Form 1 qui resiste à AD-Remover : que faire ?

Résolu
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention   -  
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,
j'ai effectué les opérations décrites dans le poste de Electricien 69 titre : "aidez moi à enlever form 1" : utiliser AD-Remover.
Mais lorsque que AD-Remover me propose de fermer les applications, elles se ferment et s'ouvrent aussitôt.
L'opération continue mais Form 1 est toujours là : voici le rapport après nettoyage

======= RAPPORT D'AD-REMOVER 2.0.0.2,F | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 01/03/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files (x86)\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 12:45:07 le 05/03/2011, Mode normal

Microsoft Windows 7 Édition Familiale Premium (X64)
Philippe CORDIER@PHILIPPECORDIER (Acer Aspire 5551G)

============== ACTION(S) ==============



(!) -- Fichiers temporaires supprimés.


Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A078F691-9C07-4AF2-BF43-35E79EECF8B7}


============== SCAN ADDITIONNEL ==============

**** Mozilla Firefox Version [3.6.13 (fr)] ****

Extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1} (Skype extension )

-- C:\Users\Philippe CORDIER\AppData\Roaming\Mozilla\FireFox\Profiles\g9mw8vr6.default --
Prefs.js - browser.download.lastDir, C:\\Users\\Philippe CORDIER\\Pictures
Prefs.js - browser.startup.homepage, hxxps://mail.google.com/mail/?hl=fr&shva=1#inbox
Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.13

========================================

**** Internet Explorer Version [8.0.7600.16385] ****

HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\SysWOW64\wpcer.exe (x)
HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\SysWOW64\winfxdocobj.exe (x)
HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
HKLM_ElevationPolicy\{A6E2003F-95C5-4591-BA9A-0093080FDB5C} - C:\Program Files (x86)\Common Files\Oberon Media\OberonBroker\1.0.0.63\OberonBroker.exe (?)
HKLM_ElevationPolicy\{B43A0C1E-B63F-4691-B68F-CD807A45DA01} - C:\Windows\system32\TSWbPrxy.exe (x)

========================================

C:\Program Files (x86)\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files (x86)\Ad-Remover\Backup: 15 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 05/03/2011 12:45:13 (2627 Octet(s))

Fin à: 12:46:19, 05/03/2011

============== E.O.F ==============

Le ventilo de l'ordinateur fonctionne en permanence...

Merci d'avance

A voir également:

127 réponses

juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
redémarre le pc.
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
au fait, mon SL était erroné :P

▶ Télécharger SystemLook à partir d'un des liens ci dessous sur ton Bureau.
Download Mirror
Download Mirror #2

▶ Double-click SystemLook.exe pour le lançer.
▶ Clic droit|copier le texte dans la balise code ci dessous ,et clic droit|coller dans le cadre blanc de SystemLook:

  
:file  
c:\windows\system32\MpSigStub.exe /S /MD5 


▶ Click le bouton Look pour commencer le scan.
▶ Copie-colle dans ta prochaine réponse le rapport contenu du fichier texte qui s'affiche

▶ Note: Le rapport peut aussi être trouvé sur ton Bureau nommé SystemLook.txt
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
Form1 est de retour et l'Internet se connecte mais pas d'accès Intenet.
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
pour l internet

cmd.exe

tape à la suite

ipconfig /release
ipconfig /renew
ipconfig /flushdns
netsh winsock reset
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
netsh winsock reset

réponse : l'opération demandée requiert une élévation <Exécuter en tant qu'administrateur>
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
dans la recherche windows (menu démarrer)

tape cmd.exe et clic droit>exécuter en temps qu'admin (sur cmd.exe)
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
ipconfig /renew

Réponse :

"Une erreur s'est produite lors du renouvellement de l'interface Connexion réseau sans fil : l'opération a été annulée par l'utilisateur.

Aucune opératiUn ne peut être effectuée sur Connexion au réseau local lorsque son média est déconnecté."
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
Ok pour administrateur.

Lors de ipconfig /renew

Même réponse que précédemment :

"Une erreur s'est produite lors du renouvellement de l'interface Connexion réseau sans fil : l'opération a été annulée par l'utilisateur.

Aucune opératiUn ne peut être effectuée sur Connexion au réseau local lorsque son média est déconnecté."
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
Internet est revenu comme il était parti...

SystemLook 04.09.10 by jpshortstuff
Log created at 18:59 on 05/03/2011 by Philippe CORDIER
Administrator - Elevation successful
WARNING: SystemLook running under WOW64. Use SystemLook_x64 for accurate results.

========== file ==========

c:\windows\system32\MpSigStub.exe /S /MD5 - Unable to find/read file.

-= EOF =-
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
mouarf :|


▶ Télécharge SEAF (de C_XX) sur ton Bureau.
▶ Lance SEAF
▶ Dans les options, règle "Calculer le checksum" sur "MD5" puis coche "Informations supplémentaires" et "Chercher également dans le Registre"
▶ Tape form1 dans le champs de recherche, clique sur "Lancer la recherche" et patiente.
▶ Poste dans ta prochaine réponse le rapport qui apparait à la fin de la recherche.
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
lien SEAF adresse ou lien erronés
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
ouais si j'te met un vieux lien :P

http://www.teamxscript.org/SEAFTelechargement.html
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
C'est parti.

Merci de ta patience...
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
1. ========================= SEAF 1.0.1.0 - C_XX
2.
3. Commencé à: 19:28:56 le 05/03/2011
4.
5. Valeur(s) recherchée(s):
6. Form1
7.
8. Légende: TC => Date de création, TM => Date de modification, DA => Dernier accès
9.
10. (!) --- Calcul du Hash "MD5"
11. (!) --- Recherche registre
12.
13. ====== Fichier(s) ======
14.
15.
16. "C:\Program Files (x86)\PDFCreator\COM\Dot Net\VS2005\C#\Sample1\Form1.cs" [ ARCHIVE | 11 Ko ]
17. TC: 14/10/2010,22:28:34 | TM: 20/12/2009,22:03:04 | DA: 14/10/2010,22:28:34
18.
19. Hash MD5: C85EEA4B9FC665C55D128E55ED3367C6
20.
21.
22. =========================
23.
24.
25. "C:\Program Files (x86)\PDFCreator\COM\Dot Net\VS2005\C#\Sample1\Form1.resx" [ ARCHIVE | 6 Ko ]
26. TC: 14/10/2010,22:28:34 | TM: 14/01/2008,13:50:50 | DA: 14/10/2010,22:28:34
27.
28. Hash MD5: 32B13024439FB128CD15B8CB4E6E685C
29.
30.
31. =========================
32.
33.
34. "C:\Program Files (x86)\PDFCreator\COM\Dot Net\VS2005\C#\Sample2\Form1.cs" [ ARCHIVE | 7 Ko ]
35. TC: 14/10/2010,22:28:34 | TM: 21/12/2009,09:25:56 | DA: 14/10/2010,22:28:34
36.
37. Hash MD5: 346873D4A2D1640A01E6478AA2774199
38.
39.
40. =========================
41.
42.
43. "C:\Program Files (x86)\PDFCreator\COM\Dot Net\VS2005\C#\Sample2\Form1.resx" [ ARCHIVE | 9 Ko ]
44. TC: 14/10/2010,22:28:34 | TM: 14/01/2008,13:50:50 | DA: 14/10/2010,22:28:34
45.
46. Hash MD5: 4C720555C3F47BB49FBCB6364BE02F94
47.
48.
49. =========================
50.
51.
52. "C:\Program Files (x86)\PDFCreator\COM\Dot Net\VS2005\Visual Basic\Sample1\Form1.resx" [ ARCHIVE | 6 Ko ]
53. TC: 14/10/2010,22:28:34 | TM: 14/01/2008,13:50:50 | DA: 14/10/2010,22:28:34
54.
55. Hash MD5: 6AAF8C9723029DF930D62438608B5BDC
56.
57.
58. =========================
59.
60.
61. "C:\Program Files (x86)\PDFCreator\COM\Dot Net\VS2005\Visual Basic\Sample1\Form1.vb" [ ARCHIVE | 11 Ko ]
62. TC: 14/10/2010,22:28:34 | TM: 21/12/2009,09:26:14 | DA: 14/10/2010,22:28:34
63.
64. Hash MD5: D4357D407FFDEB0F52C3A80D99E0DAE9
65.
66.
67. =========================
68.
69.
70. "C:\Program Files (x86)\PDFCreator\COM\Dot Net\VS2005\Visual Basic\Sample2\Form1.resx" [ ARCHIVE | 9 Ko ]
71. TC: 14/10/2010,22:28:34 | TM: 14/01/2008,13:50:50 | DA: 14/10/2010,22:28:34
72.
73. Hash MD5: 95F949F624108BCA314E8BDCA7809D0B
74.
75.
76. =========================
77.
78.
79. "C:\Program Files (x86)\PDFCreator\COM\Dot Net\VS2005\Visual Basic\Sample2\Form1.vb" [ ARCHIVE | 7 Ko ]
80. TC: 14/10/2010,22:28:34 | TM: 21/12/2009,09:26:38 | DA: 14/10/2010,22:28:34
81.
82. Hash MD5: 40D5931C306408EA984C60FC1BA9C6B5
83.
84.
85. =========================
86.
87.
88. "C:\Program Files (x86)\PDFCreator\COM\VB6\Sample1\Form1.frm" [ ARCHIVE | 11 Ko ]
89. TC: 14/10/2010,22:28:33 | TM: 13/12/2009,13:27:18 | DA: 14/10/2010,22:28:33
90.
91. Hash MD5: 55F24815A933E8B2567AAC270B6055B6
92.
93.
94. =========================
95.
96.
97. "C:\Program Files (x86)\PDFCreator\COM\VB6\Sample1\Form1.frx" [ ARCHIVE | 306 o ]
98. TC: 14/10/2010,22:28:33 | TM: 13/12/2009,13:27:18 | DA: 14/10/2010,22:28:33
99.
100. Hash MD5: EDFB902CC4523CFFC2084DD0B1FC3D3E
101.
102.
103. =========================
104.
105.
106. "C:\Program Files (x86)\PDFCreator\COM\VB6\Sample2\Form1.frm" [ ARCHIVE | 3 Ko ]
107. TC: 14/10/2010,22:28:33 | TM: 13/12/2009,13:31:06 | DA: 14/10/2010,22:28:33
108.
109. Hash MD5: E577C31DB93DDDDABB81F9EBF3D85FA5
110.
111.
112. =========================
113.
114.
115.
116. ====== Entrée(s) du registre ======
117.
118. Aucun élément dans le registre trouvé
119.
120. =========================
121.
122. Fin à: 19:31:57 le 05/03/2011
123. 358032 Éléments analysés
124.
125. =========================
126. E.O.F
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
J'ai lancé un scan Avast :

fichier infecté = 0

Certains fichiers n'ont pu être scannés

Nom du fichier
c:\Windows\SoftwareDistribution\Download\4852747ce9f36e1f6684f4a0b4e3afb5\BIT7DF.tmp|>MpMiniSigStub.exe

Etat
Erreur : Fin de fichier atteinte (38)

Mais il m'est impossible d'appliquer une action à ce fichier :
Supprimer / Mettre en quarantaine...
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
Salut ;)

J'aurais du te demander dès le départ ça...

Ce "form1.vb" (et autres) ne sont pas néfastes, j'ai vérifier via la somme MD5 sur virustotal.

Concernant ton fichier d'avast : http://systemexplorer.net/file-database/file/mpminisigstub-exe/113583

Bien, relance un zhpdiag de contrôle (n'oublie pas de l'héberger)

++
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
Bonjour,
2 problèmes :
> désormais l'ordi ne se connecte plus sur Internet
> je ne peux renseigner que Operating system dans les champs (aucune autre correspondance)
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
Pour la connexion j'ai relancé les opérations précédentes et après renew >

Une erreur s'est produite lors du renouvellement de l'interface Connexion réseau sans fil :
Impossible de contacter votre serveur DHCP.
Le délai d'attente de la demande a expiré.
Aucune opération ne peut être effectuée sur Connexion au réseau local lorsque son média est déconnecté.

A te lire
0
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
 
▶ Cliques sur >> Démarrer (bouton windows sous Vista/7) >

XP : clique sur exécuter puis tapes cmd.exe et valide
Vista/7 : tape dans la barre de recherche cmd.exe et quand il apparaît clique droit dessus et "Exécuter en tant qu'administrateur"

▶ ▶ Une fois que cmd est ouvert:

▶ tapes: netsh int ip reset all
puis valide par > enter

▶ tapes : netsh winsock reset
puis valide par > enter

▶ tapes : ipconfig /release
puis valide par > enter

▶ tapes : ipconfig /renew
puis valide par > enter

▶ tapes : ipconfig /flushdns
puis valide par > enter

Dis moi si ça fonctionne ?
0
ProfAs Messages postés 97 Date d'inscription   Statut Membre Dernière intervention  
 
netsh int ip reset all
Réinitialisation de Général, OK !
Réinitialisation de Interface; OK !
Redémarrer l'ordi pour terminer cette action.

Est-ce que je dois redémarrer ? (parce que j'ai continuer netsh winsock reset et j'ai eu la même injonction, puis ipconfig /release et une erreur)
0