Virus : mon ordi plante

Bonjour, depuis quelques jours mon ordi plante régulièrement, l'écran se brouille et je ne peux plus rien faire, Avast m'a détecté un virus que j'ai supprimé, mais le problème est rapidement réapparu. Et Avast ne détecte plus de virus. La dernière fois que mon ordi a planté, Windows a réussi a redémarré et m'a découvert ceci :

https://www.casimages.com/i/101111125740621470.png.html

Merci pour votre aide!

40 réponses

Résumé de la discussion

Un ordinateur présentant des plantages répétés et un écran brouillé est associé à une infection détectée par Avast, le virus réapparaissant après suppression et affectant potentiellement la box réseau. Plusieurs réponses suggèrent d'utiliser des outils dédiés comme ZHPDiag et ComboFix pour analyser et nettoyer le système, puis de supprimer les entrées de registre et les extensions indésirables. D'autres suggestions préconisent de désactiver temporairement les protections et de nettoyer les démarrages via des outils comme ZHPDiag/ZHPFix ou ComboFix, tout en sauvegardant les données. Pour l'avenir, plusieurs conseils insistent sur la sauvegarde complète des données et la reconfiguration post-nettoyage, car certains malwares laissent des résidus difficiles à supprimer et nécessitent parfois surveillance continue.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    Le mieux est de faire une analyse de ton PC:
    Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

    /!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
    - Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
    (/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
    - Clique sur la loupe pour lancer l'analyse.
    - Laisse l'outil travailler, il peut être assez long.
    - Ferme ZHPDiag en fin d'analyse.
    - Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
    - Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
    - Sélectionne le fichier ZHPDiag.txt.
    - Clique sur "Cliquez ici pour déposer le fichier".
    - Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
    - Copie ce lien dans ta réponse.

    Smart
    0
    1. Merci, voilà le résultat de l'analyse :

      http://www.cijoint.fr/cjlink.php?file=cj201011/cijCneLfz8.txt
      0
      1. Contributeur sécurité
        En effet tu es bien infecté.

        Tu as installé des barres d'outils infectées et évite d'aller sur le site d'EoRezo pour télécharger des programmes gratuits ou payant. Ce sitre à très mauvaise réputation.
        Lis le dossier ci-dessous pour éviter de faire les mêmes erreurs ==>
        Les Toolbars ce n'est pas obligatoires

        Tout d'abord désinstalle Spybot, il estd épassé aujourd'hui et ne fait que ralentir ton PC ==>
        https://www.commentcamarche.net/faq/7371-desinstaller-proprement-spybot-search-and-destroy-1-6

        Ensuite tu fais ceci:
        /!\ Utilisateurs de Vista et Windows 7 : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
        Pour Vista : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
        Pour Windows 7: https://www.androidworld.fr/

        - Rends-toi à cette adresse afin de télécharger AD-Remover (créé par C_XX) : http://www.teamxscript.org/adremoverTelechargement.html
        - Clique sur TÉLÉCHARGER et enregistre-le sur ton bureau.
        - Déconnecte toi et ferme toutes les applications en cours
        - Double clique sur le fichier d'installation de AD-Remover, le programme s'installera automatiquement.
        - Au menu principal choisi l'option "Nettoyage" et tape sur [entrée] .
        - Laisse travailler l'outil et ne touche à rien ...
        - Poste le rapport qui apparait à la fin. (Le rapport est sauvegardé aussi sous C:\Ad-report.log)
        (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

        Note :
        Process.exe est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
        Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
        Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.


        Ensuite tu fais ceci:
        /!\ Utilisateurs de Vista et Windows 7 : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
        Pour Vista : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
        Pour Windows 7: https://www.androidworld.fr/

        - Télécharge Malwarebytes
        - Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
        - Fais la mise à jour du logiciel, c'est très important (elle se fait normalement à l'installation)
        - Lance une analyse complète en cliquant sur "Exécuter un examen complet"
        - Sélectionne les disques que tu veux analyser et clique sur "Lancer l'examen"
        - L'analyse peut durer un bon moment.....
        - Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
        - Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
        - Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

        * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée

        Cela fait deux rapports à poster. Tu peux les poster directement dans ta réponse

        Smart
        0
        1. 1er rapport :

          ======= RAPPORT D'AD-REMOVER 2.0.0.2,B | UNIQUEMENT XP/VISTA/7 =======

          Mis à jour par TeamXscript le 11/11/10 à 11:40
          Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
          Site web: http://www.teamxscript.org

          C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 17:59:21 le 11/11/2010, Mode normal

          Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
          Nadine@PC-DE-NADINE (ACER Aspire M1641)

          ============== ACTION(S) ==============

          Fichier supprimé: C:\Users\Nadine\AppData\Local\bdeau.bat
          Dossier supprimé: C:\Program Files\Mozilla FireFox\extensions\{27E679CC-6AAB-4B2A-BB87-096FE4178464}
          Fichier supprimé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Navigateur OfferBox.lnk
          Fichier supprimé: C:\Users\Nadine\AppData\Roaming\Mozilla\FireFox\Profiles\azrxewlb.default\searchplugins\askcom.xml
          Dossier supprimé: C:\Users\Nadine\AppData\Roaming\Mozilla\FireFox\Profiles\azrxewlb.default\conduit
          Fichier supprimé: C:\Users\Nadine\AppData\Roaming\Mozilla\FireFox\Profiles\azrxewlb.default\searchplugins\conduit.xml
          Fichier supprimé: C:\Users\Nadine\AppData\Roaming\Mozilla\FireFox\Profiles\azrxewlb.default\searchplugins\mywebsearch.xml
          Fichier supprimé: C:\Users\Nadine\AppData\Roaming\Mozilla\FireFox\Profiles\azrxewlb.default\searchplugins\web-search.xml
          Fichier supprimé: C:\Users\Nadine\AppData\Roaming\Mozilla\FireFox\Profiles\azrxewlb.default\searchplugins\lost.xml
          Dossier supprimé: C:\Users\Nadine\AppData\LocalLow\Conduit
          Dossier supprimé: C:\Program Files\Conduit
          Dossier supprimé: C:\Users\Nadine\AppData\LocalLow\FunWebProducts
          Dossier supprimé: C:\Users\Nadine\AppData\Roaming\HBLite
          Dossier supprimé: C:\Program Files\HBLite
          Dossier supprimé: C:\Users\Nadine\AppData\LocalLow\Hotbar
          Dossier supprimé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Hotbar
          Dossier supprimé: C:\Users\Nadine\AppData\LocalLow\MyWebSearch
          Dossier supprimé: C:\ProgramData\QueryExplorer
          Dossier supprimé: C:\Program Files\QueryExplorer
          Dossier supprimé: C:\Users\Nadine\AppData\LocalLow\ShoppingReport
          Dossier supprimé: C:\ProgramData\Viewpoint
          Dossier supprimé: C:\Program Files\Viewpoint
          Dossier supprimé: C:\Users\Nadine\AppData\Roaming\OfferBox
          Dossier supprimé: C:\Program Files\OfferBox

          (!) -- Fichiers temporaires supprimés.

          -- Fichier ouvert: C:\Users\Nadine\AppData\Roaming\Mozilla\FireFox\Profiles\azrxewlb.default\Prefs.js --
          -- Fichier Fermé --

          Clé supprimée: HKLM\Software\Classes\CLSID\{03F998B2-0E00-11D3-A498-00104B6EB52E}
          Clé supprimée: HKLM\Software\Classes\CLSID\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
          Clé supprimée: HKLM\Software\Classes\CLSID\{4D1EC4CA-4B92-4324-B8F8-C9A6ED06A8AE}
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{4D1EC4CA-4B92-4324-B8F8-C9A6ED06A8AE}
          Clé supprimée: HKLM\Software\Classes\CLSID\{4E674574-3F0B-491d-8AE3-F90B43A34FD6}
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{4E674574-3F0B-491d-8AE3-F90B43A34FD6}
          Clé supprimée: HKLM\Software\Classes\CLSID\{64F56FC1-1272-44CD-BA6E-39723696E350}
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{64F56FC1-1272-44CD-BA6E-39723696E350}
          Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{64F56FC1-1272-44CD-BA6E-39723696E350}
          Clé supprimée: HKLM\Software\Classes\CLSID\{6DF77AA3-27AF-46f2-A1DA-B569AC6BEEFF}
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{6DF77AA3-27AF-46f2-A1DA-B569AC6BEEFF}
          Clé supprimée: HKLM\Software\Classes\CLSID\{6F6C45E4-E231-4F0F-8CD8-AA5770303EAA}
          Clé supprimée: HKLM\Software\Classes\Interface\{6F6C45E4-E231-4F0F-8CD8-AA5770303EAA}
          Clé supprimée: HKLM\Software\Classes\CLSID\{86460CE5-46A0-4543-B8FE-2D2AE182A2FE}
          Clé supprimée: HKLM\Software\Classes\CLSID\{A7E8C343-7860-4A95-9AA8-AAF30D0F6D1E}
          Clé supprimée: HKLM\Software\Classes\CLSID\{C5F65718-341D-4e7d-9842-FCB9CC89527E}
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C5F65718-341D-4e7d-9842-FCB9CC89527E}
          Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{C5F65718-341D-4e7d-9842-FCB9CC89527E}
          Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{C5F65718-341D-4e7d-9842-FCB9CC89527E}
          Clé supprimée: HKLM\Software\Classes\CLSID\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
          Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
          Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FC0D62C2-9640-4AEB-A5D5-CF25DF11FA8C}
          Clé supprimée: HKLM\Software\Classes\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}
          Clé supprimée: HKLM\Software\Classes\Interface\{471E3998-588E-41D5-A874-FA11C44B70DE}
          Clé supprimée: HKLM\Software\Classes\Interface\{618AAD04-921F-44C2-BE38-C0818AF69861}
          Clé supprimée: HKLM\Software\Classes\Interface\{6612AFDD-34AD-4B89-A236-7E6D07C3FDCD}
          Clé supprimée: HKLM\Software\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
          Clé supprimée: HKLM\Software\Classes\Interface\{819DB72D-1C28-4387-9778-E2FF3DC86F74}
          Clé supprimée: HKLM\Software\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
          Clé supprimée: HKLM\Software\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
          Clé supprimée: HKLM\Software\Classes\Interface\{B5D2ED96-62F9-4C2C-956D-E425B1F67337}
          Clé supprimée: HKLM\Software\Classes\Interface\{D3A412E8-1E4B-47D2-9B12-F88291F5AFBB}
          Clé supprimée: HKLM\Software\Classes\Interface\{D4E856E7-C034-49BA-BFEF-B785F3CBD7BA}
          Clé supprimée: HKLM\Software\Classes\Interface\{DB7A9C36-6C85-48BE-BA8D-151B6B144BE0}
          Clé supprimée: HKLM\Software\Classes\Interface\{F77F3DFC-F5DC-4316-AB50-B50B16F2BEF4}
          Clé supprimée: HKLM\Software\Classes\TypeLib\{63AF3145-D2DC-4F1D-BB3A-3AAD9FEC3430}
          Clé supprimée: HKLM\Software\Classes\TypeLib\{6F098504-CDB1-420F-A2E6-DDC0B835FEDF}
          Clé supprimée: HKLM\Software\Classes\TypeLib\{B6ACB3F1-6A83-432C-B854-3E1056F87F4E}
          Clé supprimée: HKLM\Software\Classes\TypeLib\{D530F69A-EB2D-4EC6-BD37-E123AEFCA011}
          Clé supprimée: HKLM\Software\Classes\TypeLib\{ED85AEBE-F834-4088-B5D3-97EB2478A6CD}
          Clé supprimée: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\bdeau
          Clé supprimée: HKLM\Software\Classes\AxMetaStream.MetaStreamCtl
          Clé supprimée: HKLM\Software\Classes\AxMetaStream.MetaStreamCtl.1
          Clé supprimée: HKLM\Software\Classes\AxMetaStream.MetaStreamCtlSecondary
          Clé supprimée: HKLM\Software\Classes\AxMetaStream.MetaStreamCtlSecondary.1
          Clé supprimée: HKLM\Software\Classes\Crazyloader.Spointer
          Clé supprimée: HKLM\Software\Classes\Crazyloader.Spointer.1
          Clé supprimée: HKLM\Software\Classes\Crazyloader.SpointerCtrl
          Clé supprimée: HKLM\Software\Classes\Crazyloader.SpointerCtrl.1
          Clé supprimée: HKLM\Software\Classes\EoRezoBHO.EoBHO
          Clé supprimée: HKLM\Software\Classes\EoRezoBHO.EoBHO.1
          Clé supprimée: HKLM\Software\Classes\HBLiteAx.Info
          Clé supprimée: HKLM\Software\Classes\HBLiteAx.Info.1
          Clé supprimée: HKLM\Software\Classes\HBLiteAX.UserProfiles
          Clé supprimée: HKLM\Software\Classes\HBLiteAX.UserProfiles.1
          Clé supprimée: HKLM\Software\Classes\OfferBox.OfferBoxServer
          Clé supprimée: HKLM\Software\Classes\OfferBox.OfferBoxServer.1
          Clé supprimée: HKLM\Software\Classes\ShopperReports.Reporter
          Clé supprimée: HKLM\Software\Classes\ShopperReports.Reporter.1
          Clé supprimée: HKLM\Software\Classes\Toolbar.CT2102473
          Clé supprimée: HKLM\Software\Classes\Toolbar.CT2304157
          Clé supprimée: HKLM\Software\Classes\AppID\GenericAskToolbar.DLL
          Clé supprimée: HKLM\Software\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
          Clé supprimée: HKLM\Software\Classes\AppID\EoRezoBHO.DLL
          Clé supprimée: HKLM\Software\Classes\AppID\{362A53B2-2913-4F8A-82F5-7E0A23FDC6F9}
          Clé supprimée: HKLM\Software\freeCompressor
          Clé supprimée: HKLM\Software\Conduit
          Clé supprimée: HKLM\Software\HBLite
          Clé supprimée: HKLM\Software\MetaStream
          Clé supprimée: HKLM\Software\Viewpoint
          Clé supprimée: HKCU\Software\OfferBox
          Clé supprimée: HKCU\Software\Spointer
          Clé supprimée: HKCU\Software\EoRezo
          Clé supprimée: HKCU\Software\HBliteSA
          Clé supprimée: HKCU\Software\AppDataLow\Software\Conduit
          Clé supprimée: HKCU\Software\AppDataLow\Software\Fun Web Products
          Clé supprimée: HKCU\Software\AppDataLow\Software\Hotbar
          Clé supprimée: HKCU\Software\AppDataLow\Software\MyWebSearch
          Clé supprimée: HKCU\Software\AppDataLow\Software\ShoppingReport
          Clé supprimée: HKLM\Software\Classes\Installer\Products\5B4758C25396ECF468E04F8E063287FF
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Userdata\S-1-5-18\Products\5B4758C25396ECF468E04F8E063287FF
          Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}
          Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
          Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}
          Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{37F4A335-D085-423e-A425-0370799166FB}
          Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{DBA4B812-2415-4000-AFCB-56F53E668DC5}
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\CrazyLoader
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{2C8574B5-6935-4FCE-860E-F4E8602378FF}
          Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ViewpointMediaPlayer
          Clé supprimée: HKLM\Software\Google\Chrome\Extensions\bjeikeheijdjdfjbmknpefojickbkmom
          Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\MenuExt\&Search
          Clé supprimée: HKCU\Software\Microsoft\SystemCertificates\TrustedPublisher\Certificates\7EE743314C844C7F445B8B1D7617612DF1FDD50F
          Clé supprimée: HKLM\Software\Microsoft\Active Setup\Installed Components\{03F998B2-0E00-11D3-A498-00104B6EB52E}
          Clé supprimée: HKLM\Software\Microsoft\Active Setup\Installed Components\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}

          Valeur supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\WinTrust\Trust Providers\Software Publishing\Trust Database\0|goicfboogidikkejccmclpieicihhlpo jimddp
          Valeur supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\WinTrust\Trust Providers\Software Publishing\Trust Database\0|goicfboogidikkejccmclpieicihhlpo hpfanicgkffmccehnpkikogcffaepkfp
          Valeur supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\WinTrust\Trust Providers\Software Publishing\Trust Database\0|goicfboogidikkejccmclpieicihhlpo dgnckdmmolaijpbbakmplfhlfpdhglgc
          Valeur supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\User Agent\Post Platform|SRS_IT_E879057FB6765B523EAD98
          Valeur supprimée: HKLM\Software\Mozilla\Firefox\Extensions|hblite@hblite.com
          Valeur supprimée: HKLM\Software\Mozilla\Firefox\Extensions|m3ffxtbr@mywebsearch.com
          Valeur supprimée: HKCU\Software\Mozilla\Firefox\Extensions|offerboxffx@offerbox.com
          Valeur supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|HBliteSA

          ============== SCAN ADDITIONNEL ==============

          ** Mozilla Firefox Version [3.6.12 (fr)] **

          -- C:\Users\Nadine\AppData\Roaming\Mozilla\FireFox\Profiles\azrxewlb.default\Prefs.js --
          browser.download.dir, C:\\Users\\Nadine\\Downloads
          browser.download.lastDir, D:
          browser.search.defaultenginename, Web Search...
          browser.search.defaulturl, hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2102473&SearchSource=3&q={searchTerms}
          browser.startup.homepage, hxxp://fr.start3.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:fr:official
          browser.startup.homepage_override.mstone, rv:1.9.2.12
          keyword.URL, hxxp://vshare.toolbarhome.com/search.aspx?srch=ku&q=

          ========================================

          ** Internet Explorer Version [8.0.6001.18975] **

          [HKCU\Software\Microsoft\Internet Explorer\Main]
          Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
          Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
          Do404Search: 0x01000000
          Local Page: C:\Windows\system32\blank.htm
          Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
          Show_ToolBar: yes
          Start Page: hxxp://fr.msn.com/
          Use Custom Search URL: 1
          Use Search Asst: no

          [HKLM\Software\Microsoft\Internet Explorer\Main]
          AutoHide: yes
          Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
          Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
          Delete_Temp_Files_On_Exit: yes
          Local Page: C:\Windows\System32\blank.htm
          Search bar: hxxp://search.msn.com/spbasic.htm
          Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
          Start Page: hxxp://fr.msn.com/

          [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
          Tabs: res://ieframe.dll/tabswelcome.htm
          Blank: res://mshtml.dll/blank.htm

          ========================================

          C:\Program Files\Ad-Remover\Quarantine: 282 Fichier(s)
          C:\Program Files\Ad-Remover\Backup: 16 Fichier(s)

          C:\Ad-Report-CLEAN[1].txt - 11/11/2010 (13163 Octet(s))

          Fin à: 18:02:43, 11/11/2010

          ============== E.O.F ==============
          0
          1. Contributeur sécurité
            OK. Et maintenat le rapport MBAM

            Smart
            "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
            0
            1. Mon message veut pas d'afficher ><
              0
              1. Malwarebytes' Anti-Malware 1.46
                www.malwarebytes.org

                Version de la base de données: 5096

                Windows 6.0.6002 Service Pack 2
                Internet Explorer 8.0.6001.18975

                11/11/2010 19:32:53
                mbam-log-2010-11-11 (19-32-53).txt

                Type d'examen: Examen complet (C:\|D:\|E:\|F:\|G:\|H:\|I:\|J:\|K:\|L:\|M:\|)
                Elément(s) analysé(s): 420582
                Temps écoulé: 1 heure(s), 20 minute(s), 40 seconde(s)

                Processus mémoire infecté(s): 0
                Module(s) mémoire infecté(s): 0
                Clé(s) du Registre infectée(s): 6
                Valeur(s) du Registre infectée(s): 0
                Elément(s) de données du Registre infecté(s): 0
                Dossier(s) infecté(s): 0
                Fichier(s) infecté(s): 17

                Processus mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Module(s) mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Clé(s) du Registre infectée(s):
                HKEY_CLASSES_ROOT\AppID\{0d82acd6-a652-4496-a298-2bde705f4227} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                HKEY_CLASSES_ROOT\AppID\{7025e484-d4b0-441a-9f0b-69063bd679ce} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                HKEY_CLASSES_ROOT\AppID\{8258b35c-05b8-4c0e-9525-9bccc70f8f2d} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                HKEY_CLASSES_ROOT\AppID\{a89256ad-ec17-4a83-bef5-4b8bc4f39306} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{100eb1fd-d03e-47fd-81f3-ee91287f9465} (Adware.ShopperReports) -> Quarantined and deleted successfully.
                HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{a7cddcdc-beeb-4685-a062-978f5e07ceee} (Adware.ShopperReports) -> Quarantined and deleted successfully.

                Valeur(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Elément(s) de données du Registre infecté(s):
                (Aucun élément nuisible détecté)

                Dossier(s) infecté(s):
                (Aucun élément nuisible détecté)

                Fichier(s) infecté(s):
                C:\Program Files\Ad-Remover\Quarantine\C\Program Files\HBLite\bin\11.0.264.0\HBLiteSAHook.dll.vir (Adware.Hotbar) -> Quarantined and deleted successfully.
                C:\Program Files\Ad-Remover\Quarantine\C\Program Files\QueryExplorer\queryexplorer.exe.vir (Adware.QueryExplorer) -> Quarantined and deleted successfully.
                C:\Program Files\Ad-Remover\Quarantine\C\Program Files\QueryExplorer\uninstall.exe.vir (Adware.QueryExplorer) -> Quarantined and deleted successfully.
                C:\Program Files\Ad-Remover\Quarantine\C\ProgramData\QueryExplorer\queryexplorer116.exe.vir (Adware.QueryExplorer) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsa9EFE.tmp\Install.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsa9EFE.tmp\Setup.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsf6BED.tmp\Install.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsf6BED.tmp\Setup.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsg926.tmp\Install.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsg926.tmp\Setup.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsn37A9.tmp\Install.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsn37A9.tmp\LaunchHelp.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsn37A9.tmp\Resource.dll (Adware.Hotbar) -> Quarantined and deleted successfully.
                C:\Users\Nadine\AppData\Local\temp\nsn37A9.tmp\Setup.dll (Adware.Seekmo) -> Quarantined and deleted successfully.
                C:\Users\Nadine\Downloads\Photoshop CS2 KeyGen\Photoshop.CS2.KeyGen.exe (Trojan.Agent.CK) -> Quarantined and deleted successfully.
                D:\KeyGen\Adobe Photoshop CS-5 Extended.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
                D:\Desktop\Adobe Photoshop CS-5 Extended.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
                0
                1. Contributeur sécurité
                  ???? je n'ai pas compris. Peux-tu être plus explicite s'il te plait

                  Smart
                  0
                  1. J'ai voulu poster le rapport Malwar içi, mais ça ne s'affichait pas. Le problème est réglé, j'ai pu poster le rapport. Malwar m'a détecté une vingtaine de fichiers infectés, que j'ai supprimé. Depuis plus aucun problème de plantage, merci! :)
                    C'est fini ou je dois encore faire un truc ?
                    0
                    1. Contributeur sécurité
                      OK. j'ai vu également que tu as télécharger des cracks ou Keygen pouir installer gratuitement Photoshop.
                      Il faut savoir que ces cracks sont des vecteurs important d'infections.
                      lis le dossier ci-dessous
                      Le danger des cracks

                      Ensuite relance MBAM et vide la quarantaine
                      Refais un scan ZHPdiag et poste le rapport via cijoint.

                      Smart
                      0
                      1. L'ordi a planté a nouveau récemment :/

                        http://www.cijoint.fr/cjlink.php?file=cj201011/cijuULbK1e.txt
                        0
                        1. Contributeur sécurité
                          Il y a de nouvelles infections qui n'étaient pas présentes dans les rapports précédent
                          Il y a de grande chances que cela vienne du crack

                          * Télécharge sur le bureau RogueKiller (par Tigzy)
                          * Quitte tous tes programmes en cours
                          * Sous Vista/Seven , clique droit -> lancer en tant qu'administrateur
                          * Sinon lance simplement RogueKiller.exe
                          * Lorsque demandé, tape 1 et valide
                          * Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, poste le dans ta réponse
                          * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

                          ** Si une clé de registre a été détectée, si vous êtes sûr qu'elle appartient au Rogue, passer le mode 2. Si vous ne savez pas, faites vous aider. Dans tous les cas, les processus infectieux a été tué, vous pouvez désinfecter tranquillement
                          ** Si le programme demande pour supprimer le proxy, tapez 1 si vous êtes sûr que ce n'est pas vous qui l'avez mis, sinon taper 2

                          Ensuite je souhaiterai que tu m'envoies via cijoint ce fichier:
                          c:\Users\AppData\Local\Temp\WERB624.tmp.version.txt

                          Smart
                          "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                          0
                          1. RogueKiller V2.7.1 by Tigzy
                            contact at www.sur-la-toile.com
                            mail: tigzy44<at>hotmail<dot>fr
                            Feedback: https://www.luanagames.com/index.fr.html

                            Operating System: Windows Vista (6.0.6002 Service Pack 2) version 32 bits
                            Mode: Scan -- Time : 12/11/2010 17:03:41

                            Bad processes:
                            Killed c:\users\nadine\appdata\local\octoshape\octoshape streaming services\octoshapeclient.exe

                            Found:
                            \...\RUN\ Octoshape Streaming Services : "C:\Users\Nadine\AppData\Local\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe" -inv:bootrun

                            Finished
                            0
                            1. Pour Cijoint j'ai pas réussi, quand je suis à Temp on me met "dossier vide"
                              0
                              1. Contributeur sécurité
                                Oui c'est normal pour le dossier temp. Je n'aurais pas dû te le demander.
                                Est-ce que pour tu a bien tapé 2 avec RogueKiller. Il me semble que oui mais je veux m'en assurrer.

                                Si c'est le cas refais un scan ZHPDiag et poste le rapport via cijoint

                                Smart
                                "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                                0
                                1. Oui j'ai tapé 2

                                  http://www.cijoint.fr/cjlink.php?file=cj201011/cijzgp3Rqk.txt
                                  0
                                  1. Contributeur sécurité
                                    Ce n'est pas le bon rapport. C'est celui ci: ZHPDiag.txt.
                                    Il ya aura peut-être un numero c'est le derneir qu'il faut prendre

                                    Smart
                                    0
                                    1. http://www.cijoint.fr/cjlink.php?file=cj201011/cijA5DVBzC.txt
                                      0
                                      1. Contributeur sécurité
                                        Il reste encore des traces:
                                        Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
                                        Copie/colle les lignes en gras suivantes :

                                        ----------------------------------------------------------
                                        O4 - HKCU\..\Run: [SpeedTouchstInstall] C:\Users\Nadine\AppData\Local\Temp\ST_NG_SetupWizard\stInstall.exe (.not file.)
                                        O4 - HKUS\S-1-5-21-1675283552-3446301354-78725961-1000\..\Run: [SpeedTouchstInstall] C:\Users\Nadine\AppData\Local\Temp\ST_NG_SetupWizard\stInstall.exe (.not file.)
                                        [HKLM\Software\UUSeeUpdate]
                                        O43 - CFD:Common File Directory ----D- C:\Program Files\Common Files\uusee
                                        O43 - CFD:Common File Directory ----D- C:\Program Files\Common Files\uusee
                                        O47 - AAKE:Key Export SP - "C:\Program Files\UUSee\UUSeePlayer.exe" [Enabled] .(.Pas de propriétaire - Pas de description.) (.not file.) -- C:\Program Files\UUSee\UUSeePlayer.exe
                                        O4 - HKCU\..\Run: [AdobeBridge] Clé orpheline
                                        O4 - HKUS\S-1-5-21-1675283552-3446301354-78725961-1000\..\Run: [AdobeBridge]
                                        O4 - Global Startup: C:\Users\Nadine\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Football Manager 2008 Demo.LNK - Clé orpheline
                                        O69 - SBI: prefs.js [Nadine - azrxewlb.default] user_pref("CT2102473.SearchEngine", "Recherche||https://www.bing.com/search?q=UCM_SEARCH_TERM&pc=cosp&ptag=G6C999A3CB762F757&form=CONORG&conlogo=CT3210127
                                        O69 - SBI: prefs.js [Nadine - azrxewlb.default] user_pref("CT2102473.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2102473&q=");
                                        O69 - SBI: prefs.js [Nadine - azrxewlb.default] user_pref("CT2304157.SearchEngine", "Search||https://www.bing.com/search?q=UCM_SEARCH_TERM&pc=cosp&ptag=G6C999AF3FEDF66D5&form=CONORG&conlogo=CT3210127
                                        O69 - SBI: prefs.js [Nadine - azrxewlb.default] user_pref("CT2304157.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2304157&q=");
                                        O69 - SBI: prefs.js [Nadine - azrxewlb.default] user_pref("browser.search.defaulturl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2102473&SearchSource=3&q={searchTerms}");
                                        M2 - MFEP: prefs.js [Nadine - azrxewlb.default\{1c491116-c175-45e1-a570-6fb14fea8b7b}] [] PHPNukeFR Toolbar 2.7.2.0 (.Conduit Ltd..)
                                        M2 - MFEP: prefs.js [Nadine - azrxewlb.default\{5e5ab302-7f65-44cd-8211-c1d4caaccea3}] [] XfireXO Toolbar 2.6.0.15 (.Conduit Ltd..)


                                        ----------------------------------------------------------
                                        - Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                                        - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                                        - Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
                                        - Copie/colle la totalité du rapport dans ta prochaine réponse

                                        Smart
                                        0
                                        1. Rapport de ZHPFix 1.12.3216 par Nicolas Coolman, Update du 09/11/2010
                                          Fichier d'export Registre : C:\ZHPExportRegistry-15-11-2010-12-31-43.txt
                                          Run by Nadine at 15/11/2010 12:31:37
                                          Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                                          Contact : nicolascoolman@yahoo.fr

                                          ========== Clé(s) du Registre ==========
                                          HKLM\Software\UUSeeUpdate => Clé absente

                                          ========== Valeur(s) du Registre ==========
                                          O4 - HKCU\..\Run: [SpeedTouchstInstall] C:\Users\Nadine\AppData\Local\Temp\ST_NG_SetupWizard\stInstall.exe (.not file.) => Valeur absente
                                          O4 - HKUS\S-1-5-21-1675283552-3446301354-78725961-1000\..\Run: [SpeedTouchstInstall] C:\Users\Nadine\AppData\Local\Temp\ST_NG_SetupWizard\stInstall.exe (.not file.) => Valeur absente
                                          O47 - AAKE:Key Export SP - "C:\Program Files\UUSee\UUSeePlayer.exe" [Enabled] .(.) (.not file.) -- C:\Program Files\UUSee\UUSeePlayer.exe => Valeur supprimée avec succès
                                          O4 - HKCU\..\Run: [AdobeBridge] Clé orpheline => Valeur supprimée avec succès
                                          O4 - HKUS\S-1-5-21-1675283552-3446301354-78725961-1000\..\Run: [AdobeBridge] => Valeur absente

                                          ========== Préférences navigateur ==========
                                          /*user_pref("CT2102473.SearchEngine", "Recherche||https://www.bing.com/search?q=UCM_SEARCH_TERM&pc=cosp&ptag=G6C999A3CB762F757&form=CONORG&conlogo=CT3210127");*/ => Valeur supprimée avec succès
                                          /*user_pref("CT2102473.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2102473&q=");*/ => Valeur supprimée avec succès
                                          /*user_pref("CT2304157.SearchEngine", "Search||https://www.bing.com/search?q=UCM_SEARCH_TERM&pc=cosp&ptag=G6C999AF3FEDF66D5&form=CONTLB&conlogo=CT3210127");*/ => Valeur supprimée avec succès
                                          /*user_pref("CT2304157.SearchFromAddressBarUrl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2304157&q=");*/ => Valeur supprimée avec succès
                                          /*user_pref("browser.search.defaulturl", "http://search.conduit.com/ResultsExt.aspx?ctid=CT2102473&SearchSource=3&q={searchTerms}");*/ => Valeur supprimée avec succès

                                          ========== Dossier(s) ==========
                                          C:\Program Files\Common Files\uusee => Supprimé et mis en quarantaine
                                          C:\Documents and Settings\Nadine\Application Data\Mozilla\Firefox\Profiles\azrxewlb.default\extensions\{1c491116-c175-45e1-a570-6fb14fea8b7b} => Fichier supprimé au reboot
                                          C:\Documents and Settings\Nadine\Application Data\Mozilla\Firefox\Profiles\azrxewlb.default\extensions\{5e5ab302-7f65-44cd-8211-c1d4caaccea3} => Fichier supprimé au reboot

                                          ========== Fichier(s) ==========
                                          c:\users\nadine\appdata\local\temp\st_ng_setupwizard\stinstall.exe => Supprimé et mis en quarantaine
                                          c:\ => Supprimé et mis en quarantaine

                                          ========== Récapitulatif ==========
                                          1 : Clé(s) du Registre
                                          5 : Valeur(s) du Registre
                                          3 : Dossier(s)
                                          2 : Fichier(s)
                                          5 : Préférences navigateur

                                          End of the scan
                                          0
                                          • 1
                                          • 2