Infection ADSPY/AdSpy.Gen2

Résolu/Fermé
mou - 7 juin 2011 à 13:55
 Utilisateur anonyme - 8 juin 2011 à 18:20
Bonjour,

Mon antivirus (Avira) détecte ADSPY/AdSpy.Gen2, ils a l'air d'être caché dans une partie non accessible du disque, et avira ne peut pas le supprimer/mettre en quarantaine.
C'est assez étrange que mon ordinateur soit "déjà" infecté, car je viens de faire une récupération des paramètres sortie d'usine suite a un problème d'écran bleu (peut être un virus aussi?)

Quelqu'un pourrait il m'aider a le supprimer complètement?



22 réponses

Utilisateur anonyme
7 juin 2011 à 14:51
Re,

1/
Est ce que tu peux nous envoyer le rapport d'avira ?

2/
Nous allons effectuer un diagnostic de ton PC:
*Télécharge ZHPDiag sur ton bureau :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html

* Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
http://pjjoint.malekal.com/

Si indisponible:
http://www.cijoint.fr/

* Tuto zhpdiag :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html


Hébergement de rapport sur pjjoint.malekal.com

* Rends toi sur http://pjjoint.malekal.com/
* Clique sur le bouton Parcourir
* Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
*Clique sur le bouton Envoyer
* Un message de confirmation s'affiche, copie le lien dans ta prochaine réponse.
0
Merci pour la réponse,

1/
Le rapport Avira:

http://pjjoint.malekal.com/files.php?id=5e25f74b22585

2/
Et le rapport ZHPDiag:

http://pjjoint.malekal.com/files.php?id=a2c50508715910
0
Utilisateur anonyme
7 juin 2011 à 15:49
Re,

Le virus est supprimé par Avira!

1/

* Telecharge et install UsbFix par El Desaparecido , C_XX & Chimay8

(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

- Double clique sur le raccourci UsbFix sur ton Bureau (clique droit avec la souris

:exécuter en tant qu'administrateur pour vista/seven), l'installation se fera

automatiquement

-Clique sur "Recherche"

- Laisse travailler l'outil

- A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi

sauvegardé a la racine du disque dur)


2/
*Télécharges Malwarebytes' (mbam)

ICI >> Malwarebytes' (mbam)


* installes + mise a jour
* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) sans les ouvrir
* Lances--> Malwarebytes (MBAM)
* Puis vas dans l'onglet "Recherche", coche >>Exécuter un examen complet
* puis "Rechercher"
* Sélectionnes tes disques durs" puis clique sur "Lancer l'examen"
* A la fin du scan, clique sur Afficher les résultats puis sur Enregistrer le rapport
*Si MalwareBytes' détecte des infections, clique sur ==>Afficher les résultats, puis sur ==>Supprimer la sélection
* S'il t' es demandé de redémarrer, clique sur "oui "
* aprés la suppression(s) de ou des infections trouvées --> poste le rapport ici
!!! Ne pas vider la quarantaine de MBAM sans avis !!!

@+
0
1/
le rapport, UsbFix
http://pjjoint.malekal.com/files.php?id=585ee0625c10510

il alerte sur les autorun, normal? ou autorun infécté?

2/
le rapport MBAM
http://pjjoint.malekal.com/files.php?id=3025746a81785

Il trouve malware avec un nom différent, mais qui se situe dans le même fichier que le adspy de tout a l'heure.
Pendant le scan mbam, Avira a de nouveau détecté adspy, je l'ai supprimé de nouveau.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
7 juin 2011 à 17:33
Re,

1/
(!) Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) suceptible d avoir été infectés sans les ouvrir

- Double clique sur le raccourci UsbFix sur ton Bureau (clique droit avec la souris

:exécuter en tant qu'administrateur pour vista/seven), l'installation se fera

automatiquement

-Clique sur "Suppression"

- Laisse travailler l'outil

- A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse (il est aussi

sauvegardé a la racine du disque dur)

2/
No action taken : L'infection n'est pas supprimé, pour cela relance Malwarebytes et à la fin de l'analyse :clique sur "Afficher le résultat" puis sur "supprimer la sélection"

@+
0
1/
UsbFix

http://pjjoint.malekal.com/files.php?id=f730d7914b121213


2/
Mbam

http://pjjoint.malekal.com/files.php?id=242deed2f01069
Plus d'infections détectés!
0
Utilisateur anonyme
7 juin 2011 à 18:49
Re,

1/
Copie tout le texte présent ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )


[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\NetworkCrawler\Objects\WorkgroupCrawler]
[HKCR\CLSID\{72B3882F-453A-4633-AAC9-8C3DCED62AFF}]    => Toolbar.Crawler
[HKLM\Software\Classes\CLSID\{72B3882F-453A-4633-AAC9-8C3DCED62AFF}]    => Toolbar.Crawler

FirewallRAZ
EmptyTemp
EmptyFlash




Puis Lance ZHPFix depuis le raccourci du bureau .

* Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

* Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

Clique sur le bouton GO

Copie/Colle le rapport à l'écran dans ton prochain message.

2/

As tu des soucis ?

@+

0
Bon alors,
Retour à la case départ.
J'avais relancé un scan mbam, car j'ai eu entre temps un plantage de host quelque chose. Après ta réponse j'ai interrompu le scan, il a trouvé une infection a un nouvel endroit. Je l'ai supprimé... (c'est ca qu'il fallait pas faire?)
J'ai rebooté avant d'essayer ta manip. Et la écran bleu 0X0000007B.
Impossible de démarrer, même sans echec et "dernière bonne config" ne marche pas non plus. J'écris d'un autre ordinateur.
Donc je vais une nouvelle fois remettre les paramètres sortie d'usine.

Un virus pourrais il cependant subsister?

Pas de pertes de données dans l'histoire, mais beaucoup de temps.
0
Re,

Je crois qu'un fichier système a été supprimé!

Juste après avoir terminé de remettre les paramètres sortie d'usine, prépare un nouveau rapport ZHPDiag car il arrive même après formatage que l'infection peut réappraitre de nouveau!


@+
-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*
Membre, Contributeur

-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*
0
Bonjour,

J'ai tout "reformaté" et fait des scans Avira, Mbam, ZHPDiag, et UsbFix.
Déja plus rien détacté par Avira et Mbam.
UsbFix m'a trouvé le autorun.inf sur le live Cd de l'inux que j'ai utilisé pour récup mes données lors du premier plantage "écran bleu" (Il était resté dans mon lecteur)

Les rapports :

Avira
http://pjjoint.malekal.com/files.php?id=bd8f97c8b6141111

Mbam
http://pjjoint.malekal.com/files.php?id=0010f8aec4556

ZhPDiag
http://pjjoint.malekal.com/files.php?id=49a19c227214910

UsbFix
http://pjjoint.malekal.com/files.php?id=ec6bdf8cf51465

Merci pour ton aide.
0
Utilisateur anonyme
8 juin 2011 à 09:07
Bonjour,

Ton rapport est propre, juste il y'a risque de faille de sécurité !

Pour cela je te conseille de :

1/ Faire la mise à jour de ton windows pour passer au pack3

2/ Désinstaller le navigateur Internet explorer v6

3/ Installer la dernière version de java ici

4/ Téléchager updatechecker pour t'indiquer les logiciels qui ne sont pas à jour et te permet aussi d'effectuer ces mises à jour

Fais la mise à jour surtout d'adobe reader



5/ Garder Malwarebytes et l'utiliser aussi une fois par semaine.

6/ Utiliser le navigateur Firefox (Installation Firefox Ici et d'installer les modules complémentaires WOT pour t'indiquer les fichiers douteux et Adblock plus pour bloquer les publicités...

7/
Un peu de lecture :
* Les dangers du Peer-To-Peer, Emule etc..
* Comment Sécuriser son ordinateur...

@+
0
Re,

Chouette si c'est clean.

Je suis en train de faire les réinstall de AdobeReader, Firefox, Maj Winsow etc.
Et navigation sans droits admin.

Merci pour l'analyse des rapports.

++
0
Utilisateur anonyme
8 juin 2011 à 09:33
Bon surf :)

Si tu as des soucis n'hésie pas à me demander

@+
0
Encore quelquechose...
Je viens d'avoir des alertes Avira autorun.inf
1/ d'habord sur mon disque externe
J'ai fait une analyse UsbFix, qui l'a trouvé aussi. Puis j'ai supprimé avec UsbFix.
Puis déconnecté le DD.
Rapport UsbFix :
http://pjjoint.malekal.com/files.php?id=966dca072b12149

2/Là Avira m'alerte sur le même Autorun.inf mais sur le C:\

Comment s'en débarasser?
0
Utilisateur anonyme
8 juin 2011 à 10:54
bonjour,
à la demande de marmar66, je poste ici :-)

tu as la version 10 d'avira à tous les coup :-)

as tu vacciné tes supports externes avec usbfix ?

peut tu héberger le rapport d'usbfix sur Cijoint ou le copier et coller directement ici ?

0
Bonjour Electricien,

Oui, la version d'avira c'est 10.0.0.135

J'ai cliqué sur "Suppression" pas sur "Vacciner" dansUsbFix

Le rapport UsbFix
http://www.cijoint.fr/cjlink.php?file=cj201106/cijJVPTQ5T.txt

Je viens de refaire une analyse Mbam, à jour, et DD connecté : aucun fichier detecté.
0
Utilisateur anonyme
8 juin 2011 à 13:02
il faut savoir une chose importante à propos d'avira 10 :

il tilte systèmatiquement sur le fichier autorun.inf !

si tu as vacciné tes supports externes avec usbfix, tu n'as pas de soucis à te faire.

par contre pour les alertes d'avira, tu peux désactiver la fonction qui contrôle l'autorun :

http://www.cijoint.fr/cj201106/cijziT9VkF.jpg

sache qu'avaec les aleretes d'avira, le pc va quand même executer le fichier pour ouvrire tes supports externe :-)

bien bon,

tu as déjà Zhpdiag sur ton pc,

relance le, clique sur la flèche verte en haut de sa page pour lancer une mise à jour,


* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur Cijoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
http://dl.free.fr
ou :
http://www.cijoint.fr/
ou :
http://ww38.toofiles.com/fr/documents-upload.html
ou :
https://www.terafiles.net/



0
Ok, bon a savoir pour les autorun. J'ai désactivé la fonction.

Le rapport ZHPDiag
http://www.cijoint.fr/cjlink.php?file=cj201106/cijeIWSKJm.txt
0
Utilisateur anonyme
8 juin 2011 à 14:17
à part la mise à jour de xp qui reste à faire, rien d'autres :-)

notre ami marmar66 a bien bossé ;-)

on va juste términer comme il le faut le nettoyage :-)


. télécharges Ccleaner à partir de cette adresse et enregistres le sur le bureau

https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

.double-cliques sur le fichier pour lancer l'installation

.sur la fenêtre de l'installation langage bien choisir français et OK
.cliques sur suivant
.lis la licence et j'accepte
.cliques sur suivant
.la tu ne gardes de coché que mettre un raccourci sur le bureau et puis contrôler automatiquement les mises à jour de Ccleaner
.cliques sur installer
.cliques sur fermer
.double-cliques sur l'icône de Ccleaner pour l'ouvrir
.une fois ouvert tu cliques sur option et puis avancé
.tu décoches effacer uniquement les fichiers, du dossier temp de windows plus vieux que 24 heures
.cliques sur nettoyeur
.cliques sur windows et dans la colonne avancé
.coches la première case vieilles données du perfetch que celle-la ce qui te donnes la case vielles données du perfetch et la case avancé qui c'est coché automatiquement mais que celle-la
.cliques sur analyse une fois l'analyse terminé
.cliques sur lancer le nettoyage et sur la demande de confirmation OK il vas falloir que tu le refasses une autre fois une fois fini vériffis en appuiant de nouveau sur analyse pour être sur qu'il n'y est plus rien
.cliques maintenant sur registre et puis sur rechercher les erreurs
.laisses tout cochées et cliques sur réparrer les erreurs sélectionnées
.il te demande de sauvegarder OUI
.tu lui donnes un nom pour pouvoir la retrouver et enregistre
.cliques sur corriger toutes les erreurs sélectionnées et sur la demande de confirmation OK
.il supprime et fermer tu vérifies en relançant rechercher les erreurs
.tu retournes dans option et tu recoches la case effacer uniquement les fichiers, du dossier temp de windows plus vieux que 48 heures et sur nettoyeur, windows sous avancé tu décoches la première case vieilles données du perfetch
.tu peux fermer Ccleaner

tuto installation & nettoyage :
https://www.donnemoilinfo.com/tuto/CCleaner/


* pour supprimer les outils de désinfection
:

Télecharge Delfix sur ton bureau :

https://www.commentcamarche.net/telecharger/securite/7111-delfix/

*Clique sur le bouton « Suppression » et poste son rapport sur ton prochain message
**Pour le désinstaller, il suffit de le relancer et cliquer sur le bouton de désinstallation.

* Désactivation, puis Réactivation de la restauration système après désinfection :

Il est nécessaire de désactiver puis réactiver la restauration système pour la purger car les points de restauration peuvent être infectés :

Pour XP : https://www.commentcamarche.net/faq/5097-virus-system-volume-information

* fais une mise à jour de ton antivirus, lance un scan complet de ton pc, tiens moi au courant du résultat :-)

0
Oui, les mise a jour windows sont en cours, je les fait au fur et a mesure car ma conexion est lente.
Pour le Sp3 ça se fait automatiquement par le windows update ou je peu le faire "manuellement"?

CCleaner retrouve a chaque nouvelle analyse une extension ficher inutilisée.
L'erreur n'est jamais corrigée.
Possible a supprimer manuellement? ou pas grave?

Donc j'ai arrête a ce point dans ton message (avant de désinstaller les outils de désinfection)
0
Utilisateur anonyme
8 juin 2011 à 15:00
pour le sp3, rendas toit sur le site de microsoft via windows update, ça va se faire tout seul :-)

Ccleaner ne corrige pas toutes les erruers du registre, donc pas ein grave :-)

si tu as déjà lancé la mise à jour, patiente, puis désinstalle les outils :-)


0