Ouvertures de fenetre I.E 8 intempestives:

Résolu/Fermé
PM86 - 28 août 2011 à 21:59
 Utilisateur anonyme - 1 sept. 2011 à 14:16
Bonjour,

je viens vers vous pour un probleme d'ouvertures de fenetres publicitaires intempestives sur mon ordinateur portable.
J'ai exécuté les programmes suivants sans résultats:
- Malwarebytes anti Malwares
- spybot
- scan avec Avast anti virus
- ccleaner
L'anti Malwares a bien supprimé des infections mais le problème d'ouverture persiste avec en exemple l'adresse suivante:

http://www.jeu-a-telecharger.com/mono-sproink/?ptn=eorezo&t2c=a0a53adb3d63b66f6adfa3448fe3e2271ae4

Pouvez-vous m'aider et me conseiller pour supprimer ce programme "espion" semble-t-il ?

Dans l'attente de votre réponse...

En vous remerciant.

philippe M.



29 réponses

Utilisateur anonyme
29 août 2011 à 12:08
salut ton windows n'est pas à jour

poste ton rapport de malwarebytes

desinstalle spybot il est pourri
0
Bonjour,

Je vous remercie pour votre intervention et votre aide.

Sur votre conseil, j'ai mis à jour Windows ( + de 200 MO; la mise à jour était désactivée par erreur).
J'ai désinstallé Spybot que je pensais efficace mais j'ai lu, en cherchant une version plus récente qu'il ne marchait pas avec ma version 64 bits de Windows.

Et enfin, je vous poste le rapport de Mawarebytes que j'ai fais en premier.

En vous remerciant de votre sympathie et de l'aide que vous voudrez bien m'apporter.

Philippe.M.
=====================================

Ci-dessous mon rapport de Malwarebytes
=====================================


Malwarebytes' Anti-Malware 1.50
www.malwarebytes.org

Version de la base de données: 7557

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

25/08/2011 00:44:21
mbam-log-2011-08-25 (00-44-21).txt

Type d'examen: Examen complet (C:\|)
Elément(s) analysé(s): 284283
Temps écoulé: 31 minute(s), 43 seconde(s)

Processus mémoire infecté(s): 0
Module(s) mémoire infecté(s): 0
Clé(s) du Registre infectée(s): 12
Valeur(s) du Registre infectée(s): 3
Elément(s) de données du Registre infecté(s): 0
Dossier(s) infecté(s): 0
Fichier(s) infecté(s): 4

Processus mémoire infecté(s):
(Aucun élément nuisible détecté)

Module(s) mémoire infecté(s):
(Aucun élément nuisible détecté)

Clé(s) du Registre infectée(s):
HKEY_CLASSES_ROOT\CLSID\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio.TB) -> Not selected for removal.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio.TB) -> Not selected for removal.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio.TB) -> Not selected for removal.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio.TB) -> Not selected for removal.
HKEY_CLASSES_ROOT\CLSID\{293A63F7-C3B6-423a-9845-901AC0A7EE6E} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\TypeLib\{0BF73E27-2734-4F7B-925A-4BBB1457F5FA} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\Interface\{E2ED56B6-35FC-4484-9530-EC87FB458E78} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\PCTutoBHO.PCTBHO.1 (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CLASSES_ROOT\PCTutoBHO.PCTBHO (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{293A63F7-C3B6-423A-9845-901AC0A7EE6E} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{293A63F7-C3B6-423A-9845-901AC0A7EE6E} (Trojan.Eorezo) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{293A63F7-C3B6-423A-9845-901AC0A7EE6E} (Trojan.Eorezo) -> Quarantined and deleted successfully.

Valeur(s) du Registre infectée(s):
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio.TB) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> Not selected for removal.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio.TB) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> Not selected for removal.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\PROGRAM FILES (X86)\COMMON FILES\SPIGOT\WTXPCOM\COMPONENTS\WIDGITOOLBARFF.DLL (Adware.WidgiToolbar) -> Value: WIDGITOOLBARFF.DLL -> Quarantined and deleted successfully.

Elément(s) de données du Registre infecté(s):
(Aucun élément nuisible détecté)

Dossier(s) infecté(s):
(Aucun élément nuisible détecté)

Fichier(s) infecté(s):
c:\program files (x86)\pdfforge toolbar\IE\4.4\pdfforgetoolbarie.dll (PUP.Dealio.TB) -> Not selected for removal.
c:\program files (x86)\PCTuto\pctutobho.dll (Trojan.Eorezo) -> Quarantined and deleted successfully.
c:\program files (x86)\common files\Spigot\wtxpcom\components\widgitoolbarff.dll (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
c:\Users\Philippe\AppData\Roaming\PCtuto\updatepctuto\updatepctuto.exe (PUP.Tuto4PC) -> Not selected for removal.
0
Utilisateur anonyme
29 août 2011 à 15:51
Télécharge et enregistre ADWcleaner sur ton bureau :

ADWCleaner (Merci à Xplode)

Lance le,

clique sur suppression et poste son rapport.
0
Merci encore pour la rapidité de votre intervention.
Voici le rapport de ADWCleaner:

Pensez-vous que le problème est réglé ?

Philippe.M.

=================================================


# AdwCleaner v1.301 - Rapport créé le 29/08/2011 à 17:49:24
# Mis à jour le 28/08/11 à 21h par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits)
# Nom d'utilisateur : Philippe - PHILIPPE-PORTAB (Administrateur)
# Exécuté depuis : C:\Users\Philippe\Pictures\Documents\01 PHILIPPE\04 PROGRAMMES & PILOTES\ADWCleaner\adwcleaner0.exe
# Option [Suppression]


***** [KillNav] *****

Aucun navigateur n'était en cours d'exécution.

***** [Processus] *****

Tué : [PID:4084] pctuto.exe

***** [Services] *****

Arrêté & Supprimé : Application Updater

***** [Fichiers / Dossiers] *****

Dossier Supprimé : C:\Users\Philippe\AppData\Roaming\PCtuto
Dossier Supprimé : C:\Users\Philippe\AppData\Local\PCTuto
Dossier Supprimé : C:\Users\Philippe\AppData\LocalLow\Search Settings
Dossier Supprimé : C:\Users\Philippe\AppData\LocalLow\pdfforge
Dossier Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\PCTuto
Dossier Supprimé : C:\Program Files (x86)\Application Updater
Dossier Supprimé : C:\Program Files (x86)\PCTuto
Dossier Supprimé : C:\Program Files (x86)\pdfforge Toolbar
Dossier Supprimé : C:\Program Files (x86)\Common Files\spigot

***** [Registre] *****

Clé Supprimée : HKCU\Software\PCTuto
Clé Supprimée : HKCU\Software\AppDataLow\Software\pdfforge
Clé Supprimée : HKCU\Software\AppDataLow\Software\Search Settings
Clé Supprimée : HKLM\SOFTWARE\Application Updater
Clé Supprimée : HKLM\SOFTWARE\PCTuto
Clé Supprimée : HKLM\SOFTWARE\pdfforge
Clé Supprimée : HKLM\SOFTWARE\Search Settings
Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.DllInfo
Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.PDF.PDF
Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.PDF.PDFEncryptor
Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.PDF.PDFLine
Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.PDF.PDFText
Clé Supprimée : HKLM\SOFTWARE\Classes\pdfforge.Tools
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\PCTutoBHO.DLL
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{759F1421-4D31-4c1f-8C51-E4956A037676}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\PcTuto_is1
Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [PcTuto]

***** [Registre (64 bits)] *****


***** [Navigateurs] *****

-\\ Internet Explorer v8.0.7600.16385

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v3.6.16 (fr)

Profil : ubscfx9u.default
Fichier : C:\Users\Philippe\AppData\Roaming\Mozilla\Firefox\Profiles\ubscfx9u.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

-\\ Google Chrome v [Impossible d'obtenir la version]

Fichier : C:\Users\Philippe\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[S1].txt - [2837 octets] - [29/08/2011 17:49:24]


########## EOF - C:\AdwCleaner[S1].txt - [2965 octets] ##########
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
29 août 2011 à 19:42
desactive ton antivirus
desactive Windows defender si présent
desactive ton pare-feu

Ferme toutes tes appilications en cours

telecharge et enregistre ceci sur ton bureau :

Pre_Scan

si le lien ne fonctionne pas :

http://www.archive-host.com

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si 'outil est bloqué par l'infection utilise cette version : Version .pif

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
Bonjour,

Je reconnais que si l'on a pas été averti, il peut y avoir des instants de panique pendant le scan.
Et moi qui pensais que la procèdure était terminée...
Je vous ai transmis le rapport sur le site « cijoint.fr » comme convenu.
Je ne vous cache pas que pour moi, c'est comme du « chinois ». Je vous fais confiance pour l' interpréter et me donner, s'il vous plait, la suite à donner à ce problème.

Dans l'attente de votre réponse...

Je vous souhaite une excellente soirée.

Bien cordialement.

Philippe.M.
0
Utilisateur anonyme
29 août 2011 à 21:24
super je peux avoir le lien obtenu ? ^^
0
J'ai refait la procédure car j'avais oublié de noter le lien.
Avec toutes mes excuses.

http://www.cijoint.fr/cjlink.php?file=cj201108/cijmN0gcak.txt

Pour info, une fenetre publicitaire vient de s'ouvrir, ce qui ne s'était pas produit depuis le début de la procèdure.
Cependant, mon ordi est plus rapide qu'avant.

Merci à vous et bonne journée....

Philippe.M.
0
Utilisateur anonyme
30 août 2011 à 10:32
desinstalle adobe reader 9

===============================

fais glisser une icone n'importe quel fichier sur Pre_scan , pre_script va apparaitre

Lance Pre_script , une page vierge va s'ouvrir.

selectionne tout le texte en gras ci-dessous, puis (clic droit/copier ou ctrl+c) :
___________________________________________________
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LManager"=-
"Adobe Reader Speed Launcher"=-
"QuickTime Task"=-
""=-
[HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar] => Microsoft Internet Explorer Toolbar
"Locked"=-

list::
C:\Windows\0

txt::
C:\Windows\0

folder::
C:\ProgramData\Spybot - Search & Destroy
C:\Program Files (x86)\Spybot - Search & Destroy

Host::

attrib::

___________________________________________________

colle-le ensuite (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
J'espère ne pas avoir fait d'erreurs ?

Voici l'adresse du résultat:

http://www.cijoint.fr/cjlink.php?file=cj201108/cijA6qVyvH.txt

Merci pour votre patience.

Philippe.M.
0
Utilisateur anonyme
30 août 2011 à 12:05
non t'as rien collé dans le texte vierge qui s'ouvre
0
Je suis nul.

Bon; je pense que cette fois c'est bon. Voir le lien ci-dessous:

http://www.cijoint.fr/cjlink.php?file=cj201108/cijq4Bfg0V.txt

Avec mes excuses et merci

Philippe.M.
0
Utilisateur anonyme
30 août 2011 à 13:03
bizarre....

t'as des infos la-dessus ?

C:\Windows\0
0
Voici les renseignements que j'obtiens en consultant le dossier c/windows/o:

nom: o
modifié le: 13/11/2009 19:15
type: fichier
taille: 1ko

Je suis incapable de vous dire qui a créé ce fichier en 2009 et avec quel programme.

J'ai peut-être tapé un "o" puis validé cette donnée par erreur mais cela m'étonne...

Dans l'attente de votre réponse... et bon après midi.

Cordialement.

Philippe.M.
0
Utilisateur anonyme
30 août 2011 à 14:34
si tu l'ouvres avec le bloc notes ?
0
Jobtiens ces 2 lignes à l'intérieur:

[InstallLanguage]
LangID=ENU


Philippe.M.
0
Pas de réponse ?

Dois-je considérer que mon PC n'a plus de "virus" ?

Si c'est le cas, je tiens à vous féliciter pour votre grande compétence et vous remercier pour votre patience et surtout pour le temps que vous avez bien voulu m'accordé.

Pouvez-vous me confirmer que tout est bien correct ?

Merci encore...

Philippe.M.
0
Utilisateur anonyme
31 août 2011 à 13:27
salut il y a des moments j'ai tellement de réponses que mon tableau d'intervention est plein et il se peut que tu "disparaisses" en bas de la page...c'est ce qui a du arriver je t'avais perdu ^^

Télécharge ici :OTL

enregistre le sur ton Bureau.

si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.

=> Clique ici pour voir la Configuration

▶Clic sur Analyse.

A la fin du scan, le Bloc-Notes va s'ouvrir avec le rapport (OTL.txt).

Ce fichier est sur ton Bureau (en général C:\Documents and settings\le_nom_de_ta_session\OTL.txt)

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

Pour me le transmettre clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

juste au niveau du bouton , en fin de chargement du fichier , Un lien de cette forme apparaitra :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

▶ Copie ce lien dans ta réponse.

▶▶ Tu feras la meme chose avec le "Extra.txt" qui logiquement sera aussi sur ton bureau.
0
Fichiers transmis à l'adresse ci-dessous:

http://www.cijoint.fr/cjlink.php?file=cj201108/cijN2cD29t.txt

http://www.cijoint.fr/cjlink.php?file=cj201108/cijg9fDuam.txt

Pour info: mon micro semble fonctionner normalement.

Merci

Philippe.M
0
desinstalle java update 24
desinstalle pdfforge Toolbar v4.4

=====================================

ATTENTION !!! : Script personnalisé pour cette machine uniquement , ne pas reproduire !!


si tu as XP => double clique
si tu as Vista ou windows 7 => clic droit "executer en tant que...."


sur OTL.exe pour le lancer.


▶Copie la liste qui se trouve en gras ci-dessous,

▶ colle-la dans la zone sous "Personnalisation" :


:processes
explorer.exe
iexplore.exe
firefox.exe
msnmsgr.exe
Teatimer.exe

:OTL
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O4 - HKU\S-1-5-19\..\RunOnce: [mctadmin] File not found
O4 - HKU\S-1-5-20\..\RunOnce: [mctadmin] File not found
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O16 - DPF: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26)
O16 - DPF: {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26)
O18 - Protocol\Handler\skype-ie-addon-data {91774881-D725-4E58-B298-07617B9B86A8} - Reg Error: Key error. File not found

:Files
C:\Windows\SysWow64\%APPDATA%
@Alternate Data Stream - 137 bytes -> C:\ProgramData\TEMP:4CF61E54

:commands
[emptytemp]
[start explorer]
[reboot]


▶ Clique sur "Correction" pour lancer la suppression.


▶ Poste le rapport qui logiquement s'ouvrira tout seul en fin de travail appres le redemarrage.

¤¤¤¤¤¤¤¤¤¤_g3n-h@ckm@n_developpement_¤¤¤¤¤¤¤¤¤¤
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤_Pre_scan_¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤
0
J'avais bien un rapport après le redémarrage et je pensais qu'il serait placé sur le bureau comme pour les autres.
Hélas, il n'apparait pas et j'ai fermé la fenêtre du Bloc note.
Que dois-je faire ?

Merci

Philippe.
0