Virus ou bug ?

Résolu
Bonjour,

Il y a quelques jours mon pc a été infecté par Thinkpoint. Je l'ai supprimé, tout est rentré dans l'ordre ...
Puis j'ai commencé à remarquer plein de problèmes :
-J'ai à chaque fois que j'utilise l'ordinateur un rapport qui dit que le Processus hôte pour les services a été arrêté
-En redémarrant l'ordinateur, j'ai souvent une page bleue signalant des problèmes (en gros, ça ne m'est arrivé que quelques fois.
-Et parfois, quand je suis sur internent, la page bouge de haut en bas sans s'arrêter, s'en suit un bug et mozilla plante

Ah oui et aussi, je tombe régulièrement sur gomeo quand je fais des recherches, c'est vraiment énervant ...

Est-ce qu'il est possible que Thinkpoint ou un autre virus soit toujours dans mon ordinateur ?

34 réponses

Résumé de la discussion

Suite à une infection Thinkpoint, l'ordinateur présenté connaissait des dysfonctionnements persistants après la suppression initiale, notamment un message d'arrêt du processus hôte pour les services, des écrans bleus et des redirections indésirées lors des recherches. Plusieurs solutions ont été proposées, dont l’utilisation d’Ad-Remover pour nettoyer les traces, puis l’analyse avec ZHPDiag et des recommandations de restauration système afin d’éviter une réinfection. D'autres interventions décrivent la vérification des composants potentiellement indésirables, l’élimination de pdfforge Toolbar et la poursuite du nettoyage avec copie des rapports pour diagnostic et suivi. Pour éviter une réinfection lors d'une restauration, il est conseillé de vider la quarantaine de Malwarebytes et de copier les rapports des outils de diagnostic pour suivi.

Bobot (l’IA à votre service)
  1. Bonjour
    Le PC est toujours infecté

    Désactive l'UAC: contrôle de compte d'utilisateur

    Clique sur le menu Démarrer puis sur Panneau de configuration , Comptes d'utilisateurs
    Clique sur Activer ou désactiver le contrôle des comptes d'utilisateurs:
    Une nouvelle fenêtre s'ouvre,décoche la case Utiliser le contrôle des comptes d'utilisateurs pour vous aider à protéger votre ordinateur puis OK:
    Une demande s'affiche si vous voulez redémarrer votre ordinateur, clique sur redémarrer maintenant

    https://forums.cnetfrance.fr

    Avant de commencer, fait une sauvegarde de tous tes documents
    Attention, cet outil n'est pas à utiliser à la légère, et doit
    être recommandé que par une personne formée à cet outil

    Imprime la procédure

    Télécharge ComboFix de sUBs sur ton Bureau :
    http://download.bleepingcomputer.com/sUBs/ComboFix.exe

    tutoriel pour bien utiliser l'outil
    http://www.bleepingcomputer.com/combofix/fr/comment-utiliser­-combofix

    /!\ Déconnecte-toi du net et DESACTIVE TOUTES LES DEFENSES, antivirus et antispyware y compris /!\

    ---> Clic droit sur ComboFix.exe, et sur exécuter en tant qu'administrateur
    Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie...Clique sur oui pour accepter
    ---> Mets-le en langue française F
    Tape sur la touche 1 (Yes) pour démarrer le scan.

    Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de figer ton PC

    En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

    Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

    /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

    Note : Le rapport se trouve également là : C:\ComboFix.txt

    En cas d'infection de Rootkit, héberger et renommer ComboFix

    O.o°*??? Ex Nathandre aux 12938 messages depuis le 27.10.2008 °.Oø¤º°'°º¤ø
    1. J'ai tout fait comme il faut, le scan a démarré et juste après j'ai eu un message comme quoi il y avait un rootkit & que l'ordinateur devait redémarrer ...
      Depuis, impossible d'accéder au bureau ! J'y arrive encore en mode sans échec, mais des que j'entre mon mot de passe au démarrage de l'ordinateur, j'ai une fenêtre bleue qui apparait et qui signale des problèmes, ensuite l'ordinateur redémarre et ça fait ça en boucle ...
      1. Bonjour
        j'ai une fenêtre bleue qui apparait et qui signale des problèmes, ensuite l'ordinateur redémarre et ça fait ça en boucle ...

        -En redémarrant l'ordinateur, j'ai souvent une page bleue signalant des problèmes (en gros, ça ne m'est arrivé que quelques fois.


        Le problème apparaissait avant la passage de ComboFix

        As tu un CD Windows ?
        O.o°*??? Ex Nathandre aux 12938 messages depuis le 27.10.2008 °.Oø¤º°'°º¤ø
        1. Oui mais avant l'ordinateur redémarrait normalement après, maintenant plus moyen d'accéder au bureau sauf en mode sans échec ...
          Non, je ne dispose pas de cd windows avec mon ordinateur.
          1. Je l'ai restauré à sa sortie d'usine pour pouvoir accéder à mon bureau, depuis je n'ai plus remarqué de problèmes mais firefox vient de planter à l'instant (juste une coïncidence peut être ?) & je suis en train de faire un scan malwarebytes qui m'indique déjà trois fichiers infectés ??!
            Il y a des chances que le virus puisse rester dans le pc même après une restauration ?
            1. Oui, je l'ai restauré à sa sortie d'usine mais je constate encore quelques problèmes, mozilla plante toujours & j'ai encore des problèmes windows qui s'affichent régulièrement.
              Donc j'ai lancé un scan malwarebytes qui m'indique déjà ... 11 fichiers infectés ?!

              Est-ce qu'il est possible que le virus reste même après une restauration complète ?
              1. si ça peut aider, voici le rapport de malwarebytes :

                Malwarebytes' Anti-Malware 1.46
                www.malwarebytes.org

                Version de la base de données: 5079

                Windows 6.0.6002 Service Pack 2
                Internet Explorer 8.0.6001.18975

                09/11/2010 15:21:09
                mbam-log-2010-11-09 (15-21-09).txt

                Type d'examen: Examen complet (C:\|E:\|F:\|)
                Elément(s) analysé(s): 311266
                Temps écoulé: 1 heure(s), 52 minute(s), 0 seconde(s)

                Processus mémoire infecté(s): 0
                Module(s) mémoire infecté(s): 1
                Clé(s) du Registre infectée(s): 5
                Valeur(s) du Registre infectée(s): 2
                Elément(s) de données du Registre infecté(s): 0
                Dossier(s) infecté(s): 0
                Fichier(s) infecté(s): 3

                Processus mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Module(s) mémoire infecté(s):
                C:\Program Files\Mozilla Firefox\extensions\{B922D405-6D13-4A2B-AE89-08A030DA4402}\components\pdfforgeToolbarFF.dll (Adware.WidgiToolbar) -> Delete on reboot.

                Clé(s) du Registre infectée(s):
                HKEY_CLASSES_ROOT\CLSID\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
                HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
                HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.

                Valeur(s) du Registre infectée(s):
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\Program Files\Mozilla Firefox\extensions\{B922D405-6D13-4A2B-AE89-08A030DA4402}\components\pdfforgeToolbarFF.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{b922d405-6d13-4a2b-ae89-08a030da4402} (Adware.WidgiToolbar) -> Quarantined and deleted successfully.

                Elément(s) de données du Registre infecté(s):
                (Aucun élément nuisible détecté)

                Dossier(s) infecté(s):
                (Aucun élément nuisible détecté)

                Fichier(s) infecté(s):
                C:\Program Files\Mozilla Firefox\extensions\{B922D405-6D13-4A2B-AE89-08A030DA4402}\components\pdfforgeToolbarFF.dll (Adware.WidgiToolbar) -> Delete on reboot.
                C:\Program Files\pdfforge Toolbar\pdfforgeToolbarIE.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
                C:\Program Files\pdfforge Toolbar\WidgiHelper.exe (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
            2. Bonjour
              Lorsqu'on restaure un PC infecté, on le réinfecte encore plus, mais si c'est
              nécessaire, on a pas le choix quand on ne peut pas faire autrement
              Les infections sont sauvegardées dans les points de restauration, c'est
              pour cela que lorsque tu tu as restauré ton PC tu avais encore des problèmes

              Vide la quarantaine de Malwarebytes
              Ensuite, tu vas faire ceci
              * Télécharge ZHPDiag (de Nicolas Coolman)
              https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
              * Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.
              * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
              * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
              Héberge le rapport ICI
              1. Télécharge Ad-Remover (de C_XX) sur ton bureau:
                http://www.teamxscript.org/adremoverTelechargement.html ( Lien officiel )
                https://www.androidworld.fr/ ( Miroir )

                Double clique sur le fichier que tu viens de télécharger, à l'écran qui apparait, clique sur [b]Nettoyer[/b].
                Laisse travailler l'outil.
                Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.
                Il est sauvegardé dans [b]C:\Ad-Remover-CLEAN[1].txt[/b]

                1. Voila le rapport :

                  ======= RAPPORT D'AD-REMOVER 2.0.0.2,B | UNIQUEMENT XP/VISTA/7 =======

                  Mis à jour par TeamXscript le 07/11/10 à 01:00
                  Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
                  Site web: http://www.teamxscript.org

                  C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 17:24:22 le 09/11/2010, Mode normal

                  Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
                  Admin Parents@WIN-08PQQ8TVVL2 (TOSHIBA Satellite Pro L300)

                  ============== ACTION(S) ==============

                  (!) -- Fichiers temporaires supprimés.

                  ============== SCAN ADDITIONNEL ==============

                  ** Mozilla Firefox Version [3.5.15 (fr)] **

                  -- C:\Utilisateurs\Admin Parents\AppData\Roaming\Mozilla\FireFox\Profiles\p9fjv3as.default\Prefs.js --
                  browser.download.dir, D:\\Utilisateurs\\Administrateur\\Downloads
                  browser.download.lastDir, C:\\Utilisateurs\\Admin Parents\\Pictures
                  browser.startup.homepage, hxxp://www.google.fr/ig
                  browser.startup.homepage_override.mstone, rv:1.9.1.15

                  -- C:\Utilisateurs\Administrateur\AppData\Roaming\Mozilla\FireFox\Profiles\p9fjv3as.default\Prefs.js --
                  browser.download.dir, D:\\Utilisateurs\\Administrateur\\Downloads
                  browser.startup.homepage, file:///C:/Program%20Files/Oise/Graphique/Ordi60/bienvenue.html
                  browser.startup.homepage_override.mstone, rv:1.9.0.4

                  ========================================

                  ** Internet Explorer Version [8.0.6001.18975] **

                  [HKCU\Software\Microsoft\Internet Explorer\Main]
                  Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                  Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                  Do404Search: 0x01000000
                  Enable Browser Extensions: yes
                  Local Page: C:\Windows\system32\blank.htm
                  Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
                  Show_ToolBar: yes
                  Start Page: hxxp://fr.msn.com/

                  [HKLM\Software\Microsoft\Internet Explorer\Main]
                  AutoHide: yes
                  Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
                  Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                  Delete_Temp_Files_On_Exit: yes
                  Local Page: C:\Windows\System32\blank.htm
                  Search bar: hxxp://search.msn.com/spbasic.htm
                  Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                  Start Page: hxxp://fr.msn.com/

                  [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
                  Tabs: res://ieframe.dll/tabswelcome.htm
                  Blank: res://mshtml.dll/blank.htm

                  ========================================

                  C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
                  C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)

                  C:\Ad-Report-CLEAN[1].txt - 09/11/2010 (2557 Octet(s))

                  Fin à: 17:25:22, 09/11/2010

                  ============== E.O.F ==============
                  1. Bizarre que l'outil n'a rien nettoyé

                    Copie les lignes suivantes en gras ci dessous, c'est à dire
                    que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
                    clic droit dessus>copier

                    [HKLM\SOFTWARE\Microsoft\Security Center] UacDisableNotify: Modified
                    [HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: Modified
                    [HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: Modified
                    M1 - SPR:Search Page Redirection - C:\Program Files\Mozilla FireFox\extensions\search@searchsettings.com
                    R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} . (.Spigot, Inc. - Search Settings IE.) (1, 2, 2, 2) -- C:\Program Files\pdfforge Toolbar\SearchSettings.dll
                    O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} . (.Spigot, Inc. - Search Settings IE.) -- C:\Program Files\pdfforge Toolbar\SearchSettings.dll
                    O4 - HKLM\..\Run: [SearchSettings] . (.Spigot, Inc. - Search Settings application.) -- C:\Program Files\pdfforge Toolbar\SearchSettings.exe
                    O42 - Logiciel: pdfforge Toolbar v1.1.1 - (.Spigot, Inc..) [HKLM] -- {4EF8BE6A-899C-4196-94E7-297C5F7A203E}
                    [HKCU\Software\AppDataLow\Software\pdfforge]
                    [HKLM\Software\Search Settings]
                    [HKLM\Software\pdfforge]
                    O43 - CFD:Common File Directory ----D- C:\Program Files\pdfforge Toolbar


                    * Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
                    ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
                    tant qu'administrateur
                    )
                    * Clique sur l'icône représentant la lettre H, cela collera les lignes que tu
                    as mis en mémoire
                    * Clique sur OK, sur Tous, puis sur Nettoyer
                    * Copie/colle la totalité du rapport dans ta prochaine réponse

                    1. voilà le rapport ...

                      Rapport de ZHPFix 1.12.3213 par Nicolas Coolman, Update du 27/10/2010
                      Fichier d'export Registre : C:\ZHPExportRegistry-09-11-2010-18-23-59.txt
                      Run by Admin Parents at 09/11/2010 18:23:59
                      Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                      Contact : nicolascoolman@yahoo.fr

                      ========== Clé(s) du Registre ==========
                      O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} . (.Spigot, Inc. - Search Settings IE.) -- C:\Program Files\pdfforge Toolbar\SearchSettings.dll => Clé absente
                      HKCU\Software\AppDataLow\Software\pdfforge => Clé absente
                      HKLM\Software\Search Settings => Clé absente
                      HKLM\Software\pdfforge => Clé absente

                      ========== Valeur(s) du Registre ==========
                      [HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: Modified => Valeur absente
                      [HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: Modified => Valeur absente
                      R3 - URLSearchHook: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} . (.Spigot, Inc. - Search Settings IE.) (1, 2, 2, 2) -- C:\Program Files\pdfforge Toolbar\SearchSettings.dll => Valeur absente
                      O4 - HKLM\..\Run: [SearchSettings] . (.Spigot, Inc. - Search Settings application.) -- C:\Program Files\pdfforge Toolbar\SearchSettings.exe => Valeur absente

                      ========== Elément(s) de donnée du Registre ==========
                      [HKLM\SOFTWARE\Microsoft\Security Center] UacDisableNotify: Modified => Donnée supprimée avec succès

                      ========== Dossier(s) ==========
                      C:\Program Files\pdfforge Toolbar => Dossier absent

                      ========== Fichier(s) ==========
                      c:\program files\mozilla firefox\extensions\search@searchsettings.com => Supprimé et mis en quarantaine
                      c:\program files\pdfforge toolbar\searchsettings.dll => Supprimé et mis en quarantaine
                      c:\program files\pdfforge toolbar\searchsettings.exe => Supprimé et mis en quarantaine

                      ========== Logiciel(s) ==========
                      O42 - Logiciel: pdfforge Toolbar v1.1.1 - (.Spigot, Inc..) [HKLM] -- {4EF8BE6A-899C-4196-94E7-297C5F7A203E} => Logiciel déjà supprimé

                      ========== Récapitulatif ==========
                      4 : Clé(s) du Registre
                      4 : Valeur(s) du Registre
                      1 : Elément(s) de donnée du Registre
                      1 : Dossier(s)
                      3 : Fichier(s)
                      1 : Logiciel(s)

                      End of the scan
                      1. As tu toujours Goméo ?

                        Pourrai tu me refaire ZHPDiag, et héberger le rapport
                        1. Non, plus de problèmes avec Gomeo.

                          Le rapport ZHPDiag :

                          http://www.cijoint.fr/cj201011/cij8LaTVzm.txt
                          1. Copie les lignes suivantes en gras ci dessous, c'est à dire
                            que tu sélectionnes les lignes indiquées en gras avec ta souris, tu fait
                            clic droit dessus>copier

                            [HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: Modified
                            [HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: Modified
                            [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system] EnableLUA: Modified


                            * Lance ZHPFix, soit à partir d'un raccourci sur le bureau, soit à partir de
                            ZHPDiag (avec Vista/Seven, clic droit dessus, et sur exécuter en
                            tant qu'administrateur
                            )
                            * Clique sur l'icône représentant la lettre H, cela collera les lignes que tu
                            as mis en mémoire
                            * Clique sur OK, sur Tous, puis sur Nettoyer
                            * Copie/colle la totalité du rapport dans ta prochaine réponse

                            1. voilà le rapport :

                              Rapport de ZHPFix 1.12.3213 par Nicolas Coolman, Update du 27/10/2010
                              Fichier d'export Registre : C:\ZHPExportRegistry-09-11-2010-23-57-15.txt
                              Run by Admin Parents at 09/11/2010 23:57:15
                              Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                              Contact : nicolascoolman@yahoo.fr

                              ========== Valeur(s) du Registre ==========
                              [HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiSpywareOverride: Modified => Valeur absente
                              [HKLM\SOFTWARE\Microsoft\Security Center\Svc] AntiVirusOverride: Modified => Valeur absente

                              ========== Récapitulatif ==========
                              2 : Valeur(s) du Registre

                              End of the scan
                              1. -En redémarrant l'ordinateur, j'ai souvent une page bleue signalant des problèmes (en gros, ça ne m'est arrivé que quelques fois.
                                -Et parfois, quand je suis sur internent, la page bouge de haut en bas sans s'arrêter, s'en suit un bug et mozilla plante


                                Ces problèmes ont ils disparu ?
                                On continuera demain
                                1. Oui, ces problèmes ont disparus comme tous les autres, je n'ai plus constaté de problèmes ...
                                  1. Bonjour
                                    Met à jour Malwarebytes, et refait un scan pour voir
                                    • 1
                                    • 2