Personnal shield pro

Résolu
gabaline -  
Fish66 Messages postés 18337 Statut Contributeur sécurité -
Bonjour,

a mon tour d être infecté,merci de m'aider a me débarrasser de ce programme

28 réponses

  • 1
  • 2
Résumé de la discussion

Une infection signalée sur Windows XP avec Firefox 3.0.15 entraîne une demande d'aide pour se débarrasser d’un programme malveillant et de ses effets indésirables récents. Plusieurs répondants proposent RogueKiller, ZHPDiag et OldTimer Move It (OTMoveIt3), puis suivent avec la suppression de clés de registre et des redémarrages pour nettoyer les restes, et encouragent à répéter les analyses. La procédure documente la génération de rapports et de journaux, dont RKreport.txt, et souligne l’importance de vérifier les fichiers temporaires et le cache du navigateur après nettoyage.

Bobot (l'IA à votre service)
  1. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Salut,

    * Télécharge sur le bureau RogueKiller (par tigzy)
    https://www.luanagames.com/index.fr.html

    *( Sous Vista/Seven,clique droit, lancer en tant qu'administrateur )

    * Quitte tous tes programmes en cours
    * Lance RogueKiller.exe.
    * Lorsque demandé, tape 2 et valide
    *Si le rogue empêche le lancement du programme, Renomme (RogueKiller) en "winlogon" ou "firefox". Sinon renomme le en winlogon.exe ou firefox.exe (rajouter l'extension .exe)
    * Un rapport (RKreport.txt) a du se créer à côté de l'exécutable, colle son contenu dans la réponse
    * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois.

    1
    1. gabaline
       
      jusque la j'ai tout fait , je ne comprend pas la phrase "un rapport ... colle son contenu dans la reponse "
      0
  2. gabaline
     
    colle son contenu dans la réponse ?
    0
  3. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Re,

    Tu fais copier/coller le continue du rapport RKreport.txt ici dans ta prochaine réponse
    0
  4. gabaline
     
    mail: tigzyRK<at>gmail<dot>com
    Remontees: http://www.sur-la-toile.com/discussion-193725-1-BRogueKillerD-Remontees.html

    Systeme d'exploitation: Windows XP (5.1.2600 Service Pack 3) 32 bits version
    Demarrage : Mode normal
    Utilisateur: Aline [Droits d'admin]
    Mode: Suppression -- Date : 28/08/2011 13:35:29

    Processus malicieux: 1
    [SUSP PATH] RogueKiller.exe -- c:\documents and settings\aline\bureau\roguekiller.exe -> KILLED [TermProc]

    Entrees de registre: 3
    [SUSP PATH] HKCU\[...]\RunOnce : cG04301HhOiM04301 (C:\Documents and Settings\All Users\Application Data\cG04301HhOiM04301\cG04301HhOiM04301.exe) -> DELETED
    [ROGUE ST] HKCU\[...]\RunOnce : 0 (C:\DOCUME~1\Aline\LOCALS~1\Temp\0.8603143399609056.exe) -> DELETED
    [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REPLACED (0)

    Fichiers / Dossiers particuliers:

    Fichier HOSTS:
    127.0.0.1 localhost

    Termine : << RKreport[2].txt >>
    RKreport[1].txt ; RKreport[2].txt
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Re,

    * Télécharge MBAM et installe le selon l'emplacement par défaut
    https://www.malwarebytes.com/mwb-download/
    * Fais la mise à jour
    * Lance Malwarebytes' Anti-Malware
    * Clique dans l'onglet "Recherche"
    * Coche l'option "Exécuter un examen complet" puis sur le bouton "Rechercher"
    * Choisis de scanner tous tes disques durs, puis clique sur 'Lancer l'examen"

    A la fin de l'analyse, si MBAM n'a rien trouvé :

    * Clique sur OK, le rapport s'ouvre spontanément

    Si des menaces ont été détectées :

    * Clique sur OK puis "Afficher les résultats"
    *Vérifie que toutes les lignes sont cochées
    * Choisis l'option "Supprimer la sélection"
    * Si MBAM demande le redémarrage de Windows : Clique sur "Oui"
    * Le rapport s'ouvre automatiquement après la suppression, il se trouve aussi dans l'onglet "Rapports/Logs"

    * Copie/colle le rapport dans le prochain message

    Remarque :
    - S'il y'a un problème de mise à jour de mbam, tu peux la faire manuellement en téléchargeant ce fichier puis en l'exécutant.

    0
  7. gabaline
     
    ok MBAM en cours déjà 5 éléments infectés
    0
  8. gabaline
     
    Malwarebytes' Anti-Malware 1.51.1.1800
    www.malwarebytes.org

    Version de la base de données: 7593

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 7.0.5730.13

    28/08/2011 14:25:31
    mbam-log-2011-08-28 (14-25-31).txt

    Type d'examen: Examen complet (C:\|D:\|E:\|)
    Elément(s) analysé(s): 214464
    Temps écoulé: 18 minute(s), 9 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 6

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)
    0
  9. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Re,

    Oui, supprimes les 6 fichiers infectés! ensuite poste le rapport stp.

    _ _ _ Fish66_ _ _ I''"""""I_ _ membre _ _I''"""""I_ _ contributeur _ _ _
    ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
    0
  10. gabaline
     
    le rapport est au dessus

    je parlais de supprimer les 2 programmes roguekiller et l autre
    0
  11. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Re,
    1/
    Le rapport envoyé ci-dessus n'est pas complet!

    Envois moi tous le rapport stp

    2/
    Malwarebytes tu vas le garder, à la fin de la désinfection on va supprimer les autres outils utilisés.

    3/
    Nous allons effectuer un diagnostic de ton PC:
    *Télécharge ZHPDiag sur ton bureau :

    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
    ou :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    * Laisse toi guider lors de l'installation,coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag"

    /!\Utilisateur de Vista et Seven : Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

    * Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)
    * Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
    * Héberge le rapport ZHPDiag.txt sur un des sites ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :
    http://pjjoint.malekal.com/

    Si indisponible:

    http://ww38.toofiles.com/fr/documents-upload.html

    ou :

    https://www.casimages.com/

    * Tuto zhpdiag :
    http://www.premiumorange.com/zeb-help-process/zhpdiag.html

    Hébergement de rapport sur pjjoint.malekal.com

    * Rends toi sur http://pjjoint.malekal.com/
    * Clique sur le bouton Parcourir
    * Sélectionne le fichier que tu veux heberger et clique sur Ouvrir
    *Clique sur le bouton Envoyer
    * Un message de confirmation s'affiche, copie le lien dans ta prochaine réponse.

    @+

    _ _ _ Fish66_ _ _ I''"""""I_ _ membre _ _I''"""""I_ _ contributeur _ _ _
    ¤¤¤ Le meilleur remède pour tous les problèmes, c'est la patience.... ¤¤¤
    0
  12. gabaline
     
    Malwarebytes' Anti-Malware 1.51.1.1800
    www.malwarebytes.org

    Version de la base de données: 7593

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 7.0.5730.13

    28/08/2011 14:25:31
    mbam-log-2011-08-28 (14-25-31).txt

    Type d'examen: Examen complet (C:\|D:\|E:\|)
    Elément(s) analysé(s): 214464
    Temps écoulé: 18 minute(s), 9 seconde(s)

    Processus mémoire infecté(s): 0
    Module(s) mémoire infecté(s): 0
    Clé(s) du Registre infectée(s): 0
    Valeur(s) du Registre infectée(s): 0
    Elément(s) de données du Registre infecté(s): 0
    Dossier(s) infecté(s): 0
    Fichier(s) infecté(s): 6

    Processus mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Module(s) mémoire infecté(s):
    (Aucun élément nuisible détecté)

    Clé(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Valeur(s) du Registre infectée(s):
    (Aucun élément nuisible détecté)

    Elément(s) de données du Registre infecté(s):
    (Aucun élément nuisible détecté)

    Dossier(s) infecté(s):
    (Aucun élément nuisible détecté)

    Fichier(s) infecté(s):
    c:\documents and settings\Aline\Bureau\rk_quarantine\cg04301hhoim04301.exe.vir (Trojan.FakeAlert) -> Quarantined and deleted successfully.
    c:\documents and settings\Aline\local settings\Temp\jar_cache2353887540404123798.tmp (Trojan.FakeAlert) -> Quarantined and deleted successfully.
    c:\documents and settings\Aline\local settings\Temp\jar_cache6516790919051659553.tmp (Trojan.FakeAlert) -> Quarantined and deleted successfully.
    c:\documents and settings\Aline\local settings\Temp\0.8603143399609056.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
    c:\documents and settings\all users\application data\cg04301hhoim04301\cg04301hhoim04301.exe (Trojan.FakeAlert) -> Quarantined and deleted successfully.
    c:\documents and settings\Aline\application data\avdrn.dat (Malware.Trace) -> Quarantined and deleted successfully.
    0
  13. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Re,

    D'accord il reste maintenant le rapport ZHPDiag :-)

    @+
    0
  14. gabaline
     
    http://pjjoint.malekal.com/files.php?id=ZHPDiag_l12n6z10m12s7u1013w5l7m11o11g13q14z12t11w9o10d9q7d7
    0
  15. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Re,
    1/
    Tu as encore des adwares :

    Désinstalle stp ces logiciels :
    C:\Program Files\Fluendo
    C:\Program Files\PopCap Games
    C:\Documents and Settings\Aline\Application Data\moovida-1
    C:\Documents and Settings\Aline\Application Data\OfferBox


    2/
    Copie tout le texte présent en gras ci-dessous ( tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )

    O43 - CFD: 10/06/2011 - 08:10:58 - [0] ----D- C:\Documents and Settings\Aline\Application Data\facemoods.com => Toolbar.Facemoods
    O43 - CFD: 17/04/2010 - 19:53:48 - [5041] ----D- C:\Documents and Settings\Aline\Local Settings\Application Data\Conduit => Toolbar.Conduit
    [HKLM\Software\Classes\CLSID\{1a03f196-9617-4ca0-842b-a83ceecb022b}] => Toolbar.SweetIM
    [HKLM\Software\Classes\CLSID\{64182481-4F71-486b-A045-B233BD0DA8FC}] => Toolbar.Facemoods
    [HKLM\Software\Classes\Interface\{A9379648-F6EB-4F65-A624-1C10411A15D0}] => Toolbar.Facemoods
    [HKLM\Software\Classes\Interface\{F16AB1DB-15C0-4456-A29E-4DF24FB9E3D2}] => Toolbar.Facemoods
    C:\Documents and Settings\Aline\Local Settings\Application Data\Conduit => Toolbar.Conduit
    C:\Documents and Settings\Aline\Local Settings\Application Data\Mozilla\Firefox\Profiles\e9r1o4ok.default\prefs.js (.not file.)



    Puis Lance ZHPFix depuis le raccourci du bureau .

    * Une fois l'outil ZHPFix ouvert , clique sur le bouton [ H ] ( "coller les lignes Helper" ) .

    * Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

    Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

    Clique sur le bouton GO

    Copie/Colle le rapport à l'écran dans ton prochain message.

    3/
    Après avoir effectué les deux étapes ci-dessus prépare stp un nouveau rapport ZHPDiag (à l'héberger )

    @+

    0
  16. gabaline
     
    Rapport de ZHPFix 1.12.3359 par Nicolas Coolman, Update du 28/08/2011
    Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-29-08-2011-14-31-45.txt
    Run by Aline at 29/08/2011 14:31:45
    Windows XP Professional Service Pack 3 (Build 2600)
    Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

    ========== Clé(s) du Registre ==========
    SUPPRIME Key: HKLM\Software\Classes\CLSID\{1a03f196-9617-4ca0-842b-a83ceecb022b}
    SUPPRIME Key: HKLM\Software\Classes\CLSID\{64182481-4F71-486b-A045-B233BD0DA8FC}
    SUPPRIME Key: HKLM\Software\Classes\Interface\{A9379648-F6EB-4F65-A624-1C10411A15D0}
    SUPPRIME Key: HKLM\Software\Classes\Interface\{F16AB1DB-15C0-4456-A29E-4DF24FB9E3D2}

    ========== Dossier(s) ==========
    SUPPRIME Folder: C:\Documents and Settings\Aline\Application Data\facemoods.com
    SUPPRIME Folder: C:\Documents and Settings\Aline\Local Settings\Application Data\Conduit

    ========== Fichier(s) ==========
    ABSENT Folder/File: c:\documents and settings\aline\local settings\application data\conduit
    ABSENT Folder/File: c:\documents and settings\aline\local settings\application data\mozilla\firefox\profiles\e9r1o4ok.default\prefs.js (.not file.)

    ========== Récapitulatif ==========
    4 : Clé(s) du Registre
    2 : Dossier(s)
    2 : Fichier(s)

    End of the scan in 00mn 00s

    ========== Chemin de fichier rapport ==========
    C:\ZHP\ZHPFix[R1].txt - 29/08/2011 14:31:45 [1307]
    0
  17. gabaline
     
    le rapport (le nouveau) ZHPdiag ne passe pas en . txt
    je n'arrive pas a le rouvrir une fois sur le bureau
    0
  18. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Salut,
    1/
    Essais une autre fois stp, tu héberges le rapport obtenu en me donnant l'adresse du lien exactement comme tu as fait ici

    @+
    0
  19. gabaline
     
    http://pjjoint.malekal.com/files.php?id=ZHPDiag_d11x11q6c5z13i11c11p14h12p7c11u15t10c12f11g11k5f15n12c8
    0
  20. Fish66 Messages postés 18337 Statut Contributeur sécurité 1 318
     
    Bonjour,

    * Télécharge OTM (OldTimer) sur ton Bureau

    ICI >> OTM (OldTimer)
    * Double clic "OTMoveIt3.exe"
    * Utilisateurs Windows Vista / 7 Clic droit sur "OTMoveIt3.exe" choisis "exécuter en tant qu'administrateur" afin de le lancer.

    - Copie (Ctrl+C) le texte suivant en gras ci-dessous :


    :Reg
    [-HKCU\Software\FissaSearch]
    [-HKCU\Software\Grand Virtual]
    [-HKCU\Software\Moovida]
    [-HKCU\Software\OfferBox]
    [-HKCU\Software\PopCap]
    [-HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{6084C211-01A1-464E-97A0-09772E122B50}]
    [-HKLM\Software\Moovida]
    [-HKLM\Software\OfferBox]
    [-HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu\Programs\PopCap Games]
    [-HKLM\Software\Classes\CLSID\{1a03f196-9617-4ca0-842b-a83ceecb022b}]

    :commands
    [emptytemp]
    [Reboot]



    - Colle (Ctrl+V) le texte précédemment copié dans le cadre: Paste Instructions for Items to be Moved.
    - Clique maintenant sur le bouton MoveIt!
    Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
    Accepte en cliquant sur YES.
    - Poste le rapport situé dans ce dossier : C:\_OTMoveIt\MovedFiles\
    Le nom du rapport correspond au moment de sa création : date_heure.log

    @+
    0
  • 1
  • 2