Supprimer Eorezo / Eoengine / Lo.st

Résolu
chronos78 -  
 Utilisateur anonyme -
Bonsoir,

Je souhaite supprimer Lo.st / Eon et compagnie, je viens de recevoir le rapport de AD-R apres le scan de l'ordinateur:

======= REPORT FROM AD-REMOVER 2.0.0.2,G | ONLY XP/VISTA/7 =======

Updated by TeamXscript on 12/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
website: http://www.teamxscript.org

C:\Program Files (x86)\Ad-Remover\main.exe (SCAN [1]) -> Launched at 22:59:10 on 22/05/2011, Normal boot

Microsoft® Windows Vista(TM) Ultimate Service Pack 2 (X64)
Owner@OWNER-PC (TOSHIBA Satellite U405D)

============== SEARCH ==============


File found: C:\Users\Owner\AppData\Roaming\SoftwareUpdate.exe
File found: C:\Users\Owner\AppData\Roaming\SoftwareUpdateHP.exe
Folder found: C:\ProgramData\Microsoft\Windows\Start Menu\Programs\EoRezo

Key found: HKLM\Software\Classes\Interface\{813A22E0-3E2B-4188-9BDA-ECA9878B8D48}
Key found: HKLM\Software\Classes\AppID\SoftwareUpdate.exe

Value found: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|Eoengine
Value found: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|Eoweather
Value found: HKLM\Software\Microsoft\Windows\CurrentVersion\Run|Eorezo


============== ADDITIONNAL SCAN ==============

**** Internet Explorer Version [8.0.6001.19048] ****

HKCU_Main|Search Page - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKCU_Main|Start Page - hxxp://www.yahoo.fr/
HKLM_Main|Default_Page_URL - hxxp://www.toshibadirect.com/dpdstart
HKLM_Main|Default_Search_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Search Page - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Start Page - hxxp://go.microsoft.com/fwlink/?LinkId=69157
AboutUrls|Tabs - hxxp://y.lo.st
HKCU_SearchScopes\{7CC94BCA-8E5E-4FAD-ACE5-798C208642BC} - "?" (?)
HKCU_ElevationPolicy\{31B2872D-B1CC-40F0-BD0F-CCBF23039490} - C:\Users\Owner\AppData\Local\Citrix\ICA Client\wfcrun32.exe (Citrix Systems, Inc.)
HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files (x86)\Internet Explorer\iedw.exe (x)
HKLM_ElevationPolicy\{98D6E2AD-7673-4742-8B34-6D327771A66D} - C:\Users\Owner\AppData\Local\Citrix\ICA Client\wfcrun32.exe (Citrix Systems, Inc.)
HKLM_ElevationPolicy\{c6f2e56b-c2a2-43E8-abae-2bdb1e9fafd8} - C:\Program Files (x86)\Common Files\Symantec Shared\Support Controls\sshelper.exe (Symantec, Inc.)
HKLM_ElevationPolicy\{F2632B95-A2AD-4283-B49A-34D4802BA647} - C:\Program Files (x86)\ESTsoft\ALUpdate\ALUpdate.exe (x)
HKLM_Extensions\{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - "?" (?)
BHO\MRI_DISABLED (?)

========================================

C:\Program Files (x86)\Ad-Remover\Quarantine: 0 File(s)
C:\Program Files (x86)\Ad-Remover\Backup: 2 File(s)

C:\Ad-Report-SCAN[1].txt - 22/05/2011 22:59:16 (2566 Byte(s))

End at: 23:01:18, 22/05/2011

============== E.O.F ==============

Toutes directives / conseils seront les bienvenus!

Merci par avance.
C.
A voir également:

60 réponses

Utilisateur anonyme
 
fais virus total voir
0
chronos78
 
Voici le lien:
http://www.virustotal.com/file-scan/report.html?id=3957375b6ba8dd20e8d3403b6e9cd462c073cd05133d4c1e4a1d8faf8f87cbdb-1306245492

Sache q j'ai toutjours Java et q j'ai conserve l'ordi sans parefeu / tous les antivirus sont desactives - a l'heure actuelle.
0
Utilisateur anonyme
 
ppoubelle pour ce fichier


continue en desinstallant ce que je t ai demandé
0
chronos78
 
Fait! Petite sueur froide pendant la desinstallation de Java mais cette fois-ci, pas de problemes. J'ai meme pris la liberte de virer
Yousendit
Yahoo Software Express

Pour resumer, j'ai desinstalle:
Superantispyware
Ad-aware
Norton
Java
Yahoo Toolbar
Google Toolbar
Adobe Reader
Java
et ce q j'ai indique plus haut.

Next? :-)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.


▶ Télécharge ici :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

(NB : Si tu as un message d'erreur t'indiquant qu'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : COMCTL32.OCX

▶ Potasses le Tuto pour te familiariser avec le prg :


( cela dit, il est très simple d'utilisation ).

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
chronos78
 
Et voici le rapport - je n'arrive pas a croire qu'il y avait encore deux petits Eo.rezo ds le systeme! Traitres...


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Version de la base de données: 6663

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.19048

24/05/2011 17:34:44
mbam-log-2011-05-24 (17-34-44).txt

Type d'examen: Examen complet (C:\|D:\|)
Elément(s) analysé(s): 301155
Temps écoulé: 57 minute(s), 47 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 0
Valeur(s) du Registre infectée(s): 0
Elément(s) de données du Registre infecté(s): 1
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 2

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Valeur(s) du Registre infectée(s):
(Aucun élément nuisible détecté)

Elément(s) de données du Registre infecté(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_ShowSearch (PUM.Hijack.StartMenu) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\program files (x86)\ad-remover\quarantine\C\Users\Owner\AppData\Roaming\softwareupdate.exe.vir (Rogue.Eorezo) -> Quarantined and deleted successfully.
c:\program files (x86)\ad-remover\quarantine\C\Users\Owner\AppData\Roaming\softwareupdatehp.exe.vir (Rogue.Eorezo) -> Quarantined and deleted successfully.

Petite question - a chaque fois q j'essaye d'ouvrir Mawarebytes, j'ai une fenetre qui s'ouvre et qui me demande permission de continuer - est-ce normal ou y a-t-il moyen de lui donner permission pour toujours? surtout si je souhaite garder ce programme pour me proteger des spywares / malwares et autres...
0
Utilisateur anonyme
 
ben je connais que le moyen en desactivant l'UAC
0
chronos78
 
Gen,

Est-ce que ca veut dire q le probleme a ete resolu (je pense que oui mais je souhaite m'en assurer)?
Si oui, petit conseil de fin? Je garde Avira, je garde le Malware, est-ce q tu me conseilles autre chose pour plus de secu (sachant qu'on ne peut jamais etre protege a 100%).

Et est-ce q je peux supprimer tous les programmes q j'ai downloade pour en finir avec ce Eorezo / Lo.st, etc.
0
Utilisateur anonyme
 
ok do another scan with OTL please with the same configuration ^^
0
chronos78
 
Done.
OTL: http://www.cijoint.fr/cjlink.php?file=cj201105/cijOmzXH0m.txt

Extras: http://www.cijoint.fr/cjlink.php?file=cj201105/cijguUZDvQ.txt
0
Utilisateur anonyme
 
Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

C:\Windows\WOLSET.exe

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.

=========================================

ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous "Personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:Services
Bonjour Service

:OTL
O2 - BHO: (no name) - MRI_DISABLED - No CLSID value found.
O4 - Startup: C:\Users\Owner\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\BBC iPlayer Desktop.lnk = File not found
O18 - Protocol\Handler\skype-ie-addon-data {91774881-D725-4E58-B298-07617B9B86A8} - Reg Error: Key error. File not found
O18 - Protocol\Filter\application/x-ica {CFB6322E-CC85-4d1b-82C7-893888A236BC} - Reg Error: Key error. File not found
O18 - Protocol\Filter\ica {CFB6322E-CC85-4d1b-82C7-893888A236BC} - Reg Error: Key error. File not found

:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"iTunesHelper"=-
"QuickTime Task"=-
"jswtrayutil"=-

:Files
C:\Users\Owner\Desktop\SASUNINST.EXE
C:\ST_Fix
C:\Users\Owner\Desktop\Norton_Removal_Tool.exe
C:\Users\Owner\Application Data\Microsoft\Internet Explorer\Quick Launch\eBay.lnk

:commands
[emptytemp]
[start explorer]
[reboot]



▶ Clique sur "Correction" pour lancer la suppression.


▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.
0
chronos78
 
Gen

Pour la premiere demande, tu trouveras le rapport ici:
http://www.virustotal.com/file-scan/report.html?id=0e9250e0bd942e275243373bfe91331541d1999e8d90f03261a770dadc835a85-1306271704

Pa contre, en ce qui concerne OTL, j'ai fait comme tu as demande, colle le texte en gras ds l'espace personalisation SANS toucher aux autres parametres (qu'on changeait habituellement) et lance Corrections:
OTL est maintenant bloque sur

:commands
[emptytemp]
[start explorer]
[reboot]

rien ne se passe et pas de rapport en perspective.
Aurais-je du faire autrement?
0
Utilisateur anonyme
 
tu as bien suivi cettte consigne ?

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."
0
chronos78
 
Pense pas l'avoir fait la premiere fois mais je viens de le relancer en prenant soin de l'ouvrir comme demande, j'ai colle le texte en gras, lance correction, tout le texte a disparu en un seul coup en laissant le texte suivant ds l'espace correction:
[emptytemp]
[start explorer]
[reboot]

commands a cette fois-ci disparu.
0
Utilisateur anonyme
 
laisse tourner meme s'il y a ecrit "ne repond pas" pendant un bon moment
0
chronos78
 
Bonjour Gen,

Je viens d'allumer l'ordi et ce message vient de s'afficher dans un bloc notes:


Files\Folders moved on Reboot...
File\Folder C:\Users\Owner\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\BBC iPlayer Desktop.lnk not found!

Registry entries deleted on Reboot...

Est-ce le rapport q tu attendais?
0
Utilisateur anonyme
 
salut y a que ca dedans ????????????
0
chronos78
 
Rien d'autre mais comme precise hier, je ne pense pas q ca ait fonctionne normalement, il bloquait toujours au niveau de

[emptytemp]
[start explorer]
[reboot]

a la fin, j'ai eteint mon ordi car il etait tard.
0
Utilisateur anonyme
 
reesaaie en mode sans echec
0
chronos78
 
Il me faut davantage de precisions. Mode sans echec quand je redemarre l'ordi? Si oui, comment acceder a ca si l'ordinateur se met en marche automatiquement en mode 'normal'?

Ou est-ce lie a OTL?
0
Utilisateur anonyme
 
Comment aller en Mode sans échec :

▶ Redémarres ton ordi
▶ Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le "Bip"
▶ Tu verras un écran avec options de démarrage apparaître
▶ Choisis la 2è option : Sans Échec avec prise en charge reseau, et valide avec "Entrée"
0