Infection BT - BHO/Toolbar (Possible)

sof -  
 gen-hackman -
Bonjour,
dans le Rapport de ZHPDiag v1.27.122 par Nicolas Coolman, Update du 12/11/2010 Infection Rogue/FakeAlert (Possible)
Infection BT - BHO/Toolbar (Possible)
voilà ce qui apparait ,est-ce que c'est grave et peut ralentir énormément le PC
Merci de votre aide
PS le rapport est dans mon premier message "PC lent"

5 réponses

  1. gen-hackman
     
    salut

    ▶ Télécharge ici : Ad-remover sur ton bureau :

    ▶ Déconnecte toi et ferme toutes applications en cours !

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    ▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

    ▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

    ▶ Laisse travailler l'outil et ne touche à rien ...

    ▶ Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    ▶ Note : "Process.exe", une composante de l'outil, est détecté par certains antivirus (AntiVir, Dr.Web, Kaspersky Anti-Virus) comme étant un RiskTool.
    Il ne s'agit pas d'un virus, mais d'un utilitaire destiné à mettre fin à des processus.
    Mis entre de mauvaises mains, cet utilitaire pourrait arrêter des logiciels de sécurité (Antivirus, Firewall...) d'où l'alerte émise par ces antivirus.
    0
    1. sof
       
      ======= RAPPORT D'AD-REMOVER 2.0.0.2,B | UNIQUEMENT XP/VISTA/7 =======

      Mis à jour par TeamXscript le 11/11/10 à 11:40
      Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
      Site web: http://www.teamxscript.org

      C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 15:39:05 le 13/11/2010, Mode normal

      Microsoft Windows XP Professionnel Service Pack 3 (X86)
      sophie@FAMILLE ( )

      ============== ACTION(S) ==============


      Fichier supprimé: C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job
      Dossier supprimé: C:\Documents and Settings\CORENTIN\Application Data\Mozilla\FireFox\Profiles\ssmpof3n.default\extensions\toolbar@ask.com
      Fichier supprimé: C:\Documents and Settings\CORENTIN\Application Data\Mozilla\FireFox\Profiles\ssmpof3n.default\searchplugins\askcom.xml
      Fichier supprimé: C:\Documents and Settings\THEOPHILE\Application Data\Mozilla\FireFox\Profiles\dm9zqz95.default\searchplugins\askcom.xml
      Dossier supprimé: C:\Program Files\Ask.com
      Dossier supprimé: C:\Documents and Settings\THEOPHILE\Application Data\AskToolbar
      Dossier supprimé: C:\Documents and Settings\sophie\Local Settings\Application Data\AskToolbar

      (!) -- Fichiers temporaires supprimés.


      -- Fichier ouvert: C:\Documents and Settings\CORENTIN\Application Data\Mozilla\FireFox\Profiles\ssmpof3n.default\Prefs.js --
      Ligne supprimée:
      Ligne supprimée:
      Ligne supprimée: user_pref("browser.search.defaultengine", "Ask.com");
      Ligne supprimée: user_pref("browser.search.defaultenginename", "Ask.com");
      Ligne supprimée: user_pref("browser.search.order.1", "Ask.com");
      Ligne supprimée: user_pref("browser.startup.homepage", "hxxp://fr.ask.com?o=16795S&l=dis");
      Ligne supprimée: user_pref("extensions.asktb.cbid", "3O");
      Ligne supprimée: user_pref("extensions.asktb.default-channel-url-mask", "hxxp://fr.ask.com/web?q={query}&o={o}&l={l}&...
      Ligne supprimée: user_pref("extensions.asktb.dtid", "VIN007YYFR");
      Ligne supprimée: user_pref("extensions.asktb.fresh-install", false);
      Ligne supprimée: user_pref("extensions.asktb.l", "dis");
      Ligne supprimée: user_pref("extensions.asktb.last-config-req", "1289466232102");
      Ligne supprimée: user_pref("extensions.asktb.locale", "fr_FR");
      Ligne supprimée: user_pref("extensions.asktb.o", "16795");
      Ligne supprimée: user_pref("extensions.asktb.options-lang", "fr");
      Ligne supprimée: user_pref("extensions.asktb.options-locale", "FR");
      Ligne supprimée: user_pref("extensions.asktb.overlay-reloaded-using-restart", true);
      Ligne supprimée: user_pref("extensions.asktb.qsrc", "2871");
      Ligne supprimée: user_pref("extensions.asktb.r", "6");
      Ligne supprimée: user_pref("extensions.asktb.to", "16795T");
      Ligne supprimée: user_pref("extensions.asktb.v", "3.6.10.99999");
      Ligne supprimée: user_pref("extensions.enabledItems", "{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}:6.0.07,{CAFEEFAC-0016-0...
      Ligne supprimée: user_pref("keyword.URL", "hxxp://websearch.ask.com/redirect?client=ff&src=kw&tb=LMW4&o=16795&locale=...
      -- Fichier Fermé --


      Clé supprimée: HKLM\Software\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}
      Clé supprimée: HKLM\Software\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
      Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
      Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
      Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
      Clé supprimée: HKLM\Software\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
      Clé supprimée: HKLM\Software\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
      Clé supprimée: HKLM\Software\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
      Clé supprimée: HKLM\Software\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
      Clé supprimée: HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd
      Clé supprimée: HKLM\Software\Classes\GenericAskToolbar.ToolbarWnd.1
      Clé supprimée: HKLM\Software\Classes\AppID\GenericAskToolbar.DLL
      Clé supprimée: HKLM\Software\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
      Clé supprimée: HKCU\Software\AskToolbar
      Clé supprimée: HKLM\Software\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
      Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\Userdata\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
      Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
      Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\SoftwareUpdate_is1
      Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}

      Valeur supprimée: HKLM\Software\Microsoft\Internet Explorer\Toolbar|{D4027C7F-154A-4066-A1AD-4243D8127440}
      Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}


      ============== SCAN ADDITIONNEL ==============

      ** Mozilla Firefox Version [3.6.12 (fr)] **

      -- C:\Documents and Settings\sophie\Application Data\Mozilla\FireFox\Profiles\rvf380hc.default\Prefs.js --
      browser.download.lastDir, C:\\Documents and Settings\\sophie\\Bureau
      browser.startup.homepage, hxxp://fr.start3.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:fr:official
      browser.startup.homepage_override.mstone, rv:1.9.2.12

      -- C:\Documents and Settings\CORENTIN\Application Data\Mozilla\FireFox\Profiles\ssmpof3n.default\Prefs.js --
      browser.search.selectedEngine, Google
      browser.startup.homepage_override.mstone, rv:1.9.2.12

      -- C:\Documents and Settings\LOUISON\Application Data\Mozilla\FireFox\Profiles\l0ifzkv2.default\Prefs.js --
      browser.startup.homepage_override.mstone, rv:1.8.1.14

      -- C:\Documents and Settings\THEOPHILE\Application Data\Mozilla\FireFox\Profiles\dm9zqz95.default\Prefs.js --
      browser.startup.homepage, hxxp://www.google.fr/webhp?sourceid=navclient&hl=fr&ie=UTF-8
      browser.startup.homepage_override.mstone, rv:1.8.1.20

      ========================================

      ** Internet Explorer Version [8.0.6001.18702] **

      [HKCU\Software\Microsoft\Internet Explorer\Main]
      Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Do404Search: 0x01000000
      Enable Browser Extensions: yes
      Local Page: C:\WINDOWS\system32\blank.htm
      Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
      Show_ToolBar: yes
      Start Page: hxxp://fr.msn.com/
      Use Search Asst: no

      [HKLM\Software\Microsoft\Internet Explorer\Main]
      Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
      Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Delete_Temp_Files_On_Exit: yes
      Local Page: C:\WINDOWS\system32\blank.htm
      Search bar: hxxp://search.msn.com/spbasic.htm
      Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
      Start Page: hxxp://fr.msn.com/

      [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
      Tabs: res://ieframe.dll/tabswelcome.htm
      Blank: res://mshtml.dll/blank.htm

      ========================================

      C:\Program Files\Ad-Remover\Quarantine: 343 Fichier(s)
      C:\Program Files\Ad-Remover\Backup: 39 Fichier(s)

      C:\Ad-Report-CLEAN[1].txt - 13/11/2010 (7216 Octet(s))

      Fin à: 15:41:30, 13/11/2010

      ============== E.O.F ==============
      0
    2. sof
       
      J'ai aussi ce rapport avec :

      Malwarebytes' Anti-Malware 1.46

      www.malwarebytes.org

      Version de la base de données: 5105

      Windows 5.1.2600 Service Pack 3
      Internet Explorer 8.0.6001.18702

      13/11/2010 15:14:51
      mbam-log-2010-11-13 (15-14-51).txt

      Type d'examen: Examen rapide
      Elément(s) analysé(s): 225538
      Temps écoulé: 41 minute(s), 48 seconde(s)

      Processus mémoire infecté(s): 0
      Module(s) mémoire infecté(s): 0
      Clé(s) du Registre infectée(s): 0
      Valeur(s) du Registre infectée(s): 0
      Elément(s) de données du Registre infecté(s): 2
      Dossier(s) infecté(s): 0
      Fichier(s) infecté(s): 0

      Processus mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Module(s) mémoire infecté(s):
      (Aucun élément nuisible détecté)

      Clé(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Valeur(s) du Registre infectée(s):
      (Aucun élément nuisible détecté)

      Elément(s) de données du Registre infecté(s):
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

      Dossier(s) infecté(s):
      (Aucun élément nuisible détecté)

      Fichier(s) infecté(s):
      (Aucun élément nuisible détecté)
      0
  2. gen-hackman
     
    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    ▶ Coche les 2 cases Lop et Purity

    ▶ Coche la case devant tous les utilisateurs

    ▶ règle age du fichier sur "60 jours"

    ▶ dans la moitié gauche , mets tout sur "tous"

    ne modifie pas ceci :

    "fichiers créés" et "fichiers Modifiés"


    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    0
    1. sof
       
      Voila OTL.txt

      http://www.cijoint.fr/cjlink.php?file=cj201011/cijQGRV0Fq.txt

      et extrats.txt
      http://www.cijoint.fr/cjlink.php?file=cj201011/cijHoCWg5W.txt
      0
  3. gen-hackman
     
    ▶ Télécharge ici : USBFIX sur ton bureau

    branche tous tes periphériques sans les ouvrir

    /!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur l'icône Usbfix située sur ton Bureau.
    Sur la page, clique sur le bouton :

    ▶ choisi l option Suppression

    ▶ UsbFix scannera ton pc , laisse travailler l outil.

    ▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

    ▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

    ( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

    0
    1. sof
       
      Voilà le rapport Usbfix. Le scan a planté le PC, j'ai été obligée de tout éteindre et redémarer

      http://www.cijoint.fr/cjlink.php?file=cj201011/cijOFO0aFY.txt
      0
  4. gen-hackman
     
    tu peux preciser planté le pc ?
    0
    1. sof
       
      Eh bien: Usbfix plus à l'écran, plus d'icônes sur ma session, plus la main avec la souris, et impossible de forcer à quitter ctrl, alt, echap alors j'ai éteint le pc avec le bouton démarrage sur l'ordi, puis impossible de le redémarrer de là, alors je l'ai mis hors tension puis redémarré. Voilà il y a un problème?
      0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. gen-hackman
     
    non c'est tout à fait normal , usbfix coupe certains processus de windows pour pouvoir mieux travailler....je vois rien d'alarmant
    0