Besoin d'un nettoyage et lecture ZHP :-)

dav -  
 Utilisateur anonyme -
Bonsoir,

Je pense être infecté... alors j'ai fait un scan avec ZHP. Pouvez-vous m'aider à faire le ménage? merci d'avance !

voici le rapport:

http://www.cijoint.fr/cjlink.php?file=cj201104/cijNUogsUs.txt

8 réponses

  1. Utilisateur anonyme
     
    Télécharge Ad-Remover sur ton bureau:

    http://www.teamxscript.org/adremoverTelechargement.html

    /!\ Ferme toutes tes applications ouvertes. /!\

    * Désactive la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner la procédure de recherche et de nettoyage de l'outil.

    Double clique sur le fichier que tu viens de télécharger, à l'écran qui apparait, clique sur
    "Nettoyer".
    Laisse travailler l'outil.
    Poste le rapport qui s'affiche à l'écran quand l'analyse est terminée.
    Si le rapport n'apparait pas il se trouve à cet emplacement :C:\Ad-Report-CLEAN[1].txt
    =======================================================

    * Télécharge et installe : Malwarebyte's Anti-Malware
    * (NB : S'il te manque"COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/
    * A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
    * Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme)
    * Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet" puis "Rechercher"
    * Sélectionne tes disques durs" puis clique sur "Lancer l'examen"
    * A la fin du scan, clique sur Afficher les résultats
    * Coche tous les éléments détectés puis clique sur Supprimer la sélection
    * Enregistre le rapport
    * S'il t'est demandé de redémarrer, clique sur Yes
    * Poste le rapport de scan après la suppression ici.(poste le rapport, même si rien n'est détecté.)
    * Si tu as besoin d'aide regarde ce tutorial
    https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    0
  2. dav
     
    Merci de m'aider!
    voila le premier rapport:

    ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

    Mis à jour par TeamXscript le 08/04/11
    Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
    Site web: http://www.teamxscript.org

    C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 23:16:56 le 10/04/2011, Mode normal

    Microsoft Windows XP Édition familiale Service Pack 3 (X86)
    david1@DAVID ( )

    ============== ACTION(S) ==============

    (!) -- Fichiers temporaires supprimés.

    Clé supprimée: HKLM\Software\Classes\Conduit.Engine
    Clé supprimée: HKLM\Software\Classes\Toolbar.CT2851639
    Clé supprimée: HKLM\Software\Conduit
    Clé supprimée: HKLM\Software\Canneverbe Limited\OpenCandy
    Clé supprimée: HKLM\Software\eRightSoft\OpenCandy

    ============== SCAN ADDITIONNEL ==============

    **** Mozilla Firefox Version [4.0 (fr)] ****

    Searchplugins\bing.xml ( hxxp://www.bing.com/search)
    Components\browsercomps.dll (Mozilla Foundation)

    -- C:\Documents and Settings\david1\Application Data\Mozilla\FireFox\Profiles\o6fpguzk.default --
    Extensions\(Français Language Pack)
    Extensions\{71328583-3CA7-4809-B4BA-570A85818FBB} (CacheViewer)
    Prefs.js - browser.download.lastDir, C:\\56.clean
    Prefs.js - browser.startup.homepage, hxxp://fr.start3.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:fr:official
    Prefs.js - browser.startup.homepage_override.buildID, 20110318052756
    Prefs.js - browser.startup.homepage_override.mstone, rv:2.0

    ========================================

    **** Internet Explorer Version [8.0.6001.18702] ****

    HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
    HKCU_Main|Start Page - hxxp://fr.msn.com/
    HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
    HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
    HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Start Page - hxxp://fr.msn.com/
    HKCU_Toolbar\ShellBrowser|{C4069E3A-68F1-403E-B40E-20066696354B} (x)
    HKCU_Toolbar\WebBrowser|{0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7} (x)
    HKCU_Toolbar\WebBrowser|{7741B272-20A0-7739-FFFF-FFFF64213A77} (x)
    HKCU_ElevationPolicy\{1902485B-CE75-42C1-BA2D-57E660793D9A} - C:\Program Files\Internet Download Manager\IEMonitor.exe (x)
    HKCU_ElevationPolicy\{E0DACC63-037F-46EE-AC02-E4C7B0FBFEB4} - C:\Program Files\Internet Download Manager\IDMan.exe (x)
    HKLM_ElevationPolicy\{E0DACC63-037F-46EE-AC02-E4C7B0FBFEB4} - C:\Program Files\Internet Download Manager\IDMan.exe (x)
    HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)
    BHO\{5CA3D70E-1895-11CF-8E15-001234567890} - "DriveLetterAccess" (C:\WINDOWS\System32\DLA\DLASHX_W.DLL)

    ========================================

    C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
    C:\Program Files\Ad-Remover\Backup: 13 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 10/04/2011 23:17:12 (475 Octet(s))

    Fin à: 23:17:45, 10/04/2011

    ============== E.O.F ==============

    je fais le scan avec malwarebytesantimalware...
    0
  3. dav
     
    rapport de malwarebytes...

    Malwarebytes' Anti-Malware 1.50.1.1100
    www.malwarebytes.org

    Version de la base de données: 6328

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    11/04/2011 03:53:48
    mbam-log-2011-04-11 (03-53-48).txt

    Type d'examen: Examen complet (C:\|D:\|)
    Elément(s) analysé(s): 228945
    Temps écoulé: 1 heure(s), 8 minute(s), 21 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 0

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    (Aucun élément nuisible détecté)
    0
  4. Utilisateur anonyme
     
    On va faire une vérification .
    Post un nouveau rapport zhpdiag.
    Héberge le rapport ZHPDiag.txt sur le site pjjoint.malekal.com ou cijoint.fr ou toofiles puis copie/colle le lien fournit dans ta prochaine réponse sur le forum
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. dav
     
    voila le rapport zhp diag:

    http://www.cijoint.fr/cjlink.php?file=cj201104/cijXl6vnJA.txt
    0
  7. Utilisateur anonyme
     
    1/ Copie/colle les lignes suivantes et place les dans ZHPFix :
    2/Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag)
    3/Clique sur l''icone représentant la lettre H (« coller les lignes Helper »)

    ----------------------------------------------------------

    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}]
    O4 - HKLM\..\RunOnce: [FreeHideIPunstall] Clé orpheline
    [HKCU\Software\uTorrentBar_FR]
    O43 - CFD: 09/04/2011 - 15:22:00 - [0] ----D- C:\Documents and Settings\david1\Local Settings\Application Data\uTorrentBar_FR
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{1CB20BF0-BBAE-40A7-93F4-6435FF3D0411}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{4B3803EA-5230-4DC3-A7FC-33638F3D3542}]
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{8736c681-37a0-40c6-a0f0-4c083409151c}]
    [HKLM\Software\Classes\deenero]
    EmptyTemp
    FirewallRaz

    --------------------------------------------------------

    - Clique sur le bouton « GO » pour lancer le nettoyage,
    - Copie/colle la totalité du rapport dans ta prochaine réponse
    =========================================================

    Tu pourrais me dire ce a quoi cela correspond.?

    C:\Program Files\1
    C:\Program Files\2
    C:\Program Files\3
    C:\Program Files\4
    0
  8. dav
     
    salut! :-)

    voici le rapport demandé:

    Rapport de ZHPFix 1.12.3274 par Nicolas Coolman, Update du 06/04/2011
    Fichier d'export Registre : C:\ZHPExportRegistry-12-04-2011-19-00-28.txt
    Run by david1 at 12/04/2011 19:00:28
    Windows XP Home Edition Service Pack 3 (Build 2600)
    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

    ========== Clé(s) du Registre ==========
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440} => Clé supprimée avec succès
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440} => Clé supprimée avec succès
    HKCU\Software\uTorrentBar_FR => Clé supprimée avec succès
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} => Clé supprimée avec succès
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{201f27d4-3704-41d6-89c1-aa35e39143ed} => Clé supprimée avec succès
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{4B3803EA-5230-4DC3-A7FC-33638F3D3542} => Clé supprimée avec succès
    HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{8736c681-37a0-40c6-a0f0-4c083409151c} => Clé supprimée avec succès
    HKLM\Software\Classes\deenero => Clé supprimée avec succès

    ========== Valeur(s) du Registre ==========
    O4 - HKLM\..\RunOnce: [FreeHideIPunstall] Clé orpheline => Valeur absente
    FirewallRaz (SP) : C:\Program Files\Messenger\msmsgs.exe => Valeur supprimée avec succès
    FirewallRaz (SP) : C:\Documents and Settings\david1\Bureau\utorrent.exe => Valeur supprimée avec succès
    FirewallRaz (SP) : C:\Program Files\ma-config.com\maconfservice.exe => Valeur supprimée avec succès
    FirewallRaz (SP) : C:\Program Files\Moovida\moovida.exe => Valeur supprimée avec succès
    FirewallRaz (SP) : C:\Program Files\Skype\Plugin Manager\skypePM.exe => Valeur supprimée avec succès
    FirewallRaz : Aucune valeur présente dans la clé d'exception du registre

    ========== Dossier(s) ==========
    Dossiers temporaires Windows supprimés: 92

    ========== Fichier(s) ==========
    Fichiers temporaires Windows supprimés : 97

    ========== Récapitulatif ==========
    8 : Clé(s) du Registre
    7 : Valeur(s) du Registre
    1 : Dossier(s)
    1 : Fichier(s)

    End of the scan

    pour cela:

    C:\Program Files\1
    C:\Program Files\2
    C:\Program Files\3
    C:\Program Files\4

    Et bien je n'en sais rien! Cela est venu sans mon consentement je pense.
    Lorsque j'ouvre C:\Program Files\1, il y a une série de fichiers tous avec la même icône ( icône genre windows media player) de PL-01.DAT jusqu'à PL-26.DAT.
    lorsque je double click dessus: teracopy s'ouvre mais rien ne se passe!

    Idem avec C:\Program Files\2 mais à la place de PL c'est NP
    pour C:\Program Files\3 au lieu de PL c'est TOUT
    et dans C:\Program Files\4 c'est ODS ?????

    bizarre n'est ce pas? qu'est ce donc?
    0
  9. Utilisateur anonyme
     
    Fichier extension np : Projet créé avec Portfolio NetPublish; contient un catalogue d'images qui peut être publié sur le Web; inclut des références vers les images, des fichiers exécutables, des bibliothèques compilées et des fichiers JavaScript qui sont tous utilisés pour créer l'interface de recherche et de visualisation du catalogue d'images sur le Web.

    Fichier extension pl : Programme écrit en Perl qui peut être compilé et fonctionne sur un système Unix ou n'importe quel autre système d'exploitation sur lequel Perl est installé; souvent utilisé pour créer de petites fonctions, mais peut être aussi utilisé pour créer des programmes plus avancés; communément utilisé par des serveurs Web.

    Fichier extension ods : Feuille de calcul créée par le programme Calc inclut avec StarOffice ou la suite libre office, OpenOffice, stocke les données en lignes et colonnes; formaté en utilisant le standard basé sur XML OASIS OpenDocument.

    Je pense qu'il sont lié a divers programmes mais placé dans programm file j'avous ne pas comprendre.
    Pour essais place les programmes dans la corbeille et si tu t'aperçois d'un dérèglement de divers logiciel tu pourras a l'occasion d'un clic droit les restaurer.

    ==================================================

    Télécharger Eset Nod32 :
    http://download.eset.com/special/eos/esetsmartinstaller_fra.exe
    * Lancer le fichier
    * Accepter les conditions
    * Autoriser le programme à accéder à Internet
    * Cliquer sur paramètre avancées pour ouvrir le menu et sélectionner les options (par défaut le scanner analyse votre ordinateur entièrement)
    * Téléchargement des signatures

    Il est recommander de désactiver votre antivirus afin de ne pas ralentir le scan et d'afficher des message d'alerte !

    * Le scan débute dés la fin du téléchargement
    * Générer le rapport
    * Cliquer sur liste des menaces détectées puis sur exporter dans un fichier texte...

    Vous pouvez l'enregistrer sur le bureau en lui donnant un nom. Poster le rapport sur le forum.
    Si le rapport n'est pas sur le bureau regarde ici ==> C:\Program Files\EsetOnlineScanner\log.txt

    Pour vous aider voici un tuto rédigé par dorgane :
    https://www.commentcamarche.net/faq/29643-scanner-en-ligne-avec-eset-nod32

    0