Impossible d'effectuer un scan avec MacAfee

Aurore -  
jacques.gache Messages postés 34829 Statut Contributeur sécurité -
Bonjour,

Je me suis rendue compte que j'avais été infectée par 95p, et avant de télécharger un outil spécifique de nettoyage our ce problème j'ai voulu lancer un scan de mon antivirus Mac Afee. L'analyse refuse de se lancer, j'obtiens un message immédiat "une erreur inattendue s'est produite", je n'ai rien trouvé pour résoudre ça sur le site de l'éditeur. Est-ce que quelqu'un pourrait m'aider ?

A voir également:

7 réponses

jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
bonjour , pourrais tu poster un diagnostique de ton pc en faisant un zhpdiag , comme cela on pourra identifier les infections et te proposer les outils les plus approprié , je pense que ton anti-virus est bloquer par une des infection !!

Ouvre ce lien et télécharge ZHPDiag :

https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

cliques sur télécharger "celui du bas"

ou directement ici: ftp://zebulon.fr/ZHPDiag2.exe

Enregistres le sur ton Bureau.

Une fois le téléchargement achevé

pour XP, double-clique sur ZHPDiag

pour Vista,et seven tu fais un clic droit sur l'icône et exécute en tant qu'administrateur.

N'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.

/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.

Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!

Cliques sur la loupe pour lancer l'analyse.

si tu as un message te demandant la validation pour SIGCHECK acceptes avec OK cela est pour nous faire un rapport plus complet et pouvoir en faire une lecture plus approfondis

Laisses l'outil travailler, il peut être assez long

A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.

Fermes ZHPDiag en fin d'analyse.

Pour me le transmettre clique sur ce lien :

https://www.cjoint.com/

Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt

ou directement en choisissant bureau et ZHPDiag.txt clique dessus

Clique sur Ouvrir.

Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt

est ajouté dans la page.

Copie ce lien dans ta réponse.

et si problème passe par celui ci : http://pjjoint.malekal.com/
0
Aurore
 
Merci beaucoup pour cette réponse détaillée !

Par contre, je dois être un peu neuneu, car tous les liens de téléchargement soient ne fonctionnent pas, soit me demandent un mot de passe/identifiant pour le ftp...
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
bizare ton truc car je viens d'essayer les 2 lien et pas de problème essais de le prendre ici http://sd-1.archive-host.com/membres/up/89820622056365782/ZHPDiag2.exe je viens de le télécharger et de le remettre sur un autre site et si pas possible on verra pour passer directement malwarebytes
0
Aurore
 
bon là ça a marché avec le nouveau lien
je passe à la suite.
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
ok postes le rapport de zhpdiag , je pense que l'infection te bloquait l'accés à certain site c'est souvant le cas avec du bagle on verra sur le rapport !!
0
Aurore
 
Voici le rapport d'analyse: http://cjoint.com/?3Aev4HI0VxR
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
bon des petit truc mais pas ce qui explique le problème , mais bon tu vas faire zhpfix avec les ligne donnés et puis tu passera combofix des fois que !!!
sinon moi dans les logiciels de protection je vois Microsoft Security Essentials attention 1 seul anti-virus sur le pc sinon problème !!

tu fais ce qui suit , moi dodo boulot de bonne heure je regarderais les rapports demain , merci

1) fais zhpfix comme expliqué

. Copie les lignes suivantes en GRAS entre les deux lignes


__________________________________________________________

[HKLM\Software\BrowserChoice]
OPT:O53 - SMSR:HKLM\...\startupreg\Adobe Reader Speed Launcher [Key] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe
[HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]:Shell
C:\Program Files\Enigma Software Group\SpyHunter
SysRestore
FirewallRAZ
EmptyFlash
EmptyTemp



___________________________________________________________________



.ET SEULEMENT APRES Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
. Pour XP, double-clique sur ZHPFix
. pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
. Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)

Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .

Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.

PS: si rien ne se colle clique sur l'icône en haut sur gauche celui juste à côté de l'appareil photos " coller le presse papier"

!! Déconnecte toi, désactive tes défenses (anti-virus, anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!



. cliques sur OK
. Clique sur « Tous », puis sur « Nettoyer »
. Copie/colle la totalité du rapport dans ta prochaine réponse
tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport



2) passes combofix car j'ai un doute !!


Désactive le contrôle des comptes utilisateurs (tu le réactiveras après ta désinfection):

- Va dans démarrer puis panneau de configuration
- Double Clique sur l'icône "Comptes d'utilisateurs"
- Clique ensuite sur désactiver et valide.
- Redémarres ton pc afin que la modification soit prise en comptes


Avant d'utiliser ComboFix :

Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection. Utilise Defogger pour les désactiver temporairement :

si tu as ce genre de d'outils sur ton pc Utilise Defogger pour les désactiver temporairement : sinon passe directement à combofix

. Télécharge http://www.jpshortstuff.247fixes.com/Defogger.exe Defogger (de jpshortstuff) sur ton Bureau

. Lance le

Une fenêtre apparait : clique sur "Disable"

. Fais redémarrer l'ordinateur si l'outil te le demande

Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"




Tutoriel officiel prends le temps de le regarder : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
et note bien cette manipe https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix#restore car des fois après combofix la connection internet est déactivée



télécharge combofix (par sUBs) ici :

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

et enregistre le sur le bureau.

déconnecte toi d'internet et ferme toutes tes applications.

désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)

cliques droit sur combofix.exe et exécuter en tant que administrateur et suis les instructions

Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.

sauf pour répondre quand il de le demande !!


à la fin, il va produire un rapport C:\ComboFix.txt

réactive ton parefeu, ton antivirus, la garde de ton antispyware et l'UAC

copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Aurore
 
Voici le rapport pour le 1)

Rapport de ZHPFix 1.12.3377 par Nicolas Coolman, Update du 26/12/2011
Fichier d'export Registre :
Run by nous at 04/01/2012 22:22:46
Windows Vista Home Premium Edition, 32-bit Service Pack 2 (Build 6002)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html

========== Clé(s) du Registre ==========
SUPPRIME Key: HKLM\Software\BrowserChoice
SUPPRIME Key: StartupReg: Adobe Reader Speed Launcher

========== Valeur(s) du Registre ==========
SUPPRIME [HKCU\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]:Shell
ABSENT Valeur Standard Profile: FirewallRaz :
ABSENT Valeur Domain Profile: FirewallRaz :
SUPPRIME FirewallRaz (Domain) : {3EDEA7B4-2DC0-4044-9526-04BBC6BD5D08}
SUPPRIME FirewallRaz (None) : {CF7BA92B-8788-4ABE-9136-E6600172E86B}
SUPPRIME FirewallRaz (None) : {1FAF0B55-5488-4D69-B142-ED3BD2038D5A}
SUPPRIME FirewallRaz (None) : {F3636F5B-6151-4AA3-A518-2D3A258A076B}
SUPPRIME FirewallRaz (Domain) : {95D2C9A8-B378-45BB-AC5E-11C9404F55B4}

========== Dossier(s) ==========
SUPPRIME Folder: c:\program files\enigma software group\spyhunter
SUPPRIME Flash Cookies: 603
SUPPRIME Temporaires Windows: : 574

========== Fichier(s) ==========
SUPPRIME Flash Cookies: 239
SUPPRIME Temporaires Windows: : 2566

========== Restauration Système ==========
Point de restauration du système créé avec succès

========== Récapitulatif ==========
2 : Clé(s) du Registre
8 : Valeur(s) du Registre
3 : Dossier(s)
2 : Fichier(s)
1 : Restauration Système

End of clean in 01mn 26s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 04/01/2012 22:22:46 [1594]
0
Aurore
 
J'ai désinstallé Microsoft Security Essentials, et téléchargé combofix.
Par contre, 2 problèmes avec conbofix:
- j'ai bien désactivé MacAfee (en desactivant chaque fonctionnalité: scan, etc...). Comme j'avais encore la petite icone dans la barre des tâches à droite, j'ai aussi killé le processus MacAfee agent par le gestionnaire des tâches
Pourtant, quand je lance combofix il me dit que MacAfee est encore actif ??

- j'ai quand même continué combofix car je ne savais pas quoi faire d'autre. Et là, je suis restée bloquée 40 minutes sur la fenêtre d'execution, juste avec la phrase "le tps d'analyse d'une machine infectée peut facilement doubler": rien sur l'horloge, pas d'étape affichée. Pas l'impression que mon pc travaillait.

Que faut-il que je fasse ?
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
et il en est ou la ?? toujours pas fini ??
0
Aurore
 
bah du coup j'ai fini par le fermer
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
ok , et as tu un rapport C:\ComboFix.txt car même bloqué et arrêter des fois il y a un rapport !!

et comment il va ton mcafee??
0
Aurore
 
non pas de rapport combofix

le mac afee est toujours idem, impossible de lancer un scan
0
Aurore
 
bon et évidemment 95p est toujours là aussi
0
Aurore
 
bon, après près de 4h de scan, voici le rapport de malwarebytes:

Malwarebytes Anti-Malware 1.60.0.1800
www.malwarebytes.org

Version de la base de données: v2012.01.05.03

Windows Vista Service Pack 2 x86 NTFS
Internet Explorer 9.0.8112.16421
nous :: PC-DE-NOUS [administrateur]

06/01/2012 12:45:47
mbam-log-2012-01-06 (12-45-47).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 364223
Temps écoulé: 3 heure(s), 46 minute(s), 11 seconde(s)

Processus mémoire détecté(s): 1
C:\Users\nous\AppData\Local\nir.exe (Spyware.Agent) -> 7040 -> Suppression au redémarrage.

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 7
C:\Users\nous\AppData\Local\nir.exe (Spyware.Agent) -> Suppression au redémarrage.
C:\Users\nous\AppData\Local\rua.exe (Trojan.ExeShell.Gen) -> Mis en quarantaine et supprimé avec succès.
C:\Users\nous\AppData\Local\6bb3075f\U\000000c0.@ (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\nous\AppData\Local\6bb3075f\U\000000cb.@ (Trojan.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Users\nous\AppData\Local\6bb3075f\U\800000c0.@ (Rootkit.0Access) -> Mis en quarantaine et supprimé avec succès.
C:\Users\nous\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\41\45e90fe9-6f1b2951 (Spyware.Agent) -> Mis en quarantaine et supprimé avec succès.
C:\Windows\assembly\GAC_MSIL\Desktop.ini (Rootkit.0Access) -> Suppression au redémarrage.

(fin)
0
Aurore
 
par contre, MacAfee toujours pareil, et 95p toujours là....
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
bonjour, as tu redémarrer le pc depuis malwarebytes ??
pour ton 95p je vois pas ou il est car je ne trouve rien sur le zhpdiag le concernant , et ça fait quoi exactement ?? pour mcafee il faudra voire si une réparation est possible ou le réinstaller !!

pourrais tu faire un findykill pour voire si lui il le trouve !!


Télécharge FindyKill de El desaparecido sur ton bureau :


http://eldesaparecido.com/tools/FyK.exe


! Déconnecte toi et ferme toutes applications en cours !

* Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...)

* Double clique sur "FindyKill.exe" pour le lancer

* Au menu principal choisis l'option " F " pour français et tape sur [entrée] .

* Au second menu Choisis l'option " 1 " (recherche) et tape sur [entrée]

Laisse travailler l'outil et ne touche à rien ...

--> Poste le rapport qui apparait à la fin , sur le forum ...

( le rapport est sauvegardé aussi sous C:\FindyKill.txt )
( CTRL+A Pour tout selectionner , CTRL+C pour copier et CTRL+V pour coller )
0
Aurore
 
Quand je copie/colle le rapport, ça fait bugger le forum, il refuse de publier le message
0
Aurore
 
Pour MacAfee, pas trouvé d'option "réparer", je vais voir si j'ai de quoi ré-installer.

Pour 95p, voici ce qui se passe:
je fais une recherche google (sous IE), et quand je clique pour afficher un des résultats de la recherche, au lieu d'afficher la page souhaitée, je me retrouve sur un autre site (95p.com transitoirement, puis un site commercial)
0
jacques.gache Messages postés 34829 Statut Contributeur sécurité 1 618
 
pour le rapport passes par cijoint comme tu as fait pour zhpdiag !!
pour mcafee je ne connais pas mais souvant sur les anti-virus il y a cette possibilité quand tu cliques pour le désinstaller à un moment il te demande si tu veux réparrer ou désinstaller !!
pour ton 95p j'aimerais avoir le rapport de findykill pour voir se qu'il nous trouve dans la recherche !!

quand tu as ton IE d'ouvert c'est bien google qui est dans la fenêtre en haut sur droite ??
0