Virus windows vulnerabilities rescuer

JLR -  
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   -
Bonjour,





virus "windows vulnerabilities rescuer";
m'indique que mes fichiers sont infectés, me propose un abonnement pour résoudre le problème; ferme toutes les applications que j'ouvre quelques secondes après ouverture.
N'affecte qu'un seul compte utilisateur du PC.
Qui peut m'aider à m'en débarrasser ?
Merci. JLR
A voir également:

7 réponses

Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Salut,

Télécharge RogueKiller : https://www.luanagames.com/index.fr.html
Lances en option 2 (Suppression).
Poste le rapport ici.

Si RogueKiller est bloqué - tente de le renommer en iexplore ou winlogon
Si tjrs pas - affiche les extensions de fichiers : https://www.commentcamarche.net/informatique/windows/185-afficher-les-extensions-et-les-fichiers-caches-sous-windows/
Renomme RogueKiller.exe en RogueKiller.com

1
JLR
 
en regardant attentivement le rapport de rogue killer, je me suis aperçu qu'il a été lancé sur l'utilisateur qui me permettait d'accéder à internet et qui n'était pas affecté par le virus !
du coup je l'ai relancé avec l'option "exécuter en tant que " et en spécifiant l'utilisateur "vérolé".
je n'ai plus le virus. c'est un première victoire: "-merci roguekiller! et merci malekal !"
pour info le rapport ci dessous.
je suis néanmoins en train de lancer Malwarebyte et il a détecté 4 éléments infectés (en une demi heure; il n'a pas encore terminé).
cordialement. JLR


RogueKiller V5.2.7 [30/06/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: Jean-louis [Droits d'admin]
Mode: Suppression -- Date : 04/07/2011 14:11:35

Processus malicieux: 4
[BLACKLIST] iac25_32.ax -- H:\WINDOWS\system32\iac25_32.ax -> UNLOADED
[SUSP PATH] pghqnh.exe -- h:\documents and settings\jean-louis\application data\microsoft\pghqnh.exe -> KILLED
[BLACKLIST] iac25_32.ax -- H:\WINDOWS\system32\iac25_32.ax -> UNLOADED
[BLACKLIST] iac25_32.ax -- H:\WINDOWS\system32\iac25_32.ax -> UNLOADED

Entrees de registre: 17
[SUSP PATH] HKCU\[...]\Winlogon : Shell (H:\Documents and Settings\Jean-louis\Application Data\Microsoft\pghqnh.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : afwserv.exe (svchost.exe) -> DELETED
[] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
[] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
[IFEO] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
[] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
[] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
[IFEO] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
[IFEO] HKLM\[...]\Image File Execution Options : egui.exe (svchost.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : ekrn.exe (svchost.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : msascui.exe (svchost.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : msmpeng.exe (svchost.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : msseces.exe (svchost.exe) -> DELETED
[HJ] HKCU\[...]\Internet Settings : WarnOnHTTPSToHTTPRedirect (0) -> REPLACED (1)
[HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REPLACED (2)
[HJ] HKLM\[...]\System : ConsentPromptBehaviorUser (0) -> REPLACED (1)
[HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)

Fichier HOSTS:
127.0.0.1 localhost


Termine : << RKreport[1].txt >>
RKreport[1].txt
1
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
OK.

Fais Malwarebyte puis OTL tout comme c'est indiqué.
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Search Settings / Dealio à désinstaller : tracking/adware

=> https://forum.malekal.com/viewtopic.php?t=21599&start=

Ensuite :

Relance OTL.
o sous Personnalisation, copie_colle le contenu du cadre ci dessous et clic Correction, un rapport apparraitra suite à l'operation que tu conserveras sur clé usb par exemple afin d'en coller le resultat:

:OTL
[2011/07/10 14:00:02 | 000,000,460 | ---- | M] () -- H:\WINDOWS\tasks\At4.job
[2011/07/10 10:10:07 | 000,000,460 | ---- | M] () -- H:\WINDOWS\tasks\At1.job
[2011/07/09 20:40:04 | 000,000,460 | ---- | M] () -- H:\WINDOWS\tasks\At2.job
[2011/07/09 20:01:01 | 000,000,460 | ---- | M] () -- H:\WINDOWS\tasks\At3.job
PRC - [2011/05/06 18:15:20 | 000,532,320 | ---- | M] (Spigot, Inc.) -- H:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe
PRC - [2011/05/06 17:33:00 | 000,393,112 | ---- | M] (Spigot, Inc.) -- H:\Program Files\Application Updater\ApplicationUpdater.exe
SRV - [2011/05/06 17:33:00 | 000,393,112 | ---- | M] (Spigot, Inc.) [Auto | Running] -- H:\Program Files\Application Updater\ApplicationUpdater.exe -- (Application Updater)
SRV - File not found [Auto | Stopped] -- -- (SpyHunter 4 Service)
FF - HKLM\software\mozilla\Firefox\extensions\\crazyloader@spointer.com: H:\Program Files\CrazyLoader\spointer\extensions\crazyloader@spointer.com [2010/07/15 15:36:14 | 000,000,000 | ---D | M]
FF - HKCU\software\mozilla\Firefox\extensions\\crazyloader@spointer.com: H:\Program Files\CrazyLoader\spointer\extensions\crazyloader@spointer.com [2010/07/15 15:36:14 | 000,000,000 | ---D | M]
O2 - BHO: (Interest recogniser for Crazyloader (powered by Spointer)) - {C5F65718-341D-4e7d-9842-FCB9CC89527E} - H:\Program Files\CrazyLoader\spointer\extensions\crazyloader_air_ie.dll (Crazyloader)
O4 - HKLM..\Run: [SearchSettings] H:\Program Files\Fichiers communs\Spigot\Search Settings\SearchSettings.exe (Spigot, Inc.)
[2010/03/18 00:19:26 | 000,000,000 | ---D | M] -- H:\Documents and Settings\Jean-louis\Application Data\Dealio
[2011/05/19 23:36:55 | 000,000,000 | ---D | M] -- H:\Documents and Settings\Jean-louis\Application Data\pdfforge
[2011/05/19 15:10:07 | 000,000,000 | ---D | M] -- H:\Documents and Settings\Jean-louis\Application Data\Search Settings


* redemarre le pc sous windows et poste le rapport ici

Yes, no, maybe
I don't know
Can you repeat the question?
You're not the boss of me now
1
JLR
 
merci de ton aide, ci dessous le rapport de Roguekiller:

RogueKiller V5.2.7 [30/06/2011] par Tigzy
contact sur http://www.sur-la-toile.com
mail: tigzyRK<at>gmail<dot>com
Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 2) 32 bits version
Demarrage : Mode normal
Utilisateur: JLR sans virus [Droits d'admin]
Mode: Suppression -- Date : 03/07/2011 22:43:57

Processus malicieux: 1
[SUSP PATH] LVPrcInj01.dll -- H:\WINDOWS\TEMP\logishrd\LVPrcInj01.dll -> UNLOADED

Entrees de registre: 16
[IFEO] HKLM\[...]\Image File Execution Options : afwserv.exe (svchost.exe) -> DELETED
[] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
[] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
[IFEO] HKLM\[...]\Image File Execution Options : avastsvc.exe (svchost.exe) -> ERROR
[] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
[] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
[IFEO] HKLM\[...]\Image File Execution Options : avastui.exe (svchost.exe) -> ERROR
[IFEO] HKLM\[...]\Image File Execution Options : egui.exe (svchost.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : ekrn.exe (svchost.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : msascui.exe (svchost.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : msmpeng.exe (svchost.exe) -> DELETED
[IFEO] HKLM\[...]\Image File Execution Options : msseces.exe (svchost.exe) -> DELETED
[HJ] HKLM\[...]\System : ConsentPromptBehaviorAdmin (0) -> REPLACED (2)
[HJ] HKLM\[...]\System : ConsentPromptBehaviorUser (0) -> REPLACED (1)
[HJ] HKLM\[...]\System : EnableLUA (0) -> REPLACED (1)
[HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

Fichier HOSTS:
127.0.0.1 localhost


Termine : << RKreport[1].txt >>
RKreport[1].txt

je vais vérifier si tout est OK.
cordialement. JLR
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
!!! Malwarebyte doit être à jour avant de faire le scan !!!

ensuite :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

* Lance OTL
* Sous Peronnalisation, copie-colle ce qu'il y a dans le cadre ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
wininit.exe
/md5stop
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs

* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.

0
JLR
 
le rogue killer n'a pas été suffisant !
le virus existe encore sur l'utilisateur où il sévit.
je vais essayer de faire ce que tu recommandes sur ton dernier mail ci-dessus.
cordialement. JLR
0
Malekal_morte- Messages postés 184347 Date d'inscription   Statut Modérateur, Contributeur sécurité Dernière intervention   24 689
 
Bha j'ai jamais dit qu'on avait terminé :)
0
JLR
 
j'ai tardé a lancer OTL à cause d'un déplacement professionnel;
voici le lien des rapports:
http://pjjoint.malekal.com/files.php?id=o11d9v8b8x15q7m6m11u10g15r5o6

encore merci de ton aide;
toute peine méritant salaire , merci de m'indiquer comment je peux verser quelques euros pour t'aider à continuer à nous aider.
cordialement. JLR
0