Traitement rogue par Combofix

Fermé
Prestant - 2 juin 2012 à 18:06
 Utilisateur anonyme - 7 juin 2012 à 22:02
Bonjour,

J'ai constaté depuis hier des fausses alertes virus "Windows Security". A priori, un rogue s'est glissé dans mon PC. J'ai fais un scan complet avec Avast, Rkill, Windows Defender, Malwarebytes sans rien détecter. Je viens de tenter Combofix. Comment lit-on le rapport ? Est-ce que son contenu peut être publié sur le forum sans divulguer d'informations confidentielles ? Pouvez-vous m'indiquer la marche à suivre ensuite ?

Merci par avance pour votre aide !



12 réponses

Utilisateur anonyme
2 juin 2012 à 19:46
telecharge et enregistre Pre_Scan sur ton bureau :

http://forums-fec.be/gen-hackman/Pre_Scan.exe
http://general-changelog-team.fr/fr/downloads/viewdownload/41-outils-de-gen-hackman/52-pre-scan

Avertissement :Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan_la_date_et_l'heure.txt" sur le bureau.

si l'outil est relancé plusieurs fois , il te proposera un menu et qu'aucune option n'est demandée, lance l'option "Kill"

si l'outil est bloqué par l'infection utilise cette version avec extension .pif :

http://forums-fec.be/gen-hackman/Pre_Scan.pif

ou cette version renommée winlogon.exe :

http://forums-fec.be/gen-hackman/winlogon.exe

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan


NE LE POSTE PAS SUR LE FORUM !!! (il est trop long)

Heberge le rapport sur http://pjjoint.malekal.com puis donne le lien obtenu en echange sur le forum où tu te fais aider
1
Voilà le résultat :

http://pjjoint.malekal.com/files.php?id=20120603_d10s5z10b12f7
0
Utilisateur anonyme
2 juin 2012 à 18:14
salut aucun souci poste ton rapport
0
Voilà... Où lit-on la présence d'un virus éventuel ? Que faut-il faire ensuite ?
Merci bcp

ComboFix 12-06-02.02 - M 02/06/2012 17:18:47.1.4 - x64
Mrosoft Windows 7 Édition Familiale Premium [GMT 2:00]
Lancé depuis: c:\users\M\Desktop\ComboFix.exe
AV: avast! Antivirus *Disabled/Updated* {2B2D1395-420B-D5C9-657E-930FE358FC3C}
SP: avast! Antivirus *Disabled/Updated* {904CF271-6431-DA47-5FCE-A87D98DFB681}
SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
(((((((((((((((((((((((((((((((((((( Autres suppressions ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\users\M\AppData\Roaming\Mrosoft\Windows\Start Menu\Programs\Startup\LaunchU3.exe.lnk
.
.
((((((((((((((((((((((((((((( Fichiers créés du 2012-05-02 au 2012-06-02 ))))))))))))))))))))))))))))))))))))
.
.
2012-06-02 15:27 . 2012-06-02 15:27 -------- d-----w- c:\users\Default\AppData\Local\temp
2012-06-02 15:04 . 2012-06-02 15:04 -------- d-----w- c:\users\M\AppData\Roaming\QuickScan
2012-06-01 19:54 . 2012-06-01 19:54 -------- d-----w- c:\windows\system32\SPReview
2012-06-01 15:18 . 2012-05-08 17:02 8955792 ----a-w- c:\programdata\Mrosoft\Windows Defender\Definition Updates\{1BD54C91-EBFB-4B92-90A4-A9D39CCB1D58}\mpengine.dll
2012-05-23 19:00 . 2012-05-23 20:25 -------- d-----w- C:\305ef99450d01b77f5
2012-05-23 18:45 . 2009-10-10 03:17 14336 ----a-w- c:\windows\system32\drivers\sffp_sd.sys
2012-05-22 21:05 . 2012-05-22 21:05 -------- d-----w- C:\0d0fdc7e19d014e72c1feb3c9c2b
2012-05-22 21:00 . 2012-05-22 21:00 -------- d-----w- C:\2697d310d227712b3fb561b31c0b04
2012-05-22 20:35 . 2012-05-22 20:35 -------- d-----w- C:\0599344a88667861f2e954c4ab12
2012-05-22 19:19 . 2012-05-22 19:19 -------- d-----w- c:\programdata\{A8DA1505-E615-42BB-BB77-74D5CC91FE7E}
2012-05-22 19:05 . 2012-05-22 19:05 -------- d-----w- c:\users\M\AppData\Local\AskToolbar
2012-05-22 17:25 . 2012-05-22 17:25 -------- d-----w- c:\users\M\AppData\Roaming\Nero
2012-05-22 17:14 . 2012-05-22 17:14 -------- d-----w- c:\program files (x86)\Common Files\Nero
2012-05-22 17:14 . 2012-05-22 17:14 -------- d-----w- c:\programdata\Nero
2012-05-22 17:14 . 2012-05-22 17:14 -------- d-----w- c:\program files (x86)\Nero
2012-05-22 17:13 . 2012-05-22 17:13 -------- d-----w- c:\program files (x86)\Ask.com
2012-05-22 07:04 . 2012-05-22 07:04 -------- d-----w- c:\program files (x86)\Verbatim GREEN BUTTON
2012-05-16 21:12 . 2012-03-06 23:04 141144 ----a-w- c:\windows\system32\drivers\aswFW.sys
2012-05-16 21:12 . 2012-03-06 23:03 258904 ----a-w- c:\windows\system32\drivers\aswNdis2.sys
2012-05-16 21:12 . 2012-03-06 23:02 28504 ----a-w- c:\windows\system32\drivers\aswKbd.sys
2012-05-16 21:12 . 2012-03-06 23:02 53080 ----a-w- c:\windows\system32\drivers\aswRdr2.sys
2012-05-16 21:12 . 2012-03-06 22:44 12368 ----a-w- c:\windows\system32\drivers\aswNdis.sys
2012-05-13 17:57 . 2012-03-03 06:29 1541120 ----a-w- c:\windows\system32\DWrite.dll
2012-05-13 17:57 . 2012-03-03 06:29 320512 ----a-w- c:\windows\system32\d3d10_1core.dll
2012-05-13 17:57 . 2012-03-03 06:29 1837568 ----a-w- c:\windows\system32\d3d10warp.dll
2012-05-13 17:57 . 2012-03-03 06:29 902656 ----a-w- c:\windows\system32\d2d1.dll
2012-05-13 17:57 . 2012-03-03 05:40 1074176 ----a-w- c:\windows\SysWow64\DWrite.dll
2012-05-13 17:57 . 2012-03-03 05:40 1170944 ----a-w- c:\windows\SysWow64\d3d10warp.dll
2012-05-13 17:57 . 2012-03-03 05:40 218624 ----a-w- c:\windows\SysWow64\d3d10_1core.dll
2012-05-13 17:57 . 2012-03-03 06:29 197120 ----a-w- c:\windows\system32\d3d10_1.dll
2012-05-13 17:57 . 2012-03-03 05:40 739840 ----a-w- c:\windows\SysWow64\d2d1.dll
2012-05-13 17:57 . 2012-03-03 05:40 161792 ----a-w- c:\windows\SysWow64\d3d10_1.dll
2012-05-13 17:54 . 2012-04-02 05:34 5504880 ----a-w- c:\windows\system32\ntoskrnl.exe
2012-05-13 17:54 . 2012-04-02 03:01 3143680 ----a-w- c:\windows\system32\win32k.sys
2012-05-13 17:54 . 2012-04-02 04:46 3958128 ----a-w- c:\windows\SysWow64\ntkrnlpa.exe
2012-05-13 17:54 . 2012-04-02 04:46 3902320 ----a-w- c:\windows\SysWow64\ntoskrnl.exe
2012-05-13 17:54 . 2012-03-17 07:55 75632 ----a-w- c:\windows\system32\drivers\partmgr.sys
2012-05-13 17:54 . 2012-03-30 11:09 1895280 ----a-w- c:\windows\system32\drivers\tcpip.sys
2012-05-13 17:54 . 2012-04-02 05:26 1732096 ----a-w- c:\program files\Windows Journal\NBDoc.DLL
2012-05-13 17:54 . 2012-04-02 05:24 1367552 ----a-w- c:\program files\Common Files\Mrosoft Shared\ink\journal.dll
2012-05-13 17:54 . 2012-04-02 04:40 936960 ----a-w- c:\program files (x86)\Common Files\Mrosoft Shared\ink\journal.dll
2012-05-13 17:54 . 2012-04-02 05:24 1402880 ----a-w- c:\program files\Windows Journal\JNWDRV.dll
2012-05-13 17:54 . 2012-04-02 05:24 1393664 ----a-w- c:\program files\Windows Journal\JNTFiltr.dll
.
.
.
(((((((((((((((((((((((((((((((((( Compte-rendu de Find3M ))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-04-04 13:56 . 2010-11-18 20:22 24904 ----a-w- c:\windows\system32\drivers\mbam.sys
2012-03-06 23:15 . 2011-06-14 20:34 41184 ----a-w- c:\windows\avastSS.scr
2012-03-06 23:15 . 2011-06-14 20:34 201352 ----a-w- c:\windows\SysWow64\aswBoot.exe
2012-03-06 23:15 . 2011-01-14 20:49 258520 ----a-w- c:\windows\system32\aswBoot.exe
2012-03-06 23:04 . 2011-06-14 20:34 819032 ----a-w- c:\windows\system32\drivers\aswSnx.sys
2012-03-06 23:04 . 2011-06-14 20:34 337240 ----a-w- c:\windows\system32\drivers\aswSP.sys
2012-03-06 23:01 . 2011-06-14 20:34 59224 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2012-03-06 23:01 . 2011-06-14 20:34 69976 ----a-w- c:\windows\system32\drivers\aswMonFlt.sys
2012-03-06 23:01 . 2011-06-14 20:34 24408 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
.
.
((((((((((((((((((((((((((((((((( Points de chargement Reg ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* les éléments vides & les éléments initiaux légitimes ne sont pas listés
REGEDIT4
.
[HKEY_LOCAL_MACHINE\Wow6432Node\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
2010-02-04 14:50 1197448 ----a-w- c:\program files (x86)\Ask.com\GenericAskToolbar.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Mrosoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files (x86)\Ask.com\GenericAskToolbar.dll" [2010-02-04 1197448]
.
[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
.
[HKEY_CURRENT_USER\SOFTWARE\Mrosoft\Windows\CurrentVersion\Run]
"Steam"="c:\program files (x86)\Steam\Steam.exe" [2011-08-02 1242448]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Mrosoft\Windows\CurrentVersion\Run]
"hpsysdrv"="c:\program files (x86)\hewlett-packard\HP odometer\hpsysdrv.exe" [2008-11-20 62768]
"HP Remote Solution"="c:\program files (x86)\Hewlett-Packard\HP Remote Solution\HP_Remote_Solution.exe" [2009-05-26 656896]
"HP Software Update"="c:\program files (x86)\HP\HP Software Update\HPWuSchd2.exe" [2008-12-08 54576]
"NortonOnlineBackupReminder"="c:\program files (x86)\Symantec\Norton Online Backup\Activation\NobuActivation.exe" [2009-05-12 581480]
"Easybits Recovery"="c:\program files (x86)\EasyBits For Kids\ezRecover.exe" [2009-06-22 60464]
"UpdatePRCShortCut"="c:\program files (x86)\Hewlett-Packard\Recovery\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"Adobe Reader Speed Launcher"="c:\program files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-12-21 35760]
"QuickTime Task"="c:\program files (x86)\QuickTime\QTTask.exe" [2010-09-08 421888]
"TkBellExe"="c:\program files (x86)\Common Files\Real\Update_OB\realsched.exe" [2010-09-26 202256]
"avast"="c:\program files\AVAST Software\Avast\avastUI.exe" [2012-03-06 4241512]
"NBAgent"="c:\program files (x86)\Nero\Nero BackItUp & Burn\Nero BackItUp\NBAgent.exe" [2010-03-14 1086760]
.
c:\users\M\AppData\Roaming\Mrosoft\Windows\Start Menu\Programs\Startup\
Verbatim GREEN BUTTON.lnk - c:\program files (x86)\Verbatim GREEN BUTTON\GREEN BUTTON.exe [2012-5-22 467216]
.
[HKEY_LOCAL_MACHINE\software\Mrosoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)
"EnableLinkedConnections"= 1 (0x1)
.
[hkey_local_machine\software\Wow6432Node\Mrosoft\windows\currentversion\explorer\ShellExecuteHooks]
.
R2 HP Support Assistant Service;HP Support Assistant Service;c:\program files (x86)\Hewlett-Packard\HP Support Framework\hpsa_service.exe [2011-09-09 86072]
R3 athrusb;Atheros Wireless LAN USB device driver;c:\windows\system32\DRIVERS\athrxusb.sys [x]
R3 athrusb6;Atheros Wireless LAN USB device driver 6 Series;c:\windows\system32\DRIVERS\athrxu6.sys [x]
R3 PCAMPR4;PCAMPR4 NDIS Protocol Driver;c:\windows\system32\PCAMPR4.SYS [x]
R3 PCANDIS4;PCANDIS4 NDIS Protocol Driver;c:\windows\system32\PCANDIS4.SYS [x]
R3 PCDSRVC{F36B3A4C-F95654BD-06000000}_0;PCDSRVC{F36B3A4C-F95654BD-06000000}_0 - PCDR Kernel Mode Service Helper Driver;c:\program files\pc-doctor for windows\pcdsrvc_x64.pkms [2009-06-10 23536]
R3 WatAdminSvc;Service Windows Activation Technologies;c:\windows\system32\Wat\WatAdminSvc.exe [x]
S0 aswNdis;avast! Firewall NDIS Filter Service;c:\windows\system32\DRIVERS\aswNdis.sys [x]
S0 aswNdis2;avast! Firewall Core Firewall Service; [x]
S1 aswFW;avast! TDI Firewall driver; [x]
S1 aswKbd;aswKbd; [x]
S1 aswSnx;aswSnx; [x]
S1 aswSP;aswSP; [x]
S2 aswFsBlk;aswFsBlk; [x]
S2 aswMonFlt;aswMonFlt;c:\windows\system32\drivers\aswMonFlt.sys [x]
S2 avast! Firewall;avast! Firewall;c:\program files\AVAST Software\Avast\afwServ.exe [2012-03-06 134920]
S2 ezSharedSvc;Easybits Shared Services for Windows;c:\windows\system32\svchost.exe [2009-07-14 27136]
S2 HPDrvMntSvc.exe;HP Quick Synchronization Service;c:\program files (x86)\Hewlett-Packard\Shared\HPDrvMntSvc.exe [2011-03-28 94264]
S3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda64v.sys [x]
S3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt64win7.sys [x]
S3 SG762_64;SAGEM 802.11g XG762 1211B Driver;c:\windows\system32\DRIVERS\WlanBZ64.sys [x]
.
.
--- Autres Services/Pilotes en mémoire ---
.
*NewlyCreated* - WS2IFSL
.
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Mrosoft\Windows NT\CurrentVersion\Svchost - NetSvcs
ezSharedSvc
.
[HKEY_LOCAL_MACHINE\software\wow6432node\Mrosoft\active setup\installed components\{2D46B6DC-2207-486B-B523-A557E6D54B47}]
2009-07-14 01:14 301568 ----a-w- c:\windows\System32\cmd.exe
.
Contenu du dossier 'Tâches planifiées'
.
2012-05-16 c:\windows\Tasks\HPCeeScheduleForM.job
- c:\program files (x86)\Hewlett-Packard\HP Ceement\HPCEE.exe [2009-10-07 03:22]
.
2012-04-30 c:\windows\Tasks\PCDRScheduledMaintenance.job
- c:\program files\PC-Doctor for Windows\pcdr5cuiw32.exe [2009-06-10 11:04]
.
.
--------- x86-64 -----------
.
.
[HKEY_LOCAL_MACHINE\software\Mrosoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2012-03-06 23:15 135408 ----a-w- c:\program files\AVAST Software\Avast\ashShA64.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Mrosoft\Windows NT\CurrentVersion\Windows]
"LoadAppInit_DLLs"=0x0
.
------- Examen supplémentaire -------
.
uStart Page = hxxp://www.orange.fr/
uLocal Page = c:\windows\system32\blank.htm
mStart Page = hxxp://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=fr_FR&c=94&bd=Pavilion&pf=cndt
mLocal Page = c:\windows\SysWOW64\blank.htm
IE: &Recherche AOL Toolbar - c:\programdata\AOL\ieToolbar\resources\fr-FR\local\search.html
IE: E&xporter vers Mrosoft Excel - c:\progra~2\MROS~2\Office12\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.1.1
FF - ProfilePath - c:\users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9mcsr5ec.default\
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files (x86)\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
.
- - - - ORPHELINS SUPPRIMES - - - -
.
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
AddRemove-EasyBits Magic Desktop - c:\windows\system32\ezMDUninstall.exe
AddRemove-{6F44AF95-3CDE-4513-AD3F-6D45F17BF324} - c:\program files (x86)\InstallShield Installation Information\{6F44AF95-3CDE-4513-AD3F-6D45F17BF324}\setup.exe
.
.
.
------------------------ Autres processus actifs ------------------------
.
c:\program files\AVAST Software\Avast\AvastSvc.exe
c:\program files (x86)\Common Files\LightScribe\LSSrvc.exe
c:\program files (x86)\Hewlett-Packard\Media\DVD\DVDAgent.exe
c:\program files (x86)\Hewlett-Packard\TouchSmart\Media\Kernel\CLML\CLMLSvc.exe
.
**************************************************************************
.
Heure de fin: 2012-06-02 17:40:30 - La machine a redémarré
ComboFix-quarantined-files.txt 2012-06-02 15:40
.
Avant-CF: 849 135 173 632 octets libres
Après-CF: 849 675 464 704 octets libres
.
- - End Of File - -
0
Utilisateur anonyme
2 juin 2012 à 19:08
tu as quoi d'autre comme rapports ?
0
C'est tout
0
Utilisateur anonyme
3 juin 2012 à 14:24
hello

Mozilla firefox à mettre à jour
windows à mettre à jour
internet explorer à mettre à jour

==============

desinstalle Ask.com
desinstalle adobe reader 9

==============

Selectionne tout le texte en gras ci-dessous sans les lignes de dessus-dessous, puis (clic droit/copier ou ctrl+c) :
___________________________________________________
Kill::

Registry::
[-HKU\S-1-5-21-3054656063-694725862-3992787616-1000\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}]
[-HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HP Software Update"=-
"NeroFilterCheck"=-
"Adobe Reader Speed Launcher"=-
"QuickTime Task"=-
"TkBellExe"=-
[HKLM\Software\Microsoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"=-
[HKU\S-1-5-21-3054656063-694725862-3992787616-1000\Software\Microsoft\Internet Explorer\Toolbar]
"Locked"=-
[-HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
[-HKU\S-1-5-21-3054656063-694725862-3992787616-1000\Software\Ask.com]
[-HKU\S-1-5-21-3054656063-694725862-3992787616-1000\Software\AskToolbar]

txt::
C:\Windows\System32\Tasks\{2C8BF39E-46F7-4E78-B130-0D960ADEA877}
C:\Windows\System32\Tasks\{57CAD253-8508-4BC1-9FFB-D91E23BCEAEB}
C:\Windows\System32\Tasks\{9AAEF4A7-5124-4B39-9668-951DBA126299}
C:\Windows\System32\Tasks\{B8448F4B-8E42-44E3-A8FA-52433F9A06EE}
C:\Windows\System32\Tasks\{B87C63B5-5204-49E1-9B2E-D4D4D285B1C8}
C:\Windows\System32\Tasks\{C1F7F41A-9273-4349-A564-A84F900D104B}

File::
C:\Windows\system32\config\systemprofile\AppData\Roaming\GhostObjGAFix.xml
C:\Users\M\AppData\Roaming\GhostObjGAFix.xml

Folder::
C:\Program Files (x86)\Ask.com
C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9mcsr5ec.default\extensions\toolbar@ask.com
C:\Windows\assembly\tmp\8EIPM5Z0
C:\0599344a88667861f2e954c4ab12
C:\0d0fdc7e19d014e72c1feb3c9c2b
C:\127ec19deb5c787efed8f4
C:\2697d310d227712b3fb561b31c0b04
C:\305ef99450d01b77f5
C:\391b00d6712ceeb5c15e
C:\3c5c523eef9d4f0890210c9133
C:\4335b11b637e4de3cd5e016f
C:\5d8b18281a789550729b8cbb707e
C:\6bab8aa8c607c17bdce95e98
C:\7dade5e95d5a79ad71fd6180d297
C:\a56fbbcc0b55b190ae8da8312777
C:\a89b9cbf08ea130862
C:\afa2324706be4ba02e88934a1981a1ff
C:\d95acc3f248afb011be7
C:\e5391424dde849ce631ffb911094
C:\e964dab7a8e96a0018bd
C:\Users\M\AppData\Local\AskToolbar

MBR::

clean::

Reboot::

___________________________________________________

Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0
Merci ! Même le dimance ! :-)
Mise à jour Mozilla : ok
Mise à jour IE : si possible, je préfère conserver la version actuelle, je n'aime pas trop la nouvelle
Mise à jour Windows : code erreur 80070490, j'ai essayé différentes solutions (Fixit...) mais je n 'ai à priori pas d'autres choix que de restaurer aux paramètres d'usine (pas de point de restauration assez ancien)
Rapport pre-scan suite application du script :

http://pjjoint.malekal.com/files.php?id=20120603_i7c7g14v12v5
0
Utilisateur anonyme
3 juin 2012 à 18:33
l'ancienne version de IE est pleine de failles de securité et facilement infectable....alors soit tu la mets à jour , soit il est inutile de desinfecter un pc qui reste un gruyère
0
juju666 Messages postés 35446 Date d'inscription jeudi 18 décembre 2008 Statut Contributeur sécurité Dernière intervention 21 avril 2024 4 796
3 juin 2012 à 19:20
c'est bon le gruyère :)
0
Effectivement vu comme ça... Merci du conseil. Ok IE mis à jour. Est-ce que la procédure est terminée ? Quelle est la suite des opérations ?
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
3 juin 2012 à 19:55
Télécharge et enregistre ADWcleaner sur ton bureau :

ADWCleaner (Merci à Xplode)

Lance le,

clique sur suppression et poste son rapport.
0
Voilà :

# AdwCleaner v1.608 - Rapport créé le 03/06/2012 à 20:03:46
# Mis à jour le 27/05/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium (64 bits)
# Nom d'utilisateur : M - M-PC
# Exécuté depuis : C:\Users\M\Downloads\adwcleaner.exe
# Option [Suppression]


***** [Services] *****


***** [Fichiers / Dossiers] *****

Dossier Supprimé : C:\Program Files (x86)\Common Files\Software Update Utility
Fichier Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\eBay.lnk

***** [Registre] *****

Clé Supprimée : HKLM\SOFTWARE\Classes\dnUpdate
Clé Supprimée : HKLM\SOFTWARE\Classes\dnUpdater.DownloadUIBrowser
Clé Supprimée : HKLM\SOFTWARE\Classes\dnUpdater.DownloadUIBrowser.1
Clé Supprimée : HKLM\SOFTWARE\Classes\dnUpdater.DownloadUpdController
Clé Supprimée : HKLM\SOFTWARE\Classes\dnUpdater.DownloadUpdController.1
Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\dnu.EXE
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\SoftwareUpdUtility

***** [Registre - GUID] *****

Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{6C259840-5BA8-46E6-8ED1-EF3BA47D8BA1}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{7B089B94-D1DC-4C6B-87E1-8156E22C1D96}
Clé Supprimée : HKLM\SOFTWARE\Classes\CLSID\{E15A9BFD-D16D-496D-8222-44CADF316E70}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{660E6F4F-840D-436D-B668-433D9591BAC5}
Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{E7435878-65B9-44D1-A443-81754E5DFC90}
Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{92380354-381A-471F-BE2E-DD9ACD9777EA}
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{7B089B94-D1DC-4C6B-87E1-8156E22C1D96}
Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]
[x64] Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{660E6F4F-840D-436D-B668-433D9591BAC5}
[x64] Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{E7435878-65B9-44D1-A443-81754E5DFC90}

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v12.0 (fr)

Nom du profil : default
Fichier : C:\Users\M\AppData\Roaming\Mozilla\Firefox\Profiles\9mcsr5ec.default\prefs.js

[OK] Le fichier ne contient aucune entrée illégitime.

*************************

AdwCleaner[S1].txt - [2384 octets] - [03/06/2012 20:03:46]

########## EOF - C:\AdwCleaner[S1].txt - [2512 octets] ##########
0
Utilisateur anonyme
3 juin 2012 à 20:16
fermer toutes les fenêtres et applications lors de l'installation et de l'analyse.


▶ Télécharge ici :

Malwarebytes

▶ Installe le ( choisis bien "francais" ; ne modifie pas les paramètres d'installe ) et mets le à jour .

relance malwarebytes en suivant scrupuleusement ces consignes :

! Déconnecte toi et ferme toutes applications en cours !

▶ Lance Malwarebyte's .

Fais un examen dit "Complet" .

▶ Laisse le programme travailler ( et ne rien faire d'autre avec le PC durant le scan ).
▶ à la fin tu cliques sur "résultat" .
Vérifie que tous les objets infectés soient validés, puis clique sur " suppression " .

Note : si il faut redémarrer ton PC pour finir le nettoyage, fais le !


Poste le rapport sauvegardé après la suppression des objets infectés (dans l'onglet "rapport/log"de Malwarebytes, le dernier en date)

0
Question : peut-on supprimer les rapports postés sur http://pjjoint.malekal.com une fois utilisés ?
0
Utilisateur anonyme
3 juin 2012 à 21:24
bof n'aie pas peur y a rien dedans
0
Voilà le résultat. En revanche, quelque chose m'échappe, le seul fichier identifié et supprimé c'est winlogon que j'ai exécuté pour le pre-scan ?

Malwarebytes Anti-Malware 1.61.0.1400
www.malwarebytes.org

Version de la base de données: v2012.06.03.06

Windows 7 x64 NTFS
Internet Explorer 9.0.8112.16421
MichaelF :: MICHAELF-PC [administrateur]

03/06/2012 20:35:36
mbam-log-2012-06-03 (20-35-36).txt

Type d'examen: Examen complet
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 493137
Temps écoulé: 1 heure(s), 11 minute(s), 26 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 1
C:\Users\MichaelF\Desktop\winlogon.exe (Heuristics.Reserved.Word.Exploit) -> Mis en quarantaine et supprimé avec succès.

(fin)
0
Utilisateur anonyme
3 juin 2012 à 22:14
c'est normal tu prends n importe quel exe que tu copies sur le bureau , tu le renommes winlogon, et mbam te dira que c est un virus ^^

======

quels soucis persistent ?
0
En effet, j'ai fait le test, intéressant...
Pas d'autres soucis, merci pour ton aide. En revanche, j'imagine que si je ne veux pas être embêté à l'avenir, il faudra que je restaure mon PC pour permettre l'installation de la mise à jour windows et résoudre mon erreur 80070490...
En revanche, je ne vois pas les éxecutables dans programme, comment fait-on pour désintaller ensuite, je supprime simplement les icônes du bureau ?
0
Utilisateur anonyme
3 juin 2012 à 22:39
fais le menage on voit ensuite pour cette erreur

==

https://gen-hackman.kanak.fr/
0
Bonjour,
Nettoyage fait. Pour le téléchargement W7SP1 qui ne fonctionne pas depuis update, est-ce que je pourrais avoir plus de chance depuis le centre de téléchargement Windows ?
0
Utilisateur anonyme
6 juin 2012 à 00:35
re

essaie oui
0
En revanche, quelle version choisir ? J'ai W7 64 bits mais je m'y perds dans la liste, il y en a plusieurs qui correspondent sur la page Windows (AMD64FRE ou CHK IA64FRE ou CHK, etc.)
http://www.microsoft.com/fr-fr/download/details.aspx?id=5842
0
Utilisateur anonyme
6 juin 2012 à 01:48
ben figure-toi que j'en sais fichtre rien.... :(
0
jacques.gache Messages postés 33453 Date d'inscription mardi 13 novembre 2007 Statut Contributeur sécurité Dernière intervention 25 janvier 2016 1 616
6 juin 2012 à 22:49
bonjour, si cela peut'aider , essais d'installer cette version sp1 64 bits http://download.microsoft.com/download/0/A/F/0AFB5316-3062-494A-AB78-7FB0D4461357/windows6.1-KB976932-X64.exe
0
Bonsoir,
Après quelques essais infructueux, j'ai finalement restauré aux paramètres d'usine et tout est rentré dans l'ordre. Radical mais efficace... Merci beaucoup pour votre aide en tout cas
0
Utilisateur anonyme
7 juin 2012 à 22:02
lol ok ben prudence alors et pense à tenir java à jour
0