Virus adware - Page 2

Résolu
Précédent
  • 1
  • 2
  1. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    Ok si je trouve des éléments infectés je les supprime ou je te les laisse?
    0
  2. Utilisateur anonyme
     
    Re

    Tu supprimes tout ce que MBAM trouve et tu postes le rapport
    0
  3. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    Voici le rapport de Malwarebytes:
    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Version de la base de données: 4192

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    13/06/2010 13:06:10
    mbam-log-2010-06-13 (13-06-10).txt

    Type d'examen: Examen complet (C:\|D:\|)
    Elément(s) analysé(s): 272175
    Temps écoulé: 1 heure(s), 45 minute(s), 11 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 2
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 8

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    HKEY_CLASSES_ROOT\AppID\{38061edc-40bb-4618-a8da-e56353347e6d} (Adware.EZlife) -> Quarantined and deleted successfully.
    HKEY_CLASSES_ROOT\AppID\{7b6a2552-e65b-4a9e-add4-c45577ffd8fd} (Adware.EZLife) -> Quarantined and deleted successfully.

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    C:\System Volume Information\_restore{8B46804E-2C60-468D-90C6-EAB24784A781}\RP796\A0155153.dll (Trojan.BHO) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{8B46804E-2C60-468D-90C6-EAB24784A781}\RP796\A0155154.dll (Trojan.BHO) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{8B46804E-2C60-468D-90C6-EAB24784A781}\RP796\A0155300.exe (Adware.Adrotator) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{8B46804E-2C60-468D-90C6-EAB24784A781}\RP796\A0155301.exe (Adware.Adshot) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{8B46804E-2C60-468D-90C6-EAB24784A781}\RP796\A0155302.dll (Trojan.BHO) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{8B46804E-2C60-468D-90C6-EAB24784A781}\RP796\A0155303.exe (Adware.Lifze) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\WINDOWS\system32\ooxwd.dll.vir (Trojan.BHO) -> Quarantined and deleted successfully.
    C:\Qoobox\Quarantine\C\WINDOWS\system32\oqhphiru.dll.vir (Trojan.BHO) -> Quarantined and deleted successfully.
    0
  4. Utilisateur anonyme
     
    Re

    1)Vide la quarantaine de MBAM

    2)Supprime ce fichier sur le bureau:asdehi.exe (ComboFix renommé)

    3)* Télécharge Ad-remover ( de C_XX ) sur ton bureau :

    http://pagesperso-orange.fr/NosTools/C_XX/AD-R.exe

    ! Déconnecte toi et ferme toutes applications en cours !

    * Double clique ou clic droit (exécuter en tant que admin...sur Vista et Windows7) sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut.

    * Double-clique ou clic droit (exécuter en tant que admin...sur Vista) sur le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    * Au menu principal choisis l'option "Nettoyer"
    et sur [entrée] .

    * Laisse travailler l'outil et ne touche à rien ...

    --> Poste le rapport qui apparaît à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.

    Aides en images (Installation) : http://pagesperso-orange.fr/NosTools/ad_remover.html images (Recherche): http://pagesperso-orange.fr/NosTools/tuto_adr_2.html

    4)Télécharges Toolscleaner afin de supprimer les logiciels de désinfection inutiles

    ---> Télécharge Toolscleaner sur ton Bureau.
    https://www.commentcamarche.net/telecharger/securite/22061-toolscleaner/
    * Double-clique sur ToolsCleaner2.exe(ou clic droit « exécuter en tant que administrateur » pour Vista et Seven)pour le lancer.
    * Clique sur Recherche et laisse le scan agir.
    * Clique sur Suppression pour finaliser.
    * Tu peux, si tu le souhaites, te servir des Options Facultatives.
    * Clique sur Quitter pour obtenir le rapport.
    * Poste le rapport (TCleaner.txt) qui se trouve à la racine de ton disque dur (C:\).

    Poste les rapports au fur et à mesure;merci

    @+
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    ok merci bcp
    0
  7. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    voici déjà le rapport de Ad-remover, je continue sur Toolscleaner...
    ======= RAPPORT D'AD-REMOVER 2.0.0.1,B | UNIQUEMENT XP/VISTA/7 =======

    Mis à jour par C_XX le 12/06/10 à 19:20
    Contact: AdRemover.contact@gmail.com
    Site web: http://pagesperso-orange.fr/NosTools/ad_remover.html

    C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 13:39:15 le 13/06/2010, Mode normal

    Microsoft Windows XP Édition familiale Service Pack 3 (X86)
    Francis, HEMMEN-29E3CDAA ( )

    ============== ACTION(S) ==============

    0,Dossier supprimé: C:\WINDOWS\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
    0,Fichier supprimé: C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job
    0,Dossier supprimé: C:\Documents and Settings\Francis\Application Data\Mozilla\FireFox\Profiles\fdn6cq0a.default\extensions\toolbar@ask.com
    0,Fichier supprimé: C:\Documents and Settings\Francis\Application Data\Mozilla\FireFox\Profiles\fdn6cq0a.default\searchplugins\askcom.xml
    0,Dossier supprimé: C:\Program Files\Ask.com
    0,Dossier supprimé: C:\Documents and Settings\Francis\Local Settings\Application Data\AskToolbar
    0,Dossier supprimé: C:\Documents and Settings\Francis\Local Settings\Application Data\Conduit
    0,Dossier supprimé: C:\Program Files\Conduit
    0,Dossier supprimé: C:\Program Files\GV AbsoluCasino
    0,Dossier supprimé: C:\Documents and Settings\Francis\Local Settings\Application Data\Softonic_France
    0,Dossier supprimé: C:\Program Files\Softonic_France
    3,Fichier supprimé: C:\WINDOWS\Installer\2d94c.msi

    (!) -- Fichiers temporaires supprimés.

    -- Fichier ouvert: C:\Documents and Settings\Francis\Application Data\Mozilla\FireFox\Profiles\fdn6cq0a.default\Prefs.js --
    Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
    Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
    Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
    Ligne supprimée: user_pref("extensions.asktb.cbid", "GX");
    Ligne supprimée: user_pref("extensions.asktb.default-channel-url-mask", "hxxp://eu.ask.com/web?qsrc={qsrc}&o={o}&l={l...
    Ligne supprimée: user_pref("extensions.asktb.dtid", "YYYYYYB3BE");
    Ligne supprimée: user_pref("extensions.asktb.l", "dis");
    Ligne supprimée: user_pref("extensions.asktb.last-config-req", "1268746516386");
    Ligne supprimée: user_pref("extensions.asktb.locale", "fr_EU");
    Ligne supprimée: user_pref("extensions.asktb.o", "15443");
    Ligne supprimée: user_pref("extensions.asktb.qsrc", "2871");
    -- Fichier Fermé --

    -- Fichier ouvert: C:\Documents and Settings\Magali\Application Data\Mozilla\FireFox\Profiles\090uv6ad.default\Prefs.js --
    -- Fichier Fermé --

    1,Clé supprimée: HKLM\Software\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}
    1,Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}
    1,Clé supprimée: HKLM\Software\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
    1,Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
    1,Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
    1,Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
    1,Clé supprimée: HKLM\Software\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
    1,Clé supprimée: HKLM\Software\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
    1,Clé supprimée: HKLM\Software\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
    1,Clé supprimée: HKLM\Software\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
    0,Clé supprimée: HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd
    0,Clé supprimée: HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd.1
    0,Clé supprimée: HKLM\Software\Classes\AppID\GenericAskToolbar.DLL
    1,Clé supprimée: HKLM\Software\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
    0,Clé supprimée: HKLM\Software\Conduit
    0,Clé supprimée: HKLM\Software\Sky-Banners
    0,Clé supprimée: HKCU\Software\Ask.com
    0,Clé supprimée: HKCU\Software\AskToolbar
    0,Clé supprimée: HKCU\Software\Conduit
    0,Clé supprimée: HKCU\Software\Sky-Banners
    0,Clé supprimée: HKCU\Software\AppDataLow\AskToolbarInfo
    3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
    3,Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
    3,Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
    0,Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}

    0,Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks|{00000000-6E41-4FD3-8538-502F5495E5FC}
    0,Valeur supprimée: HKLM\Software\Microsoft\Internet Explorer\Toolbar|{D4027C7F-154A-4066-A1AD-4243D8127440}
    0,Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}

    ============== SCAN ADDITIONNEL ==============

    ** Mozilla Firefox Version [3.5.9 (fr)] **

    -- C:\Documents and Settings\Francis\Application Data\Mozilla\FireFox\Profiles\fdn6cq0a.default\Prefs.js --
    browser.download.lastDir, C:\\Documents and Settings\\Francis\\Bureau
    browser.search.defaulturl, hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
    browser.search.selectedEngine, Bing
    browser.startup.homepage, hxxp://www.google.be/firefox
    browser.startup.homepage_override.mstone, rv:1.9.1.9
    keyword.URL, hxxp://www.bing.com/search?mkt=fr-FR&form=MIAWB1&q=

    -- C:\Documents and Settings\Magali\Application Data\Mozilla\FireFox\Profiles\090uv6ad.default\Prefs.js --
    browser.download.lastDir, D:\\Documents and Settings\\Magali\\Mes documents\\bricolages\\bijoux
    browser.search.defaultenginename, Google
    browser.search.defaulturl, hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT1351374&SearchSource=3&q={searchTerms}
    browser.search.selectedEngine, Softonic France Customized Web Search
    browser.startup.homepage, hxxp://www.google.be/firefox
    browser.startup.homepage_override.mstone, rv:1.9.1.9
    keyword.URL, hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT1351374&SearchSource=2&q=

    -- C:\Documents and Settings\Théo\Application Data\Mozilla\FireFox\Profiles\tvcotzwi.default\Prefs.js --
    browser.download.lastDir, C:\\Documents and Settings\\Théo\\Bureau
    browser.startup.homepage_override.mstone, rv:1.9.1.9

    ========================================

    ** Internet Explorer Version [8.0.6001.18702] **

    [HKCU\Software\Microsoft\Internet Explorer\Main]
    Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Do404Search: 0x01000000
    Enable Browser Extensions: yes
    Local Page: C:\WINDOWS\system32\blank.htm
    Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
    Show_ToolBar: yes
    Start Page: hxxp://fr.msn.com/

    [HKLM\Software\Microsoft\Internet Explorer\Main]
    Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
    Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Delete_Temp_Files_On_Exit: yes
    Local Page: C:\WINDOWS\system32\blank.htm
    Search bar: hxxp://search.msn.com/spbasic.htm
    Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    Start Page: hxxp://fr.msn.com/

    [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
    Tabs: res://ieframe.dll/tabswelcome.htm
    Blank: res://mshtml.dll/blank.htm

    ========================================

    C:\Program Files\Ad-Remover\Quarantine: 507 Fichier(s)
    C:\Program Files\Ad-Remover\Backup: 16 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 7599 Octet(s)

    Fin à: 13:44:06, 13/06/2010

    ============== E.O.F ==============
    0
  8. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    Et voici le rapport de Toolscleaner
    Qu'est ce que ça dit tout ça docteur?

    [ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

    --> Recherche:

    C:\Combofix.txt: trouvé !
    C:\Qoobox: trouvé !
    C:\Documents and Settings\Francis\Bureau\Combofix.txt: trouvé !
    C:\Program Files\Ad-remover: trouvé !
    C:\Program Files\ZHPDiag: trouvé !
    C:\Program Files\Ad-Remover\Backup\Ad-R.exe: trouvé !
    C:\Program Files\ZHPDiag\ZHPdiag.exe: trouvé !
    C:\Program Files\ZHPDiag\catchme.exe: trouvé !
    C:\Program Files\ZHPDiag\mbr.log: trouvé !
    C:\Program Files\ZHPDiag\mbr.exe: trouvé !
    C:\Qoobox\Quarantine\catchme.log: trouvé !
    C:\WINDOWS\mbr.exe: trouvé !

    ---------------------------------
    --> Suppression:

    C:\Program Files\Ad-Remover\Backup\Ad-R.exe: supprimé !
    C:\Program Files\ZHPDiag\ZHPdiag.exe: supprimé !
    C:\Program Files\ZHPDiag\catchme.exe: supprimé !
    C:\Combofix.txt: supprimé !
    C:\Documents and Settings\Francis\Bureau\Combofix.txt: supprimé !
    C:\Program Files\ZHPDiag\mbr.log: supprimé !
    C:\Program Files\ZHPDiag\mbr.exe: supprimé !
    C:\Qoobox\Quarantine\catchme.log: supprimé !
    C:\WINDOWS\mbr.exe: supprimé !
    C:\Qoobox: supprimé !
    C:\Program Files\Ad-remover: supprimé !
    C:\Program Files\ZHPDiag: supprimé !
    0
  9. Utilisateur anonyme
     
    Re

    1)Supprime Tools cleaner.

    2)
    C - Ccleaner :

    https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

    .enregistres le sur le bureau
    .double-cliques sur le fichier pour lancer l'installation
    .sur la fenêtre de l'installation langage bien choisir français et OK
    .cliques sur <gras>suivant

    .lis la licence et j'accepte
    .cliques sur suivant
    .la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
    .cliques sur installer
    .cliques sur fermer
    .double-cliques sur <gras>l'icône de Ccleaner pour l'ouvrir
    .une fois ouvert tu cliques sur <gras>option
    et puis avancé
    .tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures
    .cliques sur nettoyeur
    .cliques sur windows et dans la colonne avancé
    . coches la première case vieilles données du perfetch ce qui te donnes la case vielles données du perfetch et la case avancé qui c'est coché automatiquement mais que celle-la
    .cliques sur analyse une fois l'analyse terminé
    .cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vérifies en appuyant de nouveau sur analyse pour être sur qu'il n'y est plus rien
    .clique maintenant sur registre et puis sur rechercher les erreurs
    .laisse tout coché et clique sur réparer les erreurs sélectionnées
    .il te demande de sauvegarder OUI
    .tu lui donnes un nom pour pouvoir la retrouver et enregistre
    .clique sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
    .il supprime et <gras>fermer tu vérifies en relançant <gras>rechercher les erreurs

    .tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
    .tu peux fermer Ccleaner.

    Tuto : https://jesses.pagesperso-orange.fr/Docs/Logiciels/CCleaner.htm

    3)Purge la restauration comme ceci :
    http://service1.symantec.com/support/inter/tsgeninfointl.Nsf/fr_docid/20020830101856924

    Cela supprime toutes traces des diverses infections ;et permettra une éventuelle restauration sans infections

    Tiens moi au courant;merci
    @+
    0
  10. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    Voilà Guillaume j'ai fais tout ce que tu m'as dit; pour purger la restauration il fallait bien désactiver la restauration puis valider puis ensuite réactiver la restauration système?
    0
  11. Utilisateur anonyme
     
    Re

    C'est exactement ça ;)

    Si ton problème est résolu je te propose de clore ce post.

    @+
    0
  12. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    ok je redémarre l'ordi je repasse un scan de Malwarebytes et te tiens au courant
    0
  13. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    Me revoici, je viens donc de repasser un scan de Malwarebytes et apparemment tout est ok aucun objet nuisible n'a été détecté alors un grand grand merci à toi Guillaume tu es géant et super sympa d'avoir passé du temps de ton week-end et surtout de ton dimanche avec moi pour résoudre mon problème...
    Mais encore une ou deux petites questions puis je te "lâche":
    - Il me reste encore zhpdiag sur mon bureau je suppose que je peux le supprimer sans souci?
    - J'avais télécharger spybot et destroy au début de ce post sans m'en être servi, je vois qu'il y a une icône dans ma barre d'outil je suppose que je peux aussi le désinstaller sans souci?
    - Nous sommes à quatre de ma petite famille à venir sur cet ordi est-il possible de savoir sur quel site à été récupérer ce foutu virus? Ce n'est pas dans nos habitudes d'aller sur des sites "dangereux"
    - J'ai installé Avast 5 gratuit et Malwarebytes sur le nouvel ordi de mon fils qu'en penses-tu?
    ENCORE UN GRAND MERCI j'aurai peut-être l'occasion de t'aider à mon tour (mais moi c'est plus le montage vidéo et tout ce qui tourne au tour) et ce sera avec grand plaisir!
    0
  14. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    J'oubliais: est-il avantageux de créer un point de restauration maintenant au cas ou un nouveau virus apparaîtrait, ou cela ne sert-il à rien?
    Merci
    0
  15. Utilisateur anonyme
     
    Re

    Tu peux supprimer ZHPDiag du bureau.
    Tu peux également désinstaller spybot et ne conserver que Malwaresbytes.
    L'installation de barres d'outils (Toolbar)n'est pas obligatoire ;certaines sont néfastes.
    Pour le reste, le P2P apporte également certains virus ;entre autres les cracks ou Keygen .

    Avast 5 et MBAM c'est très bien;mais le plus important est d'avoir un PC à jour.
    Donc Windows Update (mises à jour Windows) en automatique.

    Je mets le post en résolu ;merci
    @+
    0
  16. sis67 Messages postés 27 Date d'inscription   Statut Membre Dernière intervention  
     
    OK encore merci et bonne soirée!
    0
Précédent
  • 1
  • 2