Comment savoir si on a un virus sur son ordi

Résolu
jeje13131313 Messages postés 257 Statut Membre -  
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour, tout et dans le titre je voudrais savoir si mon ordinateur et infecter par un virus merci

31 réponses

  • 1
  • 2
Résumé de la discussion

Un ordinateur sous Windows 7 et Firefox 3.6.13 est soupçonné d’être infecté par un virus, avec des signes tels que des comportements de navigation perturbés et l’apparition de programmes indésirables. Plusieurs réponses recommandent une désinfection avec des outils comme Ad-Remover, ZHPDiag et Malwarebytes, suivie d’un nettoyage des résidus et d’un redémarrage, puis d’un contrôle des rapports et d’une nouvelle analyse. D'autres conseils indiquent d’identifier les éléments de démarrage suspects, de vérifier les rapports ZHPDiag et d’installer/mettre à jour Malwarebytes, tout en désinstallant les outils redondants et les extensions indésirables. Des cas nécessitent une réinstallation du système, après isolement des données, afin d’éliminer les éléments tenaces; d’emblée, la vérification des rapports et le redémarrage restent essentiels pour évaluer l’efficacité du nettoyage.

Bobot (l'IA à votre service)
  1. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Bonjour,

    Oublie HijackThis qui est tout à fait obsolète...

    Télécharge ZHPDiag sur ton bureau :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    ou :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html
    ou :
    https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

    ▶ Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

    /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

    ▶ Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    ▶ Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    ▶ Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
    http://www.cijoint.fr/
    ou :
    http://ww38.toofiles.com/fr/documents-upload.html
    ou :
    https://www.cjoint.com/
    ou :
    https://www.casimages.com/

    ▶ Tuto zhpdiag :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    @+
    1
    1. jeje13131313 Messages postés 257 Statut Membre 19
       
      voila
      http://www.cijoint.fr/cj201101/cijoEAEzy1.txt
      dit moi si il les ^^
      0
  2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Eeeeeh ouais, infecté... Dis moi, tu collectionne les ordi infestés ou tu es spécialiste de la cultures de malwares? ^^

    Tu as sur ton PC : Ask, Offerbox et Première Opinion qui espionnent et pourrissent ta navigation en t'affichant des pubs (je me trompe?)

    On va faire le ménage :

    Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)

    http://www.teamxscript.org/adremoverTelechargement.html ( Lien officiel )
    OU
    https://www.androidworld.fr/ ( Miroir )

    /!\ Ferme toutes applications en cours /!\

    ▶ Double-clique sur l'icône Ad-remover située sur ton Bureau.
    ▶ Sur la page, clique sur le bouton « Nettoyer »
    ▶ Confirme lancement du scan
    ▶ Laisse travailler l'outil.
    ▶ Poste le rapport qui apparaît à la fin.

    (Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

    (CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

    @+
    1
    1. jeje13131313 Messages postés 257 Statut Membre 19
       
      lol d'ou je prend toute c'est (merde).?
      0
    2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      tu clique n'importe où et installe n'importe quoi....
      0
    3. jeje13131313 Messages postés 257 Statut Membre 19
       
      http://www.cijoint.fr/cj201101/cij2L8bFbb.txt rapport et pourquoi j'ai MBRcheck qui c'est installer aussi ?
      0
  3. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    MBRCheck est un outil externe de ZHPDiag qui permet de contrôler le Master Boot Record de ton PC (en gros, une partie très importante du disque dur sur laquelle peuvent se loger des rootkits)
    Il faut le conserver pour l'instant, tous les outils utilisés seront supprimés ne t'inquiète pas.

    Bien, ad-remover a déjà fait un beau nettoyage. Tu peux le relancer et cliquer cette fois sur Désinstaller.

    Peux-tu également re-faire un ZHPDiag de contrôle?

    @+
    1
  4. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Tu dispose de deux antivirus : avast et mac à fric.

    Désinstalle mac à fric : https://service.mcafee.com/webcenter/portal/cp/home/articleview?articleId=TS100507

    Je t'ai réalisé un petit script de suppression de fichiers qui n'ont pas été supprimés par AD-Remover:

    ▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

    [MD5.188401F90466D7921A542DC60D2C62C4] [SPRF] (.Ask.com - wrapper Application.) -- C:\Users\jerome\AppData\Local\Temp\setup.exe   [2728840]   
    [MD5.188401F90466D7921A542DC60D2C62C4] [SPRF] (.Ask.com - wrapper Application.) -- C:\Users\jerome\AppData\Local\Temp\setup.exe   [2728840]    
    [MD5.14DCC6E708D5132E51A595FB3A0DF148] [SPRF] (.Pas de propriétaire - Pas de description.) -- C:\Users\jerome\AppData\Local\Temp\jre_Setup.exe   [24247]
    O69 - SBI: SearchScopes [HKCU] {AC854C16-CA1E-43f1-8513-0D2F36C726ED} - (Google) - http://www.samenc.com/search/?q={searchTerms}&ie=utf-8&oe=utf-8&aq=t&rls=tcAKiXs4
    O43 - CFD: 12/12/2010 - 02:44:56 ----D- C:\Program Files (x86)\PokerStars.FR    
    O23 - Service:  (AMD External Events Utility) - Clé orpheline
    O23 - Service: LibUsb-Win32 - Daemon, Version 0.1.10.1 (libusbd) - Clé orpheline
    O4 - Global Startup: C:\Documents And Settings\jerome\Desktop\PokerStars.fr.lnk . (.PokerStars.)  -- C:\Program Files (x86)\PokerStars.FR\PokerStarsUpdate.exe
    O4 - Global Startup: C:\Users\jerome\Desktop\PokerStars.fr.lnk . (.PokerStars.)  -- C:\Program Files (x86)\PokerStars.FR\PokerStarsUpdate.exe
    O4 - Global Startup: C:\Users\jerome\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\PokerStars.fr.lnk . (.PokerStars.)  -- C:\Program Files (x86)\PokerStars.FR\PokerStarsUpdate.exe
    
    


    ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

    ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

    ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

    ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    ▶ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

    ▶ Copie/Colle le rapport à l'écran dans ton prochain message

    ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

    Tu peux me poster le rapport du script de suppression et passer à l'étape suivante qui est un scan généraliste très complet:

    ▶ Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau.

    ▶ ▶ Miroir si inaccessible

    ▶ ▶ /!\ Utilisateur de Vista et Windows 7 : Clique droit sur le logo de Malwarebytes' Anti-Malware, « exécuter en tant qu'Administrateur »

    ▶ Double clique sur le fichier téléchargé pour lancer le processus d'installation.
    ▶ Dans l'onglet "mise à jour", clique sur le bouton Recherche de mise à jour
    ▶ si le pare-feu demande l'autorisation de se connecter pour Malwarebytes, accepte
    Une fois la mise à jour terminée
    ▶ rends-toi dans l'onglet Recherche
    ▶ Sélectionne Exécuter un examen complet
    ▶ Clique sur Rechercher
    ▶ ▶ Le scan démarre.
    ▶ A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    ▶ Clique sur Ok pour poursuivre.
    ▶ Si des malwares ont été détectés, cliques sur Afficher les résultats
    ▶ Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection . Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
    ▶ Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse. Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

    ▶ ▶ Il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!
    ▶ Une fois le PC redémarré, rends toi dans l'onglet rapport/log
    ▶ Tu clique dessus pour l'afficher, une fois affiché
    ▶ Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

    Si tu as besoin d'aide regarde ce tutoriel :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

    @+
    1
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. jeje13131313 Messages postés 257 Statut Membre 19
     
    c pas graves j ai installer sur quoi je clique pour analisser c tout ecrit en anglais :s
    0
  7. jeje13131313 Messages postés 257 Statut Membre 19
     
    http://www.cijoint.fr/cj201101/cijbPAUexu.txt nouveau rapport
    0
  8. jeje13131313 Messages postés 257 Statut Membre 19
     
    Rapport de ZHPFix 1.12.3233 par Nicolas Coolman, Update du 30/12/2010
    Fichier d'export Registre : C:\ZHPExportRegistry-04-01-2011-03-11-25.txt
    Run by jerome at 04/01/2011 03:11:25
    Windows 7 Home Premium Edition, 64-bit (Build 7600)
    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
    Contact : nicolascoolman@yahoo.fr

    ========== Clé(s) du Registre ==========
    O23 - Service: (AMD External Events Utility) - Clé orpheline => Clé absente
    O23 - Service: LibUsb-Win32 - Daemon, Version 0.1.10.1 (libusbd) - Clé orpheline => Clé absente

    ========== Elément(s) de donnée du Registre ==========
    O69 - SBI: SearchScopes [HKCU] {AC854C16-CA1E-43f1-8513-0D2F36C726ED} - (Google) - http://www.samenc.com/search/?q={searchTerms}&ie=utf-8&oe=utf-8&aq=t&rls=tcAKiXs4 => Donnée remplacée avec succès

    ========== Dossier(s) ==========
    C:\Program Files (x86)\PokerStars.FR => Dossier absent

    ========== Fichier(s) ==========
    c:\users\jerome\appdata\local\temp\setup.exe => Fichier absent
    c:\users\jerome\appdata\local\temp\jre_setup.exe => Fichier absent
    c:\documents and settings\jerome\desktop\pokerstars.fr.lnk => Supprimé et mis en quarantaine
    c:\program files (x86)\pokerstars.fr\pokerstarsupdate.exe => Supprimé et mis en quarantaine
    c:\users\jerome\desktop\pokerstars.fr.lnk => Supprimé et mis en quarantaine
    c:\users\jerome\appdata\roaming\microsoft\internet explorer\quick launch\pokerstars.fr.lnk => Supprimé et mis en quarantaine

    ========== Récapitulatif ==========
    2 : Clé(s) du Registre
    1 : Elément(s) de donnée du Registre
    1 : Dossier(s)
    6 : Fichier(s)

    End of the scan
    0
    1. jeje13131313 Messages postés 257 Statut Membre 19
       
      il sagit que de la partie ZHPpix malwarebytes pas encore utiliser (en cours)
      0
  9. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    ? pas compris :s

    ZHPFix a bien bossé. J'attends malwarebytes' ;)
    0
    1. jeje13131313 Messages postés 257 Statut Membre 19
       
      oki mais c long je je croit sa prend environ 1 h :( et c est deja 03h31 dure dure le reveille ^^
      0
    2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      ah ben ça ^^ t'étais pas obligé de tout faire aujourd'hui....

      moi je m'en fiche je suis en congé :D mdr
      0
    3. jeje13131313 Messages postés 257 Statut Membre 19
       
      on voit les chanceux ... lol et je préfaire tout faire dessuite et bastat vue que dans 2 mois voir - l'ordi sera dans le meme etats ^^ ps si je rep plus me suis endormi lol
      0
    4. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      ah ben non hein j espère que tu vas faire attention !
      0
    5. jeje13131313 Messages postés 257 Statut Membre 19
       
      je lutte en se moment meme contre morphée !! et oui moi je ferait attention les autre moins ^^
      0
  10. jeje13131313 Messages postés 257 Statut Membre 19
     
    bonjour le lien que tu ma donner pour listkillem compatible window seven ?
    0
  11. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Hello :)
    Bien dormi? ^^

    Oui, compatible, pourquoi? :)
    0
  12. jeje13131313 Messages postés 257 Statut Membre 19
     
    bien mais peut lol je te demande sa pck ilrefusse de fonctioner il s installle mais qand je le lance et cique sur search window ne trouve pas list em.bat verifier que vous avec rentrer le nom correctement et réessayer
    0
  13. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    c:/programfiles(x86)/list_kill'em

    clic droit > exécuter en tant qu'administrateur sur le fichier List'em.bat

    :-)
    0
  14. jeje13131313 Messages postés 257 Statut Membre 19
     
    clique droit j ait pas executer ect j ai ouvrir ect menu clasic c un dossier que j'ai pas une application
    0
  15. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    quand tu es dans le dossier list_kill'em dans programfiles
    tu dois avoir un fichier List'em.bat avec comme logo une roue dentée
    0
    1. jeje13131313 Messages postés 257 Statut Membre 19
       
      j'ai trouver mais . bat eter pas ecrit j'ai du faire proprieter et la j ai vue fichier bat executer .... et un programme c lancer (ecran bleu dans un petit carre ect je pence que c sa )
      0
    2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
       
      c est bien ça :)
      0
    3. jeje13131313 Messages postés 257 Statut Membre 19
       
      fini voila rapport

      http://www.cijoint.fr/cj201101/cijNNwiX6K.txt
      0
  16. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Quelques petits trucs à supprimer :)

    tu as Vista ou windows 7 => clic droit "exécuter en tant que...." sur le fichier del_reg (toujours dans le dossier List_Kill'em

    laisse travailler l'outil.

    en fin de scan la fenêtre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,

    ▶ colle le contenu dans ta réponse
    0
    1. jeje13131313 Messages postés 257 Statut Membre 19
       
      ¤¤¤¤¤¤¤¤¤¤ Kill'em by g3n-h@ckm@n 2.1.3.0 ¤¤¤¤¤¤¤¤¤¤

      User : jerome (Administrateurs)
      Update on 04/01/2011 by g3n-h@ckm@n ::::: 03.55
      Start at: 21:37:04 | 04/01/2011

      Intel(R) Core(TM) i3 CPU M 330 @ 2.13GHz
      Microsoft Windows 7 Édition Familiale Premium (6.1.7600 64-bit) #
      Internet Explorer 8.0.7600.16385
      Windows Firewall Status : Disabled

      C:\ -> Disque fixe local | 452,97 Go (325,94 Go free) [ACER] | NTFS
      D:\ -> Disque CD-ROM

      Killed : PID 3944 'Firefox.exe'
      Killed : PID 2988 'Msnmsgr.exe'
      Killed : PID 1356 'explorer.exe'

      ¤¤¤¤¤¤¤¤¤¤ Files/folders :

      Quarantined & Deleted !! : C:\Users\jerome\AppData\Local\Temp\Nudge-Mania-4.44547.exe
      Quarantined & Deleted !! : C:\Users\jerome\Documents\Nouveau dossier\vlc-1.1.0-win32.exe
      Quarantined & Deleted !! : C:\Users\jerome\Downloads\LimeWireWin.exe
      Quarantined & Deleted !! : C:\Users\jerome\downloads\setup.exe
      Quarantined & Deleted !! : C:\Users\jerome\AppData\Roaming\.#
      Quarantined & Deleted !! : C:\Users\jerome\AppData\Roaming\app
      Quarantined & Deleted !! : C:\Users\jerome\DXSETUP.exe
      Quarantined & Deleted !! : C:\Users\jerome\AppData\Local\fusioncache.dat
      Quarantined & Deleted !! : C:\Users\jerome\AppData\Local\GDIPFONTCACHEV1.DAT
      Quarantined & Deleted !! : C:\ProgramData\FullRemove.exe

      ¤¤¤¤¤¤¤¤¤¤ Hosts ¤¤¤¤¤¤¤¤¤¤

      127.0.0.1 localhost

      ¤¤¤¤¤¤¤¤¤¤ Registry ¤¤¤¤¤¤¤¤¤¤

      Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer : NoActiveDesktop
      Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer : NoActiveDesktopChanges

      ¤¤¤¤¤¤¤¤¤¤ Internet Explorer ¤¤¤¤¤¤¤¤¤¤

      [HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main]
      Start Page = https://www.msn.com/fr-fr/?ocid=iehp
      Local Page = C:\WINDOWS\system32\blank.htm
      Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
      Default_Page_URL = https://www.msn.com/fr-fr/?ocid=iehp
      Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF

      [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
      Start Page = https://www.google.com/?gws_rd=ssl
      Local Page = C:\WINDOWS\system32\blank.htm
      Search Page = http://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch

      ¤¤¤¤¤¤¤¤¤¤ Security Center ¤¤¤¤¤¤¤¤¤¤

      [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
      FirstRunDisabled = 1 (0x1)
      AntiVirusDisableNotify = 0 (0x0)
      FirewallDisableNotify = 0 (0x0)
      UpdatesDisableNotify = 0 (0x0)
      AntiVirusOverride = 0 (0x0)
      FirewallOverride = 0 (0x0)

      ¤¤¤¤¤¤¤¤¤¤ Services ¤¤¤¤¤¤¤¤¤¤

      Ndisuio : Start = 3
      EapHost : Start = 2
      Wlansvc : Start = 2
      SharedAccess : Start = 2
      windefend : Start = 2
      wuauserv : Start = 2
      wscsvc : Start = 2

      ¤¤¤¤¤¤¤¤¤¤ Winlogon

      [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
      AutoRestartShell = 1 (0x1)
      Shell = explorer.exe
      Userinit = C:\Windows\SysWow64\userinit.exe,

      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
      Disk Cleaned
      Prefetch cleaned
      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

      FEATURE_BROWSER_EMULATION | svchost :
      ====================================


      Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
      Windows 6.1.7600

      device: opened successfully
      user: error reading MBR

      Disk trace:
      error: Read Descripteur non valide
      kernel: error reading MBR



      End of Scan : 21:37:19




      ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
      0
  17. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    ▶ Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'écran "COMPLETED"

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier C:\List'em.txt

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt

    est ajouté dans la page.

    ▶ Copie ce lien dans ta réponse.

    ▶ Fais de même avec more.txt qui se trouve sur ton bureau

    @+
    0
  18. jeje13131313 Messages postés 257 Statut Membre 19
     
    http://www.cijoint.fr/cj201101/cij6G0yeFC.txt
    0
  19. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    ça c est le fichier more
    il me faut list'em.txt sur C:\
    0
  20. jeje13131313 Messages postés 257 Statut Membre 19
     
    http://www.cijoint.fr/cj201101/cijXk8jsGE.txt raport
    0
  21. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    désolé je n'avais pas vu que tu m'avais déjà transmis le rapport (pour ça qu'il faut répondre avec le bouton vert)

    peux tu refaire un zhpdiag de contrôle ? et héberger sur cijoint.fr

    @+
    0
  • 1
  • 2