Virus windows vulnerabilities rescuer

JLR -  
Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour,



virus "windows vulnerabilities rescuer";
m'indique que mes fichiers sont infectés, me propose un abonnement pour résoudre le problème; ferme toutes les applications que j'ouvre quelques secondes après ouverture.
N'affecte qu'un seul compte utilisateur du PC.
Qui peut m'aider à m'en débarrasser ?
Merci. JLR

7 réponses

  1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Salut,

    Télécharge RogueKiller : https://www.luanagames.com/index.fr.html
    Lances en option 2 (Suppression).
    Poste le rapport ici.

    Si RogueKiller est bloqué - tente de le renommer en iexplore ou winlogon
    Si tjrs pas - affiche les extensions de fichiers : https://www.commentcamarche.net/informatique/windows/185-afficher-les-extensions-et-les-fichiers-caches-sous-windows/
    Renomme RogueKiller.exe en RogueKiller.com

    1
  2. JLR
     
    en regardant attentivement le rapport de rogue killer, je me suis aperçu qu'il a été lancé sur l'utilisateur qui me permettait d'accéder à internet et qui n'était pas affecté par le virus !
    du coup je l'ai relancé avec l'option "exécuter en tant que " et en spécifiant l'utilisateur "vérolé".
    je n'ai plus le virus. c'est un première victoire: "-merci roguekiller! et merci malekal !"
    pour info le rapport ci dessous.
    je suis néanmoins en train de lancer Malwarebyte et il a détecté 4 éléments infectés (en une demi heure; il n'a pas encore terminé).
    cordialement. JLR

    RogueKiller V5.2.7 [30/06/2011] par Tigzy
    contact sur http://www.sur-la-toile.com
    mail: tigzyRK<at>gmail<dot>com
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

    Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 2) 32 bits version
    Demarrage : Mode normal
    Utilisateur: Jean-louis [Droits d'admin]
    Mode: Suppression -- Date : 04/07/2011 14:11:35

    Processus malicieux: 4
    [BLACKLIST] iac25_32.ax -- H:\WINDOWS\system32\iac25_32.ax -> UNLOADED
    [SUSP PATH] pghqnh.exe -- h:\documents and settings\jean-louis\application data\microsoft\pghqnh.exe -> KILLED
    [BLACKLIST] iac25_32.ax -- H:\WINDOWS\system32\iac25_32.ax -> UNLOADED
    [BLACKLIST] iac25_32.ax -- H:\WINDOWS\system32\iac25_32.ax -> UNLOADED

    Entrees de registre: 17
    [SUSP PATH] HKCU\[...]\Winlogon : Shell (H:\Documents and Settings\Jean-louis\Application Data\Microsoft\pghqnh.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : afwserv.exe (svchost.exe) -> DELETED
    [] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
    [] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
    [IFEO] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
    [] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
    [] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
    [IFEO] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
    [IFEO] HKLM\[...]\Image File Execution Options : egui.exe (svchost.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : ekrn.exe (svchost.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : msascui.exe (svchost.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : msmpeng.exe (svchost.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : msseces.exe (svchost.exe) -> DELETED
    [HJ] HKCU\[...]\Internet Settings : WarnOnHTTPSToHTTPRedirect (0) -> REPLACED (1)
    [HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REPLACED (2)
    [HJ] HKLM\[...]\System : ConsentPromptBehaviorUser (0) -> REPLACED (1)
    [HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)

    Fichier HOSTS:
    127.0.0.1 localhost

    Termine : << RKreport[1].txt >>
    RKreport[1].txt
    1
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      OK.

      Fais Malwarebyte puis OTL tout comme c'est indiqué.
      0
  3. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Search Settings / Dealio à désinstaller : tracking/adware

    => https://forum.malekal.com/viewtopic.php?t=21599&start=

    Ensuite :

    Relance OTL.
    o sous Personnalisation, copie_colle le contenu du cadre ci dessous et clic Correction, un rapport apparraitra suite à l'operation que tu conserveras sur clé usb par exemple afin d'en coller le resultat:

    :OTL
    [2011/07/10 14:00:02 | 000,000,460 | ---- | M] () -- H:\WINDOWS\tasks\At4.job
    [2011/07/10 10:10:07 | 000,000,460 | ---- | M] () -- H:\WINDOWS\tasks\At1.job
    [2011/07/09 20:40:04 | 000,000,460 | ---- | M] () -- H:\WINDOWS\tasks\At2.job
    [2011/07/09 20:01:01 | 000,000,460 | ---- | M] () -- H:\WINDOWS\tasks\At3.job
    PRC - [2011/05/06 18:15:20 | 000,532,320 | ---- | M] (Spigot, Inc.) -- H:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe
    PRC - [2011/05/06 17:33:00 | 000,393,112 | ---- | M] (Spigot, Inc.) -- H:\Program Files\Application Updater\ApplicationUpdater.exe
    SRV - [2011/05/06 17:33:00 | 000,393,112 | ---- | M] (Spigot, Inc.) [Auto | Running] -- H:\Program Files\Application Updater\ApplicationUpdater.exe -- (Application Updater)
    SRV - File not found [Auto | Stopped] -- -- (SpyHunter 4 Service)
    FF - HKLM\software\mozilla\Firefox\extensions\\crazyloader@spointer.com: H:\Program Files\CrazyLoader\spointer\extensions\crazyloader@spointer.com [2010/07/15 15:36:14 | 000,000,000 | ---D | M]
    FF - HKCU\software\mozilla\Firefox\extensions\\crazyloader@spointer.com: H:\Program Files\CrazyLoader\spointer\extensions\crazyloader@spointer.com [2010/07/15 15:36:14 | 000,000,000 | ---D | M]
    O2 - BHO: (Interest recogniser for Crazyloader (powered by Spointer)) - {C5F65718-341D-4e7d-9842-FCB9CC89527E} - H:\Program Files\CrazyLoader\spointer\extensions\crazyloader_air_ie.dll (Crazyloader)
    O4 - HKLM..\Run: [SearchSettings] H:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.)
    [2010/03/18 00:19:26 | 000,000,000 | ---D | M] -- H:\Documents and Settings\Jean-louis\Application Data\Dealio
    [2011/05/19 23:36:55 | 000,000,000 | ---D | M] -- H:\Documents and Settings\Jean-louis\Application Data\pdfforge
    [2011/05/19 15:10:07 | 000,000,000 | ---D | M] -- H:\Documents and Settings\Jean-louis\Application Data\Search Settings


    * redemarre le pc sous windows et poste le rapport ici

    Yes, no, maybe
    I don't know
    Can you repeat the question?
    You're not the boss of me now
    1
  4. JLR
     
    merci de ton aide, ci dessous le rapport de Roguekiller:

    RogueKiller V5.2.7 [30/06/2011] par Tigzy
    contact sur http://www.sur-la-toile.com
    mail: tigzyRK<at>gmail<dot>com
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

    Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 2) 32 bits version
    Demarrage : Mode normal
    Utilisateur: JLR sans virus [Droits d'admin]
    Mode: Suppression -- Date : 03/07/2011 22:43:57

    Processus malicieux: 1
    [SUSP PATH] LVPrcInj01.dll -- H:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll -> UNLOADED

    Entrees de registre: 16
    [IFEO] HKLM\[...]\Image File Execution Options : afwserv.exe (svchost.exe) -> DELETED
    [] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
    [] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
    [IFEO] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
    [] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
    [] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
    [IFEO] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
    [IFEO] HKLM\[...]\Image File Execution Options : egui.exe (svchost.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : ekrn.exe (svchost.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : msascui.exe (svchost.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : msmpeng.exe (svchost.exe) -> DELETED
    [IFEO] HKLM\[...]\Image File Execution Options : msseces.exe (svchost.exe) -> DELETED
    [HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REPLACED (2)
    [HJ] HKLM\[...]\System : ConsentPromptBehaviorUser (0) -> REPLACED (1)
    [HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

    Fichier HOSTS:
    127.0.0.1 localhost

    Termine : << RKreport[1].txt >>
    RKreport[1].txt

    je vais vérifier si tout est OK.
    cordialement. JLR
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
     
    Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
    !!! Malwarebyte doit être à jour avant de faire le scan !!!

    ensuite :

    Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

    * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
    (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

    * Lance OTL
    * Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
    netsvcs
    msconfig
    safebootminimal
    safebootnetwork
    activex
    drivers32
    %ALLUSERSPROFILE%\Application Data\*.
    %ALLUSERSPROFILE%\Application Data\*.exe /s
    %APPDATA%\*.
    %APPDATA%\*.exe /s
    %temp%\.exe /s
    %SYSTEMDRIVE%\*.exe
    %systemroot%\*. /mp /s
    %systemroot%\system32\*.dll /lockedfiles
    %systemroot%\Tasks\*.job /lockedfiles
    %systemroot%\system32\drivers\*.sys /lockedfiles
    %systemroot%\System32\config\*.sav
    /md5start
    explorer.exe
    winlogon.exe
    wininit.exe
    /md5stop
    CREATERESTOREPOINT
    nslookup www.google.fr /c
    SAVEMBR:0
    hklm\software\clients\startmenuinternet|command /rs
    hklm\software\clients\startmenuinternet|command /64 /rs

    * Clique sur le bouton Analyse.
    * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
    Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.

    0
  7. JLR
     
    le rogue killer n'a pas été suffisant !
    le virus existe encore sur l'utilisateur où il sévit.
    je vais essayer de faire ce que tu recommandes sur ton dernier mail ci-dessus.
    cordialement. JLR
    0
    1. Malekal_morte- Messages postés 178136 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 712
       
      Bha j'ai jamais dit qu'on avait terminé :)
      0
  8. JLR
     
    j'ai tardé a lancer OTL à cause d'un déplacement professionnel;
    voici le lien des rapports:
    http://pjjoint.malekal.com/files.php?id=o11d9v8b8x15q7m6m11u10g15r5o6

    encore merci de ton aide;
    toute peine méritant salaire , merci de m'indiquer comment je peux verser quelques euros pour t'aider à continuer à nous aider.
    cordialement. JLR
    0