[Suppression] Desktop security 2010

Résolu
Ri.P. -  
 gen-hackman -
Bonjour,

Comme pas mal de monde, je suis victime du spyware/virus/malware/rogue qu'est le programme desktop sécurity 2010.

Afin de m'en débarrasser au plus vite, j'ai suivis les conseils que j'ai pu trouver ici, et ai donc installer les logiciels suivants:

rkill
Malwarebytes
AD-R
List-kill'em

Je n'ai donc plus de problème de fichier infectieux (ou tout du moins, c'est ce que m'a affirmer Malwarebytes lors du deuxième examen complet).

Le problème, c'est qu'à chaque redémarrage, il revient à la charge.

C'est pourquoi je viens vous demander que faire pour l'annihiler de façon définitive.

Voici le rapport de ZHPDiag

http://www.cijoint.fr/cjlink.php?file=cj201008/cijI2yHpWH.txt

Merci pour ceux qui m'aideront à éliminer ce fléau {^_^)

25 réponses

  • 1
  • 2
  1. gen-hackman
     
    salut tu peux remettre les rapports via cijoint des outils utilisés stp ?
    0
  2. Ri.P.
     
    Dans l'ordre d'exécution:

    Mode sans échec
    rkill

    1er rapport de Malwarebytes (examen complet)

    http://www.cijoint.fr/cjlink.php?file=cj201008/cijBJYwvIC.txt

    Mode normal
    rkill

    2e rapport de Malwarebytes (examen complet)
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijVpN6QRw.txt

    AD-R
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijaJ705Va.txt

    List-kill'em
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijvlPiO4r.txt

    Redémarrage
    rkill

    3e et dernier rapport de Malwarebytes (examen rapide)
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijf99HnAQ.txt

    Zhpdiag
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijI2yHpWH.txt

    Et depuis, je n'ai pas redémarrer mon ordi portable.
    (en le rouvrant ce matin, le rogue ne s'est pas montré, ce qui laisse présumé qu'il ne revient que lorsque j'éteins/ rallume mon pc)
    0
  3. gen-hackman
     
    salut

    il fallait lancer list_Kill'em avec le clic droit "executer en tant que....." car là il n'a rien fait

    ok pour le reste
    0
  4. Ri.P.
     
    Voila
    http://www.cijoint.fr/cjlink.php?file=cj201008/cij84SRdJh.txt

    Cependant, j'ai appuyer sur SEARCH, peut-être dois- je faire CLEAN ?
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. gen-hackman
     
    je ne sais pas ou tu as telechargé cette version mais elle est perimée , et de loin

    http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe
    0
  7. Ri.P.
     
    Et une fois installé, dois-je appuyer sur Search, Clean ou Safemode Clean?
    0
  8. gen-hackman
     
    search d'abord ca me pertmettra d'avoir un diag de certaines parties que me donnaient pas l'ancienne version
    0
  9. Ri.P.
     
    Voila :

    http://www.cijoint.fr/cjlink.php?file=cj201008/cij7Z1AdDO.txt
    0
  10. gen-hackman
     
    ouvre l'explorateur Windows, cherche C:\Windows\winsxs\x86_mshdc.inf_31bf3856ad364e35_6.0.6001.18000_none_dd38281a2189ce9c\atapi.sys

    clic droit et Copier

    mets toi dans C:\ et clic droit et Coller.

    Clix droit sur le nouveau fichier et Renommer.

    Tu l'appelles truc.bak

    Tu ignores l'alerte.

    ===

    1. Télécharge The Avenger par Swandog46 sur le Bureau

    http://www.geekstogo.com/forum/files/file/393-the-avenger-by-swandog46/

    Clique sur Avenger.zip pour ouvrir le fichier
    Extraire avenger.exe sur le bureau

    2. Copier tout le texte en gras ci-dessous : mettre en surbrillance et appuyer sur les touches(Ctrl+C):

    Files to move:
    c:\truc.bak | c:\windows\system32\drivers\atapi.sys


    IMPORTANT: Le code ci-dessus a été intentionnellement rédigé pour CET utilisateur.
    si vous n'êtes pas CET utilisateur, NE PAS appliquer ces directives : elles pourraient endommager votre système.

    Ferme toutes les applications et ton navigateur

    3. Maintenant, lance The Avenger en cliquant sur son icône du bureau.

    Vérifie que la case devant "Automatically disable any rootkits found" n'est pas cochée.

    Cclique sur l'icone de droite (en rose et bleu). Le texte va se copier dans la fenêtre.

    Clique sur Execute

    4. The Avenger va automatiquement faire ce qui suit:

    Il va Re-démarrer le système.
    Pendant le re-démarrage, il apparaitra brièvement une fenêtre de commande de windows noire sur le bureau, ceci est NORMAL.
    Après le re-démarrage, il crée un fichier log qui s'ouvrira, faisant apparaitre les actions exécutées par The Avenger. Ce fichier log se trouve ici : C:\avenger.txt
    The Avenger aura également sauvegardé tous les fichiers, etc., que tu lui as demandé de supprimer, les aura compactés (zipped) et tranféré l'archive zip ici C:\avenger\backup.zip.

    5. Pour finir copier/coller le contenu du ficher c:\avenger.txt dans ta réponse

    ensuite :

    ▶ Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
    mais cette fois-ci :

    ▶ choisis l'Option Clean

    ton PC va redemarrer,

    laisse travailler l'outil.

    en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

    ▶ colle le contenu dans ta reponse
    ?G3?-?@¢??@?(TM)©®?
    0
  11. Ri.P.
     
    Voila (dans l'ordre d'action, encore une fois)

    Avenger
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijzNoyklS.txt

    redémarrage automatique

    rkill
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijrTlwfy6.txt

    List_kill'em
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijjGPYa1i.txt

    redémarrage automatique

    rkill
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijfS8WJLT.txt
    0
  12. gen-hackman
     
    ▶ Relance List&Kill'em(soit en clic droit pour vista),avec le raccourci sur ton bureau.

    mais cette fois-ci :

    ▶ choisis l'option Manual Delete

    un document texte va s'ouvrir à l'apparition de : Text Please

    ▶copie/colle le texte en gras ci-dessous :

    C:\Users\Richard\AppData\Roaming\Desktop Security

    ensuite onglet "Fichier" clic sur enregistrer , puis ferme ce bloc notes

    Laisse travailler l'outil

    à la fin un rapport s'ouvre ,

    ▶ poste le resultat
    0
  13. Ri.P.
     
    Voila :

    "
    ¤¤¤¤¤¤¤¤¤¤ File | Folder

    Quarantined & Deleted !! : C:\Users\Richard\AppData\Roaming\Desktop Security

    "

    Je redémarre mon ordi et te tient au courant, ou dois-je d'abord effectuer une autre action? (je ne fait rien tant que tu ne donne pas ton feu vert, ce serait bête de devoir tout recommencer)
    0
  14. gen-hackman
     
    redemarre puis :

    Télécharge ici :OTL de OLDTimer

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    ▶ Coche les 2 cases Lop et Purity

    ▶ Coche la case devant tous les utilisateurs

    ▶ règle age du fichier sur "60 jours"

    ▶ dans la moitié gauche , mets tout sur "tous"

    ne modifie pas ceci :

    "fichiers créés" et "fichiers Modifiés"


    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    0
  15. Ri.P.
     
    Voila:

    OTL
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijsw0jwkt.txt

    Extra
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijqHCTQTQ.txt
    0
  16. gen-hackman
     
    * Télécharge ici : USBFIX sur ton bureau

    /!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur l'icône Usbfix située sur ton Bureau.
    Sur la page, clique sur le bouton :

    « Recherche »

    /!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir

    - puis clique sur OK
    - Laisse travailler l'outil.
    - Poste le rapport qui apparaît à la fin.
    le rapport se trouve sur C:\ UsbFix.txt

    Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
    0
  17. Ri.P.
     
    voila:
    USBfix
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijnon43vu.txt

    Pour l'autorun.inf, il se peut que ce soit l'autorun de U3, qui est inclus avec la clé USB.
    0
  18. gen-hackman
     
    Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptibles d avoir été infectés sans les ouvrir

    ▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi éxécuter en tant qu'administrateur .

    ▶ choisi l option 2 ( Suppression )

    ▶ UsbFix scannera ton pc , laisse travailler l outil.

    ▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

    ▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    ######### | Désinstallation | #########

    ▶ Fais un clic droit sur le raccourci UsbFix présent sur ton bureau et choisi éxécuter en tant qu'administrateur .

    ▶ Choisi l option Désinstaller ....
    0
  19. Ri.P.
     
    Voila:

    http://www.cijoint.fr/cjlink.php?file=cj201008/cijlIW3ubK.txt

    J'ai aussi désinstallé USBfix.
    0
  20. Ri.P.
     
    Voila:

    OTL
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijHluO20L.txt

    Extra
    http://www.cijoint.fr/cjlink.php?file=cj201008/cijB3kFcsV.txt
    0
  • 1
  • 2