PC Infecté !
Résolu/Fermé
killoy
Messages postés
19
Date d'inscription
vendredi 9 juillet 2010
Statut
Membre
Dernière intervention
15 juin 2011
-
14 juin 2011 à 23:48
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 15 juin 2011 à 23:32
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 - 15 juin 2011 à 23:32
A voir également:
- PC Infecté !
- Test performance pc - Guide
- Reinitialiser pc - Guide
- Pc lent - Guide
- Whatsapp pc - Télécharger - Messagerie
- Double ecran pc - Guide
11 réponses
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
15 juin 2011 à 03:43
15 juin 2011 à 03:43
Bonjour,
Dans un premier tu vas supprimer SpyBot Search&Destroy qui est obsolète et qui va nous gêner.
====================================
C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe
Envoie ce fichier là stp : http://upload.malekal.com/
Merci de ta contribution.
====================================
Une fois cela fait :
Relance HijackThis et clique sur Do a system scan only
coche les lignes suivantes :
O4 - HKLM\..\Run: [WindowsUpdate.exe] C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe
O4 - HKCU\..\Run: [WindowsUpdate.exe] C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe
O4 - HKLM\..\Policies\Explorer\Run: [WindowsUpdate.exe] C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe
Clique sur Fix Checked !
=====================================
Enfin,
Avertissement: Il y aura une courte extinction du bureau pendant que l''outil travaillera --> pas de panique.
désactive ton antivirus
désactive Windows defender si présent
désactive ton pare-feu
Télécharge Pre_scan (de gen-hackman)
♦ Enregistre le sur ton bureau
s'il n'est pas sur ton bureau coupe-le de ton dossier téléchargements et colle-le sur ton bureau
▶ Exécute Pre_scan. Si l'outil détecte un proxy et que tu n''en as pas installé clique sur "supprimer le proxy"
▶ Une fois qu'il aura fini, un rapport s'ouvrira.
♦ NE LE POSTE PAS SUR LE FORUM (il est trop long)
clique sur ce lien : http://www.cijoint.fr/
▶ Clique sur Parcourir et cherche le fichier Pre_Scan.txt qui se trouve sur ton bureau (une copie est aussi à la racine : C:\Pre_Scan.txt)
▶ Clique sur Ouvrir.
▶ Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
est ajouté dans la page.
▶ Copie ce lien dans ta réponse.
Dans un premier tu vas supprimer SpyBot Search&Destroy qui est obsolète et qui va nous gêner.
====================================
C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe
Envoie ce fichier là stp : http://upload.malekal.com/
Merci de ta contribution.
====================================
Une fois cela fait :
Relance HijackThis et clique sur Do a system scan only
coche les lignes suivantes :
O4 - HKLM\..\Run: [WindowsUpdate.exe] C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe
O4 - HKCU\..\Run: [WindowsUpdate.exe] C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe
O4 - HKLM\..\Policies\Explorer\Run: [WindowsUpdate.exe] C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe
Clique sur Fix Checked !
=====================================
Enfin,
Avertissement: Il y aura une courte extinction du bureau pendant que l''outil travaillera --> pas de panique.
désactive ton antivirus
désactive Windows defender si présent
désactive ton pare-feu
Télécharge Pre_scan (de gen-hackman)
♦ Enregistre le sur ton bureau
s'il n'est pas sur ton bureau coupe-le de ton dossier téléchargements et colle-le sur ton bureau
▶ Exécute Pre_scan. Si l'outil détecte un proxy et que tu n''en as pas installé clique sur "supprimer le proxy"
▶ Une fois qu'il aura fini, un rapport s'ouvrira.
♦ NE LE POSTE PAS SUR LE FORUM (il est trop long)
clique sur ce lien : http://www.cijoint.fr/
▶ Clique sur Parcourir et cherche le fichier Pre_Scan.txt qui se trouve sur ton bureau (une copie est aussi à la racine : C:\Pre_Scan.txt)
▶ Clique sur Ouvrir.
▶ Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt
est ajouté dans la page.
▶ Copie ce lien dans ta réponse.
killoy
Messages postés
19
Date d'inscription
vendredi 9 juillet 2010
Statut
Membre
Dernière intervention
15 juin 2011
1
15 juin 2011 à 20:20
15 juin 2011 à 20:20
Merci de ta réponse ! Hijackthis a apparemment réussi à supprimer le .exe infecté après plusieurs reboots à essayer.
Pas de proxy détecté lors du scan et voilà mon log avec Pre-Scan :
http://www.cijoint.fr/cjlink.php?file=cj201106/cijLR5DXx8.txt
Pas de proxy détecté lors du scan et voilà mon log avec Pre-Scan :
http://www.cijoint.fr/cjlink.php?file=cj201106/cijLR5DXx8.txt
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
15 juin 2011 à 20:30
15 juin 2011 à 20:30
Hello ;)
HijackThis ne supprime pas le fichier, il a juste supprimé la clé du registre qui lui permet de se lancer :p
==============
Nous allons effectuer un diagnostic de ton PC:
▶ Télécharge ZHPDiag sur ton bureau :
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
ou :
ftp://zebulon.fr/ZHPDiag2.exe
▶ Laisse toi guider lors de l''installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"
/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu''Administrateur »
▶ Clique sur l''icône représentant une loupe (« Lancer le diagnostic »)
▶ Enregistre le rapport sur ton Bureau à l''aide de l''icône représentant une disquette
▶ Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
http://pjjoint.malekal.com/
Si indispo:
http://www.cijoint.fr/
ou :
http://ww38.toofiles.com/fr/documents-upload.html
ou :
https://www.cjoint.com/
ou :
https://www.casimages.com/
▶ Tuto zhpdiag :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
Hébergement de rapport sur pjjoint.malekal.com
▶ Rends toi sur pjjoint.malekal.com
▶ Clique sur le bouton Parcourir
▶ Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
▶ Clique sur le bouton Envoyer
▶ Un message de confirmation s''affiche (L''upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015 Copie le lien dans ta prochaine réponse.
HijackThis ne supprime pas le fichier, il a juste supprimé la clé du registre qui lui permet de se lancer :p
==============
Nous allons effectuer un diagnostic de ton PC:
▶ Télécharge ZHPDiag sur ton bureau :
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
ou :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
ou :
ftp://zebulon.fr/ZHPDiag2.exe
▶ Laisse toi guider lors de l''installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"
/!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu''Administrateur »
▶ Clique sur l''icône représentant une loupe (« Lancer le diagnostic »)
▶ Enregistre le rapport sur ton Bureau à l''aide de l''icône représentant une disquette
▶ Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
http://pjjoint.malekal.com/
Si indispo:
http://www.cijoint.fr/
ou :
http://ww38.toofiles.com/fr/documents-upload.html
ou :
https://www.cjoint.com/
ou :
https://www.casimages.com/
▶ Tuto zhpdiag :
http://www.premiumorange.com/zeb-help-process/zhpdiag.html
Hébergement de rapport sur pjjoint.malekal.com
▶ Rends toi sur pjjoint.malekal.com
▶ Clique sur le bouton Parcourir
▶ Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
▶ Clique sur le bouton Envoyer
▶ Un message de confirmation s''affiche (L''upload a réussi ! - Le lien à transmettre à vos correspondant pour visualiser le fichier est : https://pjjoint.malekal.com/files.php?id=df5ea299241015 Copie le lien dans ta prochaine réponse.
killoy
Messages postés
19
Date d'inscription
vendredi 9 juillet 2010
Statut
Membre
Dernière intervention
15 juin 2011
1
15 juin 2011 à 21:22
15 juin 2011 à 21:22
Merci pour la précision. :p
Le rapport ZHPDiag : https://pjjoint.malekal.com/files.php?id=0f7dd32742555
Le rapport ZHPDiag : https://pjjoint.malekal.com/files.php?id=0f7dd32742555
Vous n’avez pas trouvé la réponse que vous recherchez ?
Posez votre question
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
15 juin 2011 à 21:26
15 juin 2011 à 21:26
Avant de te donner la suite, ça te dit quelque chose Doctor Spyware Cleaner ?
killoy
Messages postés
19
Date d'inscription
vendredi 9 juillet 2010
Statut
Membre
Dernière intervention
15 juin 2011
1
15 juin 2011 à 21:31
15 juin 2011 à 21:31
Oui, ça fait partie d'un logiciel de nettoyage qu'on m'a conseillé je ne sais plus où : PC Health Optimizer.
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
15 juin 2011 à 21:46
15 juin 2011 à 21:46
Eh bien désinstalle PC Health Optimizer c'est pas fort utile ce machin :p
quand j'ai vu Doctor Spyware Cleaner j'ai pensé à un rogue (faux logiciel antivirus qui est lui même un "virus")
désinstalle PC Health Optimizer.
à ce propos tu peux lire ces deux sujets de chez malekal :
https://forum.malekal.com/viewtopic.php?t=26069&start=
https://forum.malekal.com/viewtopic.php?t=25480&start=
=======================================================
Copie les lignes ci-dessous :
[HKCU\Software\Poker 770]
[HKCU\Software\PopCap]
[HKLM\Software\Poker 770]
O43 - CFD: 25/01/2011 - 20:28:36 - [32255232] ----D- C:\ProgramData\PopCap Games
O43 - CFD: 30/10/2010 - 20:07:32 - [37158] ----D- C:\Program Files (x86)\Ask.com
[HKCU\Software\poker 770]
[HKLM\Software\Wow6432Node\poker 770]
[HKCU\Software\PopCap]
[HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]:{D4027C7F-154A-4066-A1AD-4243D8127440}
C:\ProgramData\PopCap Games
C:\Program Files (x86)\Ask.com
[HKCU\Software\AppDataLow\Software\Conduit]
O43 - CFD: 25/01/2011 - 19:46:08 - [3951] ----D- C:\Users\Michel\AppData\Roaming\teamspeak2
O69 - SBI: SearchScopes [HKCU] {afdbddaa-5d3f-42ee-b79c-185a7020515b} - (Setuprog Customized Web Search) - http://search.conduit.com
O69 - SBI: SearchScopes [HKCU] {C7576B9D-B442-46bc-AF74-080A9E723E01} - (Setuprog Customized Web Search) - http://search.conduit.com
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]
[HKCU\Software\AppDataLow\Software\Conduit]
C:\Users\Michel\AppData\Roaming\teamspeak2
C:\Users\Michel\Appdata\LocalLow\Conduit
O47 - AAKE:Key Export SP - "C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe" [Enabled] .(...) -- C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\WindowsUpdate.exe [Key] . (...) -- C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe (.not file.)
[HKLM\Software\Classes\Interface\{BCFF5F55-6F44-11D2-86F8-00104B265ED5}]
Ouvre zhpfix qui est sur ton bureau
clique sur le bouton [ H ] bleu "Coller les lignes Helper"
cliquer sur le bouton [ GO ]
poste le rapport qui apparaitra à terme
quand j'ai vu Doctor Spyware Cleaner j'ai pensé à un rogue (faux logiciel antivirus qui est lui même un "virus")
désinstalle PC Health Optimizer.
à ce propos tu peux lire ces deux sujets de chez malekal :
https://forum.malekal.com/viewtopic.php?t=26069&start=
https://forum.malekal.com/viewtopic.php?t=25480&start=
=======================================================
Copie les lignes ci-dessous :
[HKCU\Software\Poker 770]
[HKCU\Software\PopCap]
[HKLM\Software\Poker 770]
O43 - CFD: 25/01/2011 - 20:28:36 - [32255232] ----D- C:\ProgramData\PopCap Games
O43 - CFD: 30/10/2010 - 20:07:32 - [37158] ----D- C:\Program Files (x86)\Ask.com
[HKCU\Software\poker 770]
[HKLM\Software\Wow6432Node\poker 770]
[HKCU\Software\PopCap]
[HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]:{D4027C7F-154A-4066-A1AD-4243D8127440}
C:\ProgramData\PopCap Games
C:\Program Files (x86)\Ask.com
[HKCU\Software\AppDataLow\Software\Conduit]
O43 - CFD: 25/01/2011 - 19:46:08 - [3951] ----D- C:\Users\Michel\AppData\Roaming\teamspeak2
O69 - SBI: SearchScopes [HKCU] {afdbddaa-5d3f-42ee-b79c-185a7020515b} - (Setuprog Customized Web Search) - http://search.conduit.com
O69 - SBI: SearchScopes [HKCU] {C7576B9D-B442-46bc-AF74-080A9E723E01} - (Setuprog Customized Web Search) - http://search.conduit.com
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}]
[HKCU\Software\AppDataLow\Software\Conduit]
C:\Users\Michel\AppData\Roaming\teamspeak2
C:\Users\Michel\Appdata\LocalLow\Conduit
O47 - AAKE:Key Export SP - "C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe" [Enabled] .(...) -- C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe (.not file.)
O53 - SMSR:HKLM\...\startupreg\WindowsUpdate.exe [Key] . (...) -- C:\Users\Michel\AppData\Roaming\Server_BlackShades.exe (.not file.)
[HKLM\Software\Classes\Interface\{BCFF5F55-6F44-11D2-86F8-00104B265ED5}]
Ouvre zhpfix qui est sur ton bureau
clique sur le bouton [ H ] bleu "Coller les lignes Helper"
cliquer sur le bouton [ GO ]
poste le rapport qui apparaitra à terme
killoy
Messages postés
19
Date d'inscription
vendredi 9 juillet 2010
Statut
Membre
Dernière intervention
15 juin 2011
1
15 juin 2011 à 22:47
15 juin 2011 à 22:47
Le rapport : https://pjjoint.malekal.com/files.php?id=t15k12d14y7u7j1312b15i11
Et merci pour les deux liens qui sont très intéressants.
Et merci pour les deux liens qui sont très intéressants.
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
15 juin 2011 à 22:51
15 juin 2011 à 22:51
très bien, relance malwarebytes, fait sa mise à jour, retente un scan et tiens moi au courant
killoy
Messages postés
19
Date d'inscription
vendredi 9 juillet 2010
Statut
Membre
Dernière intervention
15 juin 2011
1
15 juin 2011 à 22:55
15 juin 2011 à 22:55
Parfait, plus aucun fichier détecté et en prime ma touche "^" remarche.
Merci de l'aide !
Merci de l'aide !
juju666
Messages postés
35446
Date d'inscription
jeudi 18 décembre 2008
Statut
Contributeur sécurité
Dernière intervention
21 avril 2024
4 796
15 juin 2011 à 23:32
15 juin 2011 à 23:32
attends, ce n'est pas fini.
j'aimerai voir le rapport de malwarebytes stp
j'aimerai voir le rapport de malwarebytes stp