PC totalement ravagé par trojan backdoor
Résolu
choco-chiwawa
Messages postés
44
Date d'inscription
Statut
Membre
Dernière intervention
-
moment de grace Messages postés 29042 Date d'inscription Statut Contributeur sécurité Dernière intervention -
moment de grace Messages postés 29042 Date d'inscription Statut Contributeur sécurité Dernière intervention -
Bonjour,
Alors voila, le titre n'est peut être pas très explicite, mais mon PC a tellement de problèmes différents qu'il m'est impossible de trouver un nom a tout ca.
Voici leur histoire *toudoum*, préparez un café parce que ca risque d'être long, je ne sais pas quel point est important ou non, donc dans le doute, je vais tout raconter:
Bref, je mange un virus "backdoor" alors que j'utilisais avira antivir personal free. Celui-ci ne détectait absolument rien (c'est dire la daube que c'est) alors qu'il était évident que mon PC était méchamment affecté, notamment par la présence d'un processus plus qu'explicite et flippant nommé "newbot.exe".
J'ai aussi remarqué qu'aux démarrages une énorme liste de processus avec des noms impossible a mémorisé (du genre W7C9SQ8D ce genre de truc sympa quoi) est visible dans le gestionnaire de tache avant de tous disparaitre, ne laissant que le fameux newbot.exe (petite parenthèse, c'est peut etre important de le noter, mais lorsque j'essaye de terminer le processus, il revenait avec un 2ème newbot.exe moins lourd. Si je re termine le plus lourd (dans les 8000ko), rebelote, mais le 2ème (dans les 1000Ko) disparaissais sans faire d'histoire).
Mais ce n'est qu'un détail, j'ai découvert tour a tour que beaucoup de fonction de mon PC ont disparue.
Déjà, en voulant explorer un dossier, je me rend compte qu'il m'est tout simplement impossible de le faire, aucun dossier ne peut être ouvrir, ni même le panneau de configuration, me forçant a faire passer toutes mes opérations par gestionnaire de tâches -> fichiers -> nouvelle tâche. Je remarque aussi que "copier" et "couper" reste opérationnel, mais pas "coller", pour déplacer un fichier je suis donc obligé de le compresser en fichier .rar puis l'extraire ou je le souhaite, et je ne peut tout simplement pas c/c de texte, URL etc... Je n'ai également plus de son, j'ai trouver une commande pour ouvrir le contrôleur de son (je ne me rappel plus laquelle c'était par contre...), et je n'ai obtenu qu'une fenêtre m'indiquant qu'aucuns périphériques mélangeurs n'étaient disponibles. Bon...
De plus, le démarrage est beaucoup plus lent. L'écran "bienvenu" reste affiché une bonne 20aine de secondes pour laisser place a un bureau totalement vide. Les icônes arrivent la minute suivante et la connexion internet 5 bonne minutes plus tard.
Devant cette situation, ma priorité est de dézingué ce virus, je désinstalle donc Avira qui m'était parfaitement inutile et je tente d'en installer d'autres. Et la je découvre un nouveau problème: il m'est impossible d'installer quoi que ce sois, windows installer est endommagé, pourtant certains programmes peuvent être installer/désinstaller, et d'autres non... Nod32 ou Bitdefender ne passent, sauf Avast, mais celui-ci a un problème de taille: il me dit qu'il est endommagé et que je dois rétablir le programme, cependant si je clique sur "rétablir", absolument rien ne se passe... MSN ne marche plus non plus, le programme se lance mais lorsque je clique sur connecter, en l'espace d'une milliseconde un message me disant que le serveur est indisponible s'affiche.
Je peut tout de même naviguer sur internet sans problèmes, les vidéos et images s'affichent, je peut DL, pas de problèmes a signaler de ce côté (bon sauf le son, mais ca n'a pas de rapport).
J'ai aussi fait une bourde... j'ai voulu trouver un moyen de réinstaller ou "réparer" explorer.exe, j'ai suivie le tuto d'un type d'un forum qui donnait une astuce qui consistait en gros a renommer dans le registre "explorer" par "explorer2" dans plusieurs valeurs. Ca n'a absolument rien changé, je n'en suis pas sur mais il me semble même que c'est après ca que la barre de tâche m'a lâché...
Aujourd'hui, en essayer d'installer kaspersky, l'installation foire une énième fois mais celui-ci me propose un autre programme qui sera mon sauveur en quelque sorte, kaspersky virus removal tool.
Celui ci me trouve un nombre vertigineux de virus, newbow est supprimé ainsi que la longue liste qui s'affichait au démarrage.
Mais en fait, ca ne change absolument rien... Je ne peut toujours pas installer, ouvrir un dossier, c/c (donc pas de rapport HIJACK), déplacer, affiché la barre de tâche, je n'ai toujours pas de son, le démarrage n'est pas plus rapide... Bref ca n'a rien arrangé, c'est pourquoi je me tourne vers vous.
Je m'excuse d'avance pour la longueur du poste, mais je n'y connais pas grand chose a ces niveaux la, je préfère donc n'omettre aucuns détail.
Merci pour l'aide je peut envisager de recevoir.
Alors voila, le titre n'est peut être pas très explicite, mais mon PC a tellement de problèmes différents qu'il m'est impossible de trouver un nom a tout ca.
Voici leur histoire *toudoum*, préparez un café parce que ca risque d'être long, je ne sais pas quel point est important ou non, donc dans le doute, je vais tout raconter:
Bref, je mange un virus "backdoor" alors que j'utilisais avira antivir personal free. Celui-ci ne détectait absolument rien (c'est dire la daube que c'est) alors qu'il était évident que mon PC était méchamment affecté, notamment par la présence d'un processus plus qu'explicite et flippant nommé "newbot.exe".
J'ai aussi remarqué qu'aux démarrages une énorme liste de processus avec des noms impossible a mémorisé (du genre W7C9SQ8D ce genre de truc sympa quoi) est visible dans le gestionnaire de tache avant de tous disparaitre, ne laissant que le fameux newbot.exe (petite parenthèse, c'est peut etre important de le noter, mais lorsque j'essaye de terminer le processus, il revenait avec un 2ème newbot.exe moins lourd. Si je re termine le plus lourd (dans les 8000ko), rebelote, mais le 2ème (dans les 1000Ko) disparaissais sans faire d'histoire).
Mais ce n'est qu'un détail, j'ai découvert tour a tour que beaucoup de fonction de mon PC ont disparue.
Déjà, en voulant explorer un dossier, je me rend compte qu'il m'est tout simplement impossible de le faire, aucun dossier ne peut être ouvrir, ni même le panneau de configuration, me forçant a faire passer toutes mes opérations par gestionnaire de tâches -> fichiers -> nouvelle tâche. Je remarque aussi que "copier" et "couper" reste opérationnel, mais pas "coller", pour déplacer un fichier je suis donc obligé de le compresser en fichier .rar puis l'extraire ou je le souhaite, et je ne peut tout simplement pas c/c de texte, URL etc... Je n'ai également plus de son, j'ai trouver une commande pour ouvrir le contrôleur de son (je ne me rappel plus laquelle c'était par contre...), et je n'ai obtenu qu'une fenêtre m'indiquant qu'aucuns périphériques mélangeurs n'étaient disponibles. Bon...
De plus, le démarrage est beaucoup plus lent. L'écran "bienvenu" reste affiché une bonne 20aine de secondes pour laisser place a un bureau totalement vide. Les icônes arrivent la minute suivante et la connexion internet 5 bonne minutes plus tard.
Devant cette situation, ma priorité est de dézingué ce virus, je désinstalle donc Avira qui m'était parfaitement inutile et je tente d'en installer d'autres. Et la je découvre un nouveau problème: il m'est impossible d'installer quoi que ce sois, windows installer est endommagé, pourtant certains programmes peuvent être installer/désinstaller, et d'autres non... Nod32 ou Bitdefender ne passent, sauf Avast, mais celui-ci a un problème de taille: il me dit qu'il est endommagé et que je dois rétablir le programme, cependant si je clique sur "rétablir", absolument rien ne se passe... MSN ne marche plus non plus, le programme se lance mais lorsque je clique sur connecter, en l'espace d'une milliseconde un message me disant que le serveur est indisponible s'affiche.
Je peut tout de même naviguer sur internet sans problèmes, les vidéos et images s'affichent, je peut DL, pas de problèmes a signaler de ce côté (bon sauf le son, mais ca n'a pas de rapport).
J'ai aussi fait une bourde... j'ai voulu trouver un moyen de réinstaller ou "réparer" explorer.exe, j'ai suivie le tuto d'un type d'un forum qui donnait une astuce qui consistait en gros a renommer dans le registre "explorer" par "explorer2" dans plusieurs valeurs. Ca n'a absolument rien changé, je n'en suis pas sur mais il me semble même que c'est après ca que la barre de tâche m'a lâché...
Aujourd'hui, en essayer d'installer kaspersky, l'installation foire une énième fois mais celui-ci me propose un autre programme qui sera mon sauveur en quelque sorte, kaspersky virus removal tool.
Celui ci me trouve un nombre vertigineux de virus, newbow est supprimé ainsi que la longue liste qui s'affichait au démarrage.
Mais en fait, ca ne change absolument rien... Je ne peut toujours pas installer, ouvrir un dossier, c/c (donc pas de rapport HIJACK), déplacer, affiché la barre de tâche, je n'ai toujours pas de son, le démarrage n'est pas plus rapide... Bref ca n'a rien arrangé, c'est pourquoi je me tourne vers vous.
Je m'excuse d'avance pour la longueur du poste, mais je n'y connais pas grand chose a ces niveaux la, je préfère donc n'omettre aucuns détail.
Merci pour l'aide je peut envisager de recevoir.
A voir également:
- PC totalement ravagé par trojan backdoor
- Reinitialiser pc - Guide
- Test performance pc - Guide
- Pc lent - Guide
- Downloader for pc - Télécharger - Téléchargement & Transfert
- Forcer demarrage pc - Guide
37 réponses
Télécharge OTL de OLDTimer
http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/
enregistre le sur ton Bureau.
Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.
Coche les 2 cases Lop et Purity
Coche la case devant tous les utilisateurs
règle age du fichier sur "60 jours"
dans la moitié gauche , mets tout sur "tous"
ne modifie pas ceci :
"fichiers créés" et "fichiers Modifiés"
Clic sur Analyse.
A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).
Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)
NE LE POSTE PAS SUR LE FORUM
Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/
Clique sur Parcourir et cherche le fichier ci-dessus.
Clique sur Ouvrir.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/
enregistre le sur ton Bureau.
Double clic ( pour vista / 7 => clic droit "executer en tant qu'administrateur") sur OTL.exe pour le lancer.
Coche les 2 cases Lop et Purity
Coche la case devant tous les utilisateurs
règle age du fichier sur "60 jours"
dans la moitié gauche , mets tout sur "tous"
ne modifie pas ceci :
"fichiers créés" et "fichiers Modifiés"
Clic sur Analyse.
A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).
Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)
NE LE POSTE PAS SUR LE FORUM
Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/
Clique sur Parcourir et cherche le fichier ci-dessus.
Clique sur Ouvrir.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
Voici le fichier OTL:
http://www.cijoint.fr/cjlink.php?file=cj201101/cij06ZLkYy.txt
Et le fichier extra:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijrw5xDRQ.txt
http://www.cijoint.fr/cjlink.php?file=cj201101/cij06ZLkYy.txt
Et le fichier extra:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijrw5xDRQ.txt
ok
1)
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur OTL.exe pour le lancer.
?Copie la liste qui se trouve en gras ci-dessous,
? colle-la dans la zone sous "Personnalisation" :
:OTL
IE - HKU\S-1-5-21-117609710-823518204-725345543-1003\..\URLSearchHook: {bf7380fa-e3b4-4db2-af3e-9d8783a45bfc} - C:\Program Files\uTorrentBar\tbuTo1.dll (Conduit Ltd.)
O2 - BHO: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files\ConduitEngine\ConduitEngin0.dll (Conduit Ltd.)
O2 - BHO: (uTorrentBar Toolbar) - {bf7380fa-e3b4-4db2-af3e-9d8783a45bfc} - C:\Program Files\uTorrentBar\tbuTo1.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files\ConduitEngine\ConduitEngin0.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (uTorrentBar Toolbar) - {bf7380fa-e3b4-4db2-af3e-9d8783a45bfc} - C:\Program Files\uTorrentBar\tbuTo1.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-117609710-823518204-725345543-1003\..\Toolbar\WebBrowser: (uTorrentBar Toolbar) - {BF7380FA-E3B4-4DB2-AF3E-9D8783A45BFC} - C:\Program Files\uTorrentBar\tbuTo1.dll (Conduit Ltd.)
:Files
C:\Documents and Settings\Moo\Application Data\PriceGong
C:\Documents and Settings\All Users\Application Data\DynuEncrypt.dll
C:\Documents and Settings\Moo\Local Settings\Application Data\uTorrentBar
C:\Program Files\Conduit
C:\Program Files\uTorrentBar
C:\Documents and Settings\Moo\Local Settings\Application Data\Conduit
C:\Documents and Settings\Moo\Application Data\NN3ETZ2ZR5
C:\Documents and Settings\Moo\Application Data\85HUOJE5V04P
C:\Documents and Settings\Moo\Application Data\JTCXY93MC266J6
:commands
[emptytemp]
[start explorer]
[reboot]
? Clique sur "Correction" pour lancer la suppression.
? Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail apres le redemarrage.
______________
2)
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)
Télécharge ici :List_Kill'em et enregistre le sur ton bureau
http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur le raccourci sur ton bureau pour lancer l'installation
Laisse coché :
Executer List_Kill'em
une fois terminée , clic sur "terminer" et le programme se lancera seul
choisis l'option Search
laisse travailler l'outil
il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur "ok" ou "Agree"
à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.
Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
NE LE POSTE PAS SUR LE FORUM
Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/
Clique sur Parcourir et cherche le fichier ci-dessus.
Clique sur Ouvrir.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
Fais de même avec more.txt qui se trouve sur ton bureau
1)
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur OTL.exe pour le lancer.
?Copie la liste qui se trouve en gras ci-dessous,
? colle-la dans la zone sous "Personnalisation" :
:OTL
IE - HKU\S-1-5-21-117609710-823518204-725345543-1003\..\URLSearchHook: {bf7380fa-e3b4-4db2-af3e-9d8783a45bfc} - C:\Program Files\uTorrentBar\tbuTo1.dll (Conduit Ltd.)
O2 - BHO: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files\ConduitEngine\ConduitEngin0.dll (Conduit Ltd.)
O2 - BHO: (uTorrentBar Toolbar) - {bf7380fa-e3b4-4db2-af3e-9d8783a45bfc} - C:\Program Files\uTorrentBar\tbuTo1.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Program Files\ConduitEngine\ConduitEngin0.dll (Conduit Ltd.)
O3 - HKLM\..\Toolbar: (uTorrentBar Toolbar) - {bf7380fa-e3b4-4db2-af3e-9d8783a45bfc} - C:\Program Files\uTorrentBar\tbuTo1.dll (Conduit Ltd.)
O3 - HKU\S-1-5-21-117609710-823518204-725345543-1003\..\Toolbar\WebBrowser: (uTorrentBar Toolbar) - {BF7380FA-E3B4-4DB2-AF3E-9D8783A45BFC} - C:\Program Files\uTorrentBar\tbuTo1.dll (Conduit Ltd.)
:Files
C:\Documents and Settings\Moo\Application Data\PriceGong
C:\Documents and Settings\All Users\Application Data\DynuEncrypt.dll
C:\Documents and Settings\Moo\Local Settings\Application Data\uTorrentBar
C:\Program Files\Conduit
C:\Program Files\uTorrentBar
C:\Documents and Settings\Moo\Local Settings\Application Data\Conduit
C:\Documents and Settings\Moo\Application Data\NN3ETZ2ZR5
C:\Documents and Settings\Moo\Application Data\85HUOJE5V04P
C:\Documents and Settings\Moo\Application Data\JTCXY93MC266J6
:commands
[emptytemp]
[start explorer]
[reboot]
? Clique sur "Correction" pour lancer la suppression.
? Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail apres le redemarrage.
______________
2)
DESACTIVE TON ANTIVIRUS ET TON PAREFEU SI PRESENTS !!!!!(car il est detecté a tort comme infection)
Télécharge ici :List_Kill'em et enregistre le sur ton bureau
http://sd-4.archive-host.com/membres/up/829108531491024/Mes_Tools/List_Killem_Install.exe
si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
sur le raccourci sur ton bureau pour lancer l'installation
Laisse coché :
Executer List_Kill'em
une fois terminée , clic sur "terminer" et le programme se lancera seul
choisis l'option Search
laisse travailler l'outil
il se peut qu'une boite de dialogue s'ouvre , dans ce cas clique sur "ok" ou "Agree"
à l'apparition de la fenetre blanche , c'est un peu long , c'est normal ,c'est une recherche supplementaire de fichiers cachés , le programme n'est pas bloqué.
Poste le contenu du rapport qui s'ouvre aux 100 % du scan à l'ecran "COMPLETED"
NE LE POSTE PAS SUR LE FORUM
Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/
Clique sur Parcourir et cherche le fichier ci-dessus.
Clique sur Ouvrir.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=265368/cijSKAP5fU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
Fais de même avec more.txt qui se trouve sur ton bureau
Voici le rapport d'OTL:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijpyR5c2N.txt
le rapport list'em:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijCRaloyr.txt
Et le more.txt:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijt0lSz8q.txt
http://www.cijoint.fr/cjlink.php?file=cj201101/cijpyR5c2N.txt
le rapport list'em:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijCRaloyr.txt
Et le more.txt:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijt0lSz8q.txt
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
ne modifie pas tes posts car je n'ai pas de deuxième alerte de ta modif
__________
ton RKFree va sauter va falloir le remettre plus tard
Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :
choisis l'option CLEAN
laisse travailler l'outil.
en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
colle le contenu dans ta reponse
__________
ton RKFree va sauter va falloir le remettre plus tard
Relance List_Kill'em(soit en clic droit pour vista/7),avec le raccourci sur ton bureau.
mais cette fois-ci :
choisis l'option CLEAN
laisse travailler l'outil.
en fin de scan la fenetre se ferme , et tu as un rapport du nom de Kill'em.txt sur ton bureau ,
colle le contenu dans ta reponse
* Télécharge RstAssociations ( d'Xplode ) sur ton bureau.
http://www.teamxscript.org/too/Xplode/RstAssociations.exe
* Note : Si l'association de fichier .exe est corrompue, télécharge la version .scr
http://www.teamxscript.org/too/Xplode/RstAssociations.scr
* Lance le, coche tout ( à remplacer par les associations à restaurer ) puis clique sur [Restaurer]
* Poste le contenu du rapport qui s'ouvrira dans ta prochaine réponse.
* Note : le rapport est également sauvegardé sous C:\RstAssociations.txt
http://www.teamxscript.org/too/Xplode/RstAssociations.exe
* Note : Si l'association de fichier .exe est corrompue, télécharge la version .scr
http://www.teamxscript.org/too/Xplode/RstAssociations.scr
* Lance le, coche tout ( à remplacer par les associations à restaurer ) puis clique sur [Restaurer]
* Poste le contenu du rapport qui s'ouvrira dans ta prochaine réponse.
* Note : le rapport est également sauvegardé sous C:\RstAssociations.txt
Le voici:
http://www.cijoint.fr/cjlink.php?file=cj201101/cijLcohYQw.txt
Je peut de nouveau ouvrir un dossier, poste de travail, mes documents etc...
Tout mes problèmes sembles être arrangés. Était-ce la finalisation?
http://www.cijoint.fr/cjlink.php?file=cj201101/cijLcohYQw.txt
Je peut de nouveau ouvrir un dossier, poste de travail, mes documents etc...
Tout mes problèmes sembles être arrangés. Était-ce la finalisation?
non
pour te la préparer
Fais un nouveau rapport ZHPdiag stp
Rend toi sur Cjoint : http://www.cijoint.fr/
Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "
Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau
Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
______________
si cela coince sur sur ci joint.fr passer par https://www.cjoint.com/
pour te la préparer
Fais un nouveau rapport ZHPdiag stp
Rend toi sur Cjoint : http://www.cijoint.fr/
Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "
Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau
Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message
______________
si cela coince sur sur ci joint.fr passer par https://www.cjoint.com/
ok
pour finir
1)
Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
[HKCU\Software\PriceGong]
[HKCU\Software\Conduit]
[HKCU\Software\uTorrentBar]
[HKLM\Software\Conduit]
[HKLM\Software\uTorrentBar]
O42 - Logiciel: Conduit Engine - (.Conduit Ltd..) [HKLM] -- conduitEngine
[HKCU\Software\conduitEngine]
O43 - CFD: 30/01/2011 - 14:59:06 ----D- C:\Program Files\ConduitEngine
Puis Lance ZHPFix depuis le raccourci du bureau .
* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .
* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".
Copie/Colle le rapport à l'écran dans ton prochain message
le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
..........................
2)
Mettre à jour internet explorer (même si tu ne l'utlises pas)
https://support.microsoft.com/fr-fr/allproducts
.............
3)
Réinstalle un antivirus !!!
....................
4)
IMPORTANT
Purger les points de restauration système:
Télécharge OneClick2RestorePoint
http://www.multifa7.be/Laddy/OneClick2RP.exe
Mirroirs si non accessible :
http://batchdhelus.open-web.fr/Laddy/OneClick2RP.exe
https://app.box.com/s/cqcsz5m0oz
* Double clic sur OneClick2RP pour l'exécuter (Clic-droit choisir Executer en tant qu'administrateur sous Vista/Seven)
* Clic sur le bouton "Purger", l'outil de nettoyage de windows va s'ouvrir
* Choisis ton disque dur principal en général (C:\) ... Patiente pendant le scan...
* </gras>Rends toi dans l'onglet "Autres options"</gras>
* Dans la zone restauration système, clic sur le bouton nettoyer puis sur le bouton Supprimer.
* Les points de restauration système seront purgés sauf le dernier créé.
Ensuite avec le même outil
Créer un nouveau point de restauration reconnaissable
.................
5)
pour supprimer les outils de désinfection :
télécharge Delfix de Xplode
http://www.teamxscript.org/too/Xplode/DelFix.exe
choisis SUPPRESSION
poste son rapport
.............................................
Recommandations pour l'avenir
Tu es la meilleure protection pour ton pc que tout autre antivirus, si tu admets un minimum de rigueur dans son utilisation...Les virus sont vigilants et pénètrent ta machine par toutes les portes que tu laisseras ouvertes...
- logiciels non à jour (windows, internet explorer, java, adobe reader etc)
- installation de toolbar
- fréquentation de sites piégés
- P2P
- Application de cracks
- Supports usb
Pour t'aider dans cette tâche, voici quelques pistes
Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'installer et d'utiliser le navigateur firefox
http://www.mozilla-europe.org/fr/firefox/
Une fois que c'est fait, lances le et installe l'extension de sécurité adblock plus
pour bloquer les publicités
http://www.clubic.com/telecharger-fiche45912-adblock-plus.html
............................
WOT - Extension pour ton navigateur internet :
Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :
Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
Pour internet explorer : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp
........................
Pour éviter une infection toolbar, il faut tout lire attentivement lorsque tu installes un programme gratuit, et décocher tous les programmes additionnels qui sont proposés, en particulier les barres d'outils !
..........................
Vaccines tes disques amovibles à l'aide de USBFix (de Chiquitine29 et C_XX)
http://www.teamxscript.org/too/UsbFix.exe
Au menu principal, choisis l'option 3 (Vaccination).
............................
garder Malwarebytes et faire un examen de temps en temps ton PC, avec mise à jour avant chaque scan
.......................
Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
* Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse
..........................
utilitaire pour défragmenter , utilises pour ce faire Defraggler https://www.clubic.com/telecharger-fiche44314-defraggler.html
........................
A lire pour mieux comprendre l'environnement qui t'entoure
http://assiste.com.free.fr/p/abc/a/zombies_et_botnets.html
https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
http://www.libellules.ch/...
pour finir
1)
Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )
[HKCU\Software\PriceGong]
[HKCU\Software\Conduit]
[HKCU\Software\uTorrentBar]
[HKLM\Software\Conduit]
[HKLM\Software\uTorrentBar]
O42 - Logiciel: Conduit Engine - (.Conduit Ltd..) [HKLM] -- conduitEngine
[HKCU\Software\conduitEngine]
O43 - CFD: 30/01/2011 - 14:59:06 ----D- C:\Program Files\ConduitEngine
Puis Lance ZHPFix depuis le raccourci du bureau .
* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .
* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".
Copie/Colle le rapport à l'écran dans ton prochain message
le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
..........................
2)
Mettre à jour internet explorer (même si tu ne l'utlises pas)
https://support.microsoft.com/fr-fr/allproducts
.............
3)
Réinstalle un antivirus !!!
....................
4)
IMPORTANT
Purger les points de restauration système:
Télécharge OneClick2RestorePoint
http://www.multifa7.be/Laddy/OneClick2RP.exe
Mirroirs si non accessible :
http://batchdhelus.open-web.fr/Laddy/OneClick2RP.exe
https://app.box.com/s/cqcsz5m0oz
* Double clic sur OneClick2RP pour l'exécuter (Clic-droit choisir Executer en tant qu'administrateur sous Vista/Seven)
* Clic sur le bouton "Purger", l'outil de nettoyage de windows va s'ouvrir
* Choisis ton disque dur principal en général (C:\) ... Patiente pendant le scan...
* </gras>Rends toi dans l'onglet "Autres options"</gras>
* Dans la zone restauration système, clic sur le bouton nettoyer puis sur le bouton Supprimer.
* Les points de restauration système seront purgés sauf le dernier créé.
Ensuite avec le même outil
Créer un nouveau point de restauration reconnaissable
.................
5)
pour supprimer les outils de désinfection :
télécharge Delfix de Xplode
http://www.teamxscript.org/too/Xplode/DelFix.exe
choisis SUPPRESSION
poste son rapport
.............................................
Recommandations pour l'avenir
Tu es la meilleure protection pour ton pc que tout autre antivirus, si tu admets un minimum de rigueur dans son utilisation...Les virus sont vigilants et pénètrent ta machine par toutes les portes que tu laisseras ouvertes...
- logiciels non à jour (windows, internet explorer, java, adobe reader etc)
- installation de toolbar
- fréquentation de sites piégés
- P2P
- Application de cracks
- Supports usb
Pour t'aider dans cette tâche, voici quelques pistes
Pour naviguer sur internet plus en sécurité et à l'abri des publicités, je te conseille vivement d'installer et d'utiliser le navigateur firefox
http://www.mozilla-europe.org/fr/firefox/
Une fois que c'est fait, lances le et installe l'extension de sécurité adblock plus
pour bloquer les publicités
http://www.clubic.com/telecharger-fiche45912-adblock-plus.html
............................
WOT - Extension pour ton navigateur internet :
Voici une extension à télécharger qui te permettra, en faisant tes recherches sur google, de savoir si le site proposé lors de tes recherches est un site de confiance ou un site à éviter car il pourrait infecter ton PC :
Pour Firefox : https://addons.mozilla.org/fr/firefox/addon/wot-safe-browsing-tool/
Pour internet explorer : https://chrome.google.com/webstore/detail/wot-web-of-trust-website/bhmmomiinigofkjcapegjjndpbikblnp
........................
Pour éviter une infection toolbar, il faut tout lire attentivement lorsque tu installes un programme gratuit, et décocher tous les programmes additionnels qui sont proposés, en particulier les barres d'outils !
..........................
Vaccines tes disques amovibles à l'aide de USBFix (de Chiquitine29 et C_XX)
http://www.teamxscript.org/too/UsbFix.exe
Au menu principal, choisis l'option 3 (Vaccination).
............................
garder Malwarebytes et faire un examen de temps en temps ton PC, avec mise à jour avant chaque scan
.......................
Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/
* Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
* Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
* Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse
..........................
utilitaire pour défragmenter , utilises pour ce faire Defraggler https://www.clubic.com/telecharger-fiche44314-defraggler.html
........................
A lire pour mieux comprendre l'environnement qui t'entoure
http://assiste.com.free.fr/p/abc/a/zombies_et_botnets.html
https://www.malekal.com/fichiers/projetantimalwares/ProjetAntiMalware-courte.pdf
http://www.libellules.ch/...
Voici le rapport de ZHPfix:
Rapport de ZHPFix 1.12.3244 par Nicolas Coolman, Update du 27/01/2011
Fichier d'export Registre : C:\ZHPExportRegistry-30-01-2011-16-46-28.txt
Run by Moo at 30/01/2011 16:46:28
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Clé(s) du Registre ==========
O42 - Logiciel: Conduit Engine - (.Conduit Ltd..) [HKLM] -- conduitEngine => Désinstallation logicielle annulée par l'utilisateur ou désinstallation partielle!
HKCU\Software\PriceGong => Clé supprimée avec succès
HKCU\Software\Conduit => Clé supprimée avec succès
HKCU\Software\uTorrentBar => Clé supprimée avec succès
HKLM\Software\Conduit => Clé supprimée avec succès
HKLM\Software\uTorrentBar => Clé supprimée avec succès
HKCU\Software\conduitEngine => Clé supprimée avec succès
========== Dossier(s) ==========
C:\Program Files\ConduitEngine => Supprimé et mis en quarantaine
========== Récapitulatif ==========
7 : Clé(s) du Registre
1 : Dossier(s)
End of the scan
Et le rapport de Delfix:
# DelFix v7.1 - Rapport créé le 30/01/2011 à 17:11
# Mis à jour le 16/01/11 à 15h30 par Xplode
# Système d'exploitation : Microsoft Windows XP (32 bits) [version 5.1.2600] Service Pack 3
# Nom d'utilisateur : Moo - DOMICILE (Administrateur)
# Exécuté depuis : C:\Documents and Settings\Moo\Bureau\DelFix.exe
# Option [Suppression]
~~~~~~ Dossier(s) ~~~~~~
-> C:\Qoobox\BackEnv ... ACL modifié avec succès.
Supprimé : C:\Qoobox
Supprimé : C:\FyK
Supprimé : C:\_OTL
Supprimé : C:\Kill'em
Supprimé : C:\Program Files\List_Kill'em
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\ComboFix.txt
Supprimé : C:\List'em.txt
Supprimé : C:\FyK.txt
Supprimé : C:\ZHPExportRegistry-30-01-2011-16-46-28.txt
Supprimé : C:\RstAssociations.txt
Supprimé : C:\WINDOWS\grep.exe
Supprimé : C:\WINDOWS\PEV.exe
Supprimé : C:\WINDOWS\NIRCMD.exe
Supprimé : C:\WINDOWS\MBR.exe
Supprimé : C:\WINDOWS\sed.exe
Supprimé : C:\WINDOWS\SWREG.exe
Supprimé : C:\WINDOWS\SWSC.exe
Supprimé : C:\WINDOWS\SWXCACLS.exe
Supprimé : C:\WINDOWS\zip.exe
Supprimé : C:\Documents and Settings\Moo\Bureau\OTL.exe
Supprimé : C:\Documents and Settings\Moo\Bureau\Extras.Txt
Supprimé : C:\Documents and Settings\Moo\Bureau\OneClick2RP.exe
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\ZHP
Clé Supprimée : HKLM\Software\swearware
Clé Supprimée : HKLM\Software\OldTimer Tools
Clé Supprimée : HKLM\Software\Classes\.cfxxe
Clé Supprimée : HKLM\Software\Classes\cfxxefile
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{E88BA4E8-6B36-4D39-9499-C10B439819E1}_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
~~~~~~ Autre ~~~~~~
########## EOF - "C:\DelFixSuppr.txt" - [2079 octets] ##########
Voila tout.
Mercie infiniment pour le temps et le travail important que tu m'as consacré, je te suis vraiment redevable.
Je tiendrais compte de toutes tes recommandations.
Bonne continuation a toi!
Rapport de ZHPFix 1.12.3244 par Nicolas Coolman, Update du 27/01/2011
Fichier d'export Registre : C:\ZHPExportRegistry-30-01-2011-16-46-28.txt
Run by Moo at 30/01/2011 16:46:28
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Contact : nicolascoolman@yahoo.fr
========== Clé(s) du Registre ==========
O42 - Logiciel: Conduit Engine - (.Conduit Ltd..) [HKLM] -- conduitEngine => Désinstallation logicielle annulée par l'utilisateur ou désinstallation partielle!
HKCU\Software\PriceGong => Clé supprimée avec succès
HKCU\Software\Conduit => Clé supprimée avec succès
HKCU\Software\uTorrentBar => Clé supprimée avec succès
HKLM\Software\Conduit => Clé supprimée avec succès
HKLM\Software\uTorrentBar => Clé supprimée avec succès
HKCU\Software\conduitEngine => Clé supprimée avec succès
========== Dossier(s) ==========
C:\Program Files\ConduitEngine => Supprimé et mis en quarantaine
========== Récapitulatif ==========
7 : Clé(s) du Registre
1 : Dossier(s)
End of the scan
Et le rapport de Delfix:
# DelFix v7.1 - Rapport créé le 30/01/2011 à 17:11
# Mis à jour le 16/01/11 à 15h30 par Xplode
# Système d'exploitation : Microsoft Windows XP (32 bits) [version 5.1.2600] Service Pack 3
# Nom d'utilisateur : Moo - DOMICILE (Administrateur)
# Exécuté depuis : C:\Documents and Settings\Moo\Bureau\DelFix.exe
# Option [Suppression]
~~~~~~ Dossier(s) ~~~~~~
-> C:\Qoobox\BackEnv ... ACL modifié avec succès.
Supprimé : C:\Qoobox
Supprimé : C:\FyK
Supprimé : C:\_OTL
Supprimé : C:\Kill'em
Supprimé : C:\Program Files\List_Kill'em
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP
~~~~~~ Fichier(s) ~~~~~~
Supprimé : C:\ComboFix.txt
Supprimé : C:\List'em.txt
Supprimé : C:\FyK.txt
Supprimé : C:\ZHPExportRegistry-30-01-2011-16-46-28.txt
Supprimé : C:\RstAssociations.txt
Supprimé : C:\WINDOWS\grep.exe
Supprimé : C:\WINDOWS\PEV.exe
Supprimé : C:\WINDOWS\NIRCMD.exe
Supprimé : C:\WINDOWS\MBR.exe
Supprimé : C:\WINDOWS\sed.exe
Supprimé : C:\WINDOWS\SWREG.exe
Supprimé : C:\WINDOWS\SWSC.exe
Supprimé : C:\WINDOWS\SWXCACLS.exe
Supprimé : C:\WINDOWS\zip.exe
Supprimé : C:\Documents and Settings\Moo\Bureau\OTL.exe
Supprimé : C:\Documents and Settings\Moo\Bureau\Extras.Txt
Supprimé : C:\Documents and Settings\Moo\Bureau\OneClick2RP.exe
~~~~~~ Registre ~~~~~~
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\ZHP
Clé Supprimée : HKLM\Software\swearware
Clé Supprimée : HKLM\Software\OldTimer Tools
Clé Supprimée : HKLM\Software\Classes\.cfxxe
Clé Supprimée : HKLM\Software\Classes\cfxxefile
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{E88BA4E8-6B36-4D39-9499-C10B439819E1}_is1
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe
~~~~~~ Autre ~~~~~~
########## EOF - "C:\DelFixSuppr.txt" - [2079 octets] ##########
Voila tout.
Mercie infiniment pour le temps et le travail important que tu m'as consacré, je te suis vraiment redevable.
Je tiendrais compte de toutes tes recommandations.
Bonne continuation a toi!
2011: Comment faire? Et je ne pense pas qu'il sois encore la, en tout cas newbot.exe n'est plus dans mes processus... cependant quand je rouvrait kaspersky virus removal tool ca m'affichait toujours qu'un programme du type "CKV56VXV25" (ce genre de truc) avait été neutralisé, toujours le même, donc il a peut être des survivants.
Hyprog: Oui, ca me semble être la solution la plus simple, mais je suis dans l'impossibilité de le faire, donc je vais devoir faire avec...
Momment de grace:
www.cijoint.fr/cjlink.php?file=cj201101/cjdFPLdl8.txt , j'espère que je n'ai pas fait d'erreur en recopiant...
Hyprog: Oui, ca me semble être la solution la plus simple, mais je suis dans l'impossibilité de le faire, donc je vais devoir faire avec...
Momment de grace:
www.cijoint.fr/cjlink.php?file=cj201101/cjdFPLdl8.txt , j'espère que je n'ai pas fait d'erreur en recopiant...
Je ne peut pas ouvrir le programme de recherche non plus, puisque je ne peut pas ouvrir de dossier.
Ou alors tu parles d'autres choses?
Ou alors tu parles d'autres choses?