TR/patched.GY.12

Résolu/Fermé
ouiiiiiiiii - 15 mai 2011 à 11:48
 Utilisateur anonyme - 22 mai 2011 à 11:00
Bonjour,
J'ai enfin décider de m'occuper de mon petit ordinateur. L'antivirus Avira détecte ce virus, que faire??? (je ne suis pas douée à en informatique)
Merci :))
A voir également:

59 réponses

Utilisateur anonyme
15 mai 2011 à 11:49
Bonjour,

Nous allons effectuer un diagnostic de ton PC:
*Télécharge ZHPDiag sur ton bureau :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html

* Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
http://pjjoint.malekal.com/

Si indisponible:
http://www.cijoint.fr/

* Tuto zhpdiag :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html


Hébergement de rapport sur pjjoint.malekal.com

* Rends toi sur http://pjjoint.malekal.com/
* Clique sur le bouton Parcourir
* Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
*Clique sur le bouton Envoyer
* Un message de confirmation s'affiche, copie le lien dans ta prochaine réponse.

0
ouiiiiiiiii
15 mai 2011 à 12:08
Sitôt dit, sitôt fait!
http://www.cijoint.fr/cjlink.php?file=cj201105/cijv1li7K9.txt
En espérant que je ne me sois pas trompée, merci
0
Utilisateur anonyme
15 mai 2011 à 12:33
Re,

* Télécharge de AD-Remover sur ton Bureau.
http://www.teamxscript.org/adremoverTelechargement.html

/!\ Ferme toutes applications en cours /!\

- Double-clique sur l'icône Ad-remover située sur ton Bureau.
- Sur la page, clique sur le bouton « Nettoyer »
- Confirme lancement du scan
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.

(Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

(CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour c

@+
0
ouiiiiiiiii
15 mai 2011 à 12:33
et le rapport de mon antivirus :
http://www.cijoint.fr/cjlink.php?file=cj201105/cijvsTNwz3.txt

:)
0
Utilisateur anonyme
15 mai 2011 à 12:41
D'accord, j'attend le rapport d'ad-remover pour continuer
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
ouiiiiiiiii
15 mai 2011 à 12:53
et voila http://www.cijoint.fr/cjlink.php?file=cj201105/cijM0cPSiZ.txt
merci marmar66
0
Utilisateur anonyme
15 mai 2011 à 12:59
Re,

De rien
1/
* Telecharge et install UsbFix par El Desaparecido , C_XX & Chimay8

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

- Double clique sur le raccourci UsbFix sur ton Bureau (clique droit avec la souris

:exécuter en tant qu'administrateur pour vista/seven), l'installation se fera

automatiquement

-Clique sur "Recherche"

- Laisse travailler l'outil

- A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi

sauvegardé a la racine du disque dur)

2/
*Télécharges Malwarebytes' (mbam)

ICI >> Malwarebytes' (mbam)

* installes + mise a jour
* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) sans les ouvrir
* Lances--> Malwarebytes (MBAM)
* Puis vas dans l'onglet "Recherche", coche >>Exécuter un examen complet
* puis "Rechercher"
* Sélectionnes tes disques durs" puis clique sur "Lancer l'examen"
* A la fin du scan, clique sur Afficher les résultats puis sur Enregistrer le rapport
*Si MalwareBytes' détecte des infections, clique sur ==>Afficher les résultats, puis sur ==>Supprimer la sélection
* S'il t' es demandé de redémarrer, clique sur "oui "
* aprés la suppression(s) de ou des infections trouvées --> poste le rapport ici
!!! Ne pas vider la quarantaine de MBAM sans avis !!!

0
ouiiiiiiiii
15 mai 2011 à 15:21
Re,
Ca n'a pas l'air trop bon tout ca... je te laisse voir par toi même:
rapport usbfix
http://www.cijoint.fr/cjlink.php?file=cj201105/cijzzoJD7k.txt
rapport Malwarebytes
http://www.cijoint.fr/cjlink.php?file=cj201105/cijDWpmQ0X.txt

Je te remercie!
0
Utilisateur anonyme
15 mai 2011 à 16:06
Re,

1/
* Telecharge et install UsbFix par El Desaparecido , C_XX & Chimay8

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

- Double clique sur le raccourci UsbFix sur ton Bureau (clique droit avec la souris

:exécuter en tant qu'administrateur pour vista/seven), l'installation se fera

automatiquement

-Clique sur "Suppression"

- Laisse travailler l'outil

- A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi

sauvegardé a la racine du disque dur)

2/ Ensuite

Un nouveau rapport ZHPDiag

@+

0
ouiiiiiiiii
15 mai 2011 à 21:37
et un rapport usbfix http://www.cijoint.fr/cjlink.php?file=cj201105/cijl9BzO5R.txt
et un autre ZHPDiag http://www.cijoint.fr/cjlink.php?file=cj201105/cijDhj2uNI.txt
Bonne lecture!
0
Utilisateur anonyme
15 mai 2011 à 21:44
Re,
Tu n'as pas envoyé le rapport USBFix (les deux sont ZHPDiag)
@+
0
ouiiiiiiiii
15 mai 2011 à 21:49
oups :)
http://www.cijoint.fr/cjlink.php?file=cj201105/cijGfV4L54.txt
0
Utilisateur anonyme
15 mai 2011 à 21:52
Re,

Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

M3 - MFPP: Plugins - [Marie] -- C:\Users\Marie\AppData\Roaming\Mozilla\Firefox\Profiles\p0tfgxic.default\searchplugins\BearShareWebSearch.xml
M3 - MFPP: Plugins - [Marie] -- C:\Program Files\Mozilla FireFox\searchplugins\BearShareWebSearch.xml
M0 - MFSP: prefs.js [Marie - p0tfgxic.default] http://ww38.search-web.net/?subid1=20200207-1536-4930-a96a-738ee46022d1
O2 - BHO: MediaBar - {c2d64ff7-0ab8-4263-89c9-ea3b0f8f050c} Clé orpheline
O3 - Toolbar: (no name) - {c2d64ff7-0ab8-4263-89c9-ea3b0f8f050c} . (.Pas de propriétaire - Pas de description.) -- (.not file.)
O15 - Trusted Zone: [HKCU\...\Domains] *.chat-land.org
O15 - Trusted Zone: [HKCU\...\Domains\www] *.chat-land.org
[MD5.00000000000000000000000000000000] [APT] [{E5565B84-244A-41C0-8BA3-69DCC11B40F2}] (.Pas de propriétaire.) -- C:\Program Files\Free Tarot\FreeTarot.exe (.not file.)
[HKCU\Software\AppDataLow\Software\uTorrentBar_FR]
[HKCU\Software\BearShare]
O43 - CFD: 14/05/2011 - 08:42:00 - [0] ----D- C:\Program Files\BearShare Applications
O43 - CFD: 04/09/2010 - 08:05:02 - [0] ----D- C:\Program Files\Fluendo
O52 - TDSD: \Drivers32\"msacm.l3codecp"="" . (.Pas de propriétaire - Pas de description.) -- (.not file.)
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.cbid", "GL");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.clear-searches-on-exit", true);
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.crumb", "2011.05.13+23.43.06-toolbar005iad-FR-
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.dtid", "YYYYYYYYFR");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.fresh-install", false);
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.l", "dis");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.last-config-req", "1305444898056");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.locale", "fr_FR");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.o", "10168");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.options-lang", "fr");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.options-locale", "FR");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.overlay-reloaded-using-restart", true);
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.qsrc", "2871");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.r", "4");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.search-suggestions-enabled", true);
O69 - SBI: SearchScopes [HKCU] {9BB47C17-9C68-4BB3-B188-DD9AF0FD2A69} - (Web Search) - http://search.bearshare.net/
O87 - FAEL: "{76DF4ACD-EB48-4AD7-8604-96EF215571D9}" |In - Domain - P6 - TRUE | .(...) -- C:\Program Files\BearShare Applications\BearShare\BearShare.exe (.not file.)
O87 - FAEL: "{03321F1F-FB91-46EA-8582-566B49E76D24}" |In - Domain - P17 - TRUE | .(...) -- C:\Program Files\BearShare Applications\BearShare\BearShare.exe (.not file.)
O87 - FAEL: "{D8FEF08F-6C33-4377-A912-C35DCB9207C6}" |In - Private - P6 - TRUE | .(...) -- C:\Program Files\BearShare Applications\BearShare\BearShare.exe (.not file.)
O87 - FAEL: "{85128113-2CA6-4A7C-88B5-A9E4F749D4E3}" |In - Private - P17 - TRUE | .(...) -- C:\Program Files\BearShare Applications\BearShare\BearShare.exe (.not file.)
O87 - FAEL: "TCP Query User{E5487D33-3ED4-4754-A7A7-D99F9545275C}C:\program files\bearshare applications\bearshare\bearshare.exe" |In - Public - P6 - TRUE | .(...) -- C:\program files\bearshare applications\bearshare\bearshare.exe (.not file.)
O87 - FAEL: "UDP Query User{A72A571C-13D6-417D-8EEE-04795E40160E}C:\program files\bearshare applications\bearshare\bearshare.exe" |In - Public - P17 - TRUE | .(...) -- C:\program files\bearshare applications\bearshare\bearshare.exe (.not file.)
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2A69}]
[HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2A69}]
[HKCR\Installer\Features\5B4758C25396ECF468E04F8E063287FF]
[HKCR\Installer\UpgradeCodes\5B4758C25396ECF468E04F8E063287FF]
[HKLM\Software\Classes\Installer\Features\5B4758C25396ECF468E04F8E063287FF]
[HKCR\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF]
[HKLM\Software\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF]


FirewallRAZ
EmptyTemp
EmptyFlash



Puis Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

Clique sur le bouton GO

Copie/Colle le rapport à l'écran dans ton prochain message.

@+
0
ouiiiiiiiii
15 mai 2011 à 22:05
http://www.cijoint.fr/cjlink.php?file=cj201105/cijKOx2pck.txt
Est ce que c'est en bonne voie de guérison?
encore encore merci
0
Utilisateur anonyme
15 mai 2011 à 22:16
Re,

Oui, on a avancé :)

Attention, avant de commencer, lit attentivement la procédure

/!\ Ne pas utiliser ce logiciel en dehors du cadre de cette désinfection : DANGEUREUX /!\

? Fais un clic droit sur ce lien, enregistre le dans ton bureau

Voici Aide combofix


? /!\ Déconnecte-toi du net et ARRÊTE TES LOGICIELS DE PROTECTION /!\


? Double-clique sur ComboFix.exe (ou exécuter en tant qu'administrateur pour vista et seven)

Un "pop-up" va apparaître qui dit que ComboFix est utilisé à vos risques et avec aucune garantie... Clique sur oui pour accepter

? ? SURTOUT INSTALLES LA CONSOLE DE RECUPERATION
(si il te propose de l'installer remets internet)

? Mets-le en langue française F

? Tape sur la touche 1 (Yes) pour démarrer le scan.


? Ne touche à rien(souris, clavier) tant que le scan n'est pas terminé, car tu risques de planter ton PC

?En fin de scan, il est possible que ComboFix ait besoin de redémarrer le PC pour finaliser la désinfection, laisse-le faire.

? Une fois le scan achevé, un rapport va s'afficher : Poste son contenu

? ? /!\ Réactive la protection en temps réel de ton antivirus et de ton antispyware avant de te reconnecter à Internet. /!\

? Note : Le rapport se trouve également là : C:\ComboFix.txt

@+
0
ouiiiiiiiii
15 mai 2011 à 22:20
Deux petites questions : pour se deconnecter du net, je suis en wifi, je me déconnecte du réseau, ça suffira?
Pour les logiciels de protection, c'est seulement mon antivirus? ou il faut aussi enlever le parefeu?
0
Utilisateur anonyme
15 mai 2011 à 22:58
-Pour la premiere question, tu peux débrancher momentanément le wifi (antenne) du PC
-Désactive aussi le pare-feu
0
Utilisateur anonyme
15 mai 2011 à 23:04
A demain
bonne nuit
0
ouiiiiiiiii
16 mai 2011 à 10:09
Bonjour, bien dormi?
voila de quoi t'occuper en cette nouvelle journée :
http://www.cijoint.fr/cjlink.php?file=cj201105/cijZ160E3g.txt
:)
0
ouiiiiiiiii
16 mai 2011 à 10:10
Oups, lorsque je l'ai fait, j'ai bien enlevé le parefeu et le wifi mais pas l'antivirus, est ce que je dois recommencer?
0
Utilisateur anonyme
16 mai 2011 à 14:40
Salut,

STP, un nouveau rapport ZHPDiag
0
ouiiiiiiiii
16 mai 2011 à 21:16
Re, http://www.cijoint.fr/cjlink.php?file=cj201105/cijtGjZlNb.txt
Ca a bugué j'ai du le relancer!
0
Utilisateur anonyme
16 mai 2011 à 21:35
Re,
1/
/!\ Il faut impérativement désactiver tous tes logiciels de protection pour utiliser ce programme/!\
* Télécharge mbr.exe de Gmer ici : http://www2.gmer.net/mbr/mbr.exe et enregistre le fichier sur le Bureau.
* Merci à Malekal pour le tutoriel
* Désactive tes protections et coupe la connexion. (Antivirus et antispywares, HIPS et autre résident)
* Double clique sur mbr.exe
* Un rapport sera généré : mbr.log
* En cas d'infection, ce message "MBR rootkit code detected" va apparaitre.
* Pour supprimer le rootkit aller dans le menu Démarrer=> Exécuter et tapez la commande en gras:

=> Sous XP : "%userprofile%\Bureau\mbr" -f

=> Sous Vista/Seven : "%userprofile%\Desktop\mbr" -f

* (veuillez à bien respecter les guillemets)
* Dans le mbr.log cette ligne apparaitra "original MBR restored successfully !"
* Réactive tes protections .Poste ce rapport et supprime le ensuite.

o Pour vérifier désactive tes protections et coupe la connexion. (Antivirus et antispywares, HIPS et autre résident)
o Relance mbr.exe
o Réactive tes protections.
o Le nouveau mbr.log devrait être celui-ci :
o Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net
o device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

2/
Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

C:\Users\Marie\Appdata\LocalLow\uTorrentBar_FR
M2 - MFEP: prefs.js [Marie - p0tfgxic.default\{05eeb91a-aef7-4f8a-978f-fb83e7b03f8e}] [] uTorrentBar_FR Community Toolbar v3.3.3.2 (.Conduit Ltd..)
O42 - Logiciel: Java 6 Update 7 - (.Sun Microsystems, Inc..) [HKLM] -- {3248F0A8-6813-11D6-A77B-00B0D0160070}
O52 - TDSD: \drivers.desc\"l3codecp.acm"="" . (.Fraunhofer Institut Integrierte Schaltungen - MPEG Audio Layer-3 Codec for MSACM.) -- C:\Windows\System32\l3codecp.acm
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.cbid", "GL");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.clear-searches-on-exit", true);
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.crumb", "2011.05.13+23.43.06-toolbar005iad-FR-
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.dtid", "YYYYYYYYFR");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.fresh-install", false);
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.l", "dis");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.last-config-req", "1305444898056");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.locale", "fr_FR");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.o", "10168");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.options-lang", "fr");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.options-locale", "FR");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.overlay-reloaded-using-restart", true);
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.qsrc", "2871");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.r", "4");
O69 - SBI: prefs.js [Marie - p0tfgxic.default] user_pref("extensions.asktb.search-suggestions-enabled", true);






Puis Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

Clique sur le bouton GO

Copie/Colle le rapport à l'écran dans ton prochain message.

@+
0