PUM.Hijack.HomePageControl

Résolu
Mandarin -  
2011N2 Messages postés 15850 Statut Contributeur sécurité -
Bonjour,

Malwarebyte's vient de trouver ce programme malveillant PUM.Hijack.HomePageControl et je n'arrive pas à le supprimer. Pourriez-vous m'aider svp ?

J'ai un autre soucis : ma page d'accueil lorsque je me connecte sur Internet Explorer ou Mozilla est seeearch.com alors que je ne connais pas ce site et n'y suis jamais allé avant qu'elle s'impose. Je ne peux pas la modifier dans les options internet du panneau de configuration.
Les deux soucis auraient-ils un rapport entre eux ?

Merci par avance

Mandarin



66 réponses

mandarin13001 Messages postés 24 Statut Membre
 
re,

voici le rapport :

======= RAPPORT D'AD-REMOVER 2.0.0.2,G | UNIQUEMENT XP/VISTA/7 =======

Mis à jour par TeamXscript le 12/04/11
Contact: AdRemover[DOT]contact[AT]gmail[DOT]com
Site web: http://www.teamxscript.org

C:\Program Files\Ad-Remover\main.exe (CLEAN [1]) -> Lancé à 18:46:58 le 25/10/2011, Mode normal

Microsoft Windows XP Professionnel Service Pack 3 (X86)
moi@johann ( )

============== ACTION(S) ==============


Dossier supprimé: C:\Documents and Settings\All Users\Application Data\Viewpoint

(!) -- Fichiers temporaires supprimés.


-- Fichier ouvert: C:\Documents and Settings\moi\Application Data\Mozilla\FireFox\Profiles\yoq3bpa9.default\Prefs.js --
Ligne supprimée: user_pref("CT2613520.ct2613520.SearchEngine", "Recherche||hxxp://search.conduit.com/Results.aspx?q=U...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://alerts.conduit-services.com/root/909619/905414/FR", "\"0\"")...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://appsmetadata.toolbar.conduit-services.com/?ctid=ct2613520", ...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://contextmenu.toolbar.conduit-services.com/?name=GottenApps&lo...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://contextmenu.toolbar.conduit-services.com/?name=OtherApps&loc...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://contextmenu.toolbar.conduit-services.com/?name=SharedApps&lo...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://contextmenu.toolbar.conduit-services.com/?name=Toolbar&local...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://dynamicdialogs.alert.conduit-services.com/alert/dlg.pkg", "\...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://dynamicdialogs.engine.conduit-services.com/DLG.pkg?ver=3.3.3...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://dynamicdialogs.toolbar.conduit-services.com/DLG.pkg?ver=3.3....
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://servicemap.conduit-services.com/Toolbar/?ownerId=CT2613520",...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://settings.engine.conduit-services.com/?browser=FF&lut=0", "63...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://settings.engine.conduit-services.com/?browser=FF&lut=3/13/20...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://settings.toolbar.conduit-services.com/?ctid=ct2613520&octid=...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://translation.toolbar.conduit-services.com/?locale=EB_LOCALE",...
Ligne supprimée: user_pref("CommunityToolbar.ETag.hxxp://translation.toolbar.conduit-services.com/?locale=fr-fr", "\"...
Ligne supprimée: user_pref("CommunityToolbar.EngineOwner", "CT2613520");
Ligne supprimée: user_pref("CommunityToolbar.EngineOwnerGuid", "{d7f26d0e-9801-45c3-a091-8a65e4ed73b5}");
Ligne supprimée: user_pref("CommunityToolbar.EngineOwnerToolbarId", "protection_zonealarm");
Ligne supprimée: user_pref("CommunityToolbar.IsEngineShown", true);
Ligne supprimée: user_pref("CommunityToolbar.IsMyStuffImportedToEngine", true);
Ligne supprimée: user_pref("CommunityToolbar.OriginalEngineOwner", "");
Ligne supprimée: user_pref("CommunityToolbar.OriginalEngineOwnerGuid", "");
Ligne supprimée: user_pref("CommunityToolbar.OriginalEngineOwnerToolbarId", "");
Ligne supprimée: user_pref("CommunityToolbar.SearchFromAddressBarSavedUrl", "hxxp://redirecterror.sfr.fr/?q=");
Ligne supprimée: user_pref("CommunityToolbar.ToolbarsList", "CT2613520,ConduitEngine");
Ligne supprimée: user_pref("CommunityToolbar.ToolbarsList2", "CT2613520");
Ligne supprimée: user_pref("CommunityToolbar.alert.alertDialogsGetterLastCheckTime", "Sat Aug 13 2011 11:59:26 GMT+02...
Ligne supprimée: user_pref("CommunityToolbar.alert.alertInfoInterval", 1440);
Ligne supprimée: user_pref("CommunityToolbar.alert.alertInfoLastCheckTime", "Fri Aug 26 2011 16:30:48 GMT+0200");
Ligne supprimée: user_pref("CommunityToolbar.alert.clientsServerUrl", "hxxp://alert.client.conduit.com");
Ligne supprimée: user_pref("CommunityToolbar.alert.locale", "en");
Ligne supprimée: user_pref("CommunityToolbar.alert.loginIntervalMin", 1440);
Ligne supprimée: user_pref("CommunityToolbar.alert.loginLastCheckTime", "Fri Aug 26 2011 16:30:34 GMT+0200");
Ligne supprimée: user_pref("CommunityToolbar.alert.loginLastUpdateTime", "1313487611");
Ligne supprimée: user_pref("CommunityToolbar.alert.messageShowTimeSec", 20);
Ligne supprimée: user_pref("CommunityToolbar.alert.servicesServerUrl", "hxxp://alert.services.conduit.com");
Ligne supprimée: user_pref("CommunityToolbar.alert.showTrayIcon", false);
Ligne supprimée: user_pref("CommunityToolbar.alert.userCloseIntervalMin", 300);
Ligne supprimée: user_pref("CommunityToolbar.alert.userId", "516f3c16-577c-4685-8e66-17937c90ed2b");
Ligne supprimée: user_pref("CommunityToolbar.facebook.settingsLastCheckTime", "Fri Aug 26 2011 16:31:19 GMT+0200");
Ligne supprimée: user_pref("CommunityToolbar.globalUserId", "fd6b6034-66a7-4f91-bcf1-294686d37016");
Ligne supprimée: user_pref("CommunityToolbar.isAlertUrlAddedToFeedItemTable", true);
Ligne supprimée: user_pref("CommunityToolbar.isClickActionAddedToFeedItemTable", true);
Ligne supprimée: user_pref("CommunityToolbar.keywordURLSelectedCTID", "CT2613520");
Ligne supprimée: user_pref("ConduitEngine.AppTrackingLastCheckTime", "Sun Aug 21 2011 16:31:20 GMT+0200");
Ligne supprimée: user_pref("ConduitEngine.DialogsGetterLastCheckTime", "Wed Aug 24 2011 16:31:14 GMT+0200");
Ligne supprimée: user_pref("ConduitEngine.FirstServerDate", "03/22/2011 10");
Ligne supprimée: user_pref("ConduitEngine.FirstTime", true);
Ligne supprimée: user_pref("ConduitEngine.FirstTimeFF3", true);
Ligne supprimée: user_pref("ConduitEngine.HasUserGlobalKeys", true);
Ligne supprimée: user_pref("ConduitEngine.HideEngineAfterRestart", true);
Ligne supprimée: user_pref("ConduitEngine.Initialize", true);
Ligne supprimée: user_pref("ConduitEngine.InitializeCommonPrefs", true);
Ligne supprimée: user_pref("ConduitEngine.InstalledDate", "Tue Mar 22 2011 09:38:32 GMT+0100");
Ligne supprimée: user_pref("ConduitEngine.IsMulticommunity", false);
Ligne supprimée: user_pref("ConduitEngine.IsOpenThankYouPage", false);
Ligne supprimée: user_pref("ConduitEngine.IsOpenUninstallPage", true);
Ligne supprimée: user_pref("ConduitEngine.LanguagePackLastCheckTime", "Fri Aug 26 2011 16:31:09 GMT+0200");
Ligne supprimée: user_pref("ConduitEngine.LastLogin_3.3.3.2", "Fri Aug 26 2011 20:21:36 GMT+0200");
Ligne supprimée: user_pref("ConduitEngine.PublisherContainerWidth", 0);
Ligne supprimée: user_pref("ConduitEngine.SearchFromAddressBarIsInit", true);
Ligne supprimée: user_pref("ConduitEngine.SettingsLastCheckTime", "Fri Aug 26 2011 20:21:35 GMT+0200");
Ligne supprimée: user_pref("ConduitEngine.Uninstall", true);
Ligne supprimée: user_pref("ConduitEngine.UserID", "UN61240185211080743");
Ligne supprimée: user_pref("ConduitEngine.engineLocale", "fr");
Ligne supprimée: user_pref("ConduitEngine.enngineContextMenuLastCheckTime", "Fri Aug 26 2011 16:31:09 GMT+0200");
Ligne supprimée: user_pref("ConduitEngine.globalFirstTimeInfoLastCheckTime", "Fri Aug 26 2011 22:21:36 GMT+0200");
Ligne supprimée: user_pref("ConduitEngine.initDone", true);
Ligne supprimée: user_pref("ConduitEngine.isAppTrackingManagerOn", true);
Ligne supprimée: user_pref("ConduitEngine.usagesFlag", 1);
-- Fichier Fermé --


Clé supprimée: HKLM\Software\Classes\CLSID\{03F998B2-0E00-11D3-A498-00104B6EB52E}
Clé supprimée: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{03F998B2-0E00-11D3-A498-00104B6EB52E}
Clé supprimée: HKLM\Software\Classes\CLSID\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
Clé supprimée: HKLM\Software\Classes\CLSID\{7E0E464A-9D61-6A27-15F0-50B70DF92CA0}
Clé supprimée: HKLM\Software\Microsoft\Internet Explorer\SearchScopes\{9BB47C17-9C68-4BB3-B188-DD9AF0FD2421}
Clé supprimée: HKLM\Software\Microsoft\Active Setup\Installed Components\{03F998B2-0E00-11D3-A498-00104B6EB52E}
Clé supprimée: HKLM\Software\Microsoft\Active Setup\Installed Components\{1B00725B-C455-4DE6-BFB6-AD540AD427CD}
Clé supprimée: HKLM\Software\Microsoft\Code Store Database\Distribution Units\CabBuilder


============== SCAN ADDITIONNEL ==============

**** Mozilla Firefox Version [3.6.23 (fr)] ****

HKLM_MozillaPlugins\@checkpoint.com/FFApi (x)
Searchplugins\SearchResults.xml ( hxxp://www.searchqu.com//web?src=ffb&appid=0&systemid=421&sr=0&q={searchTerms}/)
Extensions\{3112ca9c-de6d-4884-a869-9855de68056c} (Google Toolbar for Firefox)
Extensions\{82AF8DCA-6DE9-405D-BD5E-43525BDAD38A} (Click to call with Skype)

-- C:\Documents and Settings\moi\Application Data\Mozilla\FireFox\Profiles\yoq3bpa9.default --
Extensions\fr@dictionaries.addons.mozilla.org (Dictionnaire français «Réforme 1990»)
Extensions\{3112ca9c-de6d-4884-a869-9855de68056c} (Google Toolbar for Firefox)
Extensions\{7a88e876-d715-4503-a7bf-a8eba13ca3f9} (SocialPlus)
Searchplugins\exalead.xml (?)
Searchplugins\SearchResults.xml ( hxxp://www.searchqu.com//web?src=ffb&appid=0&systemid=421&sr=0&q={searchTerms}/)
User.js - browser.startup.homepage, hxxp://www.google.fr/
Prefs.js - browser.download.dir, E:\\STOCKAGE (G)\\Léane
Prefs.js - browser.download.lastDir, C:\\Documents and Settings\\moi\\Bureau
Prefs.js - browser.search.defaultenginename, Web Search
Prefs.js - browser.search.selectedEngine, Web Search
Prefs.js - browser.startup.homepage, hxxp://www.google.fr/
Prefs.js - browser.startup.homepage_override.mstone, rv:1.9.2.23
Prefs.js - keyword.URL, hxxp://redirecterror.sfr.fr/?q=

-- C:\Documents and Settings\Administrateur\Application Data\Mozilla\FireFox\Profiles\yoq3bpa9.default --

========================================

**** Internet Explorer Version [8.0.6001.18702] ****

HKCU_Main|Default_Page_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome
HKCU_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKCU_Main|Search bar - hxxp://go.microsoft.com/fwlink/?linkid=54896
HKCU_Main|Start Page - hxxp://fr.msn.com/
HKLM_Main|Default_Page_URL - hxxp://go.microsoft.com/fwlink/?LinkId=54896
HKLM_Main|Default_Search_URL - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Search bar - hxxp://search.msn.com/spbasic.htm
HKLM_Main|Search Page - hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch
HKLM_Main|Start Page - hxxp://fr.msn.com/
HKCU_Toolbar\WebBrowser|{0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7} (x)
HKCU_Toolbar\WebBrowser|{C4069E3A-68F1-403E-B40E-20066696354B} (x)
HKLM_Toolbar|{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} (C:\Program Files\Alwil Software\Avast5\aswWebRepIE.dll)
HKLM_ElevationPolicy\{B2321D2F-1154-4d97-AD3E-2FE0BAE2897B} - C:\Program Files\SFR\Kit\9launch.exe (SFR)
HKLM_Extensions\{CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - "?" (?)
HKLM_Extensions\{e2e2dd38-d088-4134-82b7-f2ba38496583} - "?" (?)
BHO\{0F6E720A-1A6B-40E1-A294-1D4D19F156C8} - "Objet d'aide à la navigation SFR" (C:\Program Files\SFR\Kit\SFRNavErrorHelper.dll)
BHO\{5C255C8A-E604-49b4-9D64-90988571CECB} (?)
BHO\{8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - "avast! WebRep" (C:\Program Files\Alwil Software\Avast5\aswWebRepIE.dll)
BHO\{AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - "Skype Browser Helper" (C:\APPS\skype\Toolbars\Internet Explorer\skypeieplugin.dll)

========================================

C:\Program Files\Ad-Remover\Quarantine: 26 Fichier(s)
C:\Program Files\Ad-Remover\Backup: 14 Fichier(s)

C:\Ad-Report-CLEAN[1].txt - 25/10/2011 18:47:07 (7464 Octet(s))
C:\Ad-Report-SCAN[1].txt - 25/10/2011 16:03:26 (11665 Octet(s))

Fin à: 18:48:23, 25/10/2011

============== E.O.F ==============
0
2011N2 Messages postés 15850 Statut Contributeur sécurité 917
 
Ok.

Toujours le même problème ?

@+

Gabriel.
0
mandarin13001 Messages postés 24 Statut Membre
 
apparemment lorsque j'enregistre le portail SFR comme page d'accueil dans Internet explorer, ca a l'air de tenir.
sous Mozilla, j'inscris SFR comme page d'accueil dans les "options" d'"outils", lorsque j'ouvre une autre fenêtre pour vérifier, ca fonctionne mais quand je les ferme toutes, c'est google qui redevient la page de démarrage.

à +

johann
0
2011N2 Messages postés 15850 Statut Contributeur sécurité 917
 
Re,

Arf... Tu as essayé de redémarrer le PC ?

@+

Gabriel.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
mandarin13001 Messages postés 24 Statut Membre
 
même en redémarrant mon pc, c'est toujours google qui se met au démarrage de Mozilla en cliquant sur l'icône Mozilla Firefox ou sur l'icône SFR :((

à +

johann
0
2011N2 Messages postés 15850 Statut Contributeur sécurité 917
 
Ok :)

Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Recherche] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[Search].txt

@+

Gabriel.
0
mandarin13001 Messages postés 24 Statut Membre
 
j'aurais jamais autant fait de ménage lol

le rapport AdwCleaner :

# AdwCleaner v1.314 - Rapport créé le 25/10/2011 à 21:54:31
# Mis à jour le 25/10/11 à 21h par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : moi - johann (Droits Limités)
# Exécuté depuis : C:\Documents and Settings\moi\Bureau\adwcleaner.exe
# Option [Recherche]


***** [Processus] *****


***** [Services] *****


***** [Fichiers / Dossiers] *****

Fichier Présent : C:\Program Files\Mozilla Firefox\searchplugins\SearchResults.xml
Fichier Présent : C:\Documents and Settings\moi\Application Data\Mozilla\Firefox\Profiles\yoq3bpa9.default\searchplugins\SearchResults.xml

***** [Registre] *****


***** [Navigateurs] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v3.6.23 (fr)

Profil : yoq3bpa9.default
Fichier : C:\Documents and Settings\moi\Application Data\Mozilla\Firefox\Profiles\yoq3bpa9.default\prefs.js

Présente : user_pref("CT2613520.CTID", "ct2613520");
Présente : user_pref("CT2613520.ct2613520.AppTrackingLastCheckTime", "Fri Aug 26 2011 22:21:50 GMT+0200");
Présente : user_pref("CT2613520.ct2613520.DialogsAlignMode", "LTR");
Présente : user_pref("CT2613520.ct2613520.FirstTimeSettingsDone", true);
Présente : user_pref("CT2613520.ct2613520.InvalidateCache", false);
Présente : user_pref("CT2613520.ct2613520.LanguagePackLastCheckTime", "Fri Aug 26 2011 16:31:31 GMT+0200");
Présente : user_pref("CT2613520.ct2613520.Locale", "fr-fr");
Présente : user_pref("CT2613520.ct2613520.RadioLastCheckTime", "Fri Aug 26 2011 18:45:46 GMT+0200");
Présente : user_pref("CT2613520.ct2613520.RadioLastUpdateIPServer", "3");
Présente : user_pref("CT2613520.ct2613520.RadioLastUpdateServer", "0");
Présente : user_pref("CT2613520.ct2613520.SearchInNewTabLastCheckTime", "Fri Aug 26 2011 16:31:24 GMT+0200");
Présente : user_pref("CT2613520.ct2613520.SettingsCheckIntervalMin", 120);
Présente : user_pref("CT2613520.ct2613520.SettingsLastCheckTime", "Fri Aug 26 2011 22:15:23 GMT+0200");
Présente : user_pref("CT2613520.ct2613520.SettingsLastUpdate", "1313417051");
Présente : user_pref("CT2613520.ct2613520.ThirdPartyComponentsLastCheck", "Wed Aug 10 2011 09:53:24 GMT+0200");
Présente : user_pref("CT2613520.ct2613520.ThirdPartyComponentsLastUpdate", "1255348267");
Présente : user_pref("CT2613520.ct2613520.globalFirstTimeInfoLastCheckTime", "Fri Aug 26 2011 22:21:41 GMT+0200");
Présente : user_pref("CT2613520.ct2613520.toolbarAppMetaDataLastCheckTime", "Fri Aug 26 2011 16:31:30 GMT+0200");
Présente : user_pref("CT2613520.ct2613520.toolbarContextMenuLastCheckTime", "Sat Aug 13 2011 11:59:29 GMT+0200");

-\\ Google Chrome v [Impossible d'obtenir la version]

Fichier : C:\Documents and Settings\moi\Local Settings\Application Data\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [2960 octets] - [25/10/2011 21:54:31]

########## EOF - C:\AdwCleaner[R1].txt - [3088 octets] ##########


à +

johann
0
2011N2 Messages postés 15850 Statut Contributeur sécurité 917
 
Passe le en mode suppression et poste le rapport ;)

Merci,

Gabriel.
0
mandarin13001 Messages postés 24 Statut Membre
 
le rapport en mode suppression :

# AdwCleaner v1.314 - Rapport créé le 25/10/2011 à 22:10:56
# Mis à jour le 25/10/11 à 21h par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : moi - johann (Droits Limités)
# Exécuté depuis : C:\Documents and Settings\moi\Bureau\adwcleaner.exe
# Option [Suppression]


***** [KillNav] *****

# firefox.exe [PID:5732] -> Tué

***** [Processus] *****


***** [Services] *****


***** [Fichiers / Dossiers] *****

Fichier Supprimé : C:\Program Files\Mozilla Firefox\searchplugins\SearchResults.xml
FichierSupprimé : C:\Documents and Settings\moi\Application Data\Mozilla\Firefox\Profiles\yoq3bpa9.default\searchplugins\SearchResults.xml

***** [Registre] *****


***** [Navigateurs] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v3.6.23 (fr)

Profil : yoq3bpa9.default
Fichier : C:\Documents and Settings\moi\Application Data\Mozilla\Firefox\Profiles\yoq3bpa9.default\prefs.js

C:\Documents and Settings\moi\Application Data\Mozilla\Firefox\Profiles\yoq3bpa9.default\user.js ... Supprimé !

Supprimée : user_pref("CT2613520.CTID", "ct2613520");
Supprimée : user_pref("CT2613520.ct2613520.AppTrackingLastCheckTime", "Fri Aug 26 2011 22:21:50 GMT+0200");
Supprimée : user_pref("CT2613520.ct2613520.DialogsAlignMode", "LTR");
Supprimée : user_pref("CT2613520.ct2613520.FirstTimeSettingsDone", true);
Supprimée : user_pref("CT2613520.ct2613520.InvalidateCache", false);
Supprimée : user_pref("CT2613520.ct2613520.LanguagePackLastCheckTime", "Fri Aug 26 2011 16:31:31 GMT+0200");
Supprimée : user_pref("CT2613520.ct2613520.Locale", "fr-fr");
Supprimée : user_pref("CT2613520.ct2613520.RadioLastCheckTime", "Fri Aug 26 2011 18:45:46 GMT+0200");
Supprimée : user_pref("CT2613520.ct2613520.RadioLastUpdateIPServer", "3");
Supprimée : user_pref("CT2613520.ct2613520.RadioLastUpdateServer", "0");
Supprimée : user_pref("CT2613520.ct2613520.SearchInNewTabLastCheckTime", "Fri Aug 26 2011 16:31:24 GMT+0200");
Supprimée : user_pref("CT2613520.ct2613520.SettingsCheckIntervalMin", 120);
Supprimée : user_pref("CT2613520.ct2613520.SettingsLastCheckTime", "Fri Aug 26 2011 22:15:23 GMT+0200");
Supprimée : user_pref("CT2613520.ct2613520.SettingsLastUpdate", "1313417051");
Supprimée : user_pref("CT2613520.ct2613520.ThirdPartyComponentsLastCheck", "Wed Aug 10 2011 09:53:24 GMT+0200");
Supprimée : user_pref("CT2613520.ct2613520.ThirdPartyComponentsLastUpdate", "1255348267");
Supprimée : user_pref("CT2613520.ct2613520.globalFirstTimeInfoLastCheckTime", "Fri Aug 26 2011 22:21:41 GMT+0200");
Supprimée : user_pref("CT2613520.ct2613520.toolbarAppMetaDataLastCheckTime", "Fri Aug 26 2011 16:31:30 GMT+0200");
Supprimée : user_pref("CT2613520.ct2613520.toolbarContextMenuLastCheckTime", "Sat Aug 13 2011 11:59:29 GMT+0200");

-\\ Google Chrome v [Impossible d'obtenir la version]

Fichier : C:\Documents and Settings\moi\Local Settings\Application Data\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[R1].txt - [3089 octets] - [25/10/2011 21:54:31]
AdwCleaner[S1].txt - [3217 octets] - [25/10/2011 22:10:56]

*************************

Dossier Temporaire : 4 dossier(s)et 37 fichier(s) supprimés

########## EOF - C:\AdwCleaner[S1].txt - [3437 octets] ##########

à +

johann
0
mandarin13001 Messages postés 24 Statut Membre
 
Ô grand Gabriel, louanges à toi, ma page de démarrage est redevenue normal !! mdr
mais je suppose que ce n'est pas terminé et qu'il va falloir peut être désinstaller ou supprimer les programmes qui ont été nécessaires à ce curage ?

à +

johann
0
2011N2 Messages postés 15850 Statut Contributeur sécurité 917
 
Et plus^^

Si nous avons utilisé Malwarebytes' Anti-Malware, tu peux le garder et passer un scan complet une fois par semaine en prenant soin de bien le mettre à jour avant de lancer le scan.
Autrement, installes-le, c'est un antimalware très efficace. Tu trouveras un tuto complet Ici

1- Nous allons mettre à jour ton pc.

Il est important d'avoir les dernières mises à jour sur ton PC. En effet, celles-ci corrigent des failles de sécurité qui peuvent parfois être exploitée par un programme malveillant.

1ère étape : Java

▶ Télécharge >>>JavaRa<<< puis décompresse le sur ton bureau.
▶ Ouvre le dossier JavaRa puis exécute JavaRa.exe.
▶ Clique sur "Search For Updates".
▶ Sélectionne "Update Using jucheck.exe" puis clique sur "Search".
▶ Autorise le processus à se connecter s'il te le demande, clique sur "install" et suis la procédure d'installation.
▶ Une fois l'installation terminée, revient à l'écran de JavaRa et clique sur "Remove Older Versions".
▶ Clique sur " Oui " pour confirmer. Laisse l'outil travailler, puis clique sur " Ok " et une nouvelle fois sur "Ok".
▶ Un rapport s'ouvrira, copie/colle son contenu dans ton prochain message./list

/!\ Si la méthode "Update Using jucheck.exe" ne fonctionne pas, télécharge la dernière version de java à Cette adresse puis passe directement à la partie Remove Older Versions" /!\

2ème étape : Adobe Reader

▶ Si tu utilises adobe reader, il est important qu'il soit à jour.
▶ Si il n'est pas à jour, certains programmes malveillants peuvent exploiter différentes failles et infecter ton PC ( Voir ici )
▶ Pour vérifier qu'adobe reader est à jour, lance le puis clique sur Aide -> Rechercher les mises à jour.

3ème étape : Mise à jour des logiciels

▶ Il est également primordial de garder tes logiciels à jour. Pour ce faire, il existe un petit utilitaire, Update Checker.
▶ Télécharge le Ici
▶ Un tutoriel pour son utilisation est disponible Ici.


2- Vacciner les supports amovibles

▶ Si nous n'avons pas utilisé USBfix lors de la procédure, tu peux vacciner tes supports amovibles pour éviter qu'ils ne s'infectent.
▶ Télécharge USBfix puis lance le. (Clique droit/Exécuter en tant qu'administrateur pour Vista/7).
▶ Branche tout tes médias amovibles ( Clé USB, Disque dur externe, carte SD ) puis sélectionne l'option Vacciner.
▶ Appuie sur Ok au message de confirmation.
▶ Une fois la vaccination terminée, relance usbfix et choisis l'option Désinstaller.

Note : Si ton antivirus émet une alerte, désactive le momentanément ( il s'agit d'un faux positif )


3- DelFix

▶ Télécharge DelFix sur ton bureau.
▶ Lance le, clique sur Suppression
▶ Patiente pendant le scan jusqu'à l'ouverture du rapport.
▶ Copie/Colle le contenu du rapport dans ta prochaine réponse.

WOT :


Je te conseille d'installer cette extension pour Firefox pour securiser ton surf : WOT
Je te conseille d'installer cette extension pour Internet Explorer pour securiser ton surf : WOT
Je te conseille d'installer cette extension pour Chrome pour securiser ton surf : WOT
Je te conseille d'installer cette extension pour Safari pour securiser ton surf : WOT


4- Optimisation

1ère étape : Suppression des fichiers inutiles

▶ Télécharge CCleaner.
▶ Installe le, puis lance le.
▶ Va dans l'onglet "Options" puis " Avancé " et décoche " Effacer uniquement les fichiers[...] ".
▶ Cliques sur l'onglet " Nettoyeur " puis cliques sur Analyser<gras>. A la fin de l'analyse, clique sur <gras>Nettoyer.
▶ Rends toi à l'onglet " Registre " puis cliques sur Chercher les erreurs. Cliques ensuite sur Corriger les erreurs sélectionnées.
▶ Accepte la sauvegarde puis enregistre la dans tes documents (tu pourras la supprimer si aucun problème n'apparaît après la suppression)2
▶ Cliques ensuite sur Corriger toutes les erreurs sélectionnées puis sur Fermer
▶ Tu peux renouveler ces opérations tous les jours./list
2ème étape : Défragmentation

Au fur et à mesure que tu installes des logiciels, copies des fichiers etc.. le disque dur se fragmente et les accès en lecture/écriture sont plus longs.

▶ Télécharge https://www.ccleaner.com/defraggler/download/standardDefraggler].
▶ Un tutoriel pour son utilisation est disponible Ici.

3ème étape : Vérification des disques

▶ Ouvre l'explorateur, puis fais un clique droit sur ta partition principale ( généralement C:\ )
▶ Clique sur Propriété puis sur l'onglet Outils
▶ Clique sur Vérifier maintenant puis coche les deux cases présentes.
▶ Clique sur Démarrer (Tu devras éventuellement redémarrer ton PC et le scan du disque s'effectuera au prochain démarrage).

4ème étape : Désactivation des programmes au démarrage

▶ Clique sur Démarrer puis Exécuter.
▶ Tape msconfig et valide par ok.
▶ A l'onglet Démarrage , décoche tout les éléments sauf ceux se rapportant à ton antivirus / pare-feu / Ordinateur (programmes acer...).
▶ Clique sur Appliquer puis ok et redémarre ton PC./list


4- Purge de la restauration système


La restauration système est un endroit que windows utilise pour créer des sauvegardes. En cas de soucis, tu peux utiliser ces sauvegardes pour revenir à un état antérieur au problème.

▶ Après une désinfection, il faut purger la restauration système pour supprimer toutes traces de malwares y résidant.

▶ Tutoriels :

- Windows XP
- Windows Vista
- Windows 7


5- UAC ( Uniquement pour Vista/Seven )

Si tu as désactivé l'UAC, il est important de la réactiver.

-> Pourquoi garder l'UAC activée?


6- Security Check

Afin de vérifier si toutes les mise à jour ont bien été installées , nous allons utiliser un petit programme.

▶ Télécharge Security Check (de Screen317) sur ton bureau.
▶ Lance le, patiente pendant le scan puis poste le rapport qui s'ouvrira dans ta prochaine réponse.
▶ Une fois le rapport posté, tu peux supprimer Security Check./list

7- Liens utiles

Ces liens sont en rapport direct avec la sécurité de ton PC.
Prends le temps de les lire pour comprendre pourquoi tu as été infecté.

- Les dangers du P2P
- La sécurité de son PC, c'est quoi ?
- Sécuriser son ordinateur
- Pourquoi maintenir son navigateur à jour?
- Les toolbars c'est pas obligatoire

8-Glary Utilities

Passe Glary Utilities en le téléchargeant ici.

Attention, lors de l'installation, il est demandé d'installer la Toolbar ASK, refuse, cette dernière est infectieuse.

Voilà.
► Donc pour les conseils en général :

1-Utilise toujours une session utilisateur et non administrateur.

2-Tiens tout tes logiciels à jour.

3-Ne crack pas (Emule, BiTorrent, etc...)

4-Surveille les sites où tu vas avec WoT.

5-Ne clique pas n'importe où.

@+

Gabriel.
0
mandarin13001 Messages postés 24 Statut Membre
 
Javara me dit que la version la plus récente de Java(TM) est utilisée sur mon système,

je viens de mettre la version X d'Adobe Reader,

concernant Update Cheker, dos-je laissé coché "Run at startup", "Desktop Shortcup" et "Start Menu Shortcup" quand il me demande de choisir les composants que je souhaite installé ?

merci

johann
0
mandarin13001
 
bonjour Gabriel,

pendant que la défragmentation est en cours, voici le rapport de Delfix :

# DelFix v8.6 - Rapport créé le 26/10/2011 à 14:48:46
# Mis à jour le 13/10/11 à 18h par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : moi - johann (Administrateur)
# Exécuté depuis : C:\Documents and Settings\moi\Mes documents\Téléchargements\delfix.exe
# Option [Suppression]


~~~~~~ Dossiers(s) ~~~~~~

Supprimé : C:\ZHP
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\ZHP
Supprimé : C:\Documents and Settings\All Users\Menu Démarrer\Programmes\Hijackthis
Supprimé : C:\Program Files\Ad-Remover
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\Program Files\Trend Micro\Hijackthis

~~~~~~ Fichier(s) ~~~~~~

Supprimé : C:\Ad-Report-CLEAN[1].txt
Supprimé : C:\Ad-Report-SCAN[1].txt
Supprimé : C:\AdwCleaner[R1].txt
Supprimé : C:\AdwCleaner[S1].txt
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\TCleaner.txt
Supprimé : C:\Documents and Settings\moi\Bureau\AD-R.exe
Supprimé : C:\Documents and Settings\moi\Bureau\Ad-Remover.lnk
Supprimé : C:\Documents and Settings\moi\Bureau\adwcleaner.exe
Supprimé : C:\Documents and Settings\moi\Bureau\HiJackThis.lnk
Supprimé : C:\Documents and Settings\moi\Bureau\HJTInstall.exe
Supprimé : C:\Documents and Settings\moi\Bureau\JavaRa.zip
Supprimé : C:\Documents and Settings\moi\Bureau\ZHPDiag.txt
Supprimé : C:\Documents and Settings\moi\Bureau\ZHPDiag2.Txt
Supprimé : C:\Documents and Settings\moi\Bureau\ZHPFixReport.txt
Supprimé : C:\Documents and Settings\moi\Mes documents\Téléchargements\HiJackThis.msi
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPDiag.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\ZHPFix.lnk
Supprimé : C:\Documents and Settings\All Users\Bureau\MBRCheck.lnk

~~~~~~ Registre ~~~~~~

Clé Supprimée : HKCU\Software\Ad-Remover
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\HijackThis
Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\Ad-Remover
Clé Supprimée : HKLM\SOFTWARE\AdwCleaner
Clé Supprimée : HKLM\SOFTWARE\TrendMicro\Hijackthis
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Hijackthis
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\HijackThis.exe

~~~~~~ Autres ~~~~~~

-> Prefetch Vidé

*************************

DelFix[S1].txt - [2471 octets] - [26/10/2011 14:48:46]

########## EOF - C:\DelFix[S1].txt - [2595 octets] ##########

à +

johann
0
2011N2 Messages postés 15850 Statut Contributeur sécurité 917
 
Parfais :)

Oui, laisse cocher :)

@+

Gabriel.
0
mandarin13001
 
re,

j'ai un doute syr ce que je peux décocher dans l'onglet démarrage de msconfig, pourrais-tu encore m'aider en me l'indiquant plus clairement stp ?
je te mets ici l'adresse du lien où tu pourras trouver les éléments qui apparaissent dans la liste :

http://cjoint.com/?AJAxq16Q97M

merci

à +

johann
0
2011N2 Messages postés 15850 Statut Contributeur sécurité 917
 
Ok, enlève ça dans un premier temps :

- QTTask (Quicktime)

- iTunesHelper

- AdobeARM

Connais-tu les autres programmes ?

@+

Gabriel.
0
mandarin13001
 
bonsoir Gabriel,

voici ce que j'ai pu trouver concernant les autres programmes :

- tintsetp.exe est un processus qui appartient au support de langage de Microsoft (IME) . Ce programme est un processus non essentiel, mais ne devrait pas être terminé à moins que suspecté poser des problèmes.
- ehtray est un des processus de media center qui gere entre autres l'accès aux bibliothèques.
- rthdcpl.exe (rthdcpl signifiant realtek Hardware Control Panel) est un processus correspondant au panneau de contrôle des périphériques audio Realtek
- skytel.exe est un processus associé à Realtek Voice Manager.
- ALCMTR.EXE est un spyware installé avec les pilotes realtek ! Le but de ce spyware (toute fois pas mechant) est de recueillir certaines informations sur ton ordinateur et de les communiquer a realtek... mais ca reste un spyware, donc a supprimer.
- detectorapp.exe est un Detector Module appartenance à MyDVD Studio
- imjpmig.exe appartient à Microsoft Input Method Editor. Il est employé pour simplifier l'entrée des caractères asiatiques dans la suite de Microsoft Office.
- aboard.exe est un process appartenant à Activboard Application. Ce programme est un processus non essentiel, mais ne devrait pas être terminé à moins que suspecté poser des problèmes.
- EULAlauncher : EULA c'est pour "End User License Agreement", en gros, c'est ton contrat d'acceptation de la licence d'un logiciel (CLUF en français - Contrat de Licence d'Utilisateur Final). Donc là c'est un logiciel qui sert à afficher l'EULA, mais de quel logiciel, mystère
- motivesb.exe est un processus par AT&T qui permet à un utilisateur de soumettre des fichiers à l'Internet pour le support.
- motivesb.exe est un processus par AT&T qui permet à un utilisateur de soumettre des fichiers à l'Internet pour le support.
- avgas.exe est un AVG Anti-Spyware de Anti-Malware Development a.s. appartenance à AVG Anti-Spyware. Ce processus ne devrait pas être retiré pour s'assurer que votre système est bloqué.
- Anti-Blaxx permet de contourner certains mécanismes des protections anti-copies qui refusent de lancer le jeu à partir d'un lecteur virtuel / image disque dès qu'elles détectent un programme comme DAEMON Tools ou Alcohol 120%.
- Nerocheck C'est un pilote provenant de la suite de gravure Nero, il examine vos lecteurs afin que Nero soit exécuté automatiquement lorsqu'un CD / DVD vierge est inséré.
- InCd.exe Ce processus est l'exécutable principal du logiciel InCD. Il se charge généralement au démarrage de votre ordinateur pour vous permettre d'enregistrer des données sur un CD réinscriptible de la même manière que vous manipulez des fichiers sur un disque dur ou une disquette.
- ChangeFilterMerit.exe fait partie du programme Presto! PVR du fabricant NewSoft. Votre tâche : ChangeFilterMerit.exe permet d'utiliser le récepteur TV DVB-T et de regarder le programme TV
- AppleSyncNotifier est un processus concernant la synchro de mon iphone et d'itunes
- avastUI est en relation avec mon anti-virus
- acdaemon.exe est un ArcSoft Connect Daemon appartenance à ArcSoft Connect de ArcSoft Inc., j'en sais pas plus
- dumprep.exe (dumprep signifiant Dump Reporting Tool) est un processus générique de Windows 2000/XP/2003 visant à créer des rapports de l'état de la mémoire (memory dump) en cas d'erreur logicielle
- ipoint est en lien avec ma souris sans fil
- zlclient est en lien avec mon pare feu zone alarm
- USBTip et PCLECoInst sont en lien avec le programme Pinnacle que j'ai installé pour gravé des k7 VHS sur DVD
- APSDaemon est en lien avec Apple mais je ne trouve pas ce que c'est exactement
- itype est en lien avec mon clavier sans fil
- jusched.exe est un processus installé à côté de la suite de Java du microsystème de Sun et vérifie les mises à jour de Java qui comporte l'utilisation de l'Internet. Ce programme est important pour le fonctionnement stable et bloqué de l'utilisation de la navigation Internet et du Java de votre ordinateur et ne devrait pas être terminé.
- nvcpl.dll est un fichier de bibliothèque pour l'adaptateur d'affichage de NVIDIA donc lié à ma carte mère
- rundll32.exe (rundll32 signifiant Run a DLL as a 32-bit application) est un processus générique de Windows NT/2000/XP servant à charger les librairies dynamiques (DLLs) en mémoire afin de les rendre utilisables par d'autres programmes
- nwiz.exe est une partie de dispositifs de NVidia Nview installables à côté de lui est des produits de matériel graphique. Cette application donnera l'accès client aux fonctionnalités supplémentaires qui permettent la configuration de jusqu'à 32 moniteurs sur un serveur, ou augmentera l'appareil de bureau à travers beaucoup de moniteurs.
- realshed C'est un processus qui appartient au logiciel RealPlayer et assure les mises à jour du logiciel.
- SmpSys est un loigiel packard bell mais je sais pas ce que c'est
- ctfmon.exe (dont le nom complet de processus est Alternative User Input Services) est un processus générique de Windows NT/2000/XP servant à gérer les entrées de saisie texte alternatives telles que les logiciels de reconnaissance de la voix (Speech recognition), les logiciels de reconnaissance d'écriture, les claviers braille ou toute alternative au clavier.
- GoogleToolbarNotifier est certainement lié à la barre Google ;)
- Philips Intelligent Agent est le processus qui recherche les mises à jour de ma webcam
- Vid est un processus lié à une messagerie instantanée de Logitech
- Updatechecker, tu sais ce que c'est puisque tu me l'as fait installer
- le compagnon club-internet avec matcli.exe est un outil de système de support qui recueille des informations nécessaires pour les outils de support courants employés par beaucoup de compagnies telles que Verizon, Compaq, bande large du BT et HP.
- STVSPCButton ?? pas trouvé ce que c'est sur le net, il en est parlé sans dire ce dont il s'agit exactement
- VPro620 est un Traymin appartenant à Traymin Applications Philips lié à ma webcam

bonne lecture

à +

johann
0
mandarin13001
 
ah oui et au redémarrage après avoir décocher les 3 que tu m'avais cité,, j'ai eu un message de windows qui me demande de repasser en démarrage normal ??
0
2011N2 Messages postés 15850 Statut Contributeur sécurité 917
 
Re,

Ok. Vire au moins ALCMTR.EXE.

Après, j'ai pas compris ton commentaire, quel est le problème ?

@+

Gabriel.
0
mandarin13001
 
re,

j'ai une fenêtre "utilitaire de configuration" qui s'ouvre au redémarrage du pc qui indique : "vous avez utilisé l'utilitaire configuration système pour modifier la manière dont windows démarre. L'utilitaire configuration système est actuellement en mode de démarrage Diagnostic ou Selectif, ce qui provoque l'affichage de ce message et l'exécution de l'utilitaire à chaque démarrage. Choisissez le mode de démarrage normal dans l'onglet Général pour démarrer Windows de façon normale et annuler les modifications effectuées à l'aide de l'utilitaire configuration système."
Mais si je fais ce qui est écris, cela va annuler la suppression des 4 processus du démarrage ?

à +

johann
0
mandarin13001
 
re,

voici le rapport de Security Check :

Results of screen317's Security Check version 0.99.24
Windows XP Service Pack 3 x86
Internet Explorer 8
[b]''''''''''''''''''''''''''''''
[u]Antivirus/Firewall Check:[/u][/b]
avast! Free Antivirus
AVG Anti-Spyware 7.5
ZoneAlarm
Antivirus up to date!
[b]'''''''''''''''''''''''''''''''
[u]Anti-malware/Other Utilities Check:[/u][/b]
MVPS Hosts File
Malwarebytes' Anti-Malware
CCleaner
Java(TM) 6 Update 29
Java(TM) 7 Update 1
Java(TM) SE Runtime Environment 6 Update 1
Java(TM) 6 Update 2
Java(TM) 6 Update 3
Java(TM) 6 Update 5
Java(TM) 6 Update 7
[color=red][b]Out of date Java installed![/b][/color]
Adobe Flash Player 11.0.1.152
[b]''''''''''''''''''''''''''''''''
Process Check:
[u]objlist.exe by Laurent[/u][/b]
Alwil Software Avast5 AvastSvc.exe
ALWILS~1 Avast5 avastUI.exe
Zone Labs ZoneAlarm zlclient.exe
[b]''''''''''End of Log''''''''''''[/b]
0