Le Pc semble infecté par un certain John Sina

Fermé
berni13 - 5 janv. 2011 à 22:53
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 - 16 janv. 2011 à 22:57
Bonjour,


oila je viens de recevoir un pc d'occasion, d'aprés l'ancien proprio il serait infecté par des virus.
Chose étrange, quand je lance Internet explorer il marque à côté "John Sina" !!!!

Qezako ?

Merci de votre aide, je viens vers vous car vous m'avez déjà dépatouillé avec succés sur d'autre bécanes...



A+
Berni
A voir également:

70 réponses

nom le domaine valette ne sert plus

impossible d'installer adobe acrobat reader erreur window:

AppName: msiexec.exe AppVer: 4.5.6001.22159 ModName: msihnd.dll
ModVer: 3.1.4001.5512 Offset: 00036935

Berni
0
Javara log

http://www.cijoint.fr/cjlink.php?file=cj201101/cijDNQSNyi.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 10:45
Bonjour,

Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 10.204.65.*;ora*;qtz*;<local>
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = VALETTE
O44 - LFC:[MD5.8737F6F4C8EC1E2A9EA5516F1B3AE1AD] - 13/01/2011 - 21:36:09 ---A- . (.Pas de propriétaire - Pas de description.) -- C:\WINDOWS\005501_.tmp   [19569]
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} . (.not file.) - (.not file.)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} . (.not file.) - (.not file.
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} . (.not file.) - (.not file.)





Déconnecte toi d'Internet et ferme toutes les applications ouvertes.


Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

Pour Vista : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
puis sélectionne 'Exécuter en tant qu'administrateur'.

Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

Clique sur "Tous" puis sur "Nettoyer".

Laisse l'outil travailler.

Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.

Le rapport d'exécution va apparaître dans la fenêtre.

Copie le dans ta réponse.

===

Réessaye l'installation de Adobe Reader 10
0
Voila

Rapport de ZHPFix 1.12.3237 par Nicolas Coolman, Update du 12/01/2011
Fichier d'export Registre : C:\ZHPExportRegistry-15-01-2011-17-34-30.txt
Run by BORNE at 15/01/2011 17:34:30
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Clé(s) du Registre ==========
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} . (.not file.) - (.not file.) => Clé absente
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} . (.not file.) - (.not file. => Clé absente
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} . (.not file.) - (.not file.) => Clé absente

========== Elément(s) de donnée du Registre ==========
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 10.204.65.*;ora*;qtz*;<local> => Donnée supprimée avec succès
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès

========== Fichier(s) ==========
c:\windows\005501_.tmp => Fichier absent


========== Récapitulatif ==========
3 : Clé(s) du Registre
2 : Elément(s) de donnée du Registre
1 : Fichier(s)


End of the scan
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 17:53
Re,

pour Adobe Reader ?

Fais redémarrer l'ordi, refais tourner ZHPDiag et poste le nouveau rapport dans un lien Cijoint.
0
Voila pour zhpdiag

http://www.cijoint.fr/cjlink.php?file=cj201101/ciji86bcWH.txt

toujour la même erreur avec adobe reader...

Berni
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 20:42
Re,

la O17 est revenue.

Refais tourner ZHPFix avec ce script :

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = VALETTE
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = VALETTE
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = VALETTE
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: Domain = VALETTE
O17 - HKLM\System\CS4\Services\Tcpip\Parameters: Domain = VALETTE


Poste le rapport dans ta réponse.
0
Le O17 ???

Rapport de ZHPFix 1.12.3237 par Nicolas Coolman, Update du 12/01/2011
Fichier d'export Registre : C:\ZHPExportRegistry-15-01-2011-20-47-03.txt
Run by BORNE at 15/01/2011 20:47:03
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Elément(s) de donnée du Registre ==========
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès
O17 - HKLM\System\CS4\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès


========== Récapitulatif ==========
5 : Elément(s) de donnée du Registre


End of the scan
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 20:53
Re,

ouvre le registre, cherche la clé HKLM\System.

Combien y-a-t-il de ControlSet0xx ?
0
tu peux m'expliquer comment faire ?
0
j'ai trouvé, il y a controlset001 et controlset003 donc 2
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 21:11
Re,

clique sur Démarrer, puis Exécuter.

Tape regedit dans la zone de saisie.

Clique sur OK.

Utilise les + et les - pour trouver la clé (HKLM : HotKey_Local_Machine)
0
re c'est bon j'avais vu il y en a 2
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 21:40
Re,

redémarrage, ZHPDiag, rapport dans un lien Cijoint.
0
voila

http://www.cijoint.fr/cjlink.php?file=cj201101/cijrT2LZhF.txt
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 22:32
Re,

encore là.

Ces 3 comptes sont encore utiles : SUPPORT_3f151ab9, SUPPORT_388945a0, HelpAssistant ?

Si non, tu les supprimes.

Ensuite, tu refais ce qui est dit ici :

https://forums.commentcamarche.net/forum/affich-20425097-le-pc-semble-infecte-par-un-certain-john-sina?page=3#49
0
comptes de quoi ?
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 22:42
Re,

un compte, ou une session, ou un utilisateur du PC.
0
impossible de les suprimer.

Pour le zphfix:

Rapport de ZHPFix 1.12.3237 par Nicolas Coolman, Update du 12/01/2011
Fichier d'export Registre : C:\ZHPExportRegistry-15-01-2011-22-59-17.txt
Run by BORNE at 15/01/2011 22:59:17
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr

========== Elément(s) de donnée du Registre ==========
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès
O17 - HKLM\System\CS3\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès
O17 - HKLM\System\CS4\Services\Tcpip\Parameters: Domain = VALETTE => Donnée supprimée avec succès


========== Récapitulatif ==========
5 : Elément(s) de donnée du Registre


End of the scan
0
Lyonnais92 Messages postés 25159 Date d'inscription vendredi 23 juin 2006 Statut Contributeur sécurité Dernière intervention 16 septembre 2016 1 536
15 janv. 2011 à 23:02
Re,

démarre en mode sans échec.

N'ouvre pas ta session habituelle (BORNE) mais la session Administrateur.

Reéssaye de supprimer ces comptes.
0