ZHP Diag après infection par Click Potatoe

Max -  
juju666 Messages postés 38404 Statut Contributeur sécurité -
Bonjour, voici un rapport ZHP Diag. A priori Malwarebytes ne trouve plus rien m'enfin, sait-on jamais :

http://www.toofiles.com/fr/oip/documents/txt/5875_zhpdiag.html



A voir également:

15 réponses

juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
salut, en fait, tu as bien fait de passer, tu as un autre adware ;)

Télécharge de AD-Remover sur ton Bureau. (Merci à C_XX)

http://www.teamxscript.org/adremoverTelechargement.html ( Lien officiel )
OU
https://www.androidworld.fr/ ( Miroir )

/!\ Ferme toutes applications en cours /!\

▶ Double-clique sur l'icône Ad-remover située sur ton Bureau.
▶ Sur la page, clique sur le bouton « Nettoyer »
▶ Confirme lancement du scan
▶ Laisse travailler l'outil.
▶ Poste le rapport qui apparaît à la fin.

(Le rapport est sauvegardé aussi sous C:\Ad-Report-CLEAN[1].txt)

(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)

@+
0
Max
 
Merci, t'as été rapide !
Voilà ce que je trouve :

======= RAPPORT D'AD-REMOVER 2.0.0.2,F | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 01/03/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files (x86)\Ad-Remover\main.exe (SCAN [1]) -> Lancé à 00:15:31 le 22/03/2011, Mode normal

Microsoft Windows 7 Édition Familiale Premium (X64)
Max@MAX-PC (ASUSTeK Computer Inc. K50ID)

============== RECHERCHE ==============



Clé trouvée: HKLM\Software\Classes\Interface\{618AAD04-921F-44C2-BE38-C0818AF69861}
Clé trouvée: HKLM\Software\Classes\Interface\{B5D2ED96-62F9-4C2C-956D-E425B1F67337}
Clé trouvée: HKLM\Software\Classes\Interface\{D3A412E8-1E4B-47D2-9B12-F88291F5AFBB}


============== SCAN ADDITIONNEL ==============

**** Internet Explorer Version [8.0.7600.16385] ****

HKCU_Main|Default_Page_URL - hxxp://asus.msn.com
HKCU_Main|Search Page - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKCU_Main|Start Page - hxxp://www.google.fr/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=69157
HKLM_Main|Default_Search_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Search Page - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Start Page - hxxp://go.microsoft.com/fwlink/?LinkId=69157
HKCU_SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64} - "?" (?)
HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\SysWOW64\wpcer.exe (x)
HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\SysWOW64\winfxdocobj.exe (x)
HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
HKLM_ElevationPolicy\{A6E2003F-95C5-4591-BA9A-0093080FDB5C} - C:\Program Files (x86)\Common Files\Oberon Media\OberonBroker\1.0.0.63\OberonBroker.exe (?)
HKLM_ElevationPolicy\{B43A0C1E-B63F-4691-B68F-CD807A45DA01} - C:\Windows\system32\TSWbPrxy.exe (x)
BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files (x86)\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll)
BHO\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - "Google Dictionary Compression sdch" (C:\Program Files (x86)\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll)

========================================

C:\Program Files (x86)\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files (x86)\Ad-Remover\Backup: 1 Fichier(s)

C:\Ad-Report-SCAN[1].txt - 22/03/2011 00:15:38 (2454 Octet(s))

Fin à: 00:17:45, 22/03/2011

============== E.O.F ==============
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
salut,

c est bien, relance le et clique sur Nettoyer

@+
0
Max
 
Ah en fait je t'ai filé le scan en premier ^^
Voilà ce que ça donne après le nettoyage.

Sinon, comment est-ce que tu vois ce qui est suspect sur ZHP Diag ? C'est ce qui apparaît en bleu ? ( je suis un noob et j'aime ça )



(!) -- Fichiers temporaires supprimés.


Clé supprimée: HKLM\Software\Classes\Interface\{618AAD04-921F-44C2-BE38-C0818AF69861}
Clé supprimée: HKLM\Software\Classes\Interface\{B5D2ED96-62F9-4C2C-956D-E425B1F67337}
Clé supprimée: HKLM\Software\Classes\Interface\{D3A412E8-1E4B-47D2-9B12-F88291F5AFBB}


============== SCAN ADDITIONNEL ==============

**** Internet Explorer Version [8.0.7600.16385] ****

HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKCU_SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64} - "?" (?)
HKLM_ElevationPolicy\{07d873dc-b9b9-44f5-af0b-fb59fa54fb7a} - C:\Windows\SysWOW64\wpcer.exe (x)
HKLM_ElevationPolicy\{0a402d70-1f10-4ae7-bec9-286a98240695} - C:\Windows\SysWOW64\winfxdocobj.exe (x)
HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
HKLM_ElevationPolicy\{A6E2003F-95C5-4591-BA9A-0093080FDB5C} - C:\Program Files (x86)\Common Files\Oberon Media\OberonBroker\1.0.0.63\OberonBroker.exe (?)
HKLM_ElevationPolicy\{B43A0C1E-B63F-4691-B68F-CD807A45DA01} - C:\Windows\system32\TSWbPrxy.exe (x)
BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files (x86)\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll)
BHO\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - "Google Dictionary Compression sdch" (C:\Program Files (x86)\Google\Google Toolbar\Component\fastsearch_B7C5AC242193BB3E.dll)

========================================

C:\Program Files (x86)\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files (x86)\Ad-Remover\Backup: 15 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 22/03/2011 12:10:07 (2702 Octet(s))
C:\Ad-Report-SCAN[1].txt - 22/03/2011 00:15:38 (2592 Octet(s))

Fin à: 12:11:39, 22/03/2011

============== E.O.F ==============
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
salut ;)

non, on reconnais les infections selon le nom ;)

bien refais zhpdiag pour optimiser tout ça ;)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
▶ Copie tout le texte présent dans la balise code ci-dessous ( tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

 [HKCR\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]    
[HKCR\Interface\{618aad04-921f-44c2-be38-c0818af69861}]    
[HKCR\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]  
[HKCR\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}] 
[HKCR\.bc!]  
[HKCR\bittorrent]   
[HKCR\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}]    
[HKCR\Interface\{419EDA30-6DFF-432C-B534-E15D899ABEE4}]   
[HKCU\Software\Microsoft\Windows\CurrentVersion\ext\stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]   
[HKLM\Software\Classes\AppID\{d2083641-e57f-4eab-bb85-0582424f4a29}] 
[HKLM\Software\Classes\bittorrent]    
[HKLM\Software\Classes\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]    
[HKLM\Software\Classes\Interface\{419eda30-6dff-432c-b534-e15d899abee4}]  
[HKLM\Software\Classes\Interface\{618aad04-921f-44c2-be38-c0818af69861}]    
[HKLM\Software\Classes\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]   
[HKLM\Software\Classes\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}]    
ServiceStop:Bonjour
ServiceDemand:Bonjour
EmptyTemp
EmptyFlash
FirewallRAZ





▶ Puis Lance ZHPFix depuis le raccourci du bureau .

▶ Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

▶ Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

▶ Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

▶ Clique sur " Ok " , puis " Tous " et enfin " Nettoyer ".

▶ Copie/Colle le rapport à l'écran dans ton prochain message

▶ (le rapport se trouve aussi dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport.txt)

▶ Redémarre ton ordinateur, refais une analyse avec ZHPDiag et héberge son rapport
0
Max
 
http://www.toofiles.com/fr/oip/documents/txt/1598_zhpdiag.html

Lien pour le ZHP Diag
0
Max
 
http://www.toofiles.com/fr/oip/documents/txt/4578_zhpfixreport.html

Et celui pour le ZHP fix

Merci beaucoup !
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
Veulent pas partir hein...

Télécharger OTMoveIt3 par OldTimer

* Enregistrer ce fichier sur le Bureau.

* Faire un double clic sur OTMoveIt3.exe pour lancer l'exécution de l'outil. (Note: Si vous utilisez Vista, faire un clic droit sur le fichier puis choisir Exécuter en tant qu'administrateur).

* Copier les lignes de la zone « Code » ci-dessous dans le Presse-papiers en les sélectionnant TOUTES puis en appuyant simultanément sur les touches CTRL et C (ou, après les avoir sélectionnées, en faisant un clic droit puis en choisissant Copier):


:processes

explorer.exe

:reg

 [-HKCR\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]    
[-HKCR\Interface\{618aad04-921f-44c2-be38-c0818af69861}]    
[-HKCR\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]  
[-HKCR\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}] 
[-HKCR\.bc!]  
[-HKCR\bittorrent]   
[-HKCR\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}]    
[-HKCR\Interface\{419EDA30-6DFF-432C-B534-E15D899ABEE4}]   
[-HKCU\Software\Microsoft\Windows\CurrentVersion\ext\stats\{83ff80f4-8c74-4b80-b5ba-c8ddd434e5c4}]   
[-HKLM\Software\Classes\AppID\{d2083641-e57f-4eab-bb85-0582424f4a29}] 
[-HKLM\Software\Classes\bittorrent]    
[-HKLM\Software\Classes\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]    
[-HKLM\Software\Classes\Interface\{419eda30-6dff-432c-b534-e15d899abee4}]  
[-HKLM\Software\Classes\Interface\{618aad04-921f-44c2-be38-c0818af69861}]    
[-HKLM\Software\Classes\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]   
[-HKLM\Software\Classes\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}] 

:commands

[emptytemp]

[start explorer]

[reboot] 


* Retourner dans la fenêtre de OTMoveIt3, faire un clic droit dans la zone « Paste List Instruction for Items to be Moved » (sous la barre bleu clair) puis choisir Coller.

* Cliquer sur le bouton rouge Moveit!.

* Fermer OTMoveIt3

Reviens sur le forum, et poste le rapport généré. Celui-ci se trouve ici : C:_OTMoveItMovedFiles, poster le rapport le plus récent.

Note: Si un fichier ou un dossier ne peut pas être déplacé immédiatement, un redémarrage sera peut-être nécessaire afin de terminer le processus de déplacement. Si le redémarrage de la machine vous est demandé, choisir Oui/Yes.
0
Max
 
OTM crash à chaque fois que la manip est terminée, sans laisser de rapport... =/

Il est écrit qu'il a buté tous les process, j'espère qu'on peut le croire =P
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
arf kilékon... :D

repasse zhpdiag pour voir ?
0
Max
 
Toolfiles, m'en veux pas de gaver tes serveurs...

http://www.toofiles.com/fr/oip/documents/txt/9728_zhpdiag.html
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
oh c'pas les miens :D

▶ Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."

sur OTL.exe pour le lancer.


▶ Copie/colle les lignes suivantes en gras et place les dans la zone "personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe


:Reg

[HKCR\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]
[HKCR\Interface\{618aad04-921f-44c2-be38-c0818af69861}]
[HKCR\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]
[HKCR\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}]
[HKCR\Interface\{30B15818-E110-4527-9C05-46ACE5A3460D}]
[HKCR\Interface\{419EDA30-6DFF-432C-B534-E15D899ABEE4}]
[HKLM\Software\Classes\Interface\{30b15818-e110-4527-9c05-46ace5a3460d}]
[HKLM\Software\Classes\Interface\{419eda30-6dff-432c-b534-e15d899abee4}]
[HKLM\Software\Classes\Interface\{618aad04-921f-44c2-be38-c0818af69861}]
[HKLM\Software\Classes\Interface\{b5d2ed96-62f9-4c2c-956d-e425b1f67337}]
[HKLM\Software\Classes\Interface\{d3a412e8-1e4b-47d2-9b12-f88291f5afbb}]




:commands
[emptytemp]
[start explorer]
[reboot]



▶ Clique sur « Correction » et laisse l'outil travailler. L'ordinateur redémarre.

▶ Copie/colle la totalité du rapport dans ta prochaine réponse.
0
Max
 
Voilà cque dit la bête :


All processes killed
========== PROCESSES ==========
No active process named explorer.exe was found!
No active process named iexplore.exe was found!
No active process named firefox.exe was found!
No active process named msnmsgr.exe was found!
No active process named Teatimer.exe was found!
========== REGISTRY ==========
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Max
->Temp folder emptied: 2536436 bytes
->Temporary Internet Files folder emptied: 89701863 bytes
->Google Chrome cache emptied: 123547246 bytes
->Flash cache emptied: 9634 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 18835732 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 68044 bytes
RecycleBin emptied: 18692 bytes

Total Files Cleaned = 224,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 03222011_224339

Files\Folders moved on Reboot...
C:\Users\Max\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

Registry entries deleted on Reboot...
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
Ok nickel :)

repasse zhpdiag pour vérifier ^^
0
Max
 
Tadaaam !

http://www.toofiles.com/fr/oip/documents/txt/6453_zhpdiag.html
0
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
mais c'est pas possible :-\

▶ Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau.

▶ ▶ Miroir 1 si inaccessible

▶ ▶ Miroir 2 si inaccessible


▶ ▶ /!\ Utilisateur de Vista et Windows 7 : Clique droit sur le logo de Malwarebytes' Anti-Malware, « exécuter en tant qu'Administrateur »

▶ Double clique sur le fichier téléchargé pour lancer le processus d'installation.
▶ Dans l'onglet "mise à jour", clique sur le bouton Recherche de mise à jour
▶ si le pare-feu demande l'autorisation de se connecter pour Malwarebytes, accepte
Une fois la mise à jour terminée
▶ rends-toi dans l'onglet Recherche
▶ Sélectionne Exécuter un examen complet
▶ Clique sur Rechercher
▶ ▶ Le scan démarre.
▶ A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
▶ Clique sur Ok pour poursuivre.
▶ Si des malwares ont été détectés, cliques sur Afficher les résultats
▶ Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection . Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
▶ Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse. Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

▶ ▶ Il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!
▶ Une fois le PC redémarré, rends toi dans l'onglet rapport/log
▶ Tu clique dessus pour l'afficher, une fois affiché
▶ Copie/colle le ici (ctrl+a pour tout sélectionner, ctrl+c pour copier, ctrl+v pour coller)

Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
0