Rapport ZHPDIAG

Résolu
Bonjour, j'ai fait un scan ZHPDIAG, voici le rapport ;

http://www.cijoint.fr/cjlink.php?file=cj201101/cijQYj2w4i.txt

Merci d'avance

32 réponses

Résumé de la discussion

Suite à un scan ZHPDIAG, le rapport met en évidence un fichier SWF non fiable se connectant à un site externe inconnu et suggère une suppression du dossier. Plusieurs réponses recommandent de mettre à jour et d'exécuter une analyse complète avec MBAM, puis de partager le rapport généré et d'éliminer les éléments détectés. D'autres interventions couvrent l'utilisation d Ad-Remover et ZHPFix, le nettoyage de Firefox et d'Internet Explorer, ainsi que la mise à jour de Java (6 Update 22 à 23) et le redémarrage nécessaire. Enfin, des échanges évoquent des difficultés d'ouverture des rapports MBAM et l'envoi des captures, avec une proposition d'héberger les images et de fournir l'URL correspondante.

Bobot (l’IA à votre service)
  1. Modérateur
    Bonsoir,

    Je veux bien m'occuper de ton rapport.
    Quel est ton problème au juste ?
    Cela m'aidera pour aiguiller mes recherches et les manipulations à réaliser.

    *********

    Supprime ce dossier :
    C:\Program Files\Ad-Remover(5)

    *********

    Télécharge SystemLook sur ton Bureau.
    * Clique droit sur SystemLook.exe puis "Exécuter en tant qu'administrateur" pour le lancer.
    * Copie - colle le contenu du texte ci-dessous dans la zone texte de SystemLook :

    :dir
    C:\ProgramData\611E /s


    Clique sur le bouton Look pour démarrer l'examen.
    A la fin, le Bloc-notes s'ouvre avec le résultat de l'analyse. Copie - colle le rapport dans ta prochaine réponse.
    Note :
    Le rapport peut aussi être trouvé sur ton Bureau sous le nom SystemLook.txt
    1. Merci Crapoulou de m'aider. Donc en faite j'ai poster le rapport ZHPDIAG pour voir si j'étais infecté ou quoi que ce soit dans l'espoir qu'une personne confirmée me réponde.

      Donc voila j'ai suivi ta procédure à la lettre. Voici le rapport ;

      SystemLook 04.09.10 by jpshortstuff
      Log created at 18:35 on 07/01/2011 by quentin
      Administrator - Elevation successful

      ========== dir ==========

      C:\ProgramData\611E - Parameters: "/s"

      ---Files---
      {6D408066-0613-4515-A348-82F9F6AC3B98}.swf --a---- 3172 bytes [21:14 26/07/2010] [20:48 26/07/2010]

      No folders found.

      -= EOF =-
      1. Modérateur
        Ce dossier existe-t-il sur ton PC ?
        C:\ProgramData\611E

        *********

        Il y a en effet des petites choses à régler avec ton PC.

        Pour vérification :

        Suppression avec AD-R :

        Télécharge AD-R (de C_XX ) sur ton bureau :
        = = = =>>> En cliquant ici <<<= = = =

        /!\ Déconnecte-toi et ferme toutes applications en cours, désactive ton antivirus le temps de la manipulation/!\

        * Exécute AD-R.
        * Au menu principal clique sur le bouton "Nettoyer".
        * Poste le rapport qui apparaît à la fin.
        (Le rapport est sauvegardé aussi sous Ad-Report-CLEAN[1].txt)

        ************

        Télécharge SEAF.exe de C_XX sur ton bureau :
        = = = = =>>> En cliquant ici <<<= = = = =

        * Clique droit sur SEAF.exe et sélectionne "Exécuter en tant qu'administrateur" pour le lancer.
        * Une fenêtre va s'ouvrir.
        * Copie-colle ceci dans la barre de recherche blanche SCRIPTTTTTTTT
        * Coche sur la droite : "Chercher également dans le registre"
        * Coche en bas "Afficher les ADS" et "Informations supplémentaires" tape sur [Entrée]
        * Clique ensuite sur "Lancer la recherche".
        * Patiente pendant la recherche.
        * Une fenêtre avec un rapport au format ".txt" va s'afficher.
        * Copie/colle ce rapport dans ta prochaine réponse.
        1. Donc oui le dossier C:\ProgramData\611E est présent sur mon disque dur, c'est Shockwave Flash Objet.

          Voici le rapport d' ad - remover ;

          http://www.cijoint.fr/cjlink.php?file=cj201101/cijkIfvZhC.txt

          Voici le rapport de seaf ;

          http://www.cijoint.fr/cjlink.php?file=cj201101/cijPeMaXLp.txt

          merci encore
          1. Voici le rapport d'ad - remover ;

            ======= RAPPORT D'AD-REMOVER 2.0.0.2,D | UNIQUEMENT XP/VISTA/7 =======

            Mis à jour par TeamXscript le 03/01/11 à 14:20
            Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
            Site web: http://www.teamxscript.org

            C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 18:45:11 le 07/01/2011, Mode normal

            Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
            quentin@PC-DE-QUENTIN (Hewlett-Packard HP Pavilion dv7 Notebook PC)

            ============== ACTION(S) ==============

            (!) -- Fichiers temporaires supprimés.

            ============== SCAN ADDITIONNEL ==============

            ** Mozilla Firefox Version [3.6.13 (fr)] **

            -- C:\Users\quentin\AppData\Roaming\Mozilla\FireFox\Profiles\co6a9elx.default\Prefs.js --
            browser.search.defaultenginename, Google
            browser.search.defaulturl, hxxp://aim.search.aol.com/aol/search?query={searchTerms}&invocationType=tb50-ff-aim-chromesbo...
            browser.search.selectedEngine, AOL Search
            browser.startup.homepage_override.mstone, rv:1.9.2.13
            keyword.URL, hxxp://slirsredirect.search.aol.com/redirector/sredir?invocationType=bu10aiminstabie7&sredir=2706&query=

            -- C:\Users\Quintinou\AppData\Roaming\Mozilla\FireFox\Profiles\h3ji1kkp.default\Prefs.js --
            browser.search.defaultenginename, Google
            browser.startup.homepage_override.mstone, rv:1.9.2.13
            keyword.URL, hxxp://www.google.com/search?sourceid=navclient&hl=fr&q=

            ========================================

            ** Internet Explorer Version [9.0.7930.16406] **

            [HKCU\Software\Microsoft\Internet Explorer\Main]
            AutoHide: yes
            Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
            Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            Do404Search: 0x01000000
            Enable Browser Extensions: yes
            Local Page: C:\Windows\system32\blank.htm
            Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
            Show_ToolBar: yes
            Start Page: hxxp://fr.msn.com/

            [HKLM\Software\Microsoft\Internet Explorer\Main]
            AutoHide: yes
            Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
            Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            Delete_Temp_Files_On_Exit: yes
            Local Page: C:\Windows\System32\blank.htm
            Search bar: hxxp://search.msn.com/spbasic.htm
            Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            Start Page: hxxp://fr.msn.com/

            [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
            Tabs: res://ieframe.dll/tabswelcome.htm
            Blank: res://mshtml.dll/blank.htm

            ========================================

            C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
            C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)

            C:\Ad-Report-CLEAN[1].txt - 07/01/2011 (2656 Octet(s))

            Fin à: 18:46:47, 07/01/2011

            ============== E.O.F ==============
            1. Voici le rapport de seaf ;

              1. ========================= SEAF 1.0.1.0 - C_XX
              2.
              3. Commencé à: 21:09:07 le 07/01/2011
              4.
              5. Valeur(s) recherchée(s):
              6. SCRIPTTTTTTTT
              7.
              8. Légende: TC => Date de création, TM => Date de modification, DA => Dernier accès
              9.
              10. (!) --- Informations supplémentaires
              11. (!) --- Affichage des ADS
              12. (!) --- Recherche registre
              13.
              14. ====== Fichier(s) ======
              15.
              16. Aucun fichier trouvé
              17.
              18.
              19. ====== Entrée(s) du registre ======
              20.
              21. Aucun élément dans le registre trouvé
              22.
              23. =========================
              24.
              25. Fin à: 21:14:27 le 07/01/2011
              26. 564088 Éléments analysés
              27.
              28. =========================
              29. E.O.F
              1. Modérateur
                Oups, je suis allé trop vite...

                Envoie moi ce fichier par mail stp :

                C:\ProgramData\611E\{6D408066-0613-4515-A348-82F9F6AC3B98}.swf

                Si besoin archive le pour me l'envoyer.
                Tu trouveras mon adresse mail sur mon profil.

                T'as un problème ? Passe sur CCM!
                Il n'y a pas de problème sans solution.
                1. Bonjour Crapoulou, si j'ai bien compris je dois m'inscrire sur CCM pour pouvoir t'envoyer ce fichier par mail ?
                  1. Bonjour : the_crapoulouu@commentcamarche.org
                    (Adresse mail modifiée volontairement, Crapoulou).
                2. Modérateur
                  Salut M@thew et merci ;-).

                  Merci pour le fichier, bien reçu.
                  Ton fichier n'est pas Flash mais est un fichier Flash (swf).
                  Il ne contient rien (vidéo noire) mais se connecte au site player1234.net qui ne m'inspire pas confiance !

                  Étant donné qu'on ne sais pas ce qu'il fait en se connectant à ce site, on ne va pas garder ce dossier.

                  ************

                  Je vois que tu as MBAM (MalwareBytes' Anti Malware).
                  Mets-le à jour, fais une analyse complète du système, supprime ce qu'il trouve et envoie moi le rapport généré stp.
                  1. Donc MBAM me dit que l'examen s'est termine normalement et qu'aucun n'élément nuisible n'a été détecté. Mais après quand je veux l'ouvrir il me dise qu'aucun programme n'est associé à ce type de fichier pour exécuter cette action.
                    Comment faire ?
                    1. Modérateur
                      J'aimerais bien avoir le rapport de MBAM malgré tout car l'en-tête du rapport me donne des informations intéressantes.

                      Mais après quand je veux l'ouvrir il me dise qu'aucun programme n'est associé à ce type de fichier pour exécuter cette action.
                      En ouvrant MBAM ?
                      Une capture d'écran serait pas de refus.
                      Pour me l'envoyer, héberge l'image ici :
                      http://www.cijoint.fr/
                      Donne moi l'url qui te sera communiquée ensuite.
                      1. Oui voila ;

                        http://www.cijoint.fr/cjlink.php?file=cj201101/cijvULxOyj.jpg

                        C'est quand je veux ouvrir le rapport.
                        1. Modérateur
                          Euh, tu as viré Notepad (le bloc-notes) de ton PC ?

                          Essaye de redéfinir Notepad pour ouvrir les .txt.

                          Pour ce faire (j'espère que c'est la même façon pour Vista) :

                          Va dans "Mes documents" par exemple. Ensuite, va dans Outils. Si le menu contextuel ne s'affiche pas, tape la touche [ALT].
                          Va ensuite dans "Options des dossiers".
                          Onglet "Types de fichiers".

                          Cherche TXT (clique une fois sur le premier et tape sur ton claviet txt, cela t'évitera de chercher.

                          Dans s'ouvre avec, regarde si c'est Notepad qui est sélectionné.

                          Sik ce n'est pas le cas (vieux programme inexistant, ...) modifie et sélectionne le Bloc-notes dans la liste des programmes.

                          T'as un problème ? Passe sur CCM!
                          Il n'y a pas de problème sans solution.
                          1. Salut, je n'ai pas " type de fichier ", j'ai ça ;

                            http://www.cijoint.fr/cjlink.php?file=cj201101/cijAbC9bIe.jpg
                            • 1
                            • 2