Win32 hotbar

Bonjour,
J'ai un message par mon antivirus kasperky: win32 hotbar
j'ai donc suivi votre plan d'aide:
j'ai diagnostiqué avec ZHPdiag et mis sur cijoint
voici le lien : http://www.cijoint.fr/cjlink.php?file=cj201101/cijkFlqndA.txt

merci de votre aide précieuse

51 réponses

Résumé de la discussion

Désinfection d’un PC sous Windows 7 après l’apparition d’un avertissement antivirus lié à Win32 Hotbar et plusieurs propositions d’outils de nettoyage et de diagnostic. Plusieurs intervenants proposent ZHPDiag puis ZHPFix pour diagnostiquer et nettoyer les traces, complétés par Ad-Remover et Malwarebytes afin de vérifier l’absence d’éléments indésirables et de rapports terminés. Des clés et dossiers malveillants, notamment ClickPotatoLite et ShoppingReport2, sont ciblés puis supprimés, et les rapports d’analyse permettent de suivre les actions réalisées et les éléments restants. En cas de doute, il est conseillé de refaire un ZHPDiag et d’étudier les rapports pour identifier d’éventuelles traces résiduelles avant d’envisager une réinstallation complète si nécessaire.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonsoir,

    Malheureusement le lien est indispo

    Peux tu l'envoyer sur cjoint.com

    @+
    0
    1. Contributeur sécurité
      Hello :D

      Ok vu ;)

      Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)

      http://www.teamxscript.org/adremoverTelechargement.html ( Lien officiel )
      OU
      https://www.androidworld.fr/ ( Miroir )

      /!\ Ferme toutes applications en cours /!\

      ▶ Double-clique sur l'icône Ad-remover située sur ton Bureau.
      ▶ Sur la page, clique sur le bouton « Nettoyer »
      ▶ Confirme lancement du scan
      ▶ Laisse travailler l'outil.
      ▶ Poste le rapport qui apparaît à la fin.

      (Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

      (CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

      @+
      0
      1. salut, merci de tes précieux conseils,
        voici le rapport:

        Mis à jour par TeamXscript le 03/01/11 à 14:20
        Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
        Site web: http://www.teamxscript.org

        C:\Program Files (x86)\Ad-Remover\main.exe (SCAN [1]) -> Lancé à 19:24:47 le 06/01/2011, Mode normal

        Microsoft Windows 7 Édition Familiale Premium (X64)
        XxX@XXX-HP (Hewlett-Packard HP G72 Notebook PC)

        ============== RECHERCHE ==============

        ============== SCAN ADDITIONNEL ==============

        ** Mozilla Firefox Version [3.6.12 (fr)] **

        -- C:\Users\XxX\AppData\Roaming\Mozilla\FireFox\Profiles\kzkcyp79.default\Prefs.js --
        browser.search.selectedEngine, uStart
        browser.startup.homepage, hxxp://www.ustart.org
        browser.startup.homepage_override.mstone, rv:1.9.2.12

        ========================================

        ** Internet Explorer Version [8.0.7600.16385] **

        [HKCU\Software\Microsoft\Internet Explorer\Main]
        Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
        Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Do404Search: 0x01000000
        Enable Browser Extensions: yes
        Local Page: C:\Windows\system32\blank.htm
        Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
        Show_ToolBar: yes
        Start Page: hxxp://fr.msn.com/

        [HKLM\Software\Microsoft\Internet Explorer\Main]
        AutoHide: yes
        Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
        Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Delete_Temp_Files_On_Exit: yes
        Local Page: C:\Windows\SysWOW64\blank.htm
        Search bar: hxxp://search.msn.com/spbasic.htm
        Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Start Page: hxxp://fr.msn.com/

        [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
        Tabs: res://ieframe.dll/tabswelcome.htm
        Blank: res://mshtml.dll/blank.htm

        ========================================

        C:\Program Files (x86)\Ad-Remover\Quarantine: 19 Fichier(s)
        C:\Program Files (x86)\Ad-Remover\Backup: 15 Fichier(s)

        C:\Ad-Report-CLEAN[1].txt - 06/01/2011 (6537 Octet(s))
        C:\Ad-Report-SCAN[1].txt - 06/01/2011 (2124 Octet(s))

        Fin à: 19:25:35, 06/01/2011

        ============== E.O.F ==============

        merci
        0
        1. Contributeur sécurité
          Hello,

          Tu ne m'as pas fourni le bon rapport : j'attendais C:\Ad-Report-CLEAN[1].txt

          @+
          0
          1. oups, désolée
            ======= RAPPORT D'AD-REMOVER 2.0.0.2,D | UNIQUEMENT XP/VISTA/7 =======

            Mis à jour par TeamXscript le 03/01/11 à 14:20
            Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
            Site web: http://www.teamxscript.org

            C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 19:01:41 le 06/01/2011, Mode normal

            Microsoft Windows 7 Édition Familiale Premium (X64)
            XxX@XXX-HP (Hewlett-Packard HP G72 Notebook PC)

            ============== ACTION(S) ==============

            Dossier supprimé: C:\ProgramData\2ACA5CC3-0F83-453D-A079-1076FE1A8B65
            Dossier supprimé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ClickPotato
            Dossier supprimé: C:\Users\XxX\AppData\Roaming\ClickPotatoLite
            Dossier supprimé: C:\Program Files (x86)\ClickPotatoLite
            Dossier supprimé: C:\ProgramData\ClickPotatoLiteSA
            Dossier supprimé: C:\Users\XxX\AppData\LocalLow\ShoppingReport2
            Dossier supprimé: C:\Program Files (x86)\ShoppingReport2

            (!) -- Fichiers temporaires supprimés.

            Clé supprimée: HKLM\Software\Classes\CLSID\{1602F07D-8BF3-4c08-BDD6-DDDB1C48AEDC}
            Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{1602F07D-8BF3-4c08-BDD6-DDDB1C48AEDC}
            Clé supprimée: HKLM\Software\Classes\CLSID\{7A3D6D17-9DD5-4C60-8076-D1784DABAF8C}
            Clé supprimée: HKLM\Software\Classes\AppID\{D2083641-E57F-4eab-BB85-0582424F4A29}
            Clé supprimée: HKLM\Software\Classes\CLSID\{AC6D819E-AA8F-4418-A3BB-D165C1B18BB5}
            Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{AC6D819E-AA8F-4418-A3BB-D165C1B18BB5}
            Clé supprimée: HKLM\Software\Classes\CLSID\{DD15BCC0-5FE9-4690-A957-99FA60ED9D26}
            Clé supprimée: HKLM\Software\Classes\Interface\{030C9927-10FC-4169-97A2-55BECD5D88D8}
            Clé supprimée: HKLM\Software\Classes\Interface\{0EB3F101-224A-4B2B-9E5B-DF720857529C}
            Clé supprimée: HKLM\Software\Classes\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}
            Clé supprimée: HKLM\Software\Classes\Interface\{419EDA30-6DFF-432C-B534-E15D899ABEE4}
            Clé supprimée: HKLM\Software\Classes\Interface\{618AAD04-921F-44C2-BE38-C0818AF69861}
            Clé supprimée: HKLM\Software\Classes\Interface\{A1F1ECD3-4806-44C6-A869-F0DADF11C57C}
            Clé supprimée: HKLM\Software\Classes\Interface\{B5D2ED96-62F9-4C2C-956D-E425B1F67337}
            Clé supprimée: HKLM\Software\Classes\Interface\{D3A412E8-1E4B-47D2-9B12-F88291F5AFBB}
            Clé supprimée: HKLM\Software\Classes\TypeLib\{814BAA91-DC22-4350-87D6-0C86E93F7F08}
            Clé supprimée: HKLM\Software\Classes\TypeLib\{B035BA6B-57CD-4F72-B545-65BE465FCAF6}
            Clé supprimée: HKLM\Software\Classes\TypeLib\{C55CA95C-324B-451C-B2D2-6E895AA75FEC}
            Clé supprimée: HKLM\Software\Classes\TypeLib\{D44FD6F0-9746-484E-B5C4-C66688393872}
            Clé supprimée: HKLM\Software\Classes\TypeLib\{F244A744-534D-4A46-855F-C0C7E9F27DAA}
            Clé supprimée: HKLM\Software\Classes\ClickPotatoLiteAx.Info
            Clé supprimée: HKLM\Software\Classes\ClickPotatoLiteAx.Info.1
            Clé supprimée: HKLM\Software\Classes\ClickPotatoLiteAX.UserProfiles
            Clé supprimée: HKLM\Software\Classes\ClickPotatoLiteAX.UserProfiles.1
            Clé supprimée: HKLM\Software\Classes\MenuButtonIE.ButtonIE
            Clé supprimée: HKLM\Software\Classes\MenuButtonIE.ButtonIE.1
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.HbAx
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.HbAx.1
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.HbInfoBand
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.HbInfoBand.1
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.IEButton
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.IEButton.1
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.IEButtonA
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.IEButtonA.1
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.RprtCtrl
            Clé supprimée: HKLM\Software\Classes\ShoppingReport2.RprtCtrl.1
            Clé supprimée: HKLM\Software\Classes\AppID\MenuButtonIE.DLL
            Clé supprimée: HKLM\Software\ClickPotatoLite
            Clé supprimée: HKLM\Software\ShoppingReport2
            Clé supprimée: HKCU\Software\ClickPotatoLiteSA
            Clé supprimée: HKCU\Software\ShoppingReport2
            Clé supprimée: HKCU\Software\AppDataLow\Software\ShoppingReport2
            Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A078F691-9C07-4AF2-BF43-35E79EECF8B7}
            Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ClickpotatoliteSA
            Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ShoppingReport2
            Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Extensions\{B58926D6-CFB0-45d2-9C28-4B5A0F0368AE}
            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{DB38E21A-0133-419D-92AD-ECDFD5244D6D}
            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EB620C54-E229-4942-87CE-E717109FC8C6}

            Valeur supprimée: HKLM\Software\Mozilla\Firefox\Extensions|clickpotatolite@clickpotatolite.com

            ============== SCAN ADDITIONNEL ==============

            ** Mozilla Firefox Version [3.6.12 (fr)] **

            -- C:\Users\XxX\AppData\Roaming\Mozilla\FireFox\Profiles\kzkcyp79.default\Prefs.js --
            browser.search.selectedEngine, uStart
            browser.startup.homepage, hxxp://www.ustart.org
            browser.startup.homepage_override.mstone, rv:1.9.2.12

            ========================================

            ** Internet Explorer Version [8.0.7600.16385] **

            [HKCU\Software\Microsoft\Internet Explorer\Main]
            Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
            Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            Do404Search: 0x01000000
            Enable Browser Extensions: yes
            Local Page: C:\Windows\system32\blank.htm
            Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
            Show_ToolBar: yes
            Start Page: hxxp://fr.msn.com/

            [HKLM\Software\Microsoft\Internet Explorer\Main]
            AutoHide: yes
            Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
            Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            Delete_Temp_Files_On_Exit: yes
            Local Page: C:\Windows\SysWOW64\blank.htm
            Search bar: hxxp://search.msn.com/spbasic.htm
            Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            Start Page: hxxp://fr.msn.com/

            [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
            Tabs: res://ieframe.dll/tabswelcome.htm
            Blank: res://mshtml.dll/blank.htm

            ========================================

            C:\Program Files (x86)\Ad-Remover\Quarantine: 19 Fichier(s)
            C:\Program Files (x86)\Ad-Remover\Backup: 14 Fichier(s)

            C:\Ad-Report-CLEAN[1].txt - 06/01/2011 (6407 Octet(s))

            Fin à: 19:07:03, 06/01/2011

            ============== E.O.F ==============
            0
            1. Contributeur sécurité
              Ah ben il a bien bossé :)

              Nous allons effectuer un diagnostic de ton PC:
              Télécharge ZHPDiag sur ton bureau :

              https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
              ou :
              http://www.premiumorange.com/zeb-help-process/zhpdiag.html
              ou :
              https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

              ▶ Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

              /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

              ▶ Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
              ▶ Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
              ▶ Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
              http://www.cijoint.fr/
              ou :
              http://ww38.toofiles.com/fr/documents-upload.html
              ou :
              https://www.cjoint.com/
              ou :
              https://www.casimages.com/

              ▶ Tuto zhpdiag :
              http://www.premiumorange.com/zeb-help-process/zhpdiag.html

              @+
              0
              1. voici le lien: http://www.cijoint.fr/cjlink.php?file=cj201101/cijUIZ3LtV.txt

                bon courage
                0
                1. Contributeur sécurité
                  Re :)

                  Tu es infecté par l'adware "QuestBrowse" et ad-remover est passé à côté, on va utiliser un scan généraliste:

                  ▶ Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau.

                  ▶ ▶ Miroir 1 si inaccessible
                  ▶ ▶ Miroir 2 si inaccessible

                  ▶ ▶ /!\ Utilisateur de Vista et Windows 7 : Clique droit sur le logo de Malwarebytes' Anti-Malware, « exécuter en tant qu'Administrateur »

                  ▶ Double clique sur le fichier téléchargé pour lancer le processus d'installation.
                  ▶ Dans l'onglet "mise à jour", clique sur le bouton Recherche de mise à jour
                  ▶ si le pare-feu demande l'autorisation de se connecter pour Malwarebytes, accepte
                  Une fois la mise à jour terminée
                  ▶ rends-toi dans l'onglet Recherche
                  ▶ Sélectionne Exécuter un examen complet
                  ▶ Clique sur Rechercher
                  ▶ ▶ Le scan démarre.
                  ▶ A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
                  ▶ Clique sur Ok pour poursuivre.
                  ▶ Si des malwares ont été détectés, cliques sur Afficher les résultats
                  ▶ Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection . Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
                  ▶ Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse. Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

                  ▶ ▶ Il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!
                  ▶ Une fois le PC redémarré, rends toi dans l'onglet rapport/log
                  ▶ Tu clique dessus pour l'afficher, une fois affiché
                  ▶ Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

                  Si tu as besoin d'aide regarde ce tutoriel :
                  https://www.malekal.com/tutoriel-malwarebyte-anti-malware/

                  @+
                  0
                  1. Malwarebytes' Anti-Malware 1.50.1.1100
                    www.malwarebytes.org

                    Version de la base de données: 5473

                    Windows 6.1.7600
                    Internet Explorer 8.0.7600.16385

                    06/01/2011 23:09:41
                    mbam-log-2011-01-06 (23-09-41).txt

                    Type d'examen: Examen complet (C:\|D:\|)
                    Elément(s) analysé(s): 304519
                    Temps écoulé: 36 minute(s), 20 seconde(s)

                    Processus mémoire infecté(s): 2
                    Module(s) mémoire infecté(s): 1
                    Clé(s) du Registre infectée(s): 9
                    Valeur(s) du Registre infectée(s): 0
                    Elément(s) de données du Registre infecté(s): 0
                    Dossier(s) infecté(s): 6
                    Fichier(s) infecté(s): 11

                    Processus mémoire infecté(s):
                    c:\programdata\questbrwsearch\questbrowse119.exe (Adware.QuestBrowse) -> 2096 -> Unloaded process successfully.
                    c:\program files (x86)\questbrwsearch\questbrwsearch.exe (Adware.QuestBrowse) -> 2232 -> Unloaded process successfully.

                    Module(s) mémoire infecté(s):
                    c:\program files (x86)\questbrwsearch\questbrwsearch.dll (Adware.QuestBrowse) -> Delete on reboot.

                    Clé(s) du Registre infectée(s):
                    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\QuestBrowse Service (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{258C9770-1713-4021-8D7E-1F184A2BD754} (Adware.ShoppingReport2) -> Quarantined and deleted successfully.
                    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{258C9770-1713-4021-8D7E-1F184A2BD754} (Adware.ShoppingReport2) -> Quarantined and deleted successfully.
                    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B58926D6-CFB0-45D2-9C28-4B5A0F0368AE} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{B58926D6-CFB0-45D2-9C28-4B5A0F0368AE} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{BDEA95CF-F0E6-41E0-BD3D-B00F39A4E939} (Adware.ShoppingReport2) -> Quarantined and deleted successfully.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{69725738-CD68-4f36-8D02-8C43722EE5DA} (Adware.Hotbar) -> Quarantined and deleted successfully.
                    HKEY_LOCAL_MACHINE\SOFTWARE\QuestBrowse (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\QuestBrowse (Adware.QuestBrowse) -> Quarantined and deleted successfully.

                    Valeur(s) du Registre infectée(s):
                    (Aucun élément nuisible détecté)

                    Elément(s) de données du Registre infecté(s):
                    (Aucun élément nuisible détecté)

                    Dossier(s) infecté(s):
                    c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0} (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\chrome (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\defaults (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\defaults\preferences (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\questbrwsearch (Adware.QuestBrowse) -> Delete on reboot.
                    c:\programdata\questbrwsearch (Adware.QuestBrowse) -> Quarantined and deleted successfully.

                    Fichier(s) infecté(s):
                    c:\programdata\questbrwsearch\questbrowse119.exe (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\questbrwsearch\questbrwsearch.exe (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\clickpotatolite\bin\10.0.633.0\clickpotatoliteuninstaller.exe.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                    c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\shoppingreport2\uninst.exe.vir (Adware.ShoppingReports) -> Quarantined and deleted successfully.
                    c:\Users\XxX\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\DF3DJPLD\vlcsetup[1].exe (Adware.Hotbar) -> Quarantined and deleted successfully.
                    c:\Windows\Temp\QUE6CD5.tmp\upgrade.exe (Adware.Dropper.Gen) -> Quarantined and deleted successfully.
                    c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\chrome.manifest (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\install.rdf (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\chrome\questbrowse.jar (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\defaults\preferences\prefs.js (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                    c:\program files (x86)\questbrwsearch\questbrwsearch.dll (Adware.QuestBrowse) -> Quarantined and deleted successfully.

                    bon courage et surtout bonne nuit quand même
                    0
                    1. voilà le rapport une fois, l'ordi redémarré
                      Malwarebytes' Anti-Malware 1.50.1.1100
                      www.malwarebytes.org

                      Version de la base de données: 5473

                      Windows 6.1.7600
                      Internet Explorer 8.0.7600.16385

                      06/01/2011 23:09:41
                      mbam-log-2011-01-06 (23-09-41).txt

                      Type d'examen: Examen complet (C:\|D:\|)
                      Elément(s) analysé(s): 304519
                      Temps écoulé: 36 minute(s), 20 seconde(s)

                      Processus mémoire infecté(s): 2
                      Module(s) mémoire infecté(s): 1
                      Clé(s) du Registre infectée(s): 9
                      Valeur(s) du Registre infectée(s): 0
                      Elément(s) de données du Registre infecté(s): 0
                      Dossier(s) infecté(s): 6
                      Fichier(s) infecté(s): 11

                      Processus mémoire infecté(s):
                      c:\programdata\questbrwsearch\questbrowse119.exe (Adware.QuestBrowse) -> 2096 -> Unloaded process successfully.
                      c:\program files (x86)\questbrwsearch\questbrwsearch.exe (Adware.QuestBrowse) -> 2232 -> Unloaded process successfully.

                      Module(s) mémoire infecté(s):
                      c:\program files (x86)\questbrwsearch\questbrwsearch.dll (Adware.QuestBrowse) -> Delete on reboot.

                      Clé(s) du Registre infectée(s):
                      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\QuestBrowse Service (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{258C9770-1713-4021-8D7E-1F184A2BD754} (Adware.ShoppingReport2) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{258C9770-1713-4021-8D7E-1F184A2BD754} (Adware.ShoppingReport2) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B58926D6-CFB0-45D2-9C28-4B5A0F0368AE} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{B58926D6-CFB0-45D2-9C28-4B5A0F0368AE} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                      HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{BDEA95CF-F0E6-41E0-BD3D-B00F39A4E939} (Adware.ShoppingReport2) -> Quarantined and deleted successfully.
                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{69725738-CD68-4f36-8D02-8C43722EE5DA} (Adware.Hotbar) -> Quarantined and deleted successfully.
                      HKEY_LOCAL_MACHINE\SOFTWARE\QuestBrowse (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\QuestBrowse (Adware.QuestBrowse) -> Quarantined and deleted successfully.

                      Valeur(s) du Registre infectée(s):
                      (Aucun élément nuisible détecté)

                      Elément(s) de données du Registre infecté(s):
                      (Aucun élément nuisible détecté)

                      Dossier(s) infecté(s):
                      c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0} (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\chrome (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\defaults (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\defaults\preferences (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\questbrwsearch (Adware.QuestBrowse) -> Delete on reboot.
                      c:\programdata\questbrwsearch (Adware.QuestBrowse) -> Quarantined and deleted successfully.

                      Fichier(s) infecté(s):
                      c:\programdata\questbrwsearch\questbrowse119.exe (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\questbrwsearch\questbrwsearch.exe (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\clickpotatolite\bin\10.0.633.0\clickpotatoliteuninstaller.exe.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                      c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\shoppingreport2\uninst.exe.vir (Adware.ShoppingReports) -> Quarantined and deleted successfully.
                      c:\Users\XxX\AppData\Local\microsoft\Windows\temporary internet files\Content.IE5\DF3DJPLD\vlcsetup[1].exe (Adware.Hotbar) -> Quarantined and deleted successfully.
                      c:\Windows\Temp\QUE6CD5.tmp\upgrade.exe (Adware.Dropper.Gen) -> Quarantined and deleted successfully.
                      c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\chrome.manifest (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\install.rdf (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\chrome\questbrowse.jar (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\mozilla firefox\extensions\{d9adb0a8-7bfb-498d-9880-ee78a81ccfa0}\defaults\preferences\prefs.js (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      c:\program files (x86)\questbrwsearch\questbrwsearch.dll (Adware.QuestBrowse) -> Quarantined and deleted successfully.
                      0
                      1. Contributeur sécurité
                        C'est très bien, MBAM a fait le ménage ;)

                        Peux tu refaire un nouveau scan avec ZHPDiag STP?

                        @+
                        0
                        1. oui, voici le lien http://www.cijoint.fr/cjlink.php?file=cj201101/cijdgnBSPU.txt

                          :
                          0
                          1. Contributeur sécurité
                            Hello :)

                            Y'a un truc louche...

                            ▶ Rentre dans ton panneau de configuration....
                            ▶ Apparence et personnalisation...
                            ▶ Option des dossiers...(double cliquer dessus)
                            ▶ Dans l'onglet affichage un peu plus bas où il est indiqué "Afficher les dossiers et fichiers cachés": Coche cette option
                            ▶ Encore plus bas : Masquer les fichiers protégés du système d'exploitation (recommandé) : à décocher.

                            ▶ ▶ ensuite rends toi sur ce lien:
                            https://www.virustotal.com/gui/

                            ▶ Là où il est indiqué "envoyer le fichier", Clique sur "parcourir"
                            recherche les entrées suivante dans ton disque :

                            
                              C:\Users\XxX\AppData\Local\Temp\temp.bat  
                            


                            ▶ Si une fenêtre apparait disant, "Le fichier à déjà été Analysé", Alors clique sur Réanalyser le fichier maintenant

                            ▶ Copie et colle le lien de ta barre d'adresse ici, après que l'analyse soit terminée

                            Ensuite:

                            ▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

                            [HKCU\Software\AppDataLow\Software\FCTB000061101]     
                            O43 - CFD: 12/12/2010 - 13:49:58 ----D- C:\ProgramData\Wild Tangent     
                            O43 - CFD: 12/12/2010 - 14:04:06 ----D- C:\Program Files (x86)\WildTangent Games     
                            


                            ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

                            ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

                            ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

                            ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

                            ▶ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

                            ▶ Copie/Colle le rapport à l'écran dans ton prochain message

                            ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

                            Comment se porte ton pc?

                            @+
                            0
                            1. désolée,
                              mais je ne trouve pas le dossier temp.bat, il n'y est pas.

                              merci encore pour ton dévouement
                              0
                              1. Contributeur sécurité
                                t'as bien affiché les fichiers et dossiers cachés? t'as fait zhpfix? j'peux voir le rapport? :)
                                @+
                                0
                                1. j'ai fait tout ce que tu m'as dit, afficher les dossiers cachés puis j'ai décoché "masquer les fichiers..."
                                  j'ai pas de rapport puisque je suis bloqué pour envoyé le fichier sur virustotal,
                                  j'arrive à
                                  c:\Users\XxX\AppData\Local\Temp\
                                  mais dans temp pas temp bat
                                  0
                                  1. Contributeur sécurité
                                    oui dans le dossier temp t'as un fichier temp.bat ;)

                                    La suite c'est le rapport ZHPFix :p
                                    0
                                    1. le problème c'est que je n'ai pas temp.bat dans temp
                                      0
                                      • 1
                                      • 2
                                      • 3