Problème avec Searchqu

Bonjour,
En installant un logiciel, searchqu s'est installé et depuis je n' arrive plus a le désinstaller.Quelqu'un peut m'aider ?
Merci

30 réponses

Résumé de la discussion

Problème récurrent: l'installation d'un logiciel a fait apparaître SearchQu qui persiste sous Windows 7 et Safari 535.1, rendant impossible la désinstallation et nécessitant une intervention anti-malware. Plusieurs approches évoquent des outils de nettoyage et de suppression, notamment SEAF pour analyser le registre et les DLL associées, CCleaner pour nettoyer les traces et Delfix pour une suppression en profondeur. D'autres réponses recommandent d'observer les éléments résolus dans le registre et les extensions du navigateur, puis de supprimer manuellement les processus, services et dossiers liés à SearchQu et à vShare.tv. En cas de persistance, certains préconisent l'utilisation de rapports de diagnostic et d'outils de nettoyage approfondis, puis de redémarrer et vérifier l'absence de modules introuvables après l'opération.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    bonjour

    fais ceci stp

    1)

    Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.

    http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner

    Lance le, clique sur SUPPRESSION puis patiente le temps du scan.
    Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

    Note : Le rapport est également sauvegardé sous C:\AdwCleane.txt

    .................

    2)

    Télécharge ZHPDiag ( de Nicolas coolman ).
    https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html


    (outil de diagnostic)


    Double clique sur le fichier d'installation, puis installe le avec les paramètres par défaut ( N'oublie pas de cocher " Créer une icône sur le bureau " )

    Lance ZHPDiag en double cliquant sur l'icône présente sur ton bureau (Clique droit -> Executer en tant qu'admin ( vista/Seven )

    Clique sur la loupe en haut à gauche, puis laisse l'outil scanner.

    Une fois le scan terminé, clique sur l'icône en forme de disquette et enregistre le fichier sur ton bureau.

    Rend toi sur http://pjjoint.malekal.com/

    Clique sur "Parcourir "

    Sélectionne le rapport ZHPdiag.txt qui se trouve sur ton bureau

    Clique ensuite sur "Envoyer le fichier " et copie/colle le lien dans ton prochain message

    0
    1. Merci Moment de grace
      Voila mon rapport:

      # AdwCleaner v1.314 - Rapport créé le 27/10/2011 à 11:58:19
      # Mis à jour le 25/10/11 à 21h par Xplode
      # Système d'exploitation : Windows 7 Home Premium (64 bits)
      # Nom d'utilisateur : Rody - RODY-HP (Droits Limités)
      # Exécuté depuis : C:\Users\Rody\Downloads\adwcleaner.exe
      # Option [Suppression]

      ***** [KillNav] *****

      # chrome.exe [PID:1152] -> Tué

      ***** [Processus] *****

      ***** [Services] *****

      ***** [Fichiers / Dossiers] *****

      Dossier Supprimé : C:\Users\Rody\AppData\Roaming\OpenCandy
      Dossier Supprimé : C:\Users\Rody\AppData\LocalLow\PriceGong
      Dossier Supprimé : C:\Program Files (x86)\PriceGong
      Dossier Supprimé : C:\Program Files (x86)\SweetIM

      ***** [Registre] *****

      Clé Supprimée : HKCU\Software\DataMngr
      Clé Supprimée : HKLM\SOFTWARE\DataMngr
      Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{2D5E2D34-BED5-4B9F-9793-A31E26E6806E}

      ***** [Navigateurs] *****

      -\\ Internet Explorer v8.0.7600.16385

      [OK] Le registre ne contient aucune entrée illégitime.

      -\\ Google Chrome v14.0.835.202

      Fichier : C:\Users\Rody\AppData\Local\Google\Chrome\User Data\Default\Preferences

      [OK] Le fichier ne contient aucune entrée illégitime.

      *************************

      AdwCleaner[S1].txt - [1222 octets] - [27/10/2011 11:58:19]

      *************************

      Dossier Temporaire : 14 dossier(s)et 30 fichier(s) supprimés

      ########## EOF - C:\AdwCleaner[S1].txt - [1443 octets] ##########
      0
      1. Contributeur sécurité
        évite d'utiliser des cracks, c'est le début des e**erdements !

        1)

        Copie tout le texte présent en gras ci-dessous (tu le selectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C )



        [MD5.4635935FC972C582632BF45C26BFCB0E] - (...) -- C:\Windows\SysWOW64\srvany.exe [8192] [PID.]
        [MD5.82865FF17BC664C711EFA674759F9991] - (...) -- C:\Windows\KMService.exe [77824] [PID.]
        G1 - GCS: Preference [User Data\Default] http://www.searchnu.com/
        G0 - GCSP: Preference [User Data\Default][HomePage] http://www.searchnu.com/
        G2 - GCE: Preference [User Data\Default] [kpionmjnkbpcdpcflammlgllecmejgjj] vshare plugin v.1.3 (Activé)
        R0 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page = http://startsear.ch
        O23 - Service: KMService (KMService) . (...) - C:\Windows\SysWOW64\srvany.exe
        O69 - SBI: SearchScopes [HKCU] {9BB47C17-9C68-4BB3-B188-DD9AF0FD2414} [DefaultScope] - (Web Search) - http://www.searchnu.com/
        O87 - FAEL: "TCP Query User{E5D02318-8746-43F1-BFB0-D2545AA70E7B}C:\windows\kmsemulator.exe" | In - Public - P6 - TRUE | .(...) -- C:\windows\kmsemulator.exe
        O87 - FAEL: "UDP Query User{881B42EC-F54D-412F-A8C2-57A5751131FC}C:\windows\kmsemulator.exe" | In - Public - P17 - TRUE | .(...) -- C:\windows\kmsemulator.exe
        [HKLM\Software\WOW6432Node\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}]
        [HKLM\Software\WOW6432Node\Classes\CLSID\{99079A25-328F-4BD4-BE04-00955ACAA0A7}]
        SR - | Auto 0 | (KMService) . (...) - C:\Windows\system32\srvany.exe
        O4 - HKCU\..\RunOnce: [!SearchquDSCR] C:\Users\Rody\AppData\Local\Temp\SRASSE~1.dll Search,r, (.not file.)
        O4 - HKCU\..\RunOnce: [!SearchquCRHP] C:\Users\Rody\AppData\Local\Temp\INSTAL~1.dll (.not file.)
        O4 - HKUS\S-1-5-21-662338523-1115341382-3173461918-1001\..\RunOnce: [!SearchquDSCR] C:\Users\Rody\AppData\Local\Temp\SRASSE~1.dll Search,r, (.not file.)
        O4 - HKUS\S-1-5-21-662338523-1115341382-3173461918-1001\..\RunOnce: [!SearchquCRHP] C:\Users\Rody\AppData\Local\Temp\INSTAL~1.dll (.not file.)
        O2 - BHO: IE5BarLauncherBHO Class [64Bits] - {78F3A323-798E-4AEA-9A57-88F4B05FD5DD} . (.VShare Inc. - This is a module that is required for the o.) -- C:\Program Files (x86)\vShare.tv plugin\BarLcher.dll
        [HKCU\Software\vShare.tv]
        O43 - CFD: 18/09/2011 - 20:46:36 - [539690] ----D- C:\Program Files (x86)\vShare.tv plugin
        O69 - SBI: SearchScopes [HKCU] {B08E9047-E6CB-4981-A875-9FC5F656EA9F} - (Facemoods Search) - http://start.facemoods.com
        [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}]
        [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}]
        [HKLM\Software\WOW6432Node\Classes\CLSID\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}]
        [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}]
        [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}]
        [HKLM\Software\Classes\TypeLib\{79D60450-56C5-4A8C-9321-6D5BC2A81E5A}]
        [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5}]
        [HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5}]
        [HKLM\Software\WOW6432Node\Classes\CLSID\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5}]
        [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5}]
        [HKLM\Software\WOW6432Node\Classes\CLSID\{8F97BFF8-488B-4107-BCEE-B161AB4E4183}]
        [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{8F97BFF8-488B-4107-BCEE-B161AB4E4183}]
        [HKLM\Software\Classes\TypeLib\{99C22A61-21BA-4F81-85FF-CDC9EB5DB10B}]
        [HKLM\Software\WOW6432Node\Classes\CLSID\{A1B48071-416D-474E-A13B-BE5456E7FC31}]
        [HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{A1B48071-416D-474E-A13B-BE5456E7FC31}]
        [HKLM\Software\Classes\TypeLib\{BB7256DD-EBA9-480B-8441-A00388C2BEC3}]
        [HKCU\Software\vShare.tv]
        C:\Users\Rody\AppData\LocalLow\SweetIM
        EMPTYTEMP
        EMPTYFLASH


        Puis Lance ZHPFix depuis le raccourci du bureau . (Clique droit -> Executer en tant qu'admin pour Vista ou Seven)

        * Une fois l'outil ZHPFix ouvert ,

        - Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
        - Les lignes se collent automatiquement dans ZHPFix, sinon colle les lignes
        - Clique sur le bouton « GO » pour lancer le nettoyage,
        - Copie/colle la totalité du rapport dans ta prochaine réponse

        le rapport se trouve dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport

        ...............................

        2)

        Téléchargez MalwareByte's Anti-Malware (que tu pourras garder ensuite)

        https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

        . Enregistres le sur le bureau
        . Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
        . Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
        . Si le pare-feu demande l'autorisation de se connecter pour malwarebytes, accepte
        . Une fois la mise à jour terminé
        . Rend-toi dans l'onglet, Recherche
        . Sélectionnes Exécuter un examen rapide
        . Cliques sur Rechercher
        . Le scan démarre.
        . A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Cliquez sur 'Afficher les résultats' pour afficher tous les objets trouvés.
        . Cliques sur Ok pour poursuivre.
        . Si des malwares ont été détectés, clique sur Afficher les résultats
        . Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
        . Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
        . Rends toi dans l'onglet rapport/log
        . Tu cliques dessus pour l'afficher, une fois affiché
        . Tu cliques sur edition en haut du boc notes, et puis sur sélectionner tous
        . Tu recliques sur edition et puis sur copier et tu reviens sur le forum et dans ta réponse
        . tu cliques droit dans le cadre de la reponse et coller

        Si tu as besoin d'aide regarde ces tutoriels :
        Aide: https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
        http://www.infos-du-net.com/forum/278396-11-tuto-malwarebytes-anti-malware-mbam

        ..........................

        3)

        Redemarre le pc et dis moi si tu as encore des soucis
        0
        1. Je trouve pas le rapport ZHPFixReport
          0
          1. C'est bon je viens de le trouver il était sur le bureau:

            ========== Processus mémoire ==========
            SUPPRIME Memory Process: C:\Windows\SysWOW64\srvany.exe
            SUPPRIME Memory Process: C:\Windows\KMService.exe

            ========== Clé(s) du Registre ==========
            SUPPRIME Key: Service: KMService
            SUPPRIME Key: SearchScopes :{9BB47C17-9C68-4BB3-B188-DD9AF0FD2414}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Classes\CLSID\{99079A25-328F-4BD4-BE04-00955ACAA0A7}
            ABSENT Key: Service: KMService
            ABSENT Key: CLSID BHO: {78F3A323-798E-4AEA-9A57-88F4B05FD5DD}
            SUPPRIME Key: HKCU\Software\vShare.tv
            SUPPRIME Key: SearchScopes :{B08E9047-E6CB-4981-A875-9FC5F656EA9F}
            SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}
            SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Classes\CLSID\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{78F3A323-798E-4AEA-9A57-88F4B05FD5DD}
            SUPPRIME Key: HKLM\Software\Classes\TypeLib\{79D60450-56C5-4A8C-9321-6D5BC2A81E5A}
            SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5}
            SUPPRIME Key: HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Classes\CLSID\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{7AC3E13B-3BCA-4158-B330-F66DBB03C1B5}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Classes\CLSID\{8F97BFF8-488B-4107-BCEE-B161AB4E4183}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{8F97BFF8-488B-4107-BCEE-B161AB4E4183}
            SUPPRIME Key: HKLM\Software\Classes\TypeLib\{99C22A61-21BA-4F81-85FF-CDC9EB5DB10B}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Classes\CLSID\{A1B48071-416D-474E-A13B-BE5456E7FC31}
            SUPPRIME Key: HKLM\Software\WOW6432Node\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{A1B48071-416D-474E-A13B-BE5456E7FC31}
            SUPPRIME Key: HKLM\Software\Classes\TypeLib\{BB7256DD-EBA9-480B-8441-A00388C2BEC3}

            ========== Valeur(s) du Registre ==========
            SUPPRIME TCP Query User{E5D02318-8746-43F1-BFB0-D2545AA70E7B}C:/windows/kmsemulator.exe
            SUPPRIME UDP Query User{881B42EC-F54D-412F-A8C2-57A5751131FC}C:/windows/kmsemulator.exe
            ABSENT RunValue: !SearchquDSCR
            ABSENT RunValue: !SearchquCRHP

            ========== Elément(s) de donnée du Registre ==========
            SUPPRIME R0 - HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Main,Start Page

            ========== Préférences navigateur ==========
            PRESENT Chrome File: C:\Users\Rody\AppData\Local\Google\Chrome\User Data\Default\Preferences
            SUPPRIME Chrome Site: http://www.searchnu.com/
            SUPPRIME Chrome Site: http://www.searchnu.com/
            PRESENT Chrome File: C:\Users\Rody\AppData\Local\Google\Chrome\User Data\Default\Preferences
            ABSENT Chrome Site: http://www.searchnu.com/
            SUPPRIME Folder Chrome: C:\Users\Rody\AppData\Local\Google\Chrome\User Data\Default\Extensions\kpionmjnkbpcdpcflammlgllecmejgjj

            ========== Dossier(s) ==========
            SUPPRIME Folder: C:\Users\Rody\AppData\Local\Google\Chrome\User Data\Default\Extensions\kpionmjnkbpcdpcflammlgllecmejgjj
            SUPPRIME Folder: C:\Program Files (x86)\vShare.tv plugin
            SUPPRIME Folder: c:\users\rody\appdata\locallow\sweetim
            SUPPRIME Temporaires Windows: : 80
            SUPPRIME Flash Cookies: 1

            ========== Fichier(s) ==========
            SUPPRIME File*: c:\windows\syswow64\srvany.exe
            SUPPRIME File***: c:\windows\kmservice.exe
            ABSENT File: c:\windows\system32\srvany.exe
            ABSENT File: c:\users\rody\appdata\local\temp\srasse~1.dll
            ABSENT File: c:\users\rody\appdata\local\temp\instal~1.dll
            SUPPRIME File: c:\program files (x86)\vshare.tv plugin\barlcher.dll
            SUPPRIME Temporaires Windows: : 17
            SUPPRIME Flash Cookies: 0

            ========== Récapitulatif ==========
            2 : Processus mémoire
            24 : Clé(s) du Registre
            4 : Valeur(s) du Registre
            1 : Elément(s) de donnée du Registre
            5 : Dossier(s)
            8 : Fichier(s)
            6 : Préférences navigateur

            End of clean in 00mn 12s

            ========== Chemin de fichier rapport ==========
            C:\ZHP\ZHPFix[R1].txt - 27/10/2011 14:52:12 [4683]
            0
            1. Voila le rapport de malwarebytes

              Malwarebytes' Anti-Malware 1.51.2.1300
              www.malwarebytes.org

              Version de la base de données: 8029

              Windows 6.1.7600
              Internet Explorer 8.0.7600.16385

              27/10/2011 15:11:08
              mbam-log-2011-10-27 (15-11-08).txt

              Type d'examen: Examen rapide
              Elément(s) analysé(s): 173871
              Temps écoulé: 2 minute(s), 44 seconde(s)

              Processus mémoire infecté(s): 0
              Module(s) mémoire infecté(s): 0
              Clé(s) du Registre infectée(s): 0
              Valeur(s) du Registre infectée(s): 0
              Elément(s) de données du Registre infecté(s): 1
              Dossier(s) infecté(s): 0
              Fichier(s) infecté(s): 0

              Processus mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Module(s) mémoire infecté(s):
              (Aucun élément nuisible détecté)

              Clé(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Valeur(s) du Registre infectée(s):
              (Aucun élément nuisible détecté)

              Elément(s) de données du Registre infecté(s):
              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page (Hijack.StartPage) -> Bad: (http://startsear.ch/?aff=1 Good: (http://www.google.com) -> Quarantined and deleted successfully.

              Dossier(s) infecté(s):
              (Aucun élément nuisible détecté)

              Fichier(s) infecté(s):
              (Aucun élément nuisible détecté)
              0
              1. Je viens de redémarrer le pc, et c'est bon je n'ai plus de problèmes
                Merci bcp
                0
                1. En redémarrant l'ordinateur il y deux fenêtres qui sont apparues et qui affichaient module introuvable.C'est normal ?
                  0
                  1. Contributeur sécurité
                    le nom de ces modules ?

                    ou bien fait un imprim ecran
                    0
                  2. Y a écrit:
                    RunDLL
                    C:\Users\Rody\AppData\Local\Temp\SRASSE~1.DLL
                    Le module spécifié est introuvable
                    Et pour l'autre:
                    RunDLL
                    C:\Users\Rody\AppData\Local\Temp\INSTAL~1.DLL
                    Le module spécifié est introuvable
                    0
                2. Contributeur sécurité
                  c'est lié à Searchqu

                  fait un coup de Ccleaner pour voir sinon on fera autrement

                  Télécharge et installe CCleaner (N'installe pas la Yahoo Toolbar) :
                  https://www.commentcamarche.net/telecharger/utilitaires/5647-ccleaner/

                  * Lance-le.(clic droit "en tant qu'administrateur" pour Vista) Va dans Options puis Avancé et décoche la case Effacer uniquement les fichiers etc....
                  * Va dans Nettoyeur, choisis Analyse. Une fois terminé, lance le nettoyage.
                  * Ensuite, choisis Registre, puis Chercher des erreurs. Une fois terminé, répare toutes les erreurs tant de fois qu il en trouve a l analyse
                  0
                  1. Les deux fenêtres s'affichent toujours
                    0
                    1. Contributeur sécurité
                      Télécharge SEAF ( de C__XX ) sur ton bureau :

                      ici http://www.teamxscript.org/SEAFTelechargement.html

                      * Double clique sur "SEAF.exe" ( clique droit et "Exécuter en tant qu'administrateur" pour Vista / 7 ) pour lancer l'outil.

                      * Dans l'encardré blanc " Entrez ci dessous...." copie/colle ceci :

                      SRASSE~1.DLL

                      * Au niveau des " options des fichiers ", fait les réglages suivant :
                      > A "Calculer le checksum" , choisis : MD5
                      > Coche la case devant " Info. supplémentaire ".
                      > Coche la case devant " Afficher les ADS "

                      * Au niveau des " options du registre " :
                      > coche " chercher également dans le registre "

                      ( ne touche à aucun autre réglage )

                      * Clique sur " Lancer la recherche " et laisse travailler l'outil ...
                      ( cela peut-être plus ou moins long suivant les cas ).

                      --> Une fois terminé, une fenêtre avec un log .txt va s'afficher. Enregistre ce rapport de façon à le retrouver facilement ( sur le bureau par exemple ). Sinon il sera en outre sauvegardé à la racine de ton disque dur ( ici > C:\SEAFLog.txt )

                      .........................

                      même manip pour INSTAL~1.DLL
                      0
                      1. Contributeur sécurité
                        poste le resultat stp
                        0
                        1. Pour le premier:

                          1. ========================= SEAF 1.0.1.0 - C_XX
                          2.
                          3. Commencé à: 17:34:34 le 27/10/2011
                          4.
                          5. Valeur(s) recherchée(s):
                          6. SRASSE~1.DLL
                          7.
                          8. Légende: TC => Date de création, TM => Date de modification, DA => Dernier accès
                          9.
                          10. (!) --- Calcul du Hash "MD5"
                          11. (!) --- Informations supplémentaires
                          12. (!) --- Affichage des ADS
                          13. (!) --- Recherche registre
                          14.
                          15. ====== Fichier(s) ======
                          16.
                          17. Aucun fichier trouvé
                          18.
                          19.
                          20. ====== Entrée(s) du registre ======
                          21.
                          22.
                          23. [HKU\S-1-5-21-662338523-1115341382-3173461918-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce]
                          24. "!SearchquDSCR"="C:\Windows\system32\RUNDLL32.EXE C:\Users\Rody\AppData\Local\Temp\SRASSE~1.DLL,_SetChromeAssets http://www1.search-results.com/web?l=dis&q=&o=APN10649&apn_dtid=%5EBND414%5EYY%5EFR&shad=s_0043&gct=ds&apn_ptnrs=%5EAGA&d=414-0&lang=en&atb=sysid%3D414%3Aappid%3D0%3Auid%3Dbc4fad0be97dcdff%3Asrc%3Dcrb%3Ao%3DAPN10649%3Atg%3D&p2=%5EAGA%5EBND414%5EYY%5EFR{searchTerms},Web Search,r," (REG_SZ)
                          25.
                          26. =========================
                          27.
                          28. Fin à: 17:38:49 le 27/10/2011
                          29. 628387 Éléments analysés
                          30.
                          31. =========================
                          32. E.O.F

                          Et pour le deuxième:
                          1. ========================= SEAF 1.0.1.0 - C_XX
                          2.
                          3. Commencé à: 17:40:32 le 27/10/2011
                          4.
                          5. Valeur(s) recherchée(s):
                          6. INSTAL~1.DLL
                          7.
                          8. Légende: TC => Date de création, TM => Date de modification, DA => Dernier accès
                          9.
                          10. (!) --- Calcul du Hash "MD5"
                          11. (!) --- Informations supplémentaires
                          12. (!) --- Affichage des ADS
                          13. (!) --- Recherche registre
                          14.
                          15. ====== Fichier(s) ======
                          16.
                          17. Aucun fichier trouvé
                          18.
                          19.
                          20. ====== Entrée(s) du registre ======
                          21.
                          22.
                          23. [HKU\S-1-5-21-662338523-1115341382-3173461918-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce]
                          24. "!SearchquCRHP"="C:\Windows\system32\RUNDLL32.EXE C:\Users\Rody\AppData\Local\Temp\INSTAL~1.DLL,_SetChromeHP http://www.searchnu.com/414" (REG_SZ)
                          25.
                          26. =========================
                          27.
                          28. Fin à: 17:42:52 le 27/10/2011
                          29. 628407 Éléments analysés
                          30.
                          31. =========================
                          32. E.O.F
                          0
                          1. Contributeur sécurité
                            ? Télécharge OTM (OldTimer) sur ton Bureau :
                            http://www.geekstogo.com/forum/files/file/402-otm-oldtimers-move-it/
                            ? Double-clique sur OTM.exe afin de le lancer.
                            ? Copie (Ctrl+C) le texte suivant ci-dessous :

                            :Reg
                            [HKU\S-1-5-21-662338523-1115341382-3173461918-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce]
                            "!SearchquDSCR"=-
                            [HKU\S-1-5-21-662338523-1115341382-3173461918-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce]
                            "!SearchquCRHP"=-

                            :files
                            C:\Documents and Settings\All Users\Application Data\dumb tray 16 test

                            :commands
                            [emptytemp]
                            [start explorer]
                            [reboot]


                            ? Colle (Ctrl+V) le texte précédemment copié dans le cadre Paste Instructions for Items to be Moved.
                            ? Clique maintenant sur le bouton MoveIt! puis ferme OTM

                            Si un fichier ou dossier ne peut pas être supprimé immédiatement, le logiciel te demandera de redémarrer.
                            Accepte en cliquant sur YES.

                            ? Poste le rapport situé dans ce dossier : C:\_OTM\MovedFiles\

                            *Le nom du rapport correspond au moment de sa création : date_heure.log
                            0
                            1. All processes killed
                              ========== REGISTRY ==========
                              Registry value HKEY_USERS\S-1-5-21-662338523-1115341382-3173461918-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce\\!SearchquDSCR deleted successfully.
                              Registry value HKEY_USERS\S-1-5-21-662338523-1115341382-3173461918-1001\Software\Microsoft\Windows\CurrentVersion\RunOnce\\!SearchquCRHP deleted successfully.
                              ========== FILES ==========
                              File/Folder C:\Documents and Settings\All Users\Application Data\dumb tray 16 test not found.
                              ========== COMMANDS ==========

                              [EMPTYTEMP]

                              User: All Users

                              User: Default
                              ->Temp folder emptied: 0 bytes
                              ->Temporary Internet Files folder emptied: 33170 bytes

                              User: Default User
                              ->Temp folder emptied: 0 bytes
                              ->Temporary Internet Files folder emptied: 0 bytes

                              User: Public

                              User: Rody
                              ->Temp folder emptied: 165912 bytes
                              ->Temporary Internet Files folder emptied: 5624072 bytes
                              ->Java cache emptied: 0 bytes
                              ->Google Chrome cache emptied: 9826361 bytes
                              ->Flash cache emptied: 495 bytes

                              %systemdrive% .tmp files removed: 0 bytes
                              %systemroot% .tmp files removed: 0 bytes
                              %systemroot%\System32 .tmp files removed: 0 bytes
                              %systemroot%\System32 (64bit) .tmp files removed: 0 bytes
                              %systemroot%\System32\drivers .tmp files removed: 0 bytes
                              Windows Temp folder emptied: 0 bytes
                              %systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 33170 bytes
                              RecycleBin emptied: 0 bytes

                              Total Files Cleaned = 15,00 mb

                              OTM by OldTimer - Version 3.1.19.0 log created on 10272011_175542

                              Files moved on Reboot...
                              C:\Users\Rody\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
                              File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

                              Registry entries deleted on Reboot...
                              0
                              1. Contributeur sécurité
                                et donc apres redemarrage ?
                                0
                                1. Contributeur sécurité
                                  tu me surprends

                                  desactive ton antivirus
                                  desactive Windows defender si présent
                                  desactive ton pare-feu


                                  Ferme toutes tes appilications en cours

                                  telecharge et enregistre ceci sur ton bureau :

                                  Pre_Scan
                                  http://dl.dropbox.com/u/21363431/Pre_scan.exe

                                  si le lien ne fonctionne pas :

                                  http://www.archive-host.com

                                  s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

                                  Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

                                  une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

                                  si 'outil est bloqué par l'infection utilise cette version : Version .pif
                                  http://dl.dropbox.com/u/21363431/Pre_Scan.pif

                                  si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

                                  si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

                                  Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

                                  Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

                                  NE LE POSTE PAS SUR LE FORUM (il est trop long)

                                  clique sur ce lien : http://www.cijoint.fr/

                                  ? Clique sur Parcourir et cherche le fichier ci-dessus.

                                  ? Clique sur Ouvrir.

                                  ? Clique sur "Cliquez ici pour déposer le fichier".

                                  Un lien de cette forme :

                                  http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

                                  est ajouté dans la page.

                                  ? Copie ce lien dans ta réponse.

                                  si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer

                                  0
                                  • 1
                                  • 2