Virus "vista antivirus 2012"

Bonjour,

Hier j'ai subis ma 1ere attaque par le virus "vista antivirus 2012", puis rebelote aujourd'hui ! Les 2 fois j'ai pourtant refusé la mise a jour qui permet au virus d'infecter la machine.

J'ai suivi les consignes suivantes :

http://thasinvirus.blogspot.com/2011/06/comment-supprimer-windows-7-home.html

J'ai suivi la methode 2

Les 2 fois l'opération a semblé fonctionner. Cependant, suis-je maudit ou n'ai pas de chance pour que le virus me réinfecte en 24h ? Il est a signaler que j'étais sur un site de streaming à regarder des épisodes de chuck (mais pas le même lien).

Y'a t-il une possibilité de me protéger contre ce virus ? Est-il possible que des résidus soient sur mon pc et permettent au virus de m'infecter 2 fois de suite?

Merci par avance

9 réponses

  1. Contributeur sécurité
    Bonsoir,

    poste le rapport de RogueKiller (pas lui, si j'ai bien compris, tu as fait passer Combofix directement)

    poste le rapport de Combofix.

    Essaye de faire ceci :

    Télécharge la dernière version de ZHPDiag

    Enregistre le sur ton Bureau.

    Une fois le téléchargement achevé,fais un double clic sur ZHPDiag.exe et suis les instructions.

    N'oublie pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

    pour Xp :Double clique sur le raccourci ZHPDiag sur ton Bureau.

    pour vista et Seven : fais un clic droit sur le raccourci ZHPDiag sur ton Bureau et choisis "exécuter en tant qu'administrateur".

    /|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

    Clique sur la loupe pour lancer l'analyse.

    Laisse l'outil travailler, il peut être assez long.

    Ferme ZHPDiag en fin d'analyse.

    Pour transmettre le rapport clique sur Cijoint

    Clique sur Parcourir et cherche le répertoire où est installé ZHPDiag (en général C:\Program Files\ZHPDiag).

    Sélectionne le fichier ZHPDiag.txt.

    Clique sur "Cliquez ici pour déposer le fichier".

    Un lien de cette forme :

    http://www.cijoint.fr/cjlink.php?file=cj200905/cijSKAP5fU.txt

    est ajouté dans la page.

    Copie ce lien dans ta réponse.

    (si Cijoint ne fonctionne pas, essaye ici : http://pjjoint.malekal.com/ )

    @+
    Science sans conscience n'est que ruine de l'âme. Rabelais
    7
    1. Utiliser uniquement Combofix ne suffit pas pour éradiquer le virus ?
      0
  2. Contributeur sécurité
    Re,

    Combofix n'a pas totalement nettoyé ton ordi.

    Il suffit de voir ce que MBAM a trouvé derrière.

    La question est de savoir ce qui reste encore (et de vérifier que tes protections sont suffisantes).
    0
    1. D'accord, je te remercie. J'effectue les manip ce weekend puis reviens vers toi en début de semaine prochaine pour te tenir au courant de l'avancée du problème.

      Bon weekend et merci de ton aide
      0
      1. Re,

        Après utilisation de ZHPDiag, voila le bilan que j'ai recu

        http://www.cijoint.fr/cjlink.php?file=cj201107/cij2q9L02H.txt

        Que dois-je faire a présent?
        0
        1. Contributeur sécurité
          Bonsoir,

          Télécharge AD-Remover sur ton Bureau.
          http://www.teamxscript.org/adremoverTelechargement.html

          /!\ Déconnecte-toi d'internet et ferme toutes applications en cours /!\

          Désactive provisoirement et seulement le temps de l'utilisation de ADremover, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

          - Double-clique sur l'icône Ad-remover située sur ton Bureau.
          - Sur la page, clique sur le bouton « NETTOYER »
          - Confirme lancement du scan
          - Laisse travailler l'outil.
          - Poste le rapport qui apparaît à la fin.

          (Le rapport est sauvegardé aussi sous C:\Ad-report(Scan/clean).Txt)

          (CTRL+A pour tout sélectionner, CTRL+C pour copier et CTRL+V pour coller)
          0
          1. Bonsoir,

            Je viens d'effectuer la manipulation que tu m'a indiqué. Voici le rapport que j'ai obtenu:

            ======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

            Mis à jour par TeamXscript le 12/04/11
            Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
            Site web: http://www.teamxscript.org

            C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 22:35:33 le 22/07/2011, Mode normal

            Microsoft® Windows Vista(TM) Édition Familiale Premium Service Pack 2 (X86)
            Clément@PC-DE-CLÉMENT (Hewlett-Packard HP Pavilion dv7 Notebook PC)

            ============== ACTION(S) ==============

            Dossier supprimé: C:\Users\Clément\AppData\Roaming\Mozilla\FireFox\Profiles\22cxvs3x.default\extensions\vshare@toolbar
            Fichier supprimé: C:\Users\Clément\AppData\Roaming\Mozilla\FireFox\Profiles\22cxvs3x.default\searchplugins\web-search.xml
            Dossier supprimé: C:\Users\Clément\AppData\LocalLow\Conduit
            Dossier supprimé: C:\Program Files\Conduit
            Dossier supprimé: C:\Users\Clément\AppData\Roaming\DesktopIcon
            Dossier supprimé: C:\ProgramData\Viewpoint
            Dossier supprimé: C:\Program Files\Viewpoint

            (!) -- Fichiers temporaires supprimés.

            -- Fichier ouvert: C:\Users\Clément\AppData\Roaming\Mozilla\FireFox\Profiles\22cxvs3x.default\Prefs.js --
            Ligne supprimée: user_pref("CT2504091.SearchEngine", "Search||hxxp://search.conduit.com/Results.aspx?q=UCM_SEARCH_TER...
            Ligne supprimée: user_pref("CT2504091.SearchFromAddressBarUrl", "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT250...
            Ligne supprimée: user_pref("CT2504091.myStuffSearchUrl", "hxxp://search.conduit.com/Results.aspx?q=SEARCH_TERM&ctid=E...
            Ligne supprimée: user_pref("CommunityToolbar.SearchFromAddressBarSavedUrl", "hxxp://www.google.com/search?ie=UTF-8&oe...
            Ligne supprimée: user_pref("CommunityToolbar.ToolbarsList", "CT2504091");
            Ligne supprimée: user_pref("CommunityToolbar.ToolbarsList2", "CT2504091");
            Ligne supprimée: user_pref("extensions.installCache", "[{\"name\":\"winreg-app-global\",\"addons\":{\"{20a82645-c095-...
            Ligne supprimée: user_pref("extensions.vshare@toolbar.update.enabled", false);
            Ligne supprimée: user_pref("vshare.install.date", "1295481600000");
            Ligne supprimée: user_pref("vshare.install.dumpFileCount", 0);
            Ligne supprimée: user_pref("vshare.install.dumpFileDisabled", false);
            Ligne supprimée: user_pref("vshare.install.finished", "1.0.2");
            Ligne supprimée: user_pref("vshare.install.guardCount", 1);
            Ligne supprimée: user_pref("vshare.install.guardPopupCount", 1);
            Ligne supprimée: user_pref("vshare.install.guid", "{2f8510db-523c-477d-85f1-9580a823bcae}");
            Ligne supprimée: user_pref("vshare.install.isDisabled", true);
            Ligne supprimée: user_pref("vshare.install.istoolbarhp", true);
            Ligne supprimée: user_pref("vshare.install.istoolbarsearch", true);
            Ligne supprimée: user_pref("vshare.install.laststatreq", "1295481600000");
            Ligne supprimée: user_pref("vshare.install.newtab", true);
            Ligne supprimée: user_pref("vshare.install.overlayVersion", 1);
            Ligne supprimée: user_pref("vshare.install.userHPSettings", "");
            Ligne supprimée: user_pref("vshare.install.userSPSettings", "Google");
            -- Fichier Fermé --

            Clé supprimée: HKLM\Software\Classes\CLSID\{03F998B2-0E00-11D3-A498-00104B6EB52E}
            Clé supprimée: HKLM\Software\Classes\CLSID\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
            Clé supprimée: HKLM\Software\Classes\AxMetaStream.MetaStreamCtl
            Clé supprimée: HKLM\Software\Classes\AxMetaStream.MetaStreamCtl.1
            Clé supprimée: HKLM\Software\Classes\AxMetaStream.MetaStreamCtlSecondary
            Clé supprimée: HKLM\Software\Classes\AxMetaStream.MetaStreamCtlSecondary.1
            Clé supprimée: HKLM\Software\Classes\Toolbar.CT2504091
            Clé supprimée: HKLM\Software\Conduit
            Clé supprimée: HKLM\Software\MetaStream
            Clé supprimée: HKLM\Software\Viewpoint
            Clé supprimée: HKCU\Software\Conduit
            Clé supprimée: HKCU\Software\AppDataLow\Software\Conduit
            Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\ViewpointMediaPlayer
            Clé supprimée: HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\ViewpointMediaPlayer
            Clé supprimée: HKLM\Software\Microsoft\Active Setup\Installed Components\{03F998B2-0E00-11D3-A498-00104B6EB52E}
            Clé supprimée: HKLM\Software\Microsoft\Active Setup\Installed Components\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
            Clé supprimée: HKLM\Software\MozillaPlugins\@viewpoint.com/VMP

            Valeur supprimée: HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser|{D4027C7F-154A-4066-A1AD-4243D8127440}

            ============== SCAN ADDITIONNEL ==============

            **** Mozilla Firefox Version [5.0 (fr)] ****

            FIREFOX.EXE\Shell\Open\Command - firefox.exe
            Searchplugins\bing.xml ( hxxp://www.bing.com/search)
            Components\browsercomps.dll (Mozilla Foundation)
            Extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1} (Skype extension )

            -- C:\Users\Clément\AppData\Roaming\Mozilla\FireFox\Profiles\22cxvs3x.default --
            Extensions\firefox@tvunetworks.com (TVU Web Player)
            User.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=
            Prefs.js - browser.download.lastDir, C:\\Users\\Clément\\Desktop\\4L
            Prefs.js - browser.search.defaultenginename, Web Search...
            Prefs.js - browser.search.selectedEngine, Google
            Prefs.js - browser.startup.homepage, hxxp://fr.yahoo.com/
            Prefs.js - browser.startup.homepage_override.buildID, 20110615151330
            Prefs.js - browser.startup.homepage_override.mstone, rv:5.0
            Prefs.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=

            ========================================

            **** Internet Explorer Version [9.0.8112.16421] ****

            IEXPLORE.EXE\Shell\Open\Command - iexplore.exe
            HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
            HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
            HKCU_Main|Start Page - hxxp://fr.msn.com/
            HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
            HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
            HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
            HKLM_Main|Start Page - hxxp://fr.msn.com/
            HKCU_URLSearchHooks|{ba14329e-9550-4989-b3f2-9732e92d17cc} - "Vuze Remote Toolbar" (C:\Program Files\Vuze_Remote\tbVuze.dll)
            HKCU_URLSearchHooks|{472734EA-242A-422b-ADF8-83D1E48CC825} (x)
            HKLM_URLSearchHooks|{ba14329e-9550-4989-b3f2-9732e92d17cc} - "Vuze Remote Toolbar" (C:\Program Files\Vuze_Remote\tbVuze.dll)

            A présent, que dois-je faire?

            Merci,

            Bonne soirée
            HKCU_SearchScopes\{B3D1C463-0C12-4F24-BCB2-7943255E8DC0} - "Kelkoo" (hxxp://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromfor...)
            HKLM_SearchScopes\{B3D1C463-0C12-4F24-BCB2-7943255E8DC0} - "Kelkoo" (hxxp://fr.kelkoopartners.net/ctl/do/search?siteSearchQuery={searchTerms}&fromfor...)
            HKCU_Toolbar\WebBrowser|{BA14329E-9550-4989-B3F2-9732E92D17CC} (C:\Program Files\Vuze_Remote\tbVuze.dll)
            HKLM_Toolbar|{ba14329e-9550-4989-b3f2-9732e92d17cc} (C:\Program Files\Vuze_Remote\tbVuze.dll)
            HKLM_ElevationPolicy\45a7929b-dcbe-48ae-8a02-a0f6ddeda99a - C:\Program Files\Vuze_Remote\Vuze_RemoteToolbarHelper.exe (?)
            HKLM_ElevationPolicy\{70f641fd-9ffc-4d5b-a4dc-962af4ed7999} - C:\Program Files\Internet Explorer\iedw.exe (x)
            HKLM_ElevationPolicy\{B2321D2F-1154-4d97-AD3E-2FE0BAE2897B} - C:\Program Files\SFR\Kit\9launch.exe (SFR)
            BHO\{0F6E720A-1A6B-40E1-A294-1D4D19F156C8} - "Objet d'aide à la navigation SFR" (C:\Program Files\SFR\Kit\SFRNavErrorHelper.dll)
            BHO\{ba14329e-9550-4989-b3f2-9732e92d17cc} - "Vuze Remote Toolbar" (C:\Program Files\Vuze_Remote\tbVuze.dll)

            ========================================

            C:\Program Files\Ad-Remover\Quarantine: 53 Fichier(s)
            C:\Program Files\Ad-Remover\Backup: 15 Fichier(s)

            C:\Ad-Report-CLEAN[1].txt - 22/07/2011 22:35:41 (7710 Octet(s))

            Fin à: 22:36:25, 22/07/2011

            ============== E.O.F ==============
            0
        2. Contributeur sécurité
          Re,

          tu fais redémarrer l'ordi, tu refais tourner ZHPDiag et tu postes le rapport dans un lien Cijoint ou pjjoint.?
          0
          1. Re,

            Voici le nouveau lien Cijoint

            http://www.cijoint.fr/cjlink.php?file=cj201107/cijb4lMGNo.txt

            A+
            0
            1. Contributeur sécurité
              Re,

              on continue.

              Copie dans le Presse-papier les lignes ci-dessous (sélectionne les avec la souris et fais simultanément Ctrl et C)
              [HKLM\Software\Classes\CLSID\{761f6a83-f007-49e4-8eac-cdb6808ef06f}]
              [HKLM\Software\Classes\CLSID\{76c45b18-a29e-43ea-aaf8-af55c2e1ae17}]
              [HKLM\Software\Classes\CLSID\{96ef404c-24c7-43d0-9096-4ccc8bb7ccac}]
              [HKLM\Software\Classes\CLSID\{97720195-206a-42ae-8e65-260b9ba5589f}]
              [HKLM\Software\Classes\CLSID\{97d69524-bb57-4185-9c7f-5f05593b771a}]
              [HKLM\Software\Classes\CLSID\{986f7a5a-9676-47e1-8642-f41f8c3fcf82}]
              [HKLM\Software\Classes\CLSID\{b18788a4-92bd-440e-a4d1-380c36531119}]
              C:\Program Files\Enigma Software Group\SpyHunter
              R3 - URLSearchHook: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) (5, 3, 5, 4) -- C:\Program Files\Vuze_Remote\tbVuze.dll
              R3 - URLSearchHook: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) (5, 3, 5, 4) -- C:\Program Files\Vuze_Remote\tbVuze.dll
              O2 - BHO: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Vuze_Remote\tbVuze.dll
              O3 - Toolbar: Vuze Remote Toolbar - {ba14329e-9550-4989-b3f2-9732e92d17cc} . (.Conduit Ltd. - Conduit Toolbar.) -- C:\Program Files\Vuze_Remote\tbVuze.dll
              O42 - Logiciel: Skype Toolbars - (.Skype Technologies S.A..) [HKLM] -- {CD95D125-2992-4858-B3EF-5F6FB52FBAD6}
              [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
              [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
              [HKLM\Software\Classes\CLSID\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
              [HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ba14329e-9550-4989-b3f2-9732e92d17cc}]
              [HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{CD95D125-2992-4858-B3EF-5F6FB52FBAD6}]
              [HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{CD95D125-2992-4858-B3EF-5F6FB52FBAD6}]
              C:\Users\Clément\AppData\LocalLow\Vuze_Remote
              R3 - URLSearchHook: (no name) - {472734EA-242A-422b-ADF8-83D1E48CC825} . (...) (No version) -- (.not file.)
              O8 - Extra context menu item: &Envoyer à OneNote - (.not file.) -
              O23 - Service:  (gpsvc) - Clé orpheline
              O44 - LFC:[MD5.FD27E985E5CF983AFDE5AF9A481046CA] - 22/07/2011 - 21:36:29 ---A- . (...) -- C:\Ad-Report-CLEAN[1].txt   [7849]
              O53 - SMSR:HKLM\...\startupreg\603100251  [Key] . (...) -- C:\Users\Clément\AppData\Local\qgb.exe (.not file.)
              O53 - SMSR:HKLM\...\startupreg\Ifarapupikep  [Key] . (...) -- C:\Users\Clément\AppData\Local\KBDANE1.dll (.not file.)
              O68 - StartMenuInternet: <FIREFOX.EXE> <Mozilla Firefox>[HKLM\..\Shell\open\Command] (...) -- firefox.exe (.not file.)


              Déconnecte toi d'Internet et ferme toutes les applications ouvertes.

              Pour Xp : Double clique sur l'icône ZHPFix.exe sur ton Bureau.

              Pour Vista et W7 : Clique droit sur l'icône ZHPFix.exe sur ton Bureau,
              puis sélectionne 'Exécuter en tant qu'administrateur'.

              Clique successivement sur l'icône H (pour effacer le rapport qui s'est affiché) puis sur l'icône de la malette cachée par la feuille.

              Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

              Clique sur OK, ce qui fait apparaître un carré à gauche de chaque ligne.

              Clique sur "Tous" puis sur "Nettoyer".

              Laisse l'outil travailler.

              Si il te demande de redémarrer l'ordi pour achever le nettoyage, fais le immédiatement.

              Le rapport d'exécution va apparaître dans la fenêtre.

              Copie le dans ta réponse.

              ===

              Mets à jour ta console java :

              Pour Vista et Windows 7, il faut désactiver l'UAC.

              Télécharge JavaRa.zip de Paul McLain et Fred de Vries.

              https://launchwoo.com.au/

              Choisis le premier téléchargement (fichier binary)

              hxxp://raproducts.org/click/click.php?id=1

              * Décompresse le fichier sur le Bureau (Clic droit > Extraire tout).
              * Double-clique sur le répertoire JavaRa.
              * Puis double-clique sur le fichier JavaRa.exe (le exe peut ne pas s'afficher).
              * Choisis Français puis clique sur Select.
              * Clique sur Recherche de mises à jour.
              * Sélectionne Mettre à jour via jucheck.exe puis clique sur Rechercher.
              * Autorise le processus à se connecter s'il le demande, clique sur Installer et suis les instructions d'installation qui prennent quelques minutes.
              * L'installation est terminée, reviens à l'écran de JavaRa et clique sur Effacer les anciennes versions.
              * Clique sur Oui pour confirmer. Laisse travailler et clique ensuite sur OK, puis une deuxième fois sur OK.
              * Un rapport va s'ouvrir. Poste-le dans ta prochaine réponse.
              * Ferme l'application.
              *Réactive l'UAC (Vista et Windows 7)

              Note : le rapport se trouve aussi dans C:\ sous le nom JavaRa.log.

              @+
              0
              1. Bonjour,
                Prends ceci :
                https://www.clubic.com/telecharger-fiche215092-malwarebytes-anti-malware.html
                télécharge le , installe le et met le a jour puis fait un scan complet de tout tes disque dur :D
                et supprime tous ce qu'il aura trouvé :D
                tien moi au courant ;)
                -2
                1. Merci, je fais ca de suite !
                  0
                2. De-rien :)
                  0
                3. Sinon, c'est normal de se faire infecter 2 fois en 24h par le même virus (qui est très chiant au passage)
                  0
                4. Et existe un moyen de s'en protéger ? (Avira n'a pas été capable pour le moment...)
                  0
                5. Déjà il faut nettoyer ton pc de ce virus :D après tu peu envisager d'autre méthodes :D
                  0