Aide pour désinfection /examen de log

Résolu
Thomas102 -  
Smart91 Messages postés 30146 Statut Contributeur sécurité -
Bonjour,


depuis quelques temps, Firefox ouvre régulièrement des onglets soit vers ebay, soit vers des sites infectant mon PC ou tentant de le faire. Firefox ne bloque pas toujours l'ouverture des onglets. La protection résidente d'Avast, et celle de Malwarebytes anti-malware ne détectent rien lorsque ce ces onglets s'ouvrent.


Mon système d'exploitation est windows vista.


Un peu d'historique de l'infection :

- J'ai été infecté par un rogue qui apparemment connu qui tentait de me faire acheter un antivirus. J'ai apparemment supprimé ce rogue grâce à un scan avec Malwarebytes anti-malware. Ce premier scan avec Malwarebytes anti-malware m'a permis de supprimer toutes les infections apparentes de mon PC.
- J'ai aussi passé CCleaner ensuite.
- Après ces scans, le rogue semblait avoir disparu mais mon ordinateur est devenu très lent au démarrage (17 minutes pour allumer l'ordinateur) et me faisait des « écrans bleus » toutes les 10 minutes. A l'ouverture de windows, j'avais aussi une fenêtre d'alerte m'indiquant qu'il ne trouvait pas un .DLL)
- J'ai supprimé certains services au démarrage de Windows, et ça à corriger le pb du temps d'ouverture. Windows s'ouvrait normalement et la fenêtre d'alerte n'apparaît plus.
- Quelques temps plus tard, j'ai remarqué le comportement bizarre de Firefox qui ouvrait régulièrement des onglets qu'il considèrait lui-même comme infecté. Avast ne détecte rien. J'avais aussi toujours des écrans bleus toutes les 10 ou 15 min.
- Un 2em scan avec Malwarebytes anti-malware m'a retrouvé 3 infections que j'ai à nouveau supprimées. Mais le problème de firefox reste présent : ils continu à ouvrir des onglets non désirés vers des pages apparemment infectées.
- Je surfe maintenant avec Google Chrome. celui-ci n'ouvre pas de fenêtre infectées et ne provoque plus d'écran bleus.


A la lecture de ce forum, ça ressemble à une infection magicControl que vous avez déjà traité plusieurs fois ; je pourrais simplement suivre la procédure que vous avez indiqué à ces personnes, mais vous insistez bien sur le fait que les outils que vous préconisez sont puissants (en particulier hijackthis), et qu'il faut faire examiner les logs par un spécialiste ; par ailleurs, mes essais de me débrouiller seul ont pas produit de résultats bien fantastiques pour l'instant. Aussi, je préfère demander conseil...


Est-ce qu'une âme charitable pourrait m'aider pas à pas dans cet désinfection?


Merci d'avance.

52 réponses

Thomas102
 
Ma version de Windows Vista est légale. Elle était installée sur la machine à l'achat (un Dell).

Voici le dernier scan ZHPFix:

http://www.cijoint.fr/cjlink.php?file=cj201103/cijW7HX4k5.txt
0
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
OK Redémarre le PC. Refais un scan ZHPDiag poste le rapport et ensuite on va passer à la phase finale. il nous reste à faire:
- les mises à jour prioritaires (on ne fera pas celle de Windows)
- l'optimisation du PC
- la désinstallation des outils de désinfection
- les conseils de prévention quand on surfe sur Internet

Smart
0
Thomas102
 
ok, voilà le dernier scan ZHPDiag

http://www.cijoint.fr/cjlink.php?file=cj201103/cijW7lJSJ4.txt

Pourquoi ne fera-t'on pas les mise à jour de Windows? Ca ne te semble pas souhaitable? (Je te confirme bien que ma version de Windows est légale).
0
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
Jee te cois quant à la validité de ton Window
En effet je ne voudrais que le PC plante comme quand tu as voulu le faire
Ce que je propose c'est de toute terminer proprement, on créera un point de restauration sain.
En toute fin on essaiera la MAJ de windows, et i cela plante on pouurra retaurer de pui ce point sain.

Fais les mises à jour suivantes:

Mise à jour Avast 5 vers Avast 6:
Ouvre Avast Antivirus, va dans Maintenance puis dans Mise à jour et clique sur Mise à jour du programme

Mise à jour Java 6 update 24 ==> https://www.java.com/fr/download/
Décoche la case "Installer la barre d'outils Yahoo" avant de cliquer su suivant.
Ensuite désinstalle par ajout/suppression de programmes toutes les versions de Java 6 dont l'update est infèrieurs à 24

Optimisation:

- Ferme toutes tes applications en ours
- Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
Copie/colle les lignes en gras suivantes :

----------------------------------------------------------
OPT:O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
OPT:O4 - HKCU\..\Run: [ISUSPM Startup] . (.InstallShield Software Corporation - InstallShield Update Service Update Manager.) -- C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe
OPT:O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] oobefldr.dll
OPT:O4 - HKUS\S-1-5-20\..\Run: [WindowsWelcomeCenter] oobefldr.dll
OPT:O4 - HKUS\S-1-5-21-3191096231-3882244805-2271900928-1000\..\Run: [ISUSPM Startup] . (.InstallShield Software Corporation - InstallShield Update Service Update Manager.) -- C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe
OPT:O53 - SMSR:HKLM\...\startupreg\Adobe Reader Speed Launcher [Key] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe

----------------------------------------------------------
- Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
- Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
- Clique sur « OK » puis sur « Tous », puis sur « Nettoyer »
- Copie/colle la totalité du rapport dans ta prochaine réponse

1. Désinstallation des outils

Lance ZHPFix (pour ça, fais un clic-droit dessus et choisis « Exécuter en temps qu'administrateur ») --> clique sur le « A » rouge (Nettoyeur de Tools) --> clique sur « Nettoyer »
Tutoriel pour t'aide

2. Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
Avec ce logiciel on va supprimer les fichiers temporaires et inutiles sur ton PC. Ce n'est pas un logiciel qui supprime les infections
- Lance-le. Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
- Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
- Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs (Sauvegarde la base de registre).

3. Il est nécessaire de désactiver puis réactiver la restauration système de Vista pour la purger.
==> E crée un point de restauration, donne lui un nom avac date et et heure.

Quelques conseils de Prévention

- Réactive l'UAC si ce n'est pas déjà fait.

- Conserve MBAM. Il te servira à scanner les fichiers douteux en complément de l'antivirus et scanne le disque dur régulièrement. Mais n'oublie pas de faire la mise à jour avant de lancer le scan.

- Par rapport au P2P : http://www.libellules.ch/...

- Voici un dossier complet sur le prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
Prévention et Protection

Fai ceci ensuite on essaira la MAJ de windows en allant sur ce lien:
http://www.microsoft.com/downloads/fr-fr/details.aspx?FamilyID=a4dd31d5-f907-4406-9012-a5c3199ea2b3&displaylang=fr

Smart
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Thomas102
 
Merci pour ton message et ton aide.

Certaines procédures ne se sont pas passées simplement.

- Mon antivirus Avast était déjà à jour (le logiciel et la base de virus aussi). J'ai bien la version 6.

- J'ai bien effectué la Mise à jour Java 6 update 24. la procédure c'est effectuée correctement.

- l'optimisation du PC avec ZHPFix ne s'est que partiellement bien passée. La première phase s'est bien passée j'ai lancè ZHPFix, copier et coller les commandes en gras de ton message précédent puis tout nettoyé. Ca a marché.

- La désinstallation des outils avec ZHPFix a par contre planté. J'ai désinstallé AD-R manuellement et relancé la procédure. Il m'a de nouveau affiché qq fenetres d'erreurs, j'ai relancé la procédure une 3em fois, puis là il m'a affiché "scan complet", et certains soft comme ZHPFix et ZHPDiag ont été désinstallés.

J'attaque la création d'un point de restauration ...
0
moment de grace Messages postés 30049 Statut Contributeur sécurité 2 274
 
hello

à tout hasard

Télécharge Zeb Restore
http://telechargement.zebulon.fr/zeb-restore.html
Zeb-Restore est un petit utilitaire de restauration de clés de la base de registre. Le but du programme n'est pas de restaurer l'ensemble du système mais uniquement les points les plus souvent touchés afin de solutionner différents problèmes qui peuvent revenir de façon récurrente.

Voici les éléments qui peuvent être restaurés : coche les lignes en gras
- RegEdit : réactive l'accès à RegEdit
- Clés RUN : réactive le lancement de programmes par clés RunXXX
- Bouton Arrêter : rétablit le bouton Arrêter
- Windows Update : rétablit la fonction Windows Update
- Gestionnaire des tâches : réactive le gestionnaire des tâches
- Panneau de configuration : réactive le Panneau de configuration
- Ajout/Suppression de programmes : restaure la fonction Ajout-Suppression de programmes
- Policies : remet en place des éléments désactivés par "Policies"
- Bureau : réactive le Bureau
- Réparation IE : répare Internet Exploreur (pages de recherche)
- Extension des fichiers : répare les extensions des fichiers .exe .bat .reg. Pif.cmd.scr .com
- Sites de confiance et sensibles : efface le contenu de ces zones (à utiliser si vous êtes infecté par des malwares)
- Préfixes et Protocoles Internet : restore les clés des protocoles Internet (ZoneMap etc.)
- Réinitialiser Fichier Hosts : réinitialise le fichier Hosts

CONTRIBUTEUR SECURITE

En désinfection, c'est la fin le plus important !
"Restez" jusqu'au bout...merci
0
Thomas102
 
C'est bon, j'ai créé un point de restauration.

@moment de grace > J'ai téléchargé et exécuté Zeb Restore 2 fois (la première fois il à planté). Il m'a visiblement modifié 2 ou 3 clefs de registre mais Windows update ne fonctionne toujours pas.

Je vais téléchargé la mise à jour proposée par Smart91.
0
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
Thomas tu peux me mettre les rapports de ZHPFix si tu es as toujours ?
Si il y a encore de outils on passera un autre outil DelFix

Smart
"Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
0
Thomas102
 
J'ai tenté de faire la mise à jour Vista manuelle vers pas SP2 grace à ton lien mais une nouvelle fois ça n'a pas marché. (écran bleu à chaque redémarrage). J'ai restauré mon système au dernier point de restauration manuel.

Le dernier rapport ZHPFix que j'ai date de 26/03/2011 08:16:25 (ce matin avant la mise à jour Vista et la restauration)

Le voici.
http://www.cijoint.fr/cjlink.php?file=cj201103/cijd9jAxw9.txt

Je n'ai plus ZHPFix qui à été désinstallé avec la dernière manip. Faut-il que je le réinstalle pour faire un nouveau scan?
0
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
Il faut retélécharger ZHPDiag et refaire un scan.
Normalment avec le dernier point de restauration le PC étatit clean.
En revanche je ne vois ce qu'il peut avoir avec la mise à jour dre Windows. Je sèche

Smart
0
Thomas102
 
ok, j'ai retéléchargé ZHPDiag et re-fais un scan. Voici le rapport

http://www.cijoint.fr/cjlink.php?file=cj201103/cij7AE2eFZ.txt

Pour la mise à jour Windows, je vais peut être poster un message sur les forums Microsoft. Ils devraient tout de même assurer un semblant d'après-vente.
Tu as déjà fais beaucoup pour moi. Mon PC est très clean grâce à toi et je peux rebosser normalement depuis hier. Même si je n'arrive pas à mettre à jour Windows, les conseil de surf et les mises en gardes de tes liens devraient me permettre de surfer sans me faire trop attaquer. (fini le P2P, les cracks et les mise à jour obsolètes).
Ton aide m'a vraiment été précieuse. Merci beaucoup.
0
Smart91 Messages postés 30146 Statut Contributeur sécurité 2 328
 
Heureux de t'avaoir aidé et désolé pour la mise à jour de Vista

Smart
0