Adware.widgitoolbar détecté avec malwarebytes

Résolu/Fermé
kapisa - 18 août 2010 à 22:56
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014 - 8 sept. 2010 à 16:25
Bonsoir,

Mon pc était un peu lent et déconnait un peu, j'ai fait une analyse avec Malwarebites'anti-malware et 10 infections ont été détectées à partir d'un certain virus Adware.WidgiToolbar.
A priori certaines clés registre sont touchés par ce virus.
Est-ce grave??
Par ailleurs de temps à autre mon écran devient noir et suis obligé d'éteindre et rallumer le pc. Actuellement je suis sur un HP 6735s_Vista basic_AMD Athlon x 2.
Je fais un copier coller du rapport Malwarebytes' Anti-Malware.

Que dois je faire?
Merci de votre aide.








Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Version de la base de données: 4424

Windows 6.0.6001 Service Pack 1
Internet Explorer 8.0.6001.18943

14/08/2010 05:27:03
mbam-log-2010-08-14 (05-27-03).txt

Type d'examen: Examen complet (C:\|D:\|E:\|F:\|)
Elément(s) analysé(s): 275919
Temps écoulé: 4 heure(s), 46 minute(s), 0 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 5
Valeur(s) du Registre infectée(s): 2
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 3

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken.

Valeur(s) du Registre infectée(s):
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\Program Files\pdfforge Toolbar\FF\components\pdfforgeToolbarFF.dll (Adware.WidgiToolbar) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> No action taken.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
C:\Program Files\pdfforge Toolbar\WidgiHelper.exe (Adware.WidgiToolbar) -> No action taken.
C:\Program Files\pdfforge Toolbar\FF\components\pdfforgeToolbarFF.dll (Adware.WidgiToolbar) -> No action taken.
C:\Program Files\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll (Adware.WidgiToolbar) -> No action taken.




A voir également:

82 réponses

kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
28 août 2010 à 13:33
Ha au fait je les fait avec avira désactivé.
0
Utilisateur anonyme
28 août 2010 à 16:19
▶ Télécharge ici : Ad-remover sur ton bureau :


▶ Déconnecte toi et ferme toutes applications en cours !

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

▶ Laisse travailler l'outil et ne touche à rien ...

▶ Poste le rapport qui apparait à la fin , sur le forum ...

( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

▶ Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
0
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
28 août 2010 à 19:17
Ca y est je te joins le rapport AD-R:

http://www.cijoint.fr/cjlink.php?file=cj201008/cijCQHZHV7.txt

Merci.
0
Utilisateur anonyme
29 août 2010 à 01:25
bien refais un scan OTL
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
29 août 2010 à 02:03
Bsr,

Je te joins les rapports:

http://www.cijoint.fr/cjlink.php?file=cj201008/cijxsKOoZJ.txt
http://www.cijoint.fr/cjlink.php?file=cj201008/cijIsmOs37.txt

Merci
0
Utilisateur anonyme
29 août 2010 à 02:05
au passage dis-nous un peu si on a de l'evolution...??
0
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
29 août 2010 à 02:21
Ok, pour le moment je m en rends pas compte, mais les prochains jours je ferais signe de vie.

Bonne nuit
0
Utilisateur anonyme
29 août 2010 à 02:27
Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

* * Colle directement le chemin des fichiers , un par un , dans l'espace "Parcourir" apres chaque analyse :

C:\windows\System32\agremove.exe




* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.
0
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
29 août 2010 à 13:29
Bjr,

voici le résultat,

Merci



agremove.exe
Submission date:
2010-08-29 11:25:01 (UTC)
Current status:
queued queued analysing finished
Result:
1/ 40 (2.5%)

VT Community

not reviewed
Safety score: -
Compact
Print results
Antivirus Version Last Update Result
AhnLab-V3 2010.08.29.00 2010.08.28 -
AntiVir 8.2.4.46 2010.08.28 -
Antiy-AVL 2.0.3.7 2010.08.26 -
Authentium 5.2.0.5 2010.08.28 -
Avast 4.8.1351.0 2010.08.29 -
Avast5 5.0.594.0 2010.08.29 -
AVG 9.0.0.851 2010.08.29 -
BitDefender 7.2 2010.08.29 -
CAT-QuickHeal 11.00 2010.08.28 -
ClamAV 0.96.2.0-git 2010.08.29 -
Comodo 5897 2010.08.29 -
DrWeb 5.0.2.03300 2010.08.29 -
Emsisoft 5.0.0.37 2010.08.29 -
eTrust-Vet 36.1.7823 2010.08.27 -
F-Prot 4.6.1.107 2010.08.28 -
F-Secure 9.0.15370.0 2010.08.29 -
Fortinet 4.1.143.0 2010.08.29 -
GData 21 2010.08.29 -
Ikarus T3.1.1.88.0 2010.08.29 -
Jiangmin 13.0.900 2010.08.29 -
Kaspersky 7.0.0.125 2010.08.29 -
McAfee 5.400.0.1158 2010.08.29 -
McAfee-GW-Edition 2010.1B 2010.08.28 Heuristic.BehavesLike.Win32.Downloader.C
Microsoft 1.6103 2010.08.29 -
NOD32 5406 2010.08.29 -
Norman 6.05.11 2010.08.29 -
nProtect 2010-08-29.01 2010.08.29 -
PCTools 7.0.3.5 2010.08.29 -
Prevx 3.0 2010.08.29 -
Rising 22.62.05.03 2010.08.28 -
Sophos 4.56.0 2010.08.29 -
Sunbelt 6809 2010.08.29 -
SUPERAntiSpyware 4.40.0.1006 2010.08.29 -
Symantec 20101.1.1.7 2010.08.29 -
TheHacker 6.5.2.1.358 2010.08.29 -
TrendMicro 9.120.0.1004 2010.08.29 -
TrendMicro-HouseCall 9.120.0.1004 2010.08.29 -
VBA32 3.12.14.0 2010.08.27 -
ViRobot 2010.8.28.4013 2010.08.29 -
VirusBuster 5.0.27.0 2010.08.28 -
Additional information
Show all
MD5 : 9f2457cd8ec5e60ae852bf333385f2ac
SHA1 : bb6791894fc11ee68665411353411295af856e5d
SHA256: cd1dc21c324eec7f73f935f41cc4901e48709f1dcf62f4ed421f4db9dc708acb
ssdeep: 768:3ksbl3bHrH9BhVjGS2lqh+mX5xVYbwuxLBOZzSBvxgGstQ5q:3ksbxbpBDrFhhz+bw24z6C
jtwq
File size : 44544 bytes
First seen: 2007-09-14 20:56:44
Last seen : 2010-08-29 11:25:01
TrID:
UPX compressed Win32 Executable (39.5%)
Win32 EXE Yoda's Crypter (34.3%)
Win32 Executable Generic (11.0%)
Win32 Dynamic Link Library (generic) (9.8%)
Generic Win/DOS Executable (2.5%)
sigcheck:
publisher....: Absolute Software Corp.
copyright....: Copyright (c) 2005 Absolute Software Corp.
product......: agremove
description..: agremove.exe
original name: agremove.exe
internal name: agremove.exe
file version.: 0, 0, 0, 0
comments.....: Installation/Management Application
signers......: -
signing date.: -
verified.....: Unsigned
PEiD: UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser
packers (F-Prot): UPX
packers (Kaspersky): UPX
PEInfo: PE structure information

[[ basic data ]]
entrypointaddress: 0x1AE00
timedatestamp....: 0x4422E82E (Thu Mar 23 18:25:50 2006)
machinetype......: 0x14c (I386)

[[ 3 section(s) ]]
name, viradd, virsiz, rawdsiz, ntropy, md5
UPX0, 0x1000, 0x10000, 0x0, 0.00, d41d8cd98f00b204e9800998ecf8427e
UPX1, 0x11000, 0xA000, 0xA000, 7.90, 9cd5adcec0ff888cb4ffa8a58934851e
.rsrc, 0x1B000, 0x1000, 0xA00, 3.34, 49dfe60daf93bdfc68058446a7394ad2

[[ 4 import(s) ]]
KERNEL32.DLL: LoadLibraryA, GetProcAddress, ExitProcess
ADVAPI32.dll: FreeSid
USER32.dll: wsprintfA
WS2_32.dll: -

VT Community

0

This file has never been reviewed by any VT Commu
0
Utilisateur anonyme
29 août 2010 à 15:19
tu peux le supprimer ?
0
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
29 août 2010 à 16:19
C'est quoi que je dois supprimer exactement?

Merci
0
Utilisateur anonyme
29 août 2010 à 17:01
ou non ! j'ai mieux

déplace-le dans C:\ avec le couper -coller

C:\windows\System32\agremove.exe
0
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
29 août 2010 à 18:19
Et je le trouve ou ?
0
Utilisateur anonyme
29 août 2010 à 19:36
j'ai pas compris ta question
0
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
29 août 2010 à 19:38
Bah tu m as demandé de supprimer et ensuite de le placer dans Le C.
Mais je ne sais pas de quoi il s'agit?

Merci de ton aide
0
Bah je dois être fatigué ou a moitié débile, mais j arrive pas a faire ce que tu me demandes.

Comment dois je m y prendre?

Merci
0
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
30 août 2010 à 23:16
Au fait, dans le disque C il y a des documents, des paramètres de configuration, et des extensions d'applications tous en date du 07 11 2007 qui apparaissent maintenant.
0
Utilisateur anonyme
31 août 2010 à 01:42
tu te mets sur le fichier , clic droit "couper" puis dans C:\ clic droit "coller"
0
kapisa Messages postés 110 Date d'inscription mercredi 18 août 2010 Statut Membre Dernière intervention 20 mai 2014
31 août 2010 à 11:50
Quand je fais un clic droit , l'on me propose pas "couper", seulement "copier.
0