XP Home Security

Fermé
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011 - 10 avril 2011 à 19:38
 Utilisateur anonyme - 1 mai 2011 à 23:48
Bonjour,

Mon amie a été infectée dans les derniers jours. Je crois que j'ai réussi à nettoyer un peu avec "Malwarebytes' Anti-Malware", mais je crois qu'il reste encore des résidus.

J'ai lu votre forum pour quelques astuces, mais je crois que j'aurai de besoin votre aide.

J'ai essayé RogueKiller, mais il plante. Cela même en mode sans échec.

Si cela peut aider, voici deux rapports :

ZHPDiag :
https://pjjoint.malekal.com/files.php?id=bd5c846c9e141211

Ad-Report:

--------------------

======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 08/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (CLEAN [2]) -> Lancé à 13:13:14 le 09/04/2011, Mode normal

Microsoft Windows XP Édition familiale Service Pack 3 (X86)
Myriam@LGF1224HF1 ( )

============== ACTION(S) ==============



(!) -- Fichiers temporaires supprimés.




============== SCAN ADDITIONNEL ==============

**** Mozilla Firefox Version [3.6.16 (fr)] ****

FIREFOX.EXE\Shell\Open\Command - "C:\DOCUME~1\Myriam\LOCALS~1\Temp\0.7456768306675555.exe" -a "C:\Program Files\Mozilla Firefox\firefox.exe"

-- C:\Documents and Settings\Myriam\Application Data\Mozilla\FireFox\Profiles\k4o1u9r1.default --
Searchplugins\google-language-fr.xml (?)
Searchplugins\sweetim.xml (?)
Prefs.js - browser.download.lastDir, C:\\Documents and Settings\\Myriam\\Bureau
Prefs.js - browser.search.defaultenginename, SweetIM Search
Prefs.js - browser.search.defaulturl, hxxp://search.sweetim.com/search.asp?src=2&q=
Prefs.js - browser.search.selectedEngine, SweetIM Search
Prefs.js - browser.startup.homepage, hxxp://www.google.ca/firefox?client=firefox-a&rls=org.mozilla:fr:official
Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.16
Prefs.js - keyword.URL, hxxp://search.sweetim.com/search.asp?src=2&q=
Prefs.js - sweetim.toolbar.previous.browser.search.defaultenginename, chrome://browser-region/locale/region.properties
Prefs.js - sweetim.toolbar.previous.browser.startup.homepage, hxxp://www.google.ca/firefox?client=firefox-a&rls=org.mozilla:fr:offi...
Prefs.js - sweetim.toolbar.previous.keyword.URL, chrome://browser-region/locale/region.properties

========================================

**** Internet Explorer Version [8.0.6001.18702] ****

IEXPLORE.EXE\Shell\Open\Command - C:\DOCUME~1\Myriam\LOCALS~1\Temp\0.7456768306675555.exe -a C:\Program Files\Internet Explorer\iexplore.exe
HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKCU_URLSearchHooks|{EEE6C35D-6118-11DC-9C72-001320C79847} - "SweetIM ToolbarURLSearchHook Class" (C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelper.dll)
HKCU_SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847} - "SweetIM Search" (hxxp://search.sweetim.com/search.asp?src=6&q={searchTerms})
HKLM_SearchScopes\{EEE6C360-6118-11DC-9C72-001320C79847} - "SweetIM Search" (hxxp://search.sweetim.com/search.asp?src=6&q={searchTerms})
HKCU_Toolbar|{710EB7A1-45ED-11D0-924A-0020AFC7AC4D} (x)
HKCU_Toolbar\WebBrowser|{EEE6C35B-6118-11DC-9C72-001320C79847} (C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll)
HKLM_Toolbar|{EEE6C35B-6118-11DC-9C72-001320C79847} (C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll)
HKLM_ElevationPolicy\{EEE6C367-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelperApp.exe (SweetIM Technologies Ltd.)
HKCU_Extensions\{F7C8E5F6-B6D1-45db-8D91-2BCFA5DF11A9} - "Correcteur" (C:\Program Files\Druide\Antidote\Internet Explorer\6\Antidote K - IE 6.ico)
HKCU_Extensions\{F9B969E8-58D0-4dd9-AC8A-EE2336FF8F65} - "Dictionnaires" (C:\Program Files\Druide\Antidote\Internet Explorer\6\Antidote D - IE 6.ico)
HKCU_Extensions\{FA089E36-3F1B-4c51-9A1A-C4E7012483AF} - "Guides" (C:\Program Files\Druide\Antidote\Internet Explorer\6\Antidote G - IE 6.ico)
HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)
BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
BHO\{6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - "Search Helper" (C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll)
BHO\{EEE6C35C-6118-11DC-9C72-001320C79847} - "SweetIM Toolbar Helper" (C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgToolbarIE.dll)

========================================

C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 14 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 09/04/2011 13:09:00 (4824 Octet(s))
C:\Ad-Report-CLEAN[2].txt - 09/04/2011 13:13:19 (3445 Octet(s))

Fin à: 13:14:16, 09/04/2011

============== E.O.F ==============

------------------------------

Toute aide sera appréciée, merci
A voir également:

41 réponses

Utilisateur anonyme
17 avril 2011 à 23:37
tu peux poster le rapport de malwarebytes en question ?
0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
18 avril 2011 à 03:30
...en question ?

Si tu voulais dire le rapport du début, voici les deux que j'avais fait:

malwarebytes 01:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijkXzNndb.txt

02:
http://www.cijoint.fr/cjlink.php?file=cj201104/cijko8kD5Z.txt

Puis dès que j'ai la chance je vais te poster un nouveau demain soir.

merci.
0
Utilisateur anonyme
18 avril 2011 à 03:48
regarde si tu as encore ce fichier

c:\documents and settings\myriam\local settings\temp\0.5311357597768761.exe
0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
20 avril 2011 à 00:11
désoler pour le délai.

"0.5311357597768761.exe" n'est plus dans le dossier temp
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
20 avril 2011 à 20:50
fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.


▶ Télécharge ici :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

▶ Potasses le Tuto pour te familiariser avec le prg :


( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
Modifié par barbote1 le 21/04/2011 à 02:15
voici celui que j'avais fait le 18 avril:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijNlI48TB.txt
0
Utilisateur anonyme
21 avril 2011 à 09:08
entre temps il y eu deux/trois bonnes mises à jour et tu n'as pas mis le logiciel à jour lol

quels soucis persistent ?
0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
25 avril 2011 à 16:31
voici le scan malwarebytes:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijyHEsZ7W.txt
0
ouaip'

n'empeche que t'as pas repondu à ma question ^^
G3?-?@¢??@?......Concepteur de List_Kill'em...Pre_Scan....MBR_Repair....
0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
26 avril 2011 à 05:01
"Quels soucis persistent?" ?

-Les mises à jour automatiques de Microsoft sont désactivées, bien que l'option est toujours à automatique.

-Mon amie est inquiète de son disque externe qui était branché lors de l'infection. Elle ne l'a pas utilisé depuis.

À part cela, le reste semble fonctionner normalement.
0
Utilisateur anonyme
26 avril 2011 à 13:09
▶ Télécharge ici : USBFIX sur ton bureau

branche tous tes periphériques sans les ouvrir

/!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur l'icône Usbfix située sur ton Bureau.
Sur la page, clique sur le bouton :

▶ choisi l option Suppression

▶ UsbFix scannera ton pc , laisse travailler l outil.

▶ Ensuite post le rapport UsbFix.txt qui apparaitra avec le bureau .

▶ Note : Le rapport UsbFix.txt est sauvegardé a la racine du disque.( C:\UsbFix.txt )

( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
28 avril 2011 à 03:14
voici le rapport, merci:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijmgqBRrr.txt
0
Utilisateur anonyme
29 avril 2011 à 19:28
salut c'est normal ces dossiers similaires dans deux lecteurs differents ?

F:\_Mes Documents
0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
30 avril 2011 à 07:14
Oui, c'est normal. Son F:\ ces sont disque externe.
0
Utilisateur anonyme
30 avril 2011 à 11:24
et c'est normal qu'on retrouve ce dossier dans D:\ aussi?
0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
30 avril 2011 à 22:02
oui, D:\ c'est ça deuxième partition.
0
Utilisateur anonyme
30 avril 2011 à 22:15
toujours des soucis avec les mises a jour desactivées ?
0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
30 avril 2011 à 23:27
oui
0
Utilisateur anonyme
30 avril 2011 à 23:52
telecharge ici : CLRAV

lance-le , clique sur telecharger la nouvelle version

relance-le clic sur lancer le nettoyage

A la fin du scan, CLRAV.txt sera sur ton bureau

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

tu clic droit dessus /envoyer vers / dossiers compresses

ensuite :

tu m'envoies l'archive comme ceci :

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.
0
barbote1 Messages postés 21 Date d'inscription dimanche 10 avril 2011 Statut Membre Dernière intervention 1 mai 2011
1 mai 2011 à 23:08
voici le rapport de CLRAV, merci

http://www.cijoint.fr/cjlink.php?file=cj201105/cijxhBavII.txt
0