Suppression ms removal

Résolu
casa178 -  
 casa178 -
Bonjour,

comme vous tous je me suis chopé ce virus mais je n arrive pas à m en défaire

pourriez vous m aider à déchiffrer le rapport de roguekiller et mes donner les étapes à suivre? Merci


RogueKiller V4.3.12 [30/04/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
Demarrage : Mode normal
Utilisateur: LENOVO [Droits d'admin]
Mode: Suppression -- Date : 05/05/2011 00:56:10

Processus malicieux: 0

Entrees de registre: 0

Fichier HOSTS:
127.0.0.1 localhost

Termine : << RKreport[1].txt >>
RKreport[1].txt

39 réponses

  • 1
  • 2
Résumé de la discussion

Une infection par un logiciel malveillant est discutée, avec le rapport RogueKiller et la recherche des étapes de suppression. Plusieurs réponses proposent des liens vers des guides de désinfection, des outils et des procédures à suivre en cas de malware sur Windows XP et Internet Explorer 8. D'autres interventions évoquent des éléments techniques compilés dans des fichiers comme RKreport.txt, des commandes liées à la désactivation des protections et des tests sur MBR et sur le fichier HOSTS. En cas de difficultés, la discussion fait référence à des ressources externes et à l'échange de fichiers de pré-scan ou de liens vers des guides, sans conclure sur une résolution unique.

Généré automatiquement par IA
sur la base des meilleures réponses
  1. pourliver Messages postés 124 Statut Membre 13
     
    Suis tout ce que te dit de faire ce site , j'ai eu ce virus 4 fois , et maintenant au moin je sais comment le supprimé.

    https://www.commentcamarche.net/faq/31375-rogue-ms-removal-tool-system-tool
    1
  2. pourliver Messages postés 124 Statut Membre 13
     
    Tu utilise roguekiller . Si je me souvien , tu fais 1. pour commencé.Meme pas besoin de déchiffrer , tu recommence roguekiller , et tu fais 2. ( tu pourrais essayé de le comprendre , mais ne te complique pas la vie ^^ ).

    Ensuite tu télécharge MalwaresBytes Anti-Malwares
    https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

    Fais un scan complet ( Apres avoir fais les étapes pour roguekiller ).

    NE RESET PAS TON ORDINATEUR !
    Reset seulement apres avoir terminer le test antivirus.
    0
  3. pourliver Messages postés 124 Statut Membre 13
     
    RogueKiller n'a rien détecter apparemment.
    0
  4. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    merci mais rogue n a rien trouvé et voici le rapport malware
    alwarebytes' Anti-Malware 1.50
    www.malwarebytes.org

    Version de la base de données: 6508

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    05/05/2011 01:21:35
    mbam-log-2011-05-05 (01-21-35).txt

    Type d'examen: Examen rapide
    Elément(s) analysé(s): 135516
    Temps écoulé: 3 minute(s), 13 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 14
    Valeur(s) du Registre infectée(s): 2
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 11
    Fichier(s) infecté(s): 15

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\I.P services (Adware.InstallPedia) -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B58926D6-CFB0-45D2-9C28-4B5A0F0368AE} (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{B58926D6-CFB0-45D2-9C28-4B5A0F0368AE} (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A078F691-9C07-4AF2-BF43-35E79EECF8B7} (Adware.Softomate) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{69725738-CD68-4f36-8D02-8C43722EE5DA} (Adware.Hotbar) -> Quarantined and deleted successfully.
    HKEY_CLASSES_ROOT\ClickPotatoLiteAx.Info (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_CLASSES_ROOT\ClickPotatoLiteAx.Info.1 (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_CLASSES_ROOT\ClickPotatoLiteAX.UserProfiles (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_CLASSES_ROOT\ClickPotatoLiteAX.UserProfiles.1 (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_CLASSES_ROOT\MenuButtonIE.ButtonIE (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_CLASSES_ROOT\MenuButtonIE.ButtonIE.1 (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_CLASSES_ROOT\AppID\MenuButtonIE.DLL (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\Software\clickpotatolitesa (Adware.ClickPotato) -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\ClickPotatoLite (Adware.ClickPotato) -> Quarantined and deleted successfully.

    Valeur(s) du Registre infectée(s):
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\IP Network (Adware.InstallPedia) -> Value: IP Network -> Quarantined and deleted successfully.
    HKEY_LOCAL_MACHINE\SOFTWARE\Mozilla\Firefox\extensions\ClickPotatoLite@ClickPotatoLite.com (Adware.ClickPotato) -> Value: ClickPotatoLite@ClickPotatoLite.com -> Quarantined and deleted successfully.

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    c:\documents and settings\all users\application data\2aca5cc3-0f83-453d-a079-1076fe1a8b65 (Adware.Seekmo) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\application data\clickpotatolitesa (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\documents and settings\LENOVO\application data\clickpotatolite (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\clickpotatolite (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\clickpotatolite\bin (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\clickpotatolite\bin\10.0.646.0 (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\clickpotatolite\bin\10.0.646.0\firefox (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\clickpotatolite\bin\10.0.646.0\firefox\extensions (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\clickpotatolite\bin\10.0.646.0\firefox\extensions\plugins (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\installpedia (Adware.InstallPedia) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\menu démarrer\programmes\clickpotato (Adware.ClickPotato) -> Quarantined and deleted successfully.

    Fichier(s) infecté(s):
    c:\program files\installpedia\lnetworker.exe (Adware.InstallPedia) -> Quarantined and deleted successfully.
    c:\program files\installpedia\service.exe (Adware.InstallPedia) -> Quarantined and deleted successfully.
    c:\WINDOWS\system32\Utils.dll (Adware.InstallPedia) -> Quarantined and deleted successfully.
    c:\program files\installpedia\pref_updater.exe (Adware.InstallPedia) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\application data\clickpotatolitesa\clickpotatolitesa.dat (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\application data\clickpotatolitesa\clickpotatolitesaabout.mht (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\application data\clickpotatolitesa\clickpotatolitesaau_update.dat (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\application data\clickpotatolitesa\clickpotatolitesaeula.mht (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\application data\clickpotatolitesa\clickpotatolitesa_kyf_update.dat (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\clickpotatolite\bin\10.0.646.0\firefox\extensions\install.rdf (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\program files\installpedia\ionic.zip.reduced.dll (Adware.InstallPedia) -> Quarantined and deleted successfully.
    c:\program files\installpedia\Utils.dll (Adware.InstallPedia) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\menu démarrer\programmes\clickpotato\About Us.lnk (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\menu démarrer\programmes\clickpotato\clickpotato customer support.lnk (Adware.ClickPotato) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\menu démarrer\programmes\clickpotato\clickpotato uninstall instructions.lnk (Ad
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. gen-hackman
     
    salut

    ▶ Télécharge ici : Ad-remover sur ton bureau :

    ▶ Déconnecte toi et ferme toutes applications en cours !

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    ▶ sur "Ad-R.exe" pour lancer l'installation et laisse les paramètres d'installation par défaut .

    ▶ clique le raccourci Ad-remover qui est sur ton bureau pour lancer l'outil .

    ▶ Au menu principal choisis "option Nettoyer" et tape sur [entrée] .

    ▶ Laisse travailler l'outil et ne touche à rien ...

    ▶ Poste le rapport qui apparait à la fin , sur le forum ...

    ( Le rapport est sauvegardé aussi sous C:\Ad-report.log )
    ( CTRL+A Pour tout sélectionner , CTRL+C pour copier et CTRL+V pour coller )

    =============================================

    desactive tes protections puis enregistre ceci sur ton bureau

    Pre_Scan

    Avertissement: Il y aura une extinction courte du bureau --> pas de panique.

    une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

    si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

    si l'outil semble ne pas avoir fonctionné clique plusieurs fois très rapidement dessus ou renomme-le winlogon , ou change son extension en .com ou .scr

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus(Pre_Scan.txt).

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    =====================================

    Télécharge ici :OTL

    enregistre le sur ton Bureau.

    si tu as XP => double clique
    si tu as Vista ou windows 7 => clic droit "executer en tant que...."


    sur OTL.exe pour le lancer.

    => Configuration

    ▶Clic sur Analyse.

    A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

    Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

    ▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

    Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

    ▶ Clique sur Parcourir et cherche le fichier ci-dessus.

    ▶ Clique sur Ouvrir.

    ▶ Clique sur "Cliquez ici pour déposer le fichier".

    juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

    http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

    ▶ Copie ce lien dans ta réponse.

    ▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
    0
  7. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    Re bonsoir,======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

    Mis à jour par TeamXscript le 12/04/11
    Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
    Site web: http://www.teamxscript.org

    C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 02:08:33 le 05/05/2011, Mode normal

    Microsoft Windows XP Professionnel Service Pack 3 (X86)
    LENOVO@LENOVO-PC ( )

    ============== ACTION(S) ==============

    Service: "I.P services" Stoppé et supprimé

    (!) -- Fichiers temporaires supprimés.

    Clé supprimée: HKLM\Software\InstallPedia

    ============== SCAN ADDITIONNEL ==============

    **** Mozilla Firefox Version [3.6.16 (fr)] ****

    -- C:\Documents and Settings\LENOVO\Application Data\Mozilla\FireFox\Profiles\jf9q5kue.default --
    Prefs.js - browser.download.lastDir, C:\\Documents and Settings\\LENOVO\\Bureau
    Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.16

    ========================================

    **** Internet Explorer Version [8.0.6001.18702] ****

    HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
    HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
    HKCU_Main|Start Page - hxxp://fr.msn.com/
    HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
    HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
    HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
    HKLM_Main|Start Page - hxxp://fr.msn.com/
    HKCU_Toolbar|{710EB7A1-45ED-11D0-924A-0020AFC7AC4D} (x)
    HKCU_Toolbar|{1E796980-9CC5-11D1-A83F-00C04FC99D61} (x)
    HKLM_Extensions\{CCA281CA-C863-46ef-9331-5C8D4460577F} - "@btrez.dll,-4015" (C:\Program Files\ThinkPad\Bluetooth Software\bt_cold_icon.ico)
    HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)

    ========================================

    C:\Program Files\Ad-Remover\Quarantine: 0 Fichier(s)
    C:\Program Files\Ad-Remover\Backup: 13 Fichier(s)

    C:\Ad-Report-CLEAN[1].txt - 05/05/2011 02:08:40 (565 Octet(s))

    Fin à: 02:09:24, 05/05/2011

    ============== E.O.F ==============

    voici le rapport
    0
  8. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    je suis bloquée par la 2 étape il me dit que c est pas une application win 32 valide
    je précise je suis nule en inform
    0
  9. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    je l ai fait et réussi à le lancer mais là il buge mon bureau s est éteint qq sec et des fenetres noires sont apparues et la j ai une petite fenetre avec réattibution fichiers et il buge
    0
  10. gen-hackman
     
    non c est normal attends la fin et destresse
    0
  11. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    je souhaite juste une petite précision: ça peut durer cb de temps ce bug car là ça fait facile 15 min et c est les coord d un fichier pdf qui clignote
    0
  12. gen-hackman
     
    tu as bien desactivé tes protections ?

    oui il est possible qu il ait du mal à reattribuer certains fichiers mais il ne bloque pas d'ailleurs tu vois la "led" de ton unité centrale bosser
    0
  13. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    excuse moi mais comment dois je déasactiver les protections?
    0
    1. gen-hackman
       
      bah maintenant que c est lancé c'est trop tard
      0
  14. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    ok je fais koi alors car c est bloqué
    0
  15. gen-hackman
     
    ctrl+alt+supp

    dans le gestionnaire des taches :

    onglet fichier => nouvelle tache

    puis tape explorer puis netrée
    G3?-?@¢??@?......Concepteur de List_Kill'em...Pre_Scan....MBR_Repair....
    0
  16. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    yep et ensuite
    0
  17. casa178 Messages postés 24 Date d'inscription   Statut Membre Dernière intervention  
     
    ok je fais ça de suite mais qu aurais je dû faire comment déactiver les protections merci
    0
  • 1
  • 2