PC infecté ?

Résolu
Bonjour,

Depuis plusieurs jours des choses bizarres se répètent.

Mais cet après-midi la page de Mozilla Firefox se bloque et les autres pages web quand j'y arrive aussi.
J'ouvre aussi Google chrome car je vais sur Facebook jouer et le pluging bloque souvent ainsi que le flash.
Quand je passe Ccleaner l'analyse m'indique exemple 200Mo à supprimer mais il est rare que tout les objets soient supprimer.
Dernière chose les page que j'ouvre -s'ouvrent en petit alors que je n'ai rien réduit.

enfin avant de vous soumettre mon problème j'ai fait un scan avec malwarebyte mais rien de trouvé.
Hier j'ai fait un scan avec Avira mais rien aussi. (Guard m'avait bloqué "autorun")

donc voilà.

Quand pensez-vous ? Merci.

J'ai aussi passer hier Glary utilitie. je ne me rappelle plus comment vous joindre le scan de malwarebyte avec ci-joint.

59 réponses

Résumé de la discussion

Des signes d'infection et des publicités intrusives apparaissent sur plusieurs navigateurs sous Windows XP, avec des pages qui se bloquent, des objets à supprimer et des moteurs de recherche modifiés. Plusieurs solutions évoquées incluent Malwarebytes et Avira pour les scans, et des nettoyages via Ad-Remover, ZHPFix et CCleaner, complétés par des conseils de prévention et des vérifications de réinitialisation des paramètres. Des éléments signalent des barres d'outils et extensions indésirables dans Firefox et Chrome, des redirections et des résidus de configuration, avec des rapports d'outils et des chaînes de préférences modifiées. En complément, il peut être utile de noter que certains symptômes d'affichage ou de publicités peuvent découler d'extensions spécifiques et de paramètres navigateur, plutôt que d'une menace active.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Bonjour,

    On va faire un diagnostic de ton PC:

    Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    ou depuis ce lien si le premier a des soucis:
    http://www.moncompteur.com/compteurclick.php?idLink=18026

    Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et suis les instructions.

    /!\Utilisateurs de Vista et Windows 7 : Clique droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur »

    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
    - Double clique sur le raccourci ZHPDiag sur ton Bureau pour le lancer.
    (/!\L'outil a créé 2 icônes ZHPDiag et ZHPFix)
    - Clique sur la loupe pour lancer l'analyse.
    - Laisse l'outil travailler, il peut être assez long.
    - Ferme ZHPDiag en fin d'analyse.
    - Pour transmettre le rapport clique sur ce lien : http://www.cijoint.fr/
    - Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).
    - Sélectionne le fichier ZHPDiag.txt.
    - Clique sur "Cliquez ici pour déposer le fichier".
    - Un lien de cette forme : http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt est ajouté dans la page.
    - Copie ce lien dans ta réponse.

    Smart
    1. bonsoir Smart,

      désolée je ne suis pas devant mon PC tout le temps

      http://www.cijoint.fr/cjlink.php?file=cj201105/cijjopSA0i.txt

      merci
      1. Contributeur sécurité
        En effet tu as des brres d'outils infectées et inutile et quelques adwares pour ton info lis le dossier ci-dessous:
        Les Toolbars ce n'est pas obligatoires

        Ensuite tu va faire ceci:

        - Rends-toi à cette adresse afin de télécharger AD-Remover (créé par C_XX) : http://www.teamxscript.org/adremoverTelechargement.html
        - Clique sur TÉLÉCHARGER et enregistre-le sur ton bureau.
        - Déconnecte toi et ferme toutes les applications en cours
        - Double clique sur le fichier d'installation de AD-Remover, le programme s'installera automatiquement.
        - Au menu principal choisi l'option "Nettoyage" et tape sur [entrée] .
        - Laisse travailler l'outil et ne touche à rien ...
        - Poste le rapport qui apparait à la fin. (Le rapport est sauvegardé aussi sous C:\Ad-report.log)
        (CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )

        Smart
        1. j'apprécie toutes les indications donnés pour utiliser les logiciels de désinfections que tu donne.
          merci.
          1. Contributeur sécurité
            OK. Il faudrait avoir le rapport AD-Remover pour pouvoir continuer à désinfecter ton ordinateur, car ce n'est pas terminé

            Smart
            1. je te l'envoie mais je ne comprends pas car je te l'avais envoyé je recommence
              1. ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

                Mis à jour par TeamXscript le 12/04/11
                Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
                Site web: http://www.teamxscript.org

                C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 15:55:10 le 28/05/2011, Mode normal

                Microsoft Windows XP Professionnel Service Pack 3 (X86)
                Suzanne@A5A5811B5CBF48F ( )

                ============== ACTION(S) ==============

                Fichier supprimé: C:\Program Files\Mozilla FireFox\searchplugins\SearchquWebSearch.xml
                Dossier supprimé: C:\Documents and Settings\Suzanne\Application Data\Mozilla\FireFox\Profiles\x7h1riq5.default\extensions\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                Fichier supprimé: C:\Documents and Settings\Suzanne\Application Data\Mozilla\FireFox\Profiles\x7h1riq5.default\searchplugins\SearchquWebSearch.xml
                Dossier supprimé: C:\Documents and Settings\2611limité\Application Data\Mozilla\FireFox\Profiles\h2yx74o5.default\extensions\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
                Dossier supprimé: C:\Documents and Settings\All Users\Application Data\Trymedia

                (!) -- Fichiers temporaires supprimés.

                Clé supprimée: HKLM\Software\DataMngr
                Clé supprimée: HKLM\Software\Trymedia Systems
                Clé supprimée: HKCU\Software\DataMngr
                Clé supprimée: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{8A96AF9E-4074-43b7-BEA3-87217BDA7406}
                Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{8A96AF9E-4074-43b7-BEA3-87217BDA7406}

                ============== SCAN ADDITIONNEL ==============

                **** Mozilla Firefox Version [4.0.1 (fr)] ****

                HKLM_MozillaPlugins\@zylom.com/ZylomGamesPlayer (x)
                Searchplugins\bing.xml ( hxxp://www.bing.com/search)
                Components\browsercomps.dll (Mozilla Foundation)

                -- C:\Documents and Settings\Suzanne\Application Data\Mozilla\FireFox\Profiles\x7h1riq5.default --
                Extensions\bookmarkbackups (?)
                Extensions\illimitux@illimitux.net (Illimitux)
                Extensions\{bb628310-0ab7-11db-9cd8-0800200c9a66} (?)
                Searchplugins\tutopat.xml (?)
                Prefs.js - browser.download.dir, C:\\mes telechargements
                Prefs.js - browser.download.lastDir, C:\\mes telechargements
                Prefs.js - browser.search.defaultenginename, Google
                Prefs.js - browser.startup.homepage, hxxp://www.google.com/ig
                Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.13

                -- C:\Documents and Settings\2611limité\Application Data\Mozilla\FireFox\Profiles\h2yx74o5.default --
                Extensions\{04253f76-f258-4b03-7b4a-0bebad2ca3e9} (<?xml version="1.0"?><RDF xmlns="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:em="https://www.mozilla.org/2004/em-rdf"><Description about="urn:mozilla:install-manifest"><em:id>{04253f76-f258-4b03-7b4a-0bebad2ca3e9}</em:id>facemoi<em:version>2.0</em:version><em:description>Extension for Facebook</em:description><em:creator>FaceMoi</em:creator><em:contributor>FaceMoi : www.facemoi.com</em:contributor><em:contributor>http://www.facemoi.com/</em:contributor><em:iconURL>chrome://facemoi/content/facemoi.png</em:iconURL><em:homepageURL>http://www.facemoi.com</em:homepageURL><em:targetApplication><Description><em:id>{ec8030f7-c20a-464f-9b0e-13a3a9e97384}</em:id><em:minVersion>2.3</em:minVersion><em:maxVersion>4.*</em:maxVersion></Description></em:targetApplication></Description></RDF>)
                Prefs.js - browser.search.selectedEngine, Amazon.fr
                Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.13

                ========================================

                **** Google Chrome Version [11.0.696.71] ****

                -- C:\Documents and Settings\Suzanne\Local Settings\Application Data\Google\Chrome\User Data\Default --
                Preferences - default_search_provider: "Web Search" (Activé: true) (hxxp://www.searchqu.com/web?src=crb&systemid=406&q={searchTerms})
                Preferences - homepage: hxxp://www.searchqu.com/406
                Preferences - homepage_is_newtabpage: false
                Plugin - Chrome NaCl (Activé: false) (C:\Documents and Settings\Suzanne\Local Settings\Application Data\Google\Chrome\Application\11.0.696.71\ppGoogleNaClPluginChrome.dll)
                Plugin - Windows Genuine Advantage (Activé: true) (C:\Program Files\Mozilla Firefox\plugins\npLegitCheckPlugin.dll)
                Plugin - "Java" (Activé: true)
                Plugin - "Silverlight" (Activé: true)
                Plugin - "Chrome NaCl" (Activé: false)
                Plugin - "Windows Genuine Advantage" (Activé: true)
                Plugin - "Picasa" (Activé: true)

                ========================================

                **** Internet Explorer Version [8.0.6001.18702] ****

                HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
                HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
                HKCU_Main|Start Page - hxxp://fr.msn.com/
                HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
                HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
                HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
                HKLM_Main|Start Page - hxxp://fr.msn.com/
                HKCU_Toolbar\ShellBrowser|{724D43A0-0D85-11D4-9908-00400523E39A} (x)
                HKCU_Toolbar\WebBrowser|{35065594-9169-4A34-B167-FC4865038E53} (x)
                HKCU_Toolbar\WebBrowser|{4596013B-6C31-408B-A266-DEAE5C086DC2} (x)
                HKCU_Toolbar\WebBrowser|{724D43A0-0D85-11D4-9908-00400523E39A} (x)
                HKLM_Toolbar|{10EDB994-47F8-43F7-AE96-F2EA63E9F90F} (x)
                HKLM_Toolbar|{99079a25-328f-4bd4-be04-00955acaa0a7} (x)
                HKCU_ElevationPolicy\{E0DACC63-037F-46EE-AC02-E4C7B0FBFEB4} - C:\Program Files\Internet Download Manager\IDMan.exe (x)
                HKLM_ElevationPolicy\7c3ce0ed-c28c-42e1-82ef-2a46c768ed9f - C:\Program Files\Vuze_Remote\Vuze_RemoteToolbarHelper.exe (x)
                HKLM_ElevationPolicy\9eb23cfd-174e-4cb7-b643-f60a0244009a - C:\Program Files\Messenger_Plus_Live_France\Messenger_Plus_Live_FranceToolbarHelper.exe (x)
                HKLM_ElevationPolicy\{44290D85-D71B-11DA-8750-001185653D78} - c:\program files\google\googletoolbar1user.exe (?)
                HKLM_ElevationPolicy\{89C5F840-21C1-4C4C-A416-21044E80528C} - C:\Program Files\Yahoo!\Common\YInstBroker.exe (x)
                HKLM_ElevationPolicy\{948D98C2-E623-4bef-B4E5-E4AB17C39EEA} - C:\Program Files\RealArcade\RealArcade.exe (x)
                HKLM_ElevationPolicy\{971DBD45-EF8F-4EBB-B00D-D9E9BC42580B} - C:\Program Files\Internet Download Manager\IDMan.exe (x)
                HKLM_ElevationPolicy\{99079a25-328f-4bd4-be04-00955acaa0a7} - C:\PROGRA~1\WI371A~1\ToolBar\uninstall.exe (x)
                HKLM_ElevationPolicy\{A6E2003F-95C5-4591-BA9A-0093080FDB5C} - C:\Program Files\Fichiers communs\Oberon Media\OberonBroker\1.0.0.63\OberonBroker.exe (x)
                HKLM_ElevationPolicy\{D62088BE-DBCC-11DB-8D0A-D0DD55D89595} - C:\Program Files\RealArcade\Installer\bin\gameinstaller.exe (x)
                HKLM_ElevationPolicy\{F29F6F09-4998-4380-8640-BA5C1A10B5C8} - C:\PROGRA~1\WI371A~1\ToolBar\dtUser.exe (x)
                HKLM_Extensions\{90EAE591-7E7E-434a-8E28-ECFD00071806} - "PokerStars.fr" (C:\Program Files\PokerStars.FR\main.ico)
                HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)
                BHO\{A40DC6C5-79D0-4ca8-A185-8FF989AF1115} (?)

                ========================================

                C:\Program Files\Ad-Remover\Quarantine: 1309 Fichier(s)
                C:\Program Files\Ad-Remover\Backup: 13 Fichier(s)

                C:\Ad-Report-CLEAN[1].txt - 28/05/2011 15:55:17 (6068 Octet(s))

                Fin à: 15:57:02, 28/05/2011

                ============== E.O.F ==============
                1. http://www.cijoint.fr/cjlink.php?file=cj201105/cijyowlLwT.txt

                  très dur pour faire fonctionner cijoint!!!! ça ne voulait pas
                  1. Contributeur sécurité
                    Relance AD-Remover et choisis "désinstaller"
                    Ensuite tu vas faire ceci:

                    * Télécharge et installe Malwarebytes
                    * A la fin de l'installation, veille à ce que l'option « mettre a jour Malwarebyte's Anti-Malware » soit cochée
                    * Lance MBAM et laisse les Mises à jour se télécharger (sinon fais les manuellement au lancement du programme). C'est très imortant
                    * Puis va dans l'onglet "Recherche", coche "Exécuter un examen complet puis "Rechercher"
                    * Ne t'inquiète pas, l'analyse peut durer plusieurs heures en fonction du nombre de fichiers et infections à analyser
                    * A la fin de l'analyse, clique sur "Afficher les résultats"
                    * Coche tous les éléments détectés puis clique sur "Supprimer la sélection"
                    * Enregistre le rapport
                    * S'il t'est demandé de redémarrer l'ordinateur, clique sur Yes
                    * Un rapport apparait après la suppression : poste le dans ta prochaine réponse. (tu n'as pas besoin de cijoint, tu peux le copier directement dans la réponse)

                    Smart
                    "Si tu n'as pas d'ambitions, tu t'installes au bord de la chute" (Kundera)
                    1. Malwarebytes' Anti-Malware 1.50.1.1100
                      www.malwarebytes.org

                      Version de la base de données: 6702

                      Windows 5.1.2600 Service Pack 3
                      Internet Explorer 8.0.6001.18702

                      28/05/2011 20:38:48
                      mbam-log-2011-05-28 (20-38-48).txt

                      Type d'examen: Examen complet (C:\|)
                      Elément(s) analysé(s): 232804
                      Temps écoulé: 56 minute(s), 28 seconde(s)

                      Processus mémoire infecté(s): 0
                      Module(s) mémoire infecté(s): 0
                      Clé(s) du Registre infectée(s): 0
                      Valeur(s) du Registre infectée(s): 0
                      Elément(s) de données du Registre infecté(s): 0
                      Dossier(s) infecté(s): 0
                      Fichier(s) infecté(s): 0

                      Processus mémoire infecté(s):
                      (Aucun élément nuisible détecté)

                      Module(s) mémoire infecté(s):
                      (Aucun élément nuisible détecté)

                      Clé(s) du Registre infectée(s):
                      (Aucun élément nuisible détecté)

                      Valeur(s) du Registre infectée(s):
                      (Aucun élément nuisible détecté)

                      Elément(s) de données du Registre infecté(s):
                      (Aucun élément nuisible détecté)

                      Dossier(s) infecté(s):
                      (Aucun élément nuisible détecté)

                      Fichier(s) infecté(s):
                      (Aucun élément nuisible détecté)
                      1. Guard de AVIRA

                        Dans le fichier 'C:\Documents and Settings\Suzanne\Application Data\Sun\Java\Deployment\cache\6.0\31\281e7c9f-64ad2e85'
                        un virus ou un programme indésirable 'JAVA/Agent.KE' [virus] a été détecté.
                        Action exécutée : Refuser l'accès

                        je doit le supprimer ?
                        1. Contributeur sécurité
                          Oui mets le en quarantaine

                          Relance ZHPDiag fais un scan et poste le rapport via cijoint.

                          Smart
                          1. Contributeur sécurité
                            Il reste encore des traces

                            - Ferme toutes tes applications en cours
                            - Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
                            Si tu ne l'as pas, télécharge le depuis ce lien: https://www.zebulon.fr/telechargements/securite/systeme/zhpfix.html
                            Copie/colle les lignes en gras suivantes :

                            ----------------------------------------------------------
                            G1 - GCS: Preference [User Data\Default] http://www.searchnu.com/
                            G0 - GCSP: Preference [User Data\Default][HomePage] http://www.searchnu.com/
                            O2 - BHO: (no name) - {A40DC6C5-79D0-4ca8-A185-8FF989AF1115} Clé orpheline
                            O3 - Toolbar: (no name) - {99079a25-328f-4bd4-be04-00955acaa0a7} . (.Pas de propriétaire - Pas de description.) -- (.not file.)
                            [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{99079A25-328F-4BD4-BE04-00955ACAA0A7}]
                            [HKLM\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{99079A25-328F-4BD4-BE04-00955ACAA0A7}]
                            [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{A40DC6C5-79D0-4ca8-A185-8FF989AF1115}]
                            [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{A40DC6C5-79D0-4ca8-A185-8FF989AF1115}]
                            [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
                            [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
                            [HKCR\CLSID\{72B3882F-453A-4633-AAC9-8C3DCED62AFF}]
                            [HKLM\Software\Classes\CLSID\{72B3882F-453A-4633-AAC9-8C3DCED62AFF}]
                            [MD5.CDA12F70283C1D0F08E5E729D8799A23] [SPRF] (.Pas de propriétaire - Pas de description.) -- C:\Documents and Settings\Suzanne\Application Data\ezpinst.exe [81920]
                            [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\NetworkCrawler\Objects\WorkgroupCrawler]
                            O43 - CFD: 11/05/2011 - 19:55:48 - [319] ----D- C:\Documents and Settings\Suzanne\Application Data\searchqutoolbar
                            EmptyTemp
                            EmptyFlash
                            FirewallRAZ

                            ----------------------------------------------------------
                            - Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
                            - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                            - Clique sur le bouton « GO » pour le lancer le nettoyage
                            - Copie/colle la totalité du rapport dans ta prochaine réponse

                            Et ensuite redémarre le PC

                            Smart
                            • 1
                            • 2
                            • 3