Supprimer le virus antimalware docteur

Résolu
Bonjour,


j'ai un probleme : hier antimalware docteur c'est telecharger sur mon ordi et j'arrive pas a la supprimer je suis parti sur plusieurs forum et g suivi leurs instruction mais sa marche pas!!! donc se serait cool si kelkun pourrait me donner la solution parce que jarrive meme plus a naviguer trankillement sur le net sans ke la fenetre s'affiche!!!!! merci d'avance a ceux qui repondront.

15 réponses

Résumé de la discussion

Problème d'infection par Antimalware Doctor sur Windows 7 et Firefox 3.5.11, avec impossibilité de suppression et navigation ralentie à cause d'une fenêtre intempestive qui s'ouvre. Plusieurs réponses préconisent d'utiliser Rkill puis Malwarebytes Anti-Malware, mettre MBAM à jour, effectuer une analyse complète et supprimer les menaces détectées, parfois après redémarrage et nettoyage des programmes tenaces. D'autres propositions incluent l'utilisation d'OTL pour détecter des restes de malwares et la vérification des paramètres proxy dans IE et Firefox, afin d'éliminer les redirections et d'autoriser un trafic normal. Pour compléter l'information, la collecte des rapports OTL et l'hébergement des fichiers (OTL.Txt, Extras.Txt) permettent une analyse approfondie et la coordination d'une assistance plus spécialisée.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut

    Tu est infecté par un rogue, c'est un faux logiciel antivirus qui t'indique des pseudos virus présent sur ton pc. Il modifie ton fond d'écran et te bloque l'accès à certain site.

    Pour t'en débarrasser :

    ▶ Télécharge Rkill de Grinler.com

    ▶ Double-cliquez dessus pour le lancer, le logiciel peut prendre du temps !

    Note : Si vous avez un message qui signale que Rkill est un indésirable, ignorez la et lancez de nouveau Rkill après désactivation du logiciel le considérant comme néfaste.

    ▶ Télécharge malwarebyte's anti-malware

    ▶ Un tutoriel sera à ta disposition pour l'installer et l'utiliser correctement.

    ▶ Fais la mise à jour du logiciel (elle se fait normalement à l'installation)

    ▶ Lance une analyse complète en cliquant sur "<gras>Exécuter un examen complet
    "

    ▶ Sélectionnes les disques que tu veux analyser et cliques sur "Lancer l'examen"

    ▶ L'analyse peut durer un bon moment.....

    ▶ Une fois l'analyse terminée, cliques sur "OK" puis sur "Afficher les résultats"

    ▶ Vérifies que tout est bien coché et cliques sur "Supprimer la sélection" => et ensuite sur "OK"

    ▶ Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

    * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Faites le en cliquant sur "oui" à la question posée

    ++
    1
    1. ok je vais le faire merci!!!
      0
      1. voici le rapport :

        Malwarebytes' Anti-Malware 1.46
        www.malwarebytes.org

        Version de la base de données: 4052

        Windows 6.1.7600
        Internet Explorer 8.0.7600.16385

        10/08/2010 15:49:04
        mbam-log-2010-08-10 (15-49-04).txt

        Type d'examen: Examen complet (C:\|)
        Elément(s) analysé(s): 237242
        Temps écoulé: 44 minute(s), 32 seconde(s)

        Processus mémoire infecté(s): 0
        Module(s) mémoire infecté(s): 0
        Clé(s) du Registre infectée(s): 2
        Valeur(s) du Registre infectée(s): 0
        Elément(s) de données du Registre infecté(s): 0
        Dossier(s) infecté(s): 0
        Fichier(s) infecté(s): 0

        Processus mémoire infecté(s):
        (Aucun élément nuisible détecté)

        Module(s) mémoire infecté(s):
        (Aucun élément nuisible détecté)

        Clé(s) du Registre infectée(s):
        HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\Antimalware Doctor (Rogue.AntimalwareDoctor) -> Quarantined and deleted successfully.
        HKEY_CURRENT_USER\Software\Antimalware Doctor Inc (Rogue.AntimalwareDoctor) -> Quarantined and deleted successfully.

        Valeur(s) du Registre infectée(s):
        (Aucun élément nuisible détecté)

        Elément(s) de données du Registre infecté(s):
        (Aucun élément nuisible détecté)

        Dossier(s) infecté(s):
        (Aucun élément nuisible détecté)

        Fichier(s) infecté(s):
        (Aucun élément nuisible détecté)
        0
        1. g redemarré l'ordinateur et le virus etait toujours la c'est normal ou pas?????
          0
      2. Contributeur sécurité
        Salut

        Ta version de MBAM 4052 la dernière version 4413.

        Met le à jour et refait un scan complet.

        ++
        0
        1. Malwarebytes' Anti-Malware 1.46
          www.malwarebytes.org

          Version de la base de données: 4413

          Windows 6.1.7600
          Internet Explorer 8.0.7600.16385

          10/08/2010 18:59:52
          mbam-log-2010-08-10 (18-59-52).txt

          Type d'examen: Examen complet (C:\|)
          Elément(s) analysé(s): 253467
          Temps écoulé: 42 minute(s), 48 seconde(s)

          Processus mémoire infecté(s): 1
          Module(s) mémoire infecté(s): 0
          Clé(s) du Registre infectée(s): 2
          Valeur(s) du Registre infectée(s): 1
          Elément(s) de données du Registre infecté(s): 0
          Dossier(s) infecté(s): 0
          Fichier(s) infecté(s): 1

          Processus mémoire infecté(s):
          C:\Users\Assia\AppData\Roaming\1D34D0918E667966F1C480CCE8DA9CA3\secureapp70700.exe (Trojan.Agent.Gen) -> Unloaded process successfully.

          Module(s) mémoire infecté(s):
          (Aucun élément nuisible détecté)

          Clé(s) du Registre infectée(s):
          HKEY_CURRENT_USER\Software\Antimalware Doctor Inc (Rogue.AntimalwareDoctor) -> Quarantined and deleted successfully.
          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall\Antimalware Doctor (Rogue.AntimalwareDoctor) -> Quarantined and deleted successfully.

          Valeur(s) du Registre infectée(s):
          HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\secureapp70700.exe (Trojan.Agent.Gen) -> Quarantined and deleted successfully.

          Elément(s) de données du Registre infecté(s):
          (Aucun élément nuisible détecté)

          Dossier(s) infecté(s):
          (Aucun élément nuisible détecté)

          Fichier(s) infecté(s):
          C:\Users\Assia\AppData\Roaming\1D34D0918E667966F1C480CCE8DA9CA3\secureapp70700.exe (Trojan.Agent.Gen) -> Delete on reboot.
          0
      3. c'est bon je crois !!! j'ai redemarrer et plus aucun signe du virus!!! par contre vous n'auriez pas des conseils pour plus que sa arrive??? sinon merci beaucoup pour votre aide
        0
        1. Contributeur sécurité
          Salut

          C'est pas fini, on va faire un point pour voir si il reste des malwares pour cela :

          --> Télécharge OTL.exe de OldTimer sur ton bureau.

          --> Fait un double-clic sur l'icône d'OTL pour le lancer
          /!\ pour Vista/Seven fais un clic-droit sur l'icône d'OTL et choisis "Exécuter en tant qu'administrateur"

          --> Assure toi d'avoir fermé toutes les applications en court de fonctionnement.

          --> Copies et colles le contenue de cette citation dans la partie inférieure d'OTL "Personnalisation"

          netsvcs
          %SYSTEMDRIVE%\*.exe
          /md5start
          eventlog.dll
          scecli.dll
          netlogon.dll
          cngaudit.dll
          sceclt.dll
          ntelogon.dll
          logevent.dll
          iaStor.sys
          nvstor.sys
          atapi.sys
          IdeChnDr.sys
          viasraid.sys
          AGP440.sys
          vaxscsi.sys
          nvatabus.sys
          viamraid.sys
          nvata.sys
          nvgts.sys
          iastorv.sys
          ViPrt.sys
          eNetHook.dll
          ahcix86.sys
          KR10N.sys
          nvstor32.sys
          ahcix86s.sys
          nvrd32.sys
          /md5stop
          %systemroot%\*. /mp /s
          %systemroot%\system32\*.dll /lockedfiles
          %systemroot%\Tasks\*.job /lockedfiles


          --> Cliques sur l'icône "Analyse" (en haut à gauche) .

          --> Laisse le scan aller à son terme sans te servir du PC

          --> A la fin du scan un ou deux rapports vont s'ouvrir "OTL.Txt" et ( ou ) "Extras.Txt"( dans certains cas).

          --> Héberge les rapports sur ci-joint puis poste les liens de ceux-ci

          --> Au cas où, tu peux les retrouver dans le dossier C:\OTL ou sur ton bureau en fonction des cas rencontrés

          @+
          0
          1. voila :

            http://www.cijoint.fr/cjlink.php?file=cj201008/cijJXUL2E6.tx
            0
            1. c'est sa??? :

              Antivirus Version Last update Result

              AhnLab-V3 2010.08.10.01 2010.08.10 -

              AntiVir 8.2.4.34 2010.08.10 -

              Antiy-AVL 2.0.3.7 2010.08.10 -

              Authentium 5.2.0.5 2010.08.10 -

              Avast 4.8.1351.0 2010.08.10 -

              Avast5 5.0.332.0 2010.08.10 -

              AVG 9.0.0.851 2010.08.10 -

              BitDefender 7.2 2010.08.10 -

              CAT-QuickHeal 11.00 2010.08.10 -

              ClamAV 0.96.0.3-git 2010.08.10 -

              Comodo 5706 2010.08.10 -

              DrWeb 5.0.2.03300 2010.08.10 -

              Emsisoft 5.0.0.37 2010.08.10 -

              eSafe 7.0.17.0 2010.08.09 -

              eTrust-Vet 36.1.7779 2010.08.10 -

              F-Prot 4.6.1.107 2010.08.10 -

              F-Secure 9.0.15370.0 2010.08.10 -

              Fortinet 4.1.143.0 2010.08.10 -

              GData 21 2010.08.10 -

              Ikarus T3.1.1.87.0 2010.08.10 -

              Jiangmin 13.0.900 2010.08.10 -

              Kaspersky 7.0.0.125 2010.08.10 -

              McAfee 5.400.0.1158 2010.08.10 -

              McAfee-GW-Edition 2010.1 2010.08.10 -

              Microsoft 1.6004 2010.08.10 -

              NOD32 5356 2010.08.10 -

              Norman 6.05.11 2010.08.10 -

              nProtect 2010-08-10.01 2010.08.10 -

              Panda 10.0.2.7 2010.08.10 -

              PCTools 7.0.3.5 2010.08.10 -

              Prevx 3.0 2010.08.10 -

              Rising 22.60.01.04 2010.08.10 -

              Sophos 4.56.0 2010.08.10 -

              Sunbelt 6712 2010.08.10 -

              SUPERAntiSpyware 4.40.0.1006 2010.08.10 -

              Symantec 20101.1.1.7 2010.08.10 -

              TheHacker 6.5.2.1.341 2010.08.10 -

              TrendMicro 9.120.0.1004 2010.08.10 -

              TrendMicro-HouseCall 9.120.0.1004 2010.08.10 -

              VBA32 3.12.12.8 2010.08.10 -

              ViRobot 2010.8.9.3978 2010.08.10 -

              VirusBuster 5.0.27.0 2010.08.10 -

              MD5: e63ef8c3271d014f14e2469ce75fecb4

              SHA1: 68dd2014d5d9a0c4511c276a4d78b451a46859aa

              SHA256: 3a8dfa4b446afdc35f01fd5218d0bebc510a1e3de9976210f00d19767d0f9069

              File size: 15416 bytes

              Scan date: 2010-08-10 19:47:29 (UTC)
              0
              1. par contre depuis que le virus a disparu j'ai perdu un dossier de photos et internet est super lent!!!! c'est normal????
                0
            2. Contributeur sécurité
              Salut !

              Pourtant rien n'a été touché par rapport à un dossier quelconque. Pour internet, tu a quel navigateur ?

              ++
              0
              1. firefox
                0
              2. Contributeur sécurité
                Tu a tenté de réparer ta connexion ?
                0
              3. Bonsoir NicoVA ;)

                Peut être un proxy d'installé?

                @+
                0
              4. ba enfaite oui g meme redemarré ma neufbox mais sa ne change rien
                0
              5. Re

                Regarde ici:

                Proxy Firefox

                OUTILS >>OPTIONS>> AVANCE, il y a un sous onglet RESEAU puis CONNEXION...à droite tu trouveras PARAMETRES...et dans paramètres, tu coches PAS DE PROXY...tu fais OK, tu fermes Firefox et ensuite tu le relances.

                @+
                0
            3. Re

              Pour de plus amples informations, fait ceci stp

              Ouvre ce lien et télécharge ZHPDiag de Nicolas Coolman :

              https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

              Ou

              https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

              Serveur N°2

              Une fois le téléchargement achevé, dé zippe le fichier obtenu et place ZHPDiag.exe sur ton Bureau.

              Double-clique sur l'icône pour lancer le programme. Sous Vista ou Seven clic droit « exécuter en tant que administrateur »

              Clique sur la loupe pour lancer l'analyse.

              Laisse l'outil travailler, il peut être assez long.

              Ferme ZHPDiag en fin d'analyse.

              Pour transmettre le rapport clique sur ce lien :

              http://www.cijoint.fr/index.php
              Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

              Sélectionne le fichier ZHPDiag.txt.

              Clique sur "Cliquez ici pour déposer le fichier".

              Un lien de cette forme :

              http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

              est ajouté dans la page.

              Copie ce lien dans ta réponse.

              Merci

              A+
              0
              1. Contributeur sécurité
                Salut Guillaume,

                Y'a le rapport OTL un peu plus haut si tu veux :-)
                J'avais pas pensé au proxy, merci ;-)

                ++
                0
            4. quand j'arrive a 74% g ce message : "%1 n'est pas une application win32 valide ..." c'est normal??
              0
              1. Bonsoir

                @NicoVA Salut;le lien concernant OTL n'est plus accessible.

                @ aceass

                1)Désactivation UAC pour Seven

                http://www.forum-seven.com/forum/

                Descendre le curseur jusqu'à : Ne jamais m'avertir

                2)Lance à nouveau ZHPDiag;mais avec un clic droit" exécuter en tant que Administrateur"

                @+
                0
                1. dsl j'étais partie 1 semaine en vac a bordeaux!!! et o faite sa s'arretes tjr a 74%
                  0