Problème avec questscan

Fermé
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011 - 11 nov. 2011 à 12:38
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 24 nov. 2011 à 16:33
Bonjour,

Il me semble que mon PC est infecté par le virus questscan. En fait, je n'ai plus rien sur le bureau (juste mon fond d'écran), le gestionnaire des tâches est bloqué, je ne peux pas aller dans regedit car pas d'accès à Démarrer - Exécuter, et pas d'accès au poste de travail, panneau de configuration, mes documents, etc.

Par contre, j'ai accès à Internet (une fois sur deux car parfois il me redirige vers des pages inconnues) et Avast fonctionne. J'ai donc lancé un scan minutieux avec Avast et il a détecté 2 erreurs et 1 menace qu'il a soit disant supprimé. J'ai ensuite redémarré mon ordinateur en demandant un scan au démarrage. Le fichier C:\Documents and Settings\LocalService\LocalSettings\TemporaryInternetFiles...questcan.exe est infecté par Win32: Zwangi - Bw[PUP].

Je n'ai pas suivi la fin du scan mais lorsqu'il a terminé j'ai ouvert ma session et rien n'a changé. J'ai regardé le rapport du scan au démarrage, et il a apparemment supprimé les 3 éléments suivants :

Etat
LPI : Win32:Zwangi-BW [PUP]
Menace : Java:CVE-2010-0094-C[Expl]
LPI : Win32:Adware-PJ [PUP]

Désolée je ne sais pas si j'ai été claire, je n'y connais rien et la situation est toujours la même. Est-ce que quelqu'un saurait m'aider...?

PS: Par contre le bureau de la session invité s'affiche correctement (icônes sur le bureau, accès à mes documents) mais je ne peux pas lancer les programmes.

Merci d'avance

8 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
11 nov. 2011 à 12:38
Salut,

Tu as lancé un installation d'un faux vlc qui installe tous ces programmes pourris que tu as accepté...

Des logiciels additionnels sont proposés (barre d'outils, adwares) via l'installation de logiciel par éditeurs.
L'éditeur touche de l'argent à chaque installation réussie de ces additionnels tiers (un genre de sponsoring).
Seulement certains éditeurs, abusent, pour gagner plus d'argent, ils redistribuent des logiciels libres développés par des bénévoles en y ajoutant ces logiciels additionnels.
Des pubs trompeuses peuvent aussi être utilisés pour faire installer ces logiciels.

Outre le fait que les procédés sont discutables, l'accumulation de ces programmes additionnels non essentiels councourent à ralentir condésirablement l'ordinateur (peux aussi faire planter les navigateurs WEB).
Certains font aussi du tracking anonymes (récupérations des thématiques de sites visités).

Tu as la même chose avec les barres d'outils :
Les barres d'outils sont là pour t'affilier à un service (moteur de recherche de Yahoo! ou Google), ça rajoute des fonctionnalités mais en général les navigateurs les ont par défaut.
De plus, elles enregistrent les sites que tu visites pour les transmettre (tracking) à faire de la publicité ciblée, c'est pas super niveau protection de la vie privée.
Plusieurs toolbars ralentissent le PC et peuvent faire planter les navigateurs WEB.
Au final, il est pas conseillé d'en utiliser.

Lire :
Les PUPs/LPIs : https://www.malekal.com/adwares-pup-protection/
et Faux plugins VLC : https://forum.malekal.com/viewtopic.php?t=29633&start=
Pour les barres d'outils : Les toolbars c'est pas obligatoire!

~~

A Désinstaller, pour cela :
* Pour Windows Vista/Seven : Allez dans le Panneau de Configuration puis Programmes et Fonctionnalités,
* Pour Windows XP : Allez dans le Panneau de Configuration puis Ajout/Suppression de programmes,
puis désinstallez :
Brightbreezesa
Questscan
ShopperReports
ClickPotatoLite
FREEzeFrog

~~


Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt


~~

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

* Lance OTL
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
%systemroot%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
consrv.dll
explorer.exe
winlogon.exe
wininit.exe
/md5stop
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
CREATERESTOREPOINT
nslookup www.google.fr /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs

* Clique sur le bouton Analyse.
* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent), donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.
2
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
11 nov. 2011 à 12:49
Merci d'avoir répondu. J'ai oublié de préciser que je suis sous Windows Xp.

Le problème est que je ne peux accéder à Ajout/Suppression de programmes car pas d'accès au panneau de configuration.

Et je ne peux pas télécharger Adwcleaner car aucune icône ne s'affiche sur mon bureau. Donc je pense que même s'il le télécharge correctement, le programme ne s'affichera pas et je ne pourrais donc pas le lancer...
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
11 nov. 2011 à 12:53
fais tout ça en mode sans échec, ça devrait fonctionner.

Redémarre en mode sans échec, pour cela, redémarre l'ordinateur, avant le logo Windows, tapote sur la touche F8, un menu va apparaître, choisis Mode sans échec avec prise en charge du réseau et appuye sur la touche entrée du clavier.

~~

Sinon tu renommes Adwcleaner.exe en AdwCleaner.com
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
11 nov. 2011 à 13:18
Je suis actuellement en Mode sans échec avec prise en charge du réseau. Toujours rien sur le bureau. Et pas d'accès aux documents, etc.

J'ai sauvegardé Adwcleaner.exe en Adwcleaner.com. Et j'ai lancé le scan (et je ne sais pas si c'est normal mais il a duré moins de 10secondes). Une fenêtre s'est ensuite affichée m'informant que l'ordinateur doit redémarrer pour finaliser le scan. J'ai cliqué sur ok.

Etant donné que je n'ai pas accès à C:\ comment puis-je accéder au rapport afin de te le poster ?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
11 nov. 2011 à 13:26
bizarre d'autant qu'Avast! a bloqué QuestScan.

Tu peux essayer OTL et générer le rapport et l'envoyer sur pjjoint.
T'as juste à donner le lien ici.
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
11 nov. 2011 à 13:31
J'ai essayé à nouveau, voici le rapport d'Adwcleaner à la suite du scan :

# Mis à jour le 10/11/11 à 14h par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : XXX (Administrateur)
# Exécuté depuis : D:\XXX\Bureau\adwcleaner.com
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****


***** [Navigateurs] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v8.0 (fr)

Profil : bblxy4fz.default
Fichier : D:\XXX\Application Data\Mozilla\Firefox\Profiles\bblxy4fz.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[S1].txt - [1182 octets] - [11/11/2011 12:09:28]
AdwCleaner[S2].txt - [832 octets] - [11/11/2011 12:24:37]

*************************

Dossier Temporaire : 0 dossier(s)et 8 fichier(s) supprimés

########## EOF - D:\AdwCleaner[S2].txt - [1050 octets] ##########
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
13 nov. 2011 à 13:27
A priori rien d'anormal.
A part que le gestionnaire de tâches a été interdit.

Il y avait un rapport Extra.txt ?
Tu peux le fournir ?

0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
13 nov. 2011 à 21:42
Oui, je te l'ai adressé sur ta boite mail. Mais c'était avant de nombreuses modifications dans le registre. Que disent les rapports ? Le gestionnaire des tâches n'est plus bloqué.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
13 nov. 2011 à 21:52
tente une restauration du système à une date où ça fonctionnait : https://www.malekal.com/la-restauration-du-systeme-sous-windows-xp-2/
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
16 nov. 2011 à 23:37
Le problème c'est que je ne connais pas la date exacte de contamination, donc comment être sûr du résultat? Aucun risque pour le PC?
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
21 nov. 2011 à 00:42
Bonjour,

Mon problème semblait avoir disparu, d'où l'absence de réponses. J'ai tenté la restauration mais la date antérieure la plus loin correspond au jour où le virus s'est manifesté.

Maintenant Internet Explorer se met à ouvrir des pages tout seul (publicité et autres) et ce bien que j'utilise uniquement Firefox. D'ailleurs le PC rame pas mal.

Je suis fatiguée de lancer tous ces nettoyeurs qui ne détectent rien. On dirait que le virus disparaît de temps à autre mais en réalité il est toujours bel et bien présent dans l'ordinateur. Quelle est la solution ? :(
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
21 nov. 2011 à 09:00
Pour les pubs, faut utiliser AdwCleaner.
T'as peut-être retélécharger un truc pourri après la restauration.

Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.

Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
21 nov. 2011 à 15:08
Ci-dessous le rapport :

# AdwCleaner v1.319 - Rapport créé le 21/11/2011 à 14:00:36
# Mis à jour le 20/11/11 à 11h par Xplode
# Système d'exploitation : Microsoft Windows XP Service Pack 3 (32 bits)
# Nom d'utilisateur : XXX (Administrateur)
# Exécuté depuis : D:\XXX\Bureau\adwcleaner.exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****


***** [Registre] *****

Clé Supprimée : HKLM\SOFTWARE\Microsoft\SystemCertificates\AuthRoot\Certificates\2796BAE63F1801E277261BA0D77770028F20EEE4

***** [Navigateurs] *****

-\\ Internet Explorer v8.0.6001.18702

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v8.0 (fr)

Profil : yvo7tafj.default
Fichier : D:\XXX\Application Data\Mozilla\Firefox\Profiles\yvo7tafj.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[S1].txt - [1182 octets] - [11/11/2011 12:09:28]
AdwCleaner[S2].txt - [1051 octets] - [11/11/2011 12:24:37]
AdwCleaner[R1].txt - [1141 octets] - [13/11/2011 11:05:30]
AdwCleaner[S3].txt - [1296 octets] - [13/11/2011 11:05:57]
AdwCleaner[R2].txt - [1261 octets] - [20/11/2011 06:03:25]
AdwCleaner[S4].txt - [311 octets] - [20/11/2011 06:03:34]
AdwCleaner[S5].txt - [311 octets] - [20/11/2011 06:05:07]
AdwCleaner[S6].txt - [311 octets] - [20/11/2011 06:06:07]
AdwCleaner[S7].txt - [1371 octets] - [21/11/2011 14:00:36]

*************************

Dossier Temporaire : 13 dossier(s)et 134 fichier(s) supprimés

########## EOF - D:\AdwCleaner[S7].txt - [1593 octets] ##########
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
21 nov. 2011 à 15:40
Rien d'anormal.
C'est quoi les pubs qui s'ouvrent ? Adresse etc.

C'est des pubs qui s'ouvrent mm quand tu surfs pas ?
Ou tu as des popups même quand tu fais autre chose (traitement de texte etc).

Tu es sûr que ce sont pas des popups qui s'ouvrent sur des sites en particulier ?
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
21 nov. 2011 à 18:15
Ce ne sont pas forcément des pubs. Je surfe avec Mozilla et ce sont uniquement des pages qui s'ouvrent avec Internet Explorer. Parfois ce sont des pubs, d'autres fois des sites comme facebook etc. qui s'ouvrent tout seul. Je pense qu'elles s'ouvrent uniquement lorsque j'utilise le net.
S'ajoutent à cela des redirections lorsque j'utilise mon moteur de recherche. Exemple: je saisis "lyrics" dans Google. Je clique sur le lien suivant: https://www.metrolyrics.com/ A la place, Mozilla me redirige vers le lien suivant: http://www.easya-z.com/search_uk/v_tuka/innerxy.php?q=Lyrics&xy=rs4-4876_20342. Il passe par: worksource.us et http://www.get-answers-fast.com.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
21 nov. 2011 à 18:33
Passe un coup de TDSSKiller : https://forum.malekal.com/viewtopic.php?t=28637&start=
Lire ce qui est écrit au niveau des suppressions/réparation (delete et cure), ne pas supprimer n'importe quoi.
Poste le rapport ici.
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
21 nov. 2011 à 19:50
J'avais déjà essayé de le lancer, impossible de l'exécuter, même en mode admin.
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
22 nov. 2011 à 03:56
PS: Même ComboFix.exe ne se lance pas.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
Modifié par Malekal_morte- le 22/11/2011 à 08:50
ça dit que tu n'as pas les droits?
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
22 nov. 2011 à 11:42
Non pas du tout, c'est juste qu'il ne répond pas. Je le télécharge correctement mais lorsqu'il s'agit de l'ouvrir ça ne fonctionne pas.
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
22 nov. 2011 à 11:43
Peut-être qu'il s'agit du Zaccess, non?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
22 nov. 2011 à 11:49
yep possible, c'est soit ZAccess soit TDSS.
Passe ça pour voir : https://forum.malekal.com/viewtopic.php?t=33630&start=


Si c'est ZeroAccess et que Combofix marche pas, on est mal.
Sachant qu'en plus Combofix avec ZeroAccess, c'est pas dit que tu récupères un Windows fonctionnel.
Faut faire des sauvegardes avant.

Tu peux essayer Combofix en mode sans échec pour voir ?
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
22 nov. 2011 à 17:05
D'accord, je vais essayer.
J'ai refait un scan OTL, peux-tu me dire si tu y vois quelque chose d'anormal dedans?
Le lien est le suivant: http://cjoint.com/data/0KwreMmEBZl.htm
Merci de ton aide!
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
22 nov. 2011 à 19:19
J'ai lancé TDSS Fix Tool.
Voici un screen shot à la fin du scan: http://cjoint.com/data/0KwtrU37wGM.htm.
Donc c'est le MBr qui est infecté?
Faut-il que je tente tout de même Combofix?
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
23 nov. 2011 à 00:37
Je ne veux pas me prononcer trop vite, mais on dirait que TDSS Fix Tool a réglé pas mal de choses. Les redirections se sont stoppées et les pages IE ne s'ouvrent plus. Comment faire en sorte que la suppression soit effective? Y'a-t-il un nettoyeur pour confirmer?
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
24 nov. 2011 à 10:38
Je pense que Symantec TDSS fix a supprimé TDSS qui était la source de tes prb :)
0
Questscan Messages postés 22 Date d'inscription vendredi 11 novembre 2011 Statut Membre Dernière intervention 24 novembre 2011
24 nov. 2011 à 13:57
Wouhou ! Mille merci.
Je t'embête juste encore un peu, le virus a supprimé/masqué pas mal de programmes qui étaient présents dans le menu Démarrer.
Par exemple: Paint existe toujours sur l'ordinateur mais il n'est plus accessible depuis Démarrer - Programmes - Accessoires. Pareil pour Microsoft Word qui a disparu du Menu Démarrer. Lorsque j'accède à ces fichiers via Program Files certains éléments sont écrits en bleu. Je ne sais pas ce que cela signifie ?
Autre chose, lorsque je télécharge des documents types .docx ou .jpg, ils sont sauvegardés en "attachment.ashx" et je suis obligée de renommer l'extention pour pouvoir les utiliser.
Enfin, avant lorsque je branchais mon appareil photo sur le PC, windows XP m'ouvrait automatiquement l'assistant scanner/appareil photo ce qui était très pratique pour transférer mes photos. Depuis le virus, l'assistant ne s'ouvre plus, j'ai accès directement à la racine de ma carte memory stick. Est-il possible d'ouvrir manuellement l'assistant scanner-appareil photo ou encore mieux de la faire s'ouvrir directement lorsque j'allume mon appareil photo?
Merci de ta patience.
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 663
24 nov. 2011 à 16:33
oula.

Pour le menu Démarrer, désolé mais je ne peux rien.
Au mieux faut créer une nouvelle session, tu auras un menu Démarrer un peu garni.

Pour le téléchargement, ça me paraît bizarre...
Tu télécharges un .doc, ça reste un .doc à moins de changer son nom.
Ca se fait pas tout seul.

Pour l'assistant de scanner, je connais pas trop, peut-être le réinstaller sinon créer un sujet dans la partie Logiciel.
ou peut-être que y avait un autorun sur ta carte qui lançait un programme.

Faudrait trouver quelqu'un qui a le même pour demander.
0