Terminer le nettoyage de virus

Bonjour,
mon faible niveau informatique, m'entraine à vous écrire. Voilà, il y a deux semaines environ j'étais sur internet qui c'est fermé brusquement et un antivirus s'est lancé automatiquement, une icône s'est placée sur mon bureau tout cela sans intervention personnelle ce fameux antivirus se nome "security protection". Dès là cet antivirus m'a alerter sur de gros problème de protection de mon ordinateur et lors de mes refus d'activer la protection qu'il me suggérer, window se fermait tout seul et grosse galère pour ré-ouvrir ma session qui se fermait dès son ouverture. Ayant 2 utilisateurs différents j'ai pu retourné sur internet et voir qu'il s'agissait d'un faux antivirus et j'ai pu me débrouiller à bloquer ses effets grâce à des conseils lus sur votre forum.
Je tournais avec avast et window defender sur le conseil d'amis, étant novice sur l'utilisation d'internet j'ai omis toute mise à jour de ces logiciel, le PC a tourné pendant 6 mois au moins sans ces mises à jour.

Pour me sortir du virus j'ai utilisé malwarebytes et réinstallé avast, la cession à l'air de fonctionner normalement mais je ne sais que faire de mes fichier que j'ai placé en quarantaine. Je m'inquiète de supprimer les fichiers de ma liste de peur d'affecter le système de mon PC et je souhaiterai terminer le nettoyage correctement car j'ai l'impression d'avoir juste bricoler pour l'instant! qui pourrai me conseiller sur le contenu de cette fameuse liste!!

Vous en remerciant par avance,

<config>Windows Vista / mozzillaFirefox

44 réponses

Résumé de la discussion

Un utilisateur a été confronté à un faux antivirus nommé « security protection » qui s’est affiché brutalement et a provoqué la fermeture de la session, avant un nettoyage partiel avec Malwarebytes et Avast. Plusieurs conseils ont été échangés pour finaliser le nettoyage, notamment l’exécution d’outils spécialisés et la collecte de rapports à transmettre pour diagnostic afin d’éviter une réinfection. Des procédures pratiques ont été proposées, notamment relancer USBFix (option 1) et coller le rapport, puis désinstaller l’outil et poursuivre avec des rapports d’outils tels qu’AdwCleaner, TDSSKiller et ZHPDiag. En complément, il est recommandé de mettre à jour Avast et Windows Defender, puis d’examiner les éléments en quarantaine pour éviter de supprimer des fichiers critiques et garantir un redémarrage propre.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Salut fenouil,

    Tu as surement pris un rogue !
    C'est un programme qui est censé te faire peur pour que tu achète un logiciel antimalware et qui en fait te rajoutera des malwares.

    Télécharge sur le bureau
    https://www.luanagames.com/index.fr.html
    Quitte tous tes programmes en cours
    Sous Vista/Seven , clique droit -> lancer en tant qu'administrateur
    Lorsque demandé, tape 1 [SCAN]et valide
    Un rapport (RKreport.txt) a du se créer sur le bureau, poste-le.
    * Note : Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois. Si cela ne passe vraiment pas, renommez le fichier Roguekiller.exe en Winlogon.exe et réessayez.
    @+
    0
    1. Contributeur sécurité
      Désolé jlpjlp, je te laisse la main !
      0
      1. Contributeur sécurité
        En fait la réponse est là !
        http://tigzyrk.blogspot.com/2011/07/rogue-security-protection.html
        0
        1. desol j'avais pas roguekiller et pas d'expérience dans ces manip j'ai les 2 rapports en txt sur mon bureau et je vais un peu abuser et faire sourire mais comment les joindres à mon message (ctrl C+ ctrl V ca marche pas)

          MERCI pour ton aide
          0
          1. ca y est j ai trouver comment poster les rapports je refais une analyse par malewarebyte car j'ai que le rapport de quand j'ai fait la manip quand j ai eu le soucis je poste le rapport actuel
            0
            1. Le rapport actuel de malewarebyte parait nettement plus léger que le précédent

              Malwarebytes' Anti-Malware 1.51.1.1800
              www.malwarebytes.org

              Version de la base de données: 7622

              Windows 6.0.6000
              Internet Explorer 7.0.6000.16890

              31/08/2011 22:41:43
              mbam-log-2011-08-31 (22-41-30).txt

              Type d'examen: Examen rapide
              Elément(s) analysé(s): 167643
              Temps écoulé: 6 minute(s), 4 seconde(s)

              Processus mémoire infecté(s): 0
              Module(s) mémoire infecté(s): 0
              Clé(s) du Registre infectée(s): 0
              Valeur(s) du Registre infectée(s): 0
              Elément(s) de données du Registre infecté(s): 0
              Dossier(s) infecté(s): 0
              Fichier(s) infecté(s): 3

              Processus mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Module(s) mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Clé(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre infecté(s):
              (Aucun élément nuisible détecté)

              Dossier(s) infecté(s):
              (Aucun élément nuisible détecté)

              Fichier(s) infecté(s):
              c:\Users\Juju\downloads\everest poker(2).exe (PUP.Casino) -> No action taken.
              c:\Users\Juju\downloads\everest poker.exe (PUP.Casino) -> No action taken.
              c:\Users\Juju\downloads\everest poker.fr.exe (PUP.Casino) -> No action taken.

              CELUI DE RK

              RogueKiller V5.3.4 [30/08/2011] par Tigzy
              contact sur https://www.luanagames.com/index.fr.html
              mail: tigzyRK<at>gmail<dot>com
              Remontees: https://www.luanagames.com/index.fr.html

              Systeme d'exploitation: Windows Vista (6.0.6000 ) 32 bits version
              Demarrage : Mode normal
              Utilisateur: Juju [Droits d'admin]
              Mode: Recherche -- Date : 31/08/2011 22:13:07

              Processus malicieux: 1
              [SUSP PATH] lsnfier.exe -- c:\users\juju\appdata\roaming\microsoft\notification de cadeaux msn\lsnfier.exe -> KILLED [TermProc]

              Entrees de registre: 6
              [BLACKLIST] HKLM\[...]\services : usnjsvc ("C:\Program Files\MSN Messenger\usnsvc.exe") -> FOUND
              [BLACKLIST] HKLM\[...]\services : usnjsvc ("C:\Program Files\MSN Messenger\usnsvc.exe") -> FOUND
              [SUSP PATH] Notification de cadeaux MSN.lnk : C:\Users\Juju\AppData\Roaming\Microsoft\Notification de cadeaux MSN\lsnfier.exe -> FOUND
              [PROXY IE] HKCU\[...]\Internet Settings : ProxyServer (134.212.194.4:80) -> FOUND
              [HJ] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
              [HJ] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

              Fichiers / Dossiers particuliers:
              [FOLDER] plugs : c:\users\juju\appdata\roaming\adobe\plugs --> FOUND
              [FOLDER] shed : c:\users\juju\appdata\roaming\adobe\shed --> FOUND

              Fichier HOSTS:
              127.0.0.1 localhost
              ::1 localhost

              Termine : << RKreport[1].txt >>
              RKreport[1].txt
              0
              1. Contributeur sécurité
                ok fais l'option 2 de roguekiller

                puis

                Télécharge ZHPDiag ( de Nicolas coolman ).
                https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

                (outil de diagnostic)

                Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

                Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista )

                Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

                Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

                Rend toi sur Cjoint : http://www.cijoint.fr/

                Clique sur "Parcourir " dans la partie " Joindre un fichier[...] "

                Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

                Clique ensuite sur "Cliquez ici pour déposer le fichier " et copie/colle le lien dans ton prochain message

                ou sinon pour transmettre ton rapport:
                * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer les rapports.
                Donnes le liens pjjoint ici ensuite pour pouvoir être consultés.
                0
                1. chose faites, adresse du lien
                  merci pour les explications

                  http://www.cijoint.fr/cjlink.php?file=cj201108/cijA7RA2nk.txt
                  0
                  1. Contributeur sécurité
                    ok il y en a encore ...

                    * télécharge adwcelaner et colle un rapport de suppression avec
                    http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner

                    * puis colle un rapport de suppression avec ad remover

                    * puis télécharger tdsskiller et colle un rapport avec :

                    * puis colle un rapport avec un des 4 premeirs antivirus en ligne <== ici

                    * puis remets pour conclure un rapport zhpdiag tout neuf et explique tes problèmes actuels

                    a plus
                    0
                    1. commence à nager un peu, je lance la recherche dans adwcleaner j'ai un rapport txt qui s'affiche, dois je faire une suppression dans le même logiciel ensuite?
                      désolé un peu dépasser je prèfère demander avant de faire une bêtise
                      0
                      1. je colle tous les rapport ensemble (ou un par un) sur le forum ou tous sur cijoint?
                        0
                        1. Contributeur sécurité
                          comme tu le sens :)

                          cela m'est égal

                          mais faire dans l'ordre pour ne pas interferer les rapports

                          je repasse demain
                          0
                          1. bonjour, j'ai pu faire ce qui était demandé en respectant l'ordre des procédures, je tiens juste à préciser que lorsque j'ai réalisé le scan en ligne je n'est réalisé aucune action de suppression ou autre proposées le rapport est celui de l'analyse brute,
                            De retour du travail après 19H encore merci

                            ADWCLEANER
                            http://www.cijoint.fr/cjlink.php?file=cj201109/cijARntdUV.txt

                            ADREMOVER
                            http://www.cijoint.fr/cjlink.php?file=cj201109/cijOnirxt2.txt

                            TDSSKILLER
                            http://www.cijoint.fr/cjlink.php?file=cj201109/cijPIEUTmL.txt

                            SCAN EN LIGNE
                            http://www.cijoint.fr/cjlink.php?file=cj201109/cijJFkevCm.txt

                            ZHPDIAG
                            http://www.cijoint.fr/cjlink.php?file=cj201109/cijhWAXNfh.txt
                            0
                            1. Contributeur sécurité
                              Lance ZHPFix (soit via le raccourci sur ton Bureau, soit via ZHPDiag en cliquant sur l'écusson vert)
                              Copie/colle les lignes en gras suivantes :

                              ----------------------------------------------------------

                              c:\program files\mozilla firefox\extensions\{a89aed22-9133-424c-88e7-c8235c5ff302}\install.js
                              c:\windows\system32\config\systemprofile\appdata\local\microsoft\windows\temporary internet files\content.ie5\464elodf\upgrade[7].cab
                              c:\users\juju\appdata\locallow\sun\java\deployment\cache\6.0\31\6468271f-7f8cb4df
                              c:\users\juju\appdata\locallow\sun\java\deployment\cache\6.0\31\6468271f-5e4faa19
                              c:\users\juju\appdata\locallow\sun\java\deployment\cache\6.0\12
                              \328deacc-27506157
                              [HKLM\Software\Microsoft\Windows\CurrentVersion\Ext\PreApproved\ForceRenive]
                              [HKLM\Software\CrazyLoader]
                              C:\Users\Juju\AppData\Roaming\teamspeak2


                              ----------------------------------------------------------
                              - Clique sur l'icône représentant la lettre H (« coller les lignes Helper »)
                              - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
                              - Clique sur le bouton « GO » pour lancer le nettoyage,
                              - Copie/colle la totalité du rapport dans ta prochaine réponse

                              ensuite passe un coup de ccleaner pour nettoyer les traces du pc

                              et enfin delfix pour supprimer ce qui a été utilisé (option de suppression) puis désinstalle delfix

                              voilà

                              dis nous comment va ton pc

                              a plus
                              0
                              1. J ai lancé ZHPFIX et suite au nettoyage j'ai plus mon bureau et de barre des taches, je n'est plus que le gestionnaire des taches pour naviguer, de plus croyant avoir fait une bourde j'ai relancé ZHPFIX j'ai donc deux rapports je les postes
                                (je n'ait pas fait les étapes suivant ZHPFIX)

                                http://www.cijoint.fr/cjlink.php?file=cj201109/cijuRvhfKD.txt

                                http://www.cijoint.fr/cjlink.php?file=cj201109/cij4B5Rq2c.txt
                                0
                                1. Contributeur sécurité
                                  en redemarrant le pc cela persiste?

                                  ne fais pas ccleaner et delfix et la suite pour le moment
                                  0
                                  1. trop tard pour ccleaner je l'ai lancé via le gestionnaire des taches (entre les 2 rapports de ZHPFIX ci dessus) désolé je me suis senti bloqué j'aurai pas du faire,
                                    desolé pour l'attente de ma réponse j ai un peu galéré à faire un redémarrage propre, Ceci fait tout est revenu sur mon bureau, la barre des taches également
                                    0
                                    1. Contributeur sécurité
                                      ok si tout est revenu tu peux faire tout le reste
                                      0
                                      • 1
                                      • 2
                                      • 3