Pub eorezo ou regiedepub indésirable

Résolu
Bonjour, depuis quelque temps, dès que j'ouvre ma session, sans lancer aucun logiciel, j'ai une page de pub qui s'ouvre dans google chrome (mon navigateur par défaut). Il semblerait que ce soit toujours eorezo ou regiedepub qui reviennent.

Je suis allé visiter des forums mais jusque là je n'ai pas réussi à m'en débarrasser.
J'ai restauré le système, nettoyer avec cCleaner, défragmenter le disque (j'ai essayé, on ne sait jamais), mais sans aucun résultat.

Savez-vous ce que je dois faire ?

Merci d'avance,
Magalie.

26 réponses

  1. Contributeur sécurité
    OK. On réactivera l'UAC en fin de désinfection.
    Maintenant on va faire un diagnostic de ton PC pour coir si il n'y a pas d'autres infections.

    Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

    /!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
    - Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
    (/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
    - Clique sur la loupe pour lancer l'analyse.
    - Laisse l'outil travailler, il peut être assez long.
    - Ferme ZHPDiag en fin d'analyse.
    - Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
    - Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
    - Sélectionne le fichier ZHPDiag.txt.
    - Clique sur "Cliquez ici pour déposer le fichier".
    - Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
    - Copie ce lien dans ta réponse.

    Smart
    1
    1. Contributeur sécurité
      Bonjour

      /!\ Utilisateurs de Vista et Windows 7 : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
      Pour Vista : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
      Pour Windows 7: https://www.androidworld.fr/

      - Rends-toi à cette adresse afin de télécharger AD-Remover (créé par C_XX) : http://www.teamxscript.org/adremoverTelechargement.html
      - Clique sur TÉLÉCHARGER et enregistre-le sur ton bureau.
      - Déconnecte toi et ferme toutes les applications en cours
      - Double clique sur le fichier d'installation de AD-Remover, le programme s'installera automatiquement.
      - Au menu principal choisi l'option "Nettoyage" et tape sur [entrée] .
      - Laisse travailler l'outil et ne touche à rien ...
      - Poste le rapport qui apparait à la fin. (Le rapport est sauvegardé aussi sous C:\Ad-report.log)
      (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

      Smart
      0
      1. Je viens de suivre ce que tu m'as dit, à la lettre près. Faut-il réactiver l'UAC ? Voici le rapport :

        ======= RAPPORT D'AD-REMOVER 2.0.0.2,D | UNIQUEMENT XP/VISTA/7 =======

        Mis à jour par TeamXscript le 03/01/11 à 14:20
        Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
        Site web: http://www.teamxscript.org

        C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 11:13:15 le 08/01/2011, Mode normal

        Microsoft Windows 7 Édition Familiale Premium (X64)
        Magalie@MAGALIE-PC (Packard Bell EasyNote LJ73)

        ============== ACTION(S) ==============

        Dossier supprimé: C:\Users\Magalie\AppData\Roaming\PCtuto
        Dossier supprimé: C:\Users\Magalie\AppData\Roaming\Mozilla\FireFox\Profiles\q9vsl03m.default\conduit
        Dossier supprimé: C:\Users\Magalie\AppData\Roaming\Mozilla\FireFox\Profiles\q9vsl03m.default\ConduitEngine
        Dossier supprimé: C:\Users\Magalie\AppData\Roaming\Mozilla\FireFox\Profiles\q9vsl03m.default\extensions\engine@conduit.com
        Dossier supprimé: C:\Users\Magalie\AppData\LocalLow\Conduit
        Dossier supprimé: C:\Program Files (x86)\Conduit
        Dossier supprimé: C:\Users\Magalie\AppData\LocalLow\ConduitEngine
        Dossier supprimé: C:\Program Files (x86)\ConduitEngine
        Dossier supprimé: C:\ProgramData\2ACA5CC3-0F83-453D-A079-1076FE1A8B65
        Dossier supprimé: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\ClickPotato
        Dossier supprimé: C:\Users\Magalie\AppData\Roaming\ClickPotatoLite
        Dossier supprimé: C:\Program Files (x86)\ClickPotatoLite
        Dossier supprimé: C:\ProgramData\ClickPotatoLiteSA
        Fichier supprimé: C:\Program Files (x86)\Mozilla Firefox\plugins\npclntax_ClickPotatoLiteSA.dll

        (!) -- Fichiers temporaires supprimés.

        -- Fichier ouvert: C:\Users\Magalie\AppData\Roaming\Mozilla\FireFox\Profiles\q9vsl03m.default\Prefs.js --
        Ligne supprimée:
        Ligne supprimée:
        Ligne supprimée: user_pref("CT2851639.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT285...
        Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://settings.toolbar.search.conduit.com/root/CT2851639/CT2851639...
        Ligne supprimée: user_pref("ConduitEngine.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=C...
        -- Fichier Fermé --

        Clé supprimée: HKLM\Software\Classes\CLSID\{1602F07D-8BF3-4c08-BDD6-DDDB1C48AEDC}
        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{1602F07D-8BF3-4c08-BDD6-DDDB1C48AEDC}
        Clé supprimée: HKLM\Software\Classes\CLSID\{293A63F7-C3B6-423a-9845-901AC0A7EE6E}
        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{293A63F7-C3B6-423a-9845-901AC0A7EE6E}
        Clé supprimée: HKLM\Software\Classes\CLSID\{30F9B915-B755-4826-820B-08FBA6BD249D}
        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{30F9B915-B755-4826-820B-08FBA6BD249D}
        Clé supprimée: HKLM\Software\Classes\CLSID\{7A3D6D17-9DD5-4C60-8076-D1784DABAF8C}
        Clé supprimée: HKLM\Software\Classes\AppID\{11C27351-716B-4052-9361-E3B0A3F8221C}
        Clé supprimée: HKLM\Software\Classes\CLSID\{AC6D819E-AA8F-4418-A3BB-D165C1B18BB5}
        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{AC6D819E-AA8F-4418-A3BB-D165C1B18BB5}
        Clé supprimée: HKLM\Software\Classes\CLSID\{F92170FB-306B-47BB-BFFF-D5F96ACB8C0F}
        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{F92170FB-306B-47BB-BFFF-D5F96ACB8C0F}
        Clé supprimée: HKLM\Software\Classes\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}
        Clé supprimée: HKLM\Software\Classes\Interface\{419EDA30-6DFF-432C-B534-E15D899ABEE4}
        Clé supprimée: HKLM\Software\Classes\Interface\{618AAD04-921F-44C2-BE38-C0818AF69861}
        Clé supprimée: HKLM\Software\Classes\Interface\{B5D2ED96-62F9-4C2C-956D-E425B1F67337}
        Clé supprimée: HKLM\Software\Classes\Interface\{D3A412E8-1E4B-47D2-9B12-F88291F5AFBB}
        Clé supprimée: HKLM\Software\Classes\TypeLib\{0BF73E27-2734-4F7B-925A-4BBB1457F5FA}
        Clé supprimée: HKLM\Software\Classes\TypeLib\{814BAA91-DC22-4350-87D6-0C86E93F7F08}
        Clé supprimée: HKLM\Software\Classes\TypeLib\{C55CA95C-324B-451C-B2D2-6E895AA75FEC}
        Clé supprimée: HKLM\Software\Classes\ClickPotatoLiteAx.Info
        Clé supprimée: HKLM\Software\Classes\ClickPotatoLiteAx.Info.1
        Clé supprimée: HKLM\Software\Classes\ClickPotatoLiteAX.UserProfiles
        Clé supprimée: HKLM\Software\Classes\ClickPotatoLiteAX.UserProfiles.1
        Clé supprimée: HKLM\Software\Classes\MenuButtonIE.ButtonIE
        Clé supprimée: HKLM\Software\Classes\MenuButtonIE.ButtonIE.1
        Clé supprimée: HKLM\Software\Classes\Toolbar.CT2643111
        Clé supprimée: HKLM\Software\Classes\Toolbar.CT2851639
        Clé supprimée: HKLM\Software\Classes\AppID\MenuButtonIE.DLL
        Clé supprimée: HKLM\Software\ClickPotatoLite
        Clé supprimée: HKLM\Software\Conduit
        Clé supprimée: HKLM\Software\conduitEngine
        Clé supprimée: HKCU\Software\ClickPotatoLiteSA
        Clé supprimée: HKCU\Software\Conduit
        Clé supprimée: HKCU\Software\AppDataLow\Toolbar
        Clé supprimée: HKCU\Software\AppDataLow\Software\Conduit
        Clé supprimée: HKCU\Software\AppDataLow\Software\conduitEngine
        Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A078F691-9C07-4AF2-BF43-35E79EECF8B7}
        Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{E6181766-DF6A-49BE-AF36-84B227212BA0}
        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\conduitEngine
        Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ClickpotatoliteSA
        Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Extensions\{B58926D6-CFB0-45d2-9C28-4B5A0F0368AE}

        Valeur supprimée: HKLM\Software\Mozilla\Firefox\Extensions|clickpotatolite@clickpotatolite.com
        Valeur supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|PCTuto
        Valeur supprimée: HKLM\Software\Microsoft\Internet Explorer\Toolbar|{30F9B915-B755-4826-820B-08FBA6BD249D}

        ============== SCAN ADDITIONNEL ==============

        ** Mozilla Firefox Version [3.6.13 (fr)] **

        -- C:\Users\Magalie\AppData\Roaming\Mozilla\FireFox\Profiles\q9vsl03m.default\Prefs.js --
        browser.download.lastDir, C:\\Users\\Magalie\\Music
        browser.startup.homepage_override.mstone, rv:1.9.2.13

        ========================================

        ** Internet Explorer Version [8.0.7600.16385] **

        [HKCU\Software\Microsoft\Internet Explorer\Main]
        Default_Page_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
        Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Do404Search: 0x01000000
        Enable Browser Extensions: yes
        Local Page: C:\Windows\system32\blank.htm
        Search bar: hxxp://go.microsoft.com/fwlink/?linkid=54896
        Show_ToolBar: yes
        Start Page: hxxp://fr.msn.com/
        Use Search Asst: no

        [HKLM\Software\Microsoft\Internet Explorer\Main]
        AutoHide: yes
        Default_Page_URL: hxxp://go.microsoft.com/fwlink/?LinkId=54896
        Default_Search_URL: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Delete_Temp_Files_On_Exit: yes
        Enable Browser Extensions: yes
        Local Page: C:\Windows\SysWOW64\blank.htm
        Search bar: hxxp://search.msn.com/spbasic.htm
        Search Page: hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
        Start Page: hxxp://fr.msn.com/
        Use Search Asst: no

        [HKLM\Software\Microsoft\Internet Explorer\ABOUTURLS]
        Tabs: res://ieframe.dll/tabswelcome.htm
        Blank: res://mshtml.dll/blank.htm

        ========================================

        C:\Program Files (x86)\Ad-Remover\Quarantine: 97 Fichier(s)
        C:\Program Files (x86)\Ad-Remover\Backup: 15 Fichier(s)

        C:\Ad-Report-CLEAN[1].txt - 08/01/2011 (7408 Octet(s))

        Fin à: 11:14:21, 08/01/2011

        ============== E.O.F ==============
        0
        1. Voici le lien, et merci beaucoup de m'aider comme ça !

          http://www.cijoint.fr/cjlink.php?file=cj201101/cijW65OMIJ.txt
          0
          1. Contributeur sécurité
            Maintenant tu vas faire ceci:

            /!\ Utilisateurs de Vista et Windows 7 : Ne pas oublier de désactiver l'UAC juste le temps de désinfection de ton pc, il sera à réactiver plus tard :
            Pour Vista : https://www.commentcamarche.net/faq/8343-vista-desactiver-l-uac
            Pour Windows 7: https://www.androidworld.fr/

            - Télécharge Malwarebytes
            - Tu auras un tutoriel à ta disposition pour l'installer et l'utiliser correctement.
            - Fais la mise à jour du logiciel, c'est très important (elle se fait normalement à l'installation)
            - Lance une analyse complète en cliquant sur "Exécuter un examen complet"
            - Sélectionne les disques que tu veux analyser et clique sur "Lancer l'examen"
            - L'analyse peut durer un bon moment.....
            - Une fois l'analyse terminée, clique sur "OK" puis sur "Afficher les résultats"
            - Vérifie que tout est bien coché et clique sur "Supprimer la sélection" => et ensuite sur "OK"
            - Un rapport va s'ouvrir dans le bloc note... Fais un copié/collé du rapport dans ta prochaine réponse sur le forum

            * Il se pourrait que certains fichiers devront être supprimés au redémarrage du PC... Fais le en cliquant sur "oui" à la question posée

            Smart

            PS: Tu as peut-être une infection par support amovibles (Clés ou Disque USB). On verra cela après
            0
            1. Où puis-je retrouver le rapport ? L'ordinateur s'est redémarré et du coups je ne l'ai pas copié ici... Il y a moyen de le récupérer ?
              0
              1. J'ai fini par trouver où le récupérer ! Ouf ! Le voici :

                Malwarebytes' Anti-Malware 1.50
                www.malwarebytes.org

                Version de la base de données: 5481

                Windows 6.1.7600
                Internet Explorer 8.0.7600.16385

                08/01/2011 13:22:16
                mbam-log-2011-01-08 (13-22-16).txt

                Type d'examen: Examen complet (C:\|)
                Elément(s) analysé(s): 376327
                Temps écoulé: 1 heure(s), 3 minute(s), 39 seconde(s)

                Processus mémoire infecté(s): 0
                Module(s) mémoire infecté(s): 0
                Clé(s) du Registre infectée(s): 3
                Valeur(s) du Registre infectée(s): 0
                Elément(s) de données du Registre infecté(s): 0
                Dossier(s) infecté(s): 0
                Fichier(s) infecté(s): 11

                Processus mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Module(s) mémoire infecté(s):
                (Aucun élément nuisible détecté)

                Clé(s) du Registre infectée(s):
                HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B58926D6-CFB0-45D2-9C28-4B5A0F0368AE} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{B58926D6-CFB0-45D2-9C28-4B5A0F0368AE} (Adware.ClickPotato) -> Quarantined and deleted successfully.
                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{69725738-CD68-4f36-8D02-8C43722EE5DA} (Adware.Hotbar) -> Quarantined and deleted successfully.

                Valeur(s) du Registre infectée(s):
                (Aucun élément nuisible détecté)

                Elément(s) de données du Registre infecté(s):
                (Aucun élément nuisible détecté)

                Dossier(s) infecté(s):
                (Aucun élément nuisible détecté)

                Fichier(s) infecté(s):
                c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\clickpotatolite\bin\10.0.624.0\clickpotatolitesaax.dll.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\clickpotatolite\bin\10.0.624.0\clickpotatolitesabho.dll.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\clickpotatolite\bin\10.0.624.0\clickpotatolitesahook.dll.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\clickpotatolite\bin\10.0.624.0\clickpotatoliteuninstaller.exe.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\clickpotatolite\bin\10.0.624.0\trz4c1c.tmp.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\clickpotatolite\bin\10.0.624.0\firefox\extensions\plugins\npclntax_clickpotatolitesa.dll.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                c:\program files (x86)\ad-remover\quarantine\C\program files (x86)\mozilla firefox\plugins\npclntax_clickpotatolitesa.dll.vir (Adware.ClickPotato) -> Quarantined and deleted successfully.
                c:\program files (x86)\ad-remover\quarantine\C\Users\Magalie\AppData\Roaming\PCtuto\updatepctuto\updatepctuto.exe.vir (Rogue.Eorezo) -> Quarantined and deleted successfully.
                c:\Temp\xvid-win32.exe (Adware.HotBar) -> Quarantined and deleted successfully.
                c:\Users\Magalie\documents\dossiers installations programmes\tutoriel installation suite adobe collection cs 5\Keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
                c:\Users\Magalie\downloads\xvid_setup1.2.2-win32.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
                0
                1. Contributeur sécurité
                  Tu as une suite adobe Cracké. Pour ton info lis le lien ci-dessous:
                  Les dangers des cracks

                  Relance AD-Remover et choisis "Désinstaller"
                  Relance MBAM et vide la quarantaine

                  Ensuite tu vas faire ceci:
                  - Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau. Si ton antivirus affiche une alerte, ignore la et désactive l'antivirus temporairement.
                  - Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
                  - Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement
                  -Clique sur "Recherche"
                  - Laisse travailler l'outil
                  - A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

                  Aide en images : "Recherche"

                  Smart
                  0
                  1. Je voudrais juste avoir un précision, est-ce que les fichiers que j'ai sur mes disques durs seront supprimés ?
                    0
                    1. Voilà le rapport :

                      ############################## | UsbFix 7.037 | [Recherche]

                      Utilisateur: Magalie (Administrateur) # MAGALIE-PC [Packard Bell EasyNote LJ73]
                      Mis à jour le 03/01/2011 par El Desaparecido / C_XX
                      Lancé à 14:18:41 | 08/01/2011
                      Site Web: http://www.teamxscript.org
                      Contact: eldesaparecido@teamxscript.org

                      CPU: AMD Turion(tm) II Dual-Core Mobile M520
                      CPU 2: AMD Turion(tm) II Dual-Core Mobile M520
                      Microsoft Windows 7 Édition Familiale Premium (6.1.7600 64-Bit) #
                      Internet Explorer 8.0.7600.16385

                      Pare-feu Windows: Activé
                      RAM -> 4092 Mo
                      C:\ (%systemdrive%) -> Disque fixe # 454 Go (293 Go libre(s) - 65%) [Packard Bell] # NTFS
                      D:\ -> CD-ROM
                      E:\ -> Disque amovible # 4 Go (4 Go libre(s) - 99%) [CLÉ USB MAG] # FAT32
                      F:\ -> CD-ROM
                      G:\ -> Disque fixe # 298 Go (78 Go libre(s) - 26%) [PACKARDBELL] # FAT32
                      H:\ -> Disque amovible # 947 Mo (692 Mo libre(s) - 73%) [CARTE - 1GO] # FAT
                      I:\ -> Disque amovible # 2 Go (2 Go libre(s) - 92%) [CLÉ MAGALIE] # FAT

                      ################## | Éléments infectieux |

                      ################## | Registre |

                      Présent! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman
                      Présent! HKLM\Software\Microsoft\Windows\CurrentVersion\Run|Adobe Reader Speed Launcher

                      ################## | Mountpoints2 |

                      HKCU\.\.\.\.\Explorer\MountPoints2\{ea58c682-12c3-11e0-a415-705ab63cf164}
                      Shell\AutoRun\Command = F:\Set-up.exe

                      ################## | Vaccin |

                      (!) Cet ordinateur n'est pas vacciné!

                      ################## | E.O.F |
                      0
                      1. Contributeur sécurité
                        Non tes fichiers sur les disques ne sont pas supprimés.

                        On va faire le nettoyage et la vaccination:
                        - Branche tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
                        - Double clique sur le raccourci UsbFix sur ton Bureau
                        - Clique sur "Suppression"
                        - Laisse travailler l'outil
                        - Ton Bureau va disparaitre puis l'ordinateur va redémarrer : c'est normal
                        - A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi sauvegardé a la racine du disque dur)

                        /!\UsbFix te proposera d'envoyer un dossier compressé à cette adresse. Ce dossier a été créé par UsbFix sur ton Bureau. Merci de l'envoyer à l'adresse indiquée afin d'aider l'auteur de UsbFix dans ses recherches. Une fois sur le site, il faut sélectionner "UsbFix" dans le menu déroulant. Merci d'avance pour ta contribution !

                        Aide en images : "Nettoyage"

                        Smart
                        0
                        1. Le rapport :

                          ############################## | UsbFix 7.037 | [Suppression]

                          Utilisateur: Magalie (Administrateur) # MAGALIE-PC [Packard Bell EasyNote LJ73]
                          Mis à jour le 03/01/2011 par El Desaparecido / C_XX
                          Lancé à 14:33:55 | 08/01/2011
                          Site Web: http://www.teamxscript.org
                          Contact: eldesaparecido@teamxscript.org

                          CPU: AMD Turion(tm) II Dual-Core Mobile M520
                          CPU 2: AMD Turion(tm) II Dual-Core Mobile M520
                          Microsoft Windows 7 Édition Familiale Premium (6.1.7600 64-Bit) #
                          Internet Explorer 8.0.7600.16385

                          Pare-feu Windows: Activé
                          RAM -> 4092 Mo
                          C:\ (%systemdrive%) -> Disque fixe # 454 Go (293 Go libre(s) - 65%) [Packard Bell] # NTFS
                          D:\ -> CD-ROM
                          E:\ -> Disque amovible # 4 Go (4 Go libre(s) - 99%) [CLÉ USB MAG] # FAT32
                          F:\ -> CD-ROM
                          G:\ -> Disque fixe # 298 Go (78 Go libre(s) - 26%) [PACKARDBELL] # FAT32
                          H:\ -> Disque amovible # 947 Mo (692 Mo libre(s) - 73%) [CARTE - 1GO] # FAT
                          I:\ -> Disque amovible # 2 Go (2 Go libre(s) - 92%) [CLÉ MAGALIE] # FAT

                          ################## | Éléments infectieux |

                          Supprimé! C:\$RECYCLE.BIN\S-1-5-20
                          Supprimé! C:\$RECYCLE.BIN\S-1-5-21-1950629721-3619036003-2191940466-1000
                          Supprimé! C:\$RECYCLE.BIN\S-1-5-21-1950629721-3619036003-2191940466-1003
                          Supprimé! C:\$RECYCLE.BIN\S-1-5-21-1950629721-3619036003-2191940466-500
                          Supprimé! C:\$RECYCLE.BIN\S-1-5-21-3170829220-1999088524-1453638781-500

                          ################## | Registre |

                          Supprimé! HKLM\software\microsoft\windows nt\currentversion\winlogon|Taskman
                          Supprimé! HKLM\Software\Microsoft\Windows\CurrentVersion\Run|Adobe Reader Speed Launcher

                          ################## | Mountpoints2 |

                          Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{ea58c682-12c3-11e0-a415-705ab63cf164}

                          ################## | Listing |

                          [08/01/2011 - 14:34:39 | SHD ] C:\$Recycle.Bin
                          [17/11/2010 - 07:13:20 | D ] C:\2f50e891f59165838d4539b2024b3293
                          [23/10/2009 - 23:09:52 | N | 8192] C:\BOOTSECT.BAK
                          [14/07/2009 - 06:08:56 | SHD ] C:\Documents and Settings
                          [16/11/2010 - 07:07:01 | D ] C:\f2aba577f854293608a120
                          [08/01/2011 - 13:23:33 | ASH | 3218239488] C:\hiberfil.sys
                          [23/10/2009 - 22:27:00 | RHD ] C:\MSOCache
                          [30/07/2010 - 22:05:48 | D ] C:\OEM
                          [08/01/2011 - 13:23:38 | ASH | 4290985984] C:\pagefile.sys
                          [14/07/2009 - 04:20:08 | D ] C:\PerfLogs
                          [07/01/2011 - 18:34:55 | D ] C:\Program Files
                          [08/01/2011 - 12:09:35 | D ] C:\Program Files (x86)
                          [08/01/2011 - 12:09:38 | HD ] C:\ProgramData
                          [30/07/2010 - 22:04:39 | SHD ] C:\Recovery
                          [23/10/2009 - 22:18:26 | N | 3270] C:\RHDSetup.log
                          [07/01/2011 - 19:37:31 | SHD ] C:\System Volume Information
                          [08/01/2011 - 13:22:16 | D ] C:\Temp
                          [08/01/2011 - 14:34:39 | D ] C:\UsbFix
                          [08/01/2011 - 14:33:57 | A | 2642] C:\UsbFix.txt
                          [07/09/2010 - 05:36:46 | D ] C:\Users
                          [07/01/2011 - 18:37:23 | D ] C:\Windows
                          [24/09/2010 - 06:46:54 | N | 180308] E:\Asie Juin 2005.pdf
                          [24/09/2010 - 06:47:34 | N | 231570] E:\2005-Asie-Correction-Exo1-Corde-4pts.pdf
                          [12/10/2009 - 17:07:16 | N | 46845] E:\2010 - Contrôle 2.pdf
                          [12/10/2009 - 17:07:00 | N | 48974] E:\2010 - Contrôle 2 correction.pdf
                          [24/09/2010 - 07:05:50 | N | 117450] E:\je coince pour deux questions.pdf
                          [24/09/2010 - 07:06:44 | N | 144500] E:\osté par.pdf
                          [04/10/2010 - 22:30:20 | N | 12772] E:\anglais.docx
                          [10/10/2010 - 21:00:18 | D ] E:\Dms
                          [11/10/2010 - 14:42:08 | N | 50098] E:\TP PO4 ENTRAINEMENT.ods
                          [16/10/2010 - 18:06:06 | D ] E:\Révisions phy chi
                          [19/10/2010 - 19:18:04 | N | 298835] E:\Fiches Physique A.docx
                          [19/10/2010 - 19:17:54 | N | 18290] E:\Fiches Chimie A.docx
                          [22/10/2010 - 18:15:52 | N | 5040128] E:\PARTIE B CHAP 1 DECROISSANCE RADIOACTIVE.doc
                          [23/10/2010 - 11:14:26 | N | 514902] E:\Sans titre 2.bmp
                          [23/10/2010 - 11:14:30 | N | 2290734] E:\Sans titre 1.bmp
                          [22/10/2010 - 22:42:26 | D ] E:\TS2
                          [06/11/2010 - 08:49:52 | N | 15212] E:\dialogue d'anglais.docx
                          [07/11/2010 - 17:08:24 | N | 287909] E:\Entretien d'embauche anglais.pdf
                          [04/10/2010 - 18:20:40 | SHD ] G:\$RECYCLE.BIN
                          [17/09/2010 - 06:03:56 | D ] G:\Films
                          [04/10/2010 - 18:22:32 | D ] G:\Séries
                          [04/10/2010 - 18:22:42 | D ] G:\Dessins animés
                          [02/12/2010 - 16:52:10 | D ] G:\Roudine
                          [08/12/2010 - 17:51:06 | N | 381330] G:\Philo - Partie I.pdf
                          [08/12/2010 - 17:51:26 | N | 731957] G:\Philo - Partie II.pdf
                          [08/01/2009 - 19:01:06 | D ] H:\DCIM
                          [23/01/2009 - 18:38:54 | N | 296] H:\WMPInfo.xml
                          [02/11/2010 - 13:42:32 | D ] H:\James Blunt
                          [31/10/2010 - 17:38:44 | D ] H:\Taylor Swift
                          [28/11/2010 - 17:23:28 | N | 346177] H:\D2pl1.pdf
                          [28/11/2010 - 17:32:18 | N | 111765] H:\D2.docx
                          [29/11/2010 - 17:46:26 | N | 628132] H:\philo 001.jpg
                          [29/11/2010 - 17:47:10 | N | 406852] H:\philo 002.jpg
                          [29/11/2010 - 19:52:24 | N | 24638] H:\Suis-je ce que j'ai conscience d'^tre.docx
                          [17/12/2010 - 05:55:10 | N | 15971] H:\structurer-son-discours.pdf
                          [17/12/2010 - 05:58:32 | N | 123881] H:\STURCTURER SON PROPOS EN ANGLAIS.pdf
                          [05/09/2010 - 22:03:38 | N | 40239104] I:\.HPIMAGE.VFS
                          [02/09/2010 - 23:08:00 | D ] I:\Nouveau dossier
                          [03/09/2010 - 17:28:36 | D ] I:\pestacle aout 2010
                          [05/09/2010 - 22:03:06 | N | 54179] I:\CSC1.pdf
                          [05/09/2010 - 22:03:28 | N | 17368] I:\CSC1.xlsx
                          [25/09/2010 - 14:49:44 | N | 23151] I:\Courbe TP Physique n°3.rw3
                          [25/09/2010 - 14:48:08 | N | 2925254] I:\graphe.bmp
                          [25/09/2010 - 23:23:34 | N | 29294] I:\Courbe Ex17p65 Dm Chimie.rw3
                          [03/10/2010 - 11:52:16 | N | 515552] I:\tp 001.jpg
                          [11/10/2010 - 21:40:38 | D ] I:\Nouveau dossier (3)
                          [30/10/2010 - 16:30:50 | D ] I:\Nouveau dossier (2)
                          [01/11/2010 - 15:11:46 | N | 20480] I:\LA DECOLONISATION.docx
                          [01/01/2011 - 11:00:44 | N | 4575] I:\angalis.txt
                          [04/01/2011 - 19:23:24 | D ] I:\2011-01-04 Philo
                          [04/01/2011 - 19:03:54 | D ] I:\2011-01-04 anglais
                          [04/01/2011 - 19:58:50 | D ] I:\2011-01-04 espagnol
                          [04/01/2011 - 19:57:00 | D ] I:\2011-01-04 histoire
                          [04/01/2011 - 22:29:36 | N | 2280617] I:\DSC04193.JPG
                          [04/01/2011 - 22:30:00 | N | 1883954] I:\DSC04194.JPG
                          [04/01/2011 - 22:30:06 | N | 2042544] I:\DSC04195.JPG

                          ################## | Vaccin |

                          C:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)
                          E:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)
                          G:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)
                          H:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)
                          I:\Autorun.inf -> Dossier créé par UsbFix (El Desaparecido & C_XX)

                          ################## | Upload |

                          Veuillez envoyer le fichier: C:\UsbFix_Upload_Me_MAGALIE-PC.zip
                          http://www.teamxscript.org/Upload.php
                          Merci de votre contribution.

                          ################## | E.O.F |
                          0
                          1. Contributeur sécurité
                            OK. Refais un scan ZHPDiag et poste le rapport via cijoint

                            Smart
                            0
                            1. Voici le rapport :
                              http://www.cijoint.fr/cjlink.php?file=cj201101/cijDwqBfwm.txt
                              0
                              1. Contributeur sécurité
                                C'est presque fini. Il reste encore des traces:
                                Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
                                Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
                                Copie/colle les lignes en gras suivantes :

                                ----------------------------------------------------------
                                [MD5.16E53BFC96CE14021C0E07EB1C198478] [SPRF] (.Pas de propriétaire - Pas de description.) -- C:\Users\Magalie\AppData\Roaming\inst.exe [99384]
                                R3 - URLSearchHook: (no name) - {05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} Clé orpheline
                                [MD5.21B1B352EEF610DD997CA3DD166DF864] [SPRF] (.Pas de propriétaire - Pas de description.) -- C:\Users\Magalie\AppData\Local\Temp\GLFC44D.tmp.ConduitEngineSetup.exe [157536]
                                R3 - URLSearchHook: (no name) - {d0b1518e-3e45-4d16-a23b-4d90ef938e44} Clé orpheline
                                [HKCU\Software\AppDataLow\Software\Conduit]
                                O43 - CFD: 28/12/2010 - 02:33:36 ----D- C:\Program Files (x86)\uTorrentBar_FR
                                [MD5.4AE8A3249D951EB5F46799F852A5F66D] [SPRF] (.Pas de propriétaire - Pas de description.) -- C:\Users\Magalie\AppData\Local\Temp\GLFDC20.tmp.ConduitEngineSetup.exe [157536]

                                ----------------------------------------------------------
                                - Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                                - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                                - Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
                                - Copie/colle la totalité du rapport dans ta prochaine réponse

                                Smart
                                0
                                1. Et un autre rapport :

                                  Rapport de ZHPFix 1.12.3236 par Nicolas Coolman, Update du 05/01/2011
                                  Fichier d'export Registre : C:\ZHPExportRegistry-08-01-2011-19-17-56.txt
                                  Run by Magalie at 08/01/2011 19:17:56
                                  Windows 7 Home Premium Edition, 64-bit (Build 7600)
                                  Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                                  Contact : nicolascoolman@yahoo.fr

                                  ========== Processus mémoire ==========
                                  C:\Users\Magalie\AppData\Roaming\inst.exe [99384] => Supprimé et mis en quarantaine
                                  C:\Users\Magalie\AppData\Local\Temp\GLFC44D.tmp.ConduitEngineSetup.exe [157536] => Supprimé et mis en quarantaine
                                  C:\Users\Magalie\AppData\Local\Temp\GLFDC20.tmp.ConduitEngineSetup.exe [157536] => Supprimé et mis en quarantaine

                                  ========== Clé(s) du Registre ==========
                                  HKCU\Software\AppDataLow\Software\Conduit => Clé supprimée avec succès

                                  ========== Valeur(s) du Registre ==========
                                  R3 - URLSearchHook: (no name) - {05eeb91a-aef7-4f8a-978f-fb83e7b03f8e} Clé orpheline => Valeur supprimée avec succès
                                  R3 - URLSearchHook: (no name) - {d0b1518e-3e45-4d16-a23b-4d90ef938e44} Clé orpheline => Valeur supprimée avec succès

                                  ========== Dossier(s) ==========
                                  C:\Program Files (x86)\uTorrentBar_FR => Supprimé et mis en quarantaine

                                  ========== Récapitulatif ==========
                                  3 : Processus mémoire
                                  1 : Clé(s) du Registre
                                  2 : Valeur(s) du Registre
                                  1 : Dossier(s)

                                  End of the scan
                                  0
                                  1. Contributeur sécurité
                                    OK on va passer à la phase finale. il nous reste à faire:
                                    - les mises à jour prioritaires
                                    - l'optimisation du PC
                                    - la désinstallation des outils de désinfection
                                    - les conseills de prévention quand on surfe sur Internet

                                    Les mises à jour sonst OK mais tu dois mettre à jour tous tes autres programmes pour combler des failles de sécurité... Vérifie les mises disponibles à l'aide de ce petit programme (choisis la version sans installation) : https://www.commentcamarche.net/faq/9908-filehippo-app-manager-vos-logiciels-sont-ils-a-jour
                                    et lis ceci: Pourquoi tenir ses programmes a jour

                                    Optimisation:

                                    Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
                                    Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
                                    Copie/colle les lignes en gras suivantes :

                                    ----------------------------------------------------------
                                    OPT:O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                                    OPT:O4 - HKLM\..\Wow6432Node\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java Update Scheduler.) -- C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe
                                    OPT:O4 - HKLM\..\Wow6432Node\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe
                                    OPT:O4 - HKLM\..\Wow6432Node\Run: [iTunesHelper] . (.Apple Inc. - iTunesHelper.) -- C:\Program Files (x86)\iTunes\iTunesHelper.exe
                                    OPT:O4 - HKUS\S-1-5-21-1950629721-3619036003-2191940466-1000\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
                                    OPT:O23 - Service: (Bonjour Service) . (.Apple Inc. - Bonjour Service.) - C:\Program Files (x86)\Bonjour\mDNSResponder.exe
                                    OPT:SS - | Auto 27/07/2010 345376 | (Bonjour Service) . (.Apple Inc..) - C:\Program Files (x86)\Bonjour\mDNSResponder.exe

                                    ----------------------------------------------------------
                                    - Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                                    - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                                    - Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
                                    - Copie/colle la totalité du rapport dans ta prochaine réponse

                                    1. Désinstallation des outils

                                    Lance ZHPFix (pour ça, fais un clic-droit dessus et choisis « Exécuter en temps qu'administrateur ») --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
                                    Tutoriel pour t'aide

                                    2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
                                    Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
                                    - Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
                                    - Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
                                    - Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).

                                    3. Il est nécessaire de désactiver puis réactiver la restauration système de Windows 7 pour la purger

                                    Quelques conseils de Prévention

                                    - Réactive l'UAC si ce n'est pas déjà fait.

                                    - Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.

                                    - Par rapport au P2P : http://www.libellules.ch/...

                                    - Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
                                    Prévention et Protection

                                    Sois plus vigilant(e) sur Internet à l'avenir

                                    Voilà pour moi c'est terminé. Si tu as des questions n'hésite pas

                                    Smart
                                    0
                                    1. Le premier rapport :

                                      Rapport de ZHPFix 1.12.3236 par Nicolas Coolman, Update du 05/01/2011
                                      Fichier d'export Registre : C:\ZHPExportRegistry-09-01-2011-14-02-33.txt
                                      Run by Magalie at 09/01/2011 14:02:33
                                      Windows 7 Home Premium Edition, 64-bit (Build 7600)
                                      Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
                                      Contact : nicolascoolman@yahoo.fr

                                      ========== Clé(s) du Registre ==========
                                      O23 - Service: (Bonjour Service) . (.Apple Inc. - Bonjour Service.) - C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Clé supprimée avec succès
                                      SS - | Auto 27/07/2010 345376 | (Bonjour Service) . (.Apple Inc..) - C:\Program Files (x86)\Bonjour\mDNSResponder.exe => Clé absente

                                      ========== Valeur(s) du Registre ==========
                                      O4 - HKCU\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur supprimée avec succès
                                      O4 - HKLM\..\Wow6432Node\Run: [SunJavaUpdateSched] . (.Sun Microsystems, Inc. - Java Update Scheduler.) -- C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe => Valeur supprimée avec succès
                                      O4 - HKLM\..\Wow6432Node\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files (x86)\QuickTime\QTTask.exe => Valeur supprimée avec succès
                                      O4 - HKLM\..\Wow6432Node\Run: [iTunesHelper] . (.Apple Inc. - iTunesHelper.) -- C:\Program Files (x86)\iTunes\iTunesHelper.exe => Valeur supprimée avec succès
                                      O4 - HKUS\S-1-5-21-1950629721-3619036003-2191940466-1000\..\Run: [swg] . (.Google Inc. - GoogleToolbarNotifier.) -- C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe => Valeur absente

                                      ========== Récapitulatif ==========
                                      2 : Clé(s) du Registre
                                      5 : Valeur(s) du Registre

                                      End of the scan
                                      0
                                      1. Contributeur sécurité
                                        OK. Fais la suite.

                                        Smart
                                        0
                                        • 1
                                        • 2