ZHP Diag après infection par Click Potatoe

Max -  
juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour, voici un rapport ZHP Diag. A priori Malwarebytes ne trouve plus rien m'enfin, sait-on jamais :

http://www.toofiles.com/fr/oip/documents/txt/5875_zhpdiag.html

15 réponses

  1. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    salut, en fait, tu as bien fait de passer, tu as un autre adware ;)

    Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)

    http://www.teamxscript.org/adremoverTelechargement.html ( Lien officiel )
    OU
    https://www.androidworld.fr/ ( Miroir )

    /!\ Ferme toutes applications en cours /!\

    ▶ Double-clique sur l'icône Ad-remover située sur ton Bureau.
    ▶ Sur la page, clique sur le bouton « Nettoyer »
    ▶ Confirme lancement du scan
    ▶ Laisse travailler l'outil.
    ▶ Poste le rapport qui apparaît à la fin.

    (Le rapport est sauvegardé aussi sous C:\Ad-Report-CLEAN[1].txt)

    (CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

    @+
    0
    1. Max
       
      Merci, t'as été rapide !
      Voilà ce que je trouve :

      ======= RAPPORT D'AD-REMOVER 2.0.0.2,F | UNIQUEMENT XP/VISTA/7 =======

      Mis à jour par TeamXscript le 01/03/11
      Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
      Site web: http://www.teamxscript.org

      C:\Program Files (x86)\Ad-Remover\main.exe (SCAN [1]) -> Lancé à 00:15:31 le 22/03/2011, Mode normal

      Microsoft Windows 7 Édition Familiale Premium (X64)
      Max@MAX-PC (ASUSTeK Computer Inc. K50ID)

      ============== RECHERCHE ==============



      Clé trouvée: HKLM\Software\Classes\Interface\{618AAD04-921F-44C2-BE38-C0818AF69861}
      Clé trouvée: HKLM\Software\Classes\Interface\{B5D2ED96-62F9-4C2C-956D-E425B1F67337}
      Clé trouvée: HKLM\Software\Classes\Interface\{D3A412E8-1E4B-47D2-9B12-F88291F5AFBB}


      ============== SCAN ADDITIONNEL ==============

      **** Internet Explorer Version [8.0.7600.16385] ****

      HKCU_Main|Default_Page_URL - hxxp://asus.msn.com
      HKCU_Main|Search Page - hxxp://go.microsoft.com/fwlink/?LinkId=54896
      HKCU_Main|Start Page - hxxp://www.google.fr/
      HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=69157
      HKLM_Main|Default_Search_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
      HKLM_Main|Search Page - hxxp://go.microsoft.com/fwlink/?LinkId=54896
      HKLM_Main|Start Page - hxxp://go.microsoft.com/fwlink/?LinkId=69157
      HKCU_SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64} - "?" (?)
      HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\SysWOW64\wpcer.exe (x)
      HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\SysWOW64\winfxdocobj.exe (x)
      HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
      HKLM_ElevationPolicy\{A6E2003F-95C5-4591-BA9A-0093080FDB5C} - C:\Program Files (x86)\Common Files\Oberon Media\OberonBroker\1.0.0.63\OberonBroker.exe (?)
      HKLM_ElevationPolicy\{B43A0C1E-B63F-4691-B68F-CD807A45DA01} - C:\Windows\system32\TSWbPrxy.exe (x)
      BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
      BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files (x86)\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll)
      BHO\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - "Google Dictionary Compression sdch" (C:\Program Files (x86)\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll)

      ========================================

      C:\Program Files (x86)\Ad-Remover\Quarantine: 0 Fichier(s)
      C:\Program Files (x86)\Ad-Remover\Backup: 1 Fichier(s)

      C:\Ad-Report-SCAN[1].txt - 22/03/2011 00:15:38 (2454 Octet(s))

      Fin à: 00:17:45, 22/03/2011

      ============== E.O.F ==============
      0
  2. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    salut,

    c est bien, relance le et clique sur Nettoyer

    @+
    0
  3. Max
     
    Ah en fait je t'ai filé le scan en premier ^^
    Voilà ce que ça donne après le nettoyage.

    Sinon, comment est-ce que tu vois ce qui est suspect sur ZHP Diag ? C'est ce qui apparaît en bleu ? ( je suis un noob et j'aime ça )

    (!) -- Fichiers temporaires supprimés.

    Clé supprimée: HKLM\Software\Classes\Interface\{618AAD04-921F-44C2-BE38-C0818AF69861}
    Clé supprimée: HKLM\Software\Classes\Interface\{B5D2ED96-62F9-4C2C-956D-E425B1F67337}
    Clé supprimée: HKLM\Software\Classes\Interface\{D3A412E8-1E4B-47D2-9B12-F88291F5AFBB}

    ============== SCAN ADDITIONNEL ==============

    **** Internet Explorer Version [8.0.7600.16385] ****

    HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
    HKCU_Main|Start Page - hxxp://fr.msn.com/
    HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
    HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
    HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Start Page - hxxp://fr.msn.com/
    HKCU_SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64} - "?" (?)
    HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\SysWOW64\wpcer.exe (x)
    HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\SysWOW64\winfxdocobj.exe (x)
    HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
    HKLM_ElevationPolicy\{A6E2003F-95C5-4591-BA9A-0093080FDB5C} - C:\Program Files (x86)\Common Files\Oberon Media\OberonBroker\1.0.0.63\OberonBroker.exe (?)
    HKLM_ElevationPolicy\{B43A0C1E-B63F-4691-B68F-CD807A45DA01} - C:\Windows\system32\TSWbPrxy.exe (x)
    BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
    BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files (x86)\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll)
    BHO\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - "Google Dictionary Compression sdch" (C:\Program Files (x86)\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll)

    ========================================

    C:\Program Files (x86)\Ad-Remover\Quarantine: 0 Fichier(s)
    C:\Program Files (x86)\Ad-Remover\Backup: 15 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 22/03/2011 12:10:07 (2702 Octet(s))
    C:\Ad-Report-SCAN[1].txt - 22/03/2011 00:15:38 (2592 Octet(s))

    Fin à: 12:11:39, 22/03/2011

    ============== E.O.F ==============
    0
  4. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    salut ;)

    non, on reconnais les infections selon le nom ;)

    bien refais zhpdiag pour optimiser tout ça ;)
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    ▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

     [HKCR\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]    
    [HKCR\Interface\{618aad04-921f-44c2-be38-c0818af69861}]    
    [HKCR\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]  
    [HKCR\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}] 
    [HKCR\.bc!]  
    [HKCR\bittorrent]   
    [HKCR\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}]    
    [HKCR\Interface\{419EDA30-6DFF-432C-B534-E15D899ABEE4}]   
    [HKCU\Software\Microsoft\Windows\CurrentVersion\ext\stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]   
    [HKLM\Software\Classes\AppID\{d2083641-e57f-4eab-bb85-0582424f4a29}] 
    [HKLM\Software\Classes\bittorrent]    
    [HKLM\Software\Classes\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]    
    [HKLM\Software\Classes\Interface\{419eda30-6dff-432c-b534-e15d899abee4}]  
    [HKLM\Software\Classes\Interface\{618aad04-921f-44c2-be38-c0818af69861}]    
    [HKLM\Software\Classes\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]   
    [HKLM\Software\Classes\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}]    
    ServiceStop:Bonjour
    ServiceDemand:Bonjour
    EmptyTemp
    EmptyFlash
    FirewallRAZ
    
    
    
    


    ▶ Puis Lance ZHPFix depuis le raccourci du bureau .

    ▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

    ▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

    ▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    ▶ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

    ▶ Copie/Colle le rapport à l'écran dans ton prochain message

    ▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

    ▶ Redémarre ton ordinateur, refais une analyse avec ZHPDiag et héberge son rapport
    0
  7. Max
     
    http://www.toofiles.com/fr/oip/documents/txt/1598_zhpdiag.html

    Lien pour le ZHP Diag
    0
    1. Max
       
      http://www.toofiles.com/fr/oip/documents/txt/4578_zhpfixreport.html

      Et celui pour le ZHP fix

      Merci beaucoup !
      0
  8. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Veulent pas partir hein...

    Télécharger OTMoveIt3 par OldTimer

    * Enregistrer ce fichier sur le Bureau.

    * Faire un double clic sur OTMoveIt3.exe pour lancer l'exécution de l'outil. (Note: Si vous utilisez Vista, faire un clic droit sur le fichier puis choisir Exécuter en tant qu'administrateur).

    * Copier les lignes de la zone « Code » ci-dessous dans le Presse-papiers en les sélectionnant TOUTES puis en appuyant simultanément sur les touches CTRL et C (ou, après les avoir sélectionnées, en faisant un clic droit puis en choisissant Copier):

    
    :processes
    
    explorer.exe
    
    :reg
    
     [-HKCR\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]    
    [-HKCR\Interface\{618aad04-921f-44c2-be38-c0818af69861}]    
    [-HKCR\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]  
    [-HKCR\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}] 
    [-HKCR\.bc!]  
    [-HKCR\bittorrent]   
    [-HKCR\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}]    
    [-HKCR\Interface\{419EDA30-6DFF-432C-B534-E15D899ABEE4}]   
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\ext\stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]   
    [-HKLM\Software\Classes\AppID\{d2083641-e57f-4eab-bb85-0582424f4a29}] 
    [-HKLM\Software\Classes\bittorrent]    
    [-HKLM\Software\Classes\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]    
    [-HKLM\Software\Classes\Interface\{419eda30-6dff-432c-b534-e15d899abee4}]  
    [-HKLM\Software\Classes\Interface\{618aad04-921f-44c2-be38-c0818af69861}]    
    [-HKLM\Software\Classes\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]   
    [-HKLM\Software\Classes\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}] 
    
    :commands
    
    [emptytemp]
    
    [start explorer]
    
    [reboot] 


    * Retourner dans la fenêtre de OTMoveIt3, faire un clic droit dans la zone « Paste List Instruction for Items to be Moved » (sous la barre bleu clair) puis choisir Coller.

    * Cliquer sur le bouton rouge Moveit!.

    * Fermer OTMoveIt3

    Reviens sur le forum, et poste le rapport généré. Celui-ci se trouve ici : C:_OTMoveItMovedFiles, poster le rapport le plus récent.

    Note: Si un fichier ou un dossier ne peut pas être déplacé immédiatement, un redémarrage sera peut-être nécessaire afin de terminer le processus de déplacement. Si le redémarrage de la machine vous est demandé, choisir Oui/Yes.
    0
  9. Max
     
    OTM crash à chaque fois que la manip est terminée, sans laisser de rapport... =/

    Il est écrit qu'il a buté tous les process, j'espère qu'on peut le croire =P
    0
  10. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    arf kilékon... :D

    repasse zhpdiag pour voir ?
    0
  11. Max
     
    Toolfiles, m'en veux pas de gaver tes serveurs...

    http://www.toofiles.com/fr/oip/documents/txt/9728_zhpdiag.html
    0
  12. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    oh c'pas les miens :D

    ▶ Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
    (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

    ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."

    sur OTL.exe pour le lancer.

    ▶ Copie/colle les lignes suivantes en gras et place les dans la zone "personnalisation" :


    :processes
    explorer.exe
    iexplore.exe
    firefox.exe
    msnmsgr.exe
    Teatimer.exe

    :Reg

    [HKCR\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]
    [HKCR\Interface\{618aad04-921f-44c2-be38-c0818af69861}]
    [HKCR\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]
    [HKCR\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}]
    [HKCR\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}]
    [HKCR\Interface\{419EDA30-6DFF-432C-B534-E15D899ABEE4}]
    [HKLM\Software\Classes\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]
    [HKLM\Software\Classes\Interface\{419eda30-6dff-432c-b534-e15d899abee4}]
    [HKLM\Software\Classes\Interface\{618aad04-921f-44c2-be38-c0818af69861}]
    [HKLM\Software\Classes\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]
    [HKLM\Software\Classes\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}]

    :commands
    [emptytemp]
    [start explorer]
    [reboot]



    ▶ Clique sur « Correction » et laisse l'outil travailler. L'ordinateur redémarre.

    ▶ Copie/colle la totalité du rapport dans ta prochaine réponse.
    0
  13. Max
     
    Voilà cque dit la bête :

    All processes killed
    ========== PROCESSES ==========
    No active process named explorer.exe was found!
    No active process named iexplore.exe was found!
    No active process named firefox.exe was found!
    No active process named msnmsgr.exe was found!
    No active process named Teatimer.exe was found!
    ========== REGISTRY ==========
    ========== COMMANDS ==========

    [EMPTYTEMP]

    User: All Users

    User: Default
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 33170 bytes

    User: Default User
    ->Temp folder emptied: 0 bytes
    ->Temporary Internet Files folder emptied: 0 bytes

    User: Max
    ->Temp folder emptied: 2536436 bytes
    ->Temporary Internet Files folder emptied: 89701863 bytes
    ->Google Chrome cache emptied: 123547246 bytes
    ->Flash cache emptied: 9634 bytes

    User: Public

    %systemdrive% .tmp files removed: 0 bytes
    %systemroot% .tmp files removed: 0 bytes
    %systemroot%\System32 .tmp files removed: 0 bytes
    %systemroot%\System32 (64bit) .tmp files removed: 0 bytes
    %systemroot%\System32\drivers .tmp files removed: 0 bytes
    Windows Temp folder emptied: 18835732 bytes
    %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 68044 bytes
    RecycleBin emptied: 18692 bytes

    Total Files Cleaned = 224,00 mb

    OTL by OldTimer - Version 3.2.22.3 log created on 03222011_224339

    Files\Folders moved on Reboot...
    C:\Users\Max\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
    File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

    Registry entries deleted on Reboot...
    0
  14. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    Ok nickel :)

    repasse zhpdiag pour vérifier ^^
    0
  15. Max
     
    Tadaaam !

    http://www.toofiles.com/fr/oip/documents/txt/6453_zhpdiag.html
    0
  16. juju666 Messages postés 35446 Date d'inscription   Statut Contributeur sécurité Dernière intervention   4 796
     
    mais c'est pas possible :-\

    ▶ Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau.

    ▶ ▶ Miroir 1 si inaccessible

    ▶ ▶ Miroir 2 si inaccessible

    ▶ ▶ /!\ Utilisateur de Vista et Windows 7 : Clique droit sur le logo de Malwarebytes' Anti-Malware, « exécuter en tant qu'Administrateur »

    ▶ Double clique sur le fichier téléchargé pour lancer le processus d'installation.
    ▶ Dans l'onglet "mise à jour", clique sur le bouton Recherche de mise à jour
    ▶ si le pare-feu demande l'autorisation de se connecter pour Malwarebytes, accepte
    Une fois la mise à jour terminée
    ▶ rends-toi dans l'onglet Recherche
    ▶ Sélectionne Exécuter un examen complet
    ▶ Clique sur Rechercher
    ▶ ▶ Le scan démarre.
    ▶ A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
    ▶ Clique sur Ok pour poursuivre.
    ▶ Si des malwares ont été détectés, cliques sur Afficher les résultats
    ▶ Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection . Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
    ▶ Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse. Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

    ▶ ▶ Il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!
    ▶ Une fois le PC redémarré, rends toi dans l'onglet rapport/log
    ▶ Tu clique dessus pour l'afficher, une fois affiché
    ▶ Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

    Si tu as besoin d'aide regarde ce tutoriel :
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    0