://www.cijoint.fr/cjlink.php?file=cj201005/cijjmE0MSL.txt
    http://www.cijoint.fr/cjlink.php?file=cj201005/cijDXGypdX.txt
    (Voici les deux rapports, extra puis OLT). Heureusement que tu es là, moi je n'y comprends rien!!!
    0
  13. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    C'est ça qui ouvre les popups :)
    [2010/05/26 23:51:15 | 000,499,712 | ---- | C] () -- C:\Users\dell\AppData\Local\azthasmw.exe
    [2010/05/26 23:51:15 | 000,006,628 | ---- | C] () -- C:\Users\dell\AppData\Local\azthasmw_navps.dat

    "sexchdhs" = Favorit
    tssssss :)

    vas y pour ça : https://forums.commentcamarche.net/forum/affich-17897782-probleme-avec-un-antispyware-virus#19

    Ready To Fall \o/
    0
  14. waviou1
     
    Oki, merci, je vais essayer! Je pense que j'ai du choper cela sur game deskop, j'y allais pas mal avant!
    0
  15. waviou1
     
    Impressionnant le nombre de trucs que je ne sais pas d'où cela vient!!!!
    En tout cas, j'espère que cela va marcher, les pubs c'est super casse pieds, et en plus des fois, voilà la pub quoi!!! Ya de tout si tu vois ce que je veux dire!
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      lol.
      ouais la pub sur la sonnerie était bien daubesque ouais :)

      Hésite pas à désinstaller les programmes inutiles pendant que tu y es!
      ça fera pas de mal.
      0
  16. waviou1
     
    Fix Navipromo version 4.0.8 commencé le 30/05/2010 17:49:41,37

    !!! Attention,ce rapport peut indiquer des fichiers/programmes légitimes!!!
    !!! Postez ce rapport sur le forum pour le faire analyser !!!

    Outil exécuté depuis C:\navilog1

    Mise à jour le 09.03.2010 à 18h00 par IL-MAFIOSO

    Microsoft Windows 7 Édition Familiale Premium ( v6.1.7600 )
    X86-based PC ( Multiprocessor Free : Intel(R) Core(TM)2 Duo CPU T6400 @ 2.00GHz )
    BIOS : Phoenix ROM BIOS PLUS Version 1.10 A05
    USER : dell ( Administrator )
    BOOT : Normal boot

    C:\ (Local Disk) - NTFS - Total:218 Go (Free:25 Go)
    D:\ (CD or DVD)
    E:\ (Local Disk) - NTFS - Total:14 Go (Free:8 Go)
    F:\ (CD or DVD) - CDFS - Total:0 Go (Free:0 Go)

    Recherche executée en mode normal

    Nettoyage exécuté au redémarrage de l'ordinateur

    C:\Users\dell\AppData\Local\sexchdhs.bat supprimé !

    Nettoyage contenu C:\Windows\Temp effectué !
    Nettoyage contenu C:\Users\dell\AppData\Local\Temp effectué !

    *** Sauvegarde du Registre vers dossier Safebackup ***

    sauvegarde du Registre réalisée avec succès !

    *** Nettoyage Registre ***

    Nettoyage Registre Ok

    *** Scan terminé 30/05/2010 18:13:46,17 ***

    => voilà le rapport!
    0
  17. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    hannnnnn pitain!
    C'est trop la hooooOoonte ! navilog il l'a pas détecté !
    IL-MAFIOSO si tu lis ça, cache toi :p

    bon bha on va faire comme y font les pros, on va faire manuellement !

    Relance OTL.
    o sous Custom Scan box copie_colle le contenu du cadre ci dessous et clic RUNFIX, un rapport apparraitra suite à l'operation que tu conserveras sur clé usb par exemple afin d'en coller le resultat:

    :files
    C:\Users\dell\AppData\Local\azthasmw.exe
    C:\Users\dell\AppData\Local\azthasmw.dat
    C:\Users\dell\AppData\Local\azthasmw_nav.dat
    C:\Users\dell\AppData\Local\azthasmw_navps.dat
    :reg
    [HKLM\Software\Microsoft\Windows\CurrentVersion]
    "azthasmw"=-


    * redemarre le pc sous windows et poste le rapport ici

    0
  18. waviou1
     
    En tout cas, plus de pubs!!!
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      ha pourtant dans le rapport navilog1 y a rien de supprimer.
      Il existe ce fichier C:\Users\dell\AppData\Local\azthasmw.exe ?
      0
    2. waviou1
       
      je n'en ai pas trouvé au meme nom!
      0
  19. waviou1
     
    Merci beaucoup!!! Je peux juste savoir comment tu sais tout ca??
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      En pratiquant on va dire.
      C'est pas si difficile que ça dans la majorité des cas que de désinfecter un PC.
      0
    2. archet9
       
      Qu'il est con ce Mak....Mais con...tu peux pas savoir ....!!!!!
      a+
      0
    3. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      archet9 ?!?
      0
    4. archet9
       
      Humour au 20"eme" degré......I love you Mak and you know it....!
      Dsl pour un humour douteux....
      0
    5. waviou1
       
      XD, oki merci! A+
      0