Click giftload impossible à éradiquer

Fermé
SasoriMatsu - Modifié par SasoriMatsu le 2/05/2011 à 15:44
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 - 12 mai 2011 à 06:30
Bonjour,


Avant hier j'ai subi une attaque via MS Removal Tool que j'ai cru avoir éliminé via roguekiller.
J'ai passé un coup de Spybot et il m'avait trouvé 6 malwares dont click giftload.
Après ces procédures, le PC semblait fonctionner normalement.
Le lendemain, ma machine ne se lance plus qu'en mode sans échec ou sinon j'ai le droit à un écran noir ..

Via mon autre PC, je dl ad remover, et je le lance sur le PC malade, il arrive enfin à se lancer normalement, or je sais qu'il est toujours infecté.

J'ai passé un scan via ZHDIAG (que j'avais dl sur l'autre pc) et voici le rapport pour celui qui voudra bien m'épauler dans cette galère.
http://cjoint.com/11mi/AEbsf4BhpbK.htm

Je ne veux pas me lancer dans des procédures complexes qui ne sont pas de mes compétences sans l'expertise d'un pro de la sécurité informatique.

Merci d'avance pour l'aide que vous pouvez m'apporter, je ne touche plus à ma bécane et surfe à partir de l'autre pc, non infecté.
A voir également:

35 réponses

sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
6 mai 2011 à 18:25
tu a sur ton bureau ZHPFix que l'on va utiliser plus bas


1)
* Copie le tout le texte présent en gras ci-dessous ( tu le sélectionne avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )



O43 - CFD: 30/01/2011 - 16:30:04 - [24340] ----D- C:\Program Files\pics-factory Toolbar

O4 - Global Startup: C:\Documents And Settings\All Users\Menu Démarrer\Programmes\TuneUp Utilities 2007.lnk . (...) -- E:\Program Files\Integrator.exe (.not file.)

O23 - Service: (aswUpdSv) - Clé orpheline

O23 - Service: (gupdate) - Clé orpheline

O23 - Service: (NMIndexingService) - Clé orpheline

O43 - CFD: 05/05/2011 - 17:08:20 - [1731411] ----D- C:\Program Files\Spybot - Search & Destroy

O52 - TDSD: \drivers.desc\"DivXc32f.dll"="DivX 3.11 MPEG-4 Video Codec (Fast-Motion)" . (.Pas de propriétaire - Pas de description.) -- (.not file.)

O52 - TDSD: \drivers.desc\"xvidvfw.dll"="Xvid MPEG-4 Video Codec 1.3.0" . (.Pas de propriétaire - Pas de description.) -- (.not file.)

O64 - Services: CurCS - (.not file.) - 99718521 (99718521) .(...) - LEGACY_99718521

O64 - Services: CurCS - (.not file.) - 99718522 Boot Guard Driver (99718522) .(...) - LEGACY_99718522

O64 - Services: CurCS - (.not file.) - MinProc (MinProc) .(...) - LEGACY_MINPROC

O64 - Services: CurCS - (.not file.) - setup_9.0.0.722_03.05.2011_17-36drv (setup_9.0.0.722_03.05.2011_17-36drv) .(...) - LEGACY_SETUP_9.0.0.722_03.05.2011_17-36DRV

O64 - Services: CurCS - (.not file.) - AVZ Kernel Driver (uti4mty3) .(...) - LEGACY_UTI4MTY3





2)
Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie :
- que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
- que les lignes soient disposées les unes en dessous des autres .

* Puis clique sur le bouton [ OK ] .
> à ce moment là , il apparaitra au début de chaque ligne une petite case vide .

Ne touche plus à rien !

!! Déconnecte toi, désactive tes défenses ( anti-virus,anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!


* Clique sur le bouton [ Tous ] . Vérifies que toutes les lignes soient bien cochées .

* Enfin clique sur le bouton [ Nettoyer ] .


-> laisse travailler l'outil et ne touche à rien ...


-> Si il t'est demandé de redémarrer le PC pour finir le nettoyage , fais le ( redémarre en mode normal ) !

Une fois terminé , un nouveau rapport s'affiche : poste le contenu de ce dernier dans ta prochaine réponse ...

( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ZHPFixReport.txt )
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
6 mai 2011 à 18:31
je fais tout ça, je ferme firefox et mes protections et je lance le scan
puis je reviens
merci Sherred
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
6 mai 2011 à 18:56
le voilà,

Rapport de ZHPFix 1.12.3279 par Nicolas Coolman, Update du 27/04/2011
Fichier d'export Registre :
Run by Fred at 06/05/2011 18:34:06
Windows XP Professional Service Pack 3 (Build 2600)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Clé(s) du Registre ==========
O23 - Service: (aswUpdSv) - Clé orpheline => Clé non supprimée
O23 - Service: (gupdate) - Clé orpheline => Clé non supprimée
O23 - Service: (NMIndexingService) - Clé orpheline => Clé non supprimée
O64 - Services: CurCS - (.not file.) - 99718521 (99718521) .(...) - LEGACY_99718521 => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - 99718522 Boot Guard Driver (99718522) .(...) - LEGACY_99718522 => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - MinProc (MinProc) .(...) - LEGACY_MINPROC => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - setup_9.0.0.722_03.05.2011_17-36drv (setup_9.0.0.722_03.05.2011_17-36drv) .(...) - LEGACY_SETUP_9.0.0.722_03.05.2011_17-36DRV => Clé supprimée avec succès
O64 - Services: CurCS - (.not file.) - AVZ Kernel Driver (uti4mty3) .(...) - LEGACY_UTI4MTY3 => Clé supprimée avec succès

========== Valeur(s) du Registre ==========
O52 - TDSD: \drivers.desc\"DivXc32f.dll"="DivX 3.11 MPEG-4 Video Codec (Fast-Motion)" . (.Pas de propriétaire - Pas de description.) -- (.not file.) => Valeur supprimée avec succès
O52 - TDSD: \drivers.desc\"xvidvfw.dll"="Xvid MPEG-4 Video Codec 1.3.0" . (.Pas de propriétaire - Pas de description.) -- (.not file.) => Valeur supprimée avec succès

========== Dossier(s) ==========
C:\Program Files\pics-factory Toolbar => Supprimé et mis en quarantaine
C:\Program Files\Spybot - Search & Destroy => Fichier supprimé au reboot

========== Fichier(s) ==========
c:\documents and settings\all users\menu démarrer\programmes\tuneup utilities 2007.lnk => Supprimé et mis en quarantaine
e:\program files\integrator.exe => Fichier absent


========== Récapitulatif ==========
8 : Clé(s) du Registre
2 : Valeur(s) du Registre
2 : Dossier(s)
2 : Fichier(s)


End of the scan
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
6 mai 2011 à 19:00
pour supprimer les outils de désinfection :

télécharge Delfix de Xplode

http://www.teamxscript.org/too/Xplode/DelFix.exe


choisis SUPPRESSION
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
6 mai 2011 à 19:07
Le lien est inactif, Sherred
et est ce que je devrais désactiver mes protections et fermer Firefox quand je le lancerai ?
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
6 mai 2011 à 19:11
non, je cherche un lien ............
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
6 mai 2011 à 19:13
essaie ca , http://pc-system.fr/

ca marche aussi
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
Modifié par SasoriMatsu le 6/05/2011 à 19:16
là j'ai que recherche et des options facultatives, je fais quoi ?
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
6 mai 2011 à 19:20
tu fait recherche et tu supprime tout ce qu'il trouve , no probleme
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
6 mai 2011 à 19:27
ok, j'y cours, merci ;-)
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
6 mai 2011 à 19:31
voilà ce qu'il a fait :
[ Rapport ToolsCleaner version 2.3.11 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\Combofix.txt: trouvé !
C:\avenger: trouvé !
C:\Qoobox: trouvé !
C:\_OTM: trouvé !
C:\UsbFix: trouvé !
C:\Documents and Settings\All Users.WINDOWS\Menu Démarrer\Programmes\HijackThis: trouvé !
C:\Documents and Settings\All Users.WINDOWS\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: trouvé !
C:\Documents and Settings\Fred\Bureau\ComboFix.exe: trouvé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\HijackThis.lnk: trouvé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\OTM.exe: trouvé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\HJTInstall.exe: trouvé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\hijackthis.log: trouvé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\UsbFix.exe: trouvé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\catchme.log: trouvé !
C:\Program Files\Ad-remover: trouvé !
C:\Program Files\ZHPDiag: trouvé !
C:\Program Files\Ad-Remover\Backup\Ad-R.exe: trouvé !
C:\Program Files\Trend Micro\HijackThis: trouvé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: trouvé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: trouvé !
C:\Program Files\ZHPDiag\ZHPdiag.exe: trouvé !
C:\Program Files\ZHPDiag\catchme.exe: trouvé !
C:\Program Files\ZHPDiag\mbr.log: trouvé !
C:\Program Files\ZHPDiag\mbr.exe: trouvé !
C:\Qoobox\Quarantine\catchme.log: trouvé !
C:\UsbFix\UsbFix.exe: trouvé !
C:\WINDOWS\mbr.exe: trouvé !

---------------------------------
--> Suppression:

C:\Documents and Settings\All Users.WINDOWS\Menu Démarrer\Programmes\HijackThis\HijackThis.lnk: supprimé !
C:\Documents and Settings\Fred\Bureau\ComboFix.exe: ERREUR DE SUPPRESSION !!
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\HijackThis.lnk: supprimé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\OTM.exe: supprimé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\HJTInstall.exe: supprimé !
C:\Program Files\Ad-Remover\Backup\Ad-R.exe: supprimé !
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe: supprimé !
C:\Program Files\ZHPDiag\ZHPdiag.exe: supprimé !
C:\Program Files\ZHPDiag\catchme.exe: supprimé !
C:\Combofix.txt: supprimé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\hijackthis.log: supprimé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\UsbFix.exe: supprimé !
C:\Documents and Settings\Fred\Bureau\Raccourcis Bureau non utilisés\catchme.log: supprimé !
C:\Program Files\Trend Micro\HijackThis\hijackthis.log: supprimé !
C:\Program Files\ZHPDiag\mbr.log: supprimé !
C:\Program Files\ZHPDiag\mbr.exe: supprimé !
C:\Qoobox\Quarantine\catchme.log: supprimé !
C:\UsbFix\UsbFix.exe: supprimé !
C:\WINDOWS\mbr.exe: supprimé !
C:\avenger: supprimé !
C:\Qoobox: ERREUR DE SUPPRESSION !!
C:\_OTM: supprimé !
C:\UsbFix: supprimé !
C:\Documents and Settings\All Users.WINDOWS\Menu Démarrer\Programmes\HijackThis: supprimé !
C:\Program Files\Ad-remover: supprimé !
C:\Program Files\ZHPDiag: supprimé !
C:\Program Files\Trend Micro\HijackThis: supprimé !
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
6 mai 2011 à 19:33
ok si tu a d'autre souci dans les semaines qui viennent n'hésite pas, a reposté sur ce post
je garde ton sujet ouvert
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
Modifié par SasoriMatsu le 6/05/2011 à 19:54
Je te remercie, juste une question, est ce que je peux réactiver la restauration système ?
pas la peine, c'est bon
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
7 mai 2011 à 07:25
oui bien sur , c'etait une bonne idée de l'avoir desactive
il faut maintenant la remettre
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
8 mai 2011 à 17:48
Bonjour Sherred,

Merci d'avoir laissé le topic ouvert parce que là, je crois que y a un gros souci : en voulant supprimer un programme, j'ai trouvé dans mon panneau de config que VLC pesait 932 Mo (délire, alors qu'il est hyper léger !). Je tente de le supprimer et à chaque fois j'ai le même message :
setup.exe a rencontré un problème et doit fermer.

Je pense que c'est une saleté de rootkit qui s'est planqué là, et je n'arrive pas à m'en débarrasser, stp peux tu m'aider ? Plus le PC tourne et plus VLC pèse (là il en est à 949 Mo !).
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
8 mai 2011 à 19:57
T'es pas là Sherred ?? j'ouvre un autre sujet ?
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
Modifié par sherred le 9/05/2011 à 06:57
humm j'aime pas ca

malheureusement , j'ai pas le choix,

recharge ZHPDIAG et refait moi un rapport
mais cette fois clique avant sur option "le tournevis" puis sur "tous "
et fait l'analyse
a moins que REVO eu été efficace ?
Quand les bornes sont franchies, il n'y a plus de limite
Ce que j'ai écrit, je l'ai écrit
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
Modifié par SasoriMatsu le 9/05/2011 à 20:38
Bonjour Sherred,

Comme j'avais plus de news, j'ai créé un autre topic, je vais aviser la personne qui a eu la courtoisie de prendre en compte ma requête que je vais continuer avec toi, puisque tu suis mon souci depuis un moment (si tu veux bien du boulet que je suis .. ?).
En tous les cas, voici le rapport zhpdiag :
http://www.cijoint.fr/cjlink.php?file=cj201105/cijC7xBNtM.txt

P.S : Revo c'est quoi ?
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
10 mai 2011 à 06:46
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
10 mai 2011 à 06:53
je ne vois rien
essaie de le desinstaller avec REVO
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
10 mai 2011 à 17:58
Bonjour,

ça a marché mais j'ai quand même eu le message d'erreur "setup a rencontré un problème et doit fermer"

seul petit souci, il m'a listé un ensemble d'applications qui n'a rien à voir avec VLC (anydvd, bsplayer, etc) et j'ai pas voulu les désinstaller, j'ai juste coché les registres directement liés à VLC
j'ai eu tort ?

autre question : s'il s'agit d'un virus planqué, ne peut-il pas migrer vers une autre application pour s'y cacher ou le simple fait de désinstaller le programme suspect le supprime automatiquement ?
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
Modifié par sherred le 11/05/2011 à 06:43
anydvd, bsplayer
on reste dans le cinéma , et tu cumul inutilement des log ,
surtout que tu n'a que tres peu de place DD et de memoire ram

de plus, ca sent le piratage cette histoire.....

pour ce qui est d'un pseudo virus , c'est pas si sûr....
il y avait peu etre simplement un beug
le seul moyen de le savoir , c'est de reinstaller VLC


Quand les bornes sont franchies, il n'y a plus de limite
Ce que j'ai écrit, je l'ai écrit
0
SasoriMatsu Messages postés 25 Date d'inscription mardi 3 mai 2011 Statut Membre Dernière intervention 11 mai 2011
11 mai 2011 à 20:13
Bonjour,
Le piratage parce que j'accumule des appli pour visionner des films en ajoutant des st (ce que peut faire bsplayer) ?
J'ai une passion pour la culture de certaines régions du monde, deux potes me filent des dvd scandinaves et asiatiques en vo (originaux qui n'ont pas de st français comme tu t'en doutes!) et je dois chercher les st sur le web.

Par contre les st sont dispos sur les sites de st, je fais rien de mal ..

En tous les cas, je vais désinstaller anydvd qui me sert à rien, mais bsplayer, m'est indispensable.

Merci de ton aide
0
sherred Messages postés 8346 Date d'inscription samedi 26 janvier 2008 Statut Membre Dernière intervention 25 mars 2024 350
Modifié par Jeff le 11/04/2013 à 09:52
reinstalle VLC derniere versionhttps://www.commentcamarche.net/telecharger/tv-video/23317-vlc-media-player/
ou essaye SPLAYER https://www.clubic.com/telecharger-fiche306268-splayer.html
pas mal du tout

pour ma remarque , excuse moi, mais il est rare d'avoir un amateur de films VO
surtout scandinave
0