Lenteurs-rootkits
hp48
-
jacques.gache Messages postés 34829 Statut Contributeur sécurité -
jacques.gache Messages postés 34829 Statut Contributeur sécurité -
Bonjour à vous,
Depuis quelques jours j'ai des problèmes sur mon ordi c'est pour cette raison que je viens solliciter votre aide et je vous en remercie par avance.
Petite description des symptômes: ils vont du simple ralentissement au freeze de l'ordi (internet ou programme divers) et ça depuis quelques jours.
J'ai lancé un scan avec avast qui a trouvé 2 rootkits hidden files:
C:\windows\winsxs\x86_microsoft-windows-directshow-dvdsupport_81bf3856ad364e35_6.1.7601.17835_none-5614fae13229f515\qdvd.dll
C:\windows\winsxs\x86_microsoft-windows-directshow-dvdsupport_81bf3856ad364e35_6.1.7601.21987_none_566a88a44b6e5342\qdvd.dll
Deux autres fichiers n'ont pas pu être scannés (erreur 0x8007045D) et j'ai remarqué que les anti virus ont tendance à bloquer dessus.
Le tout avec quelques coups de Ccleaner histoire de...
J'ai lancé un scan au démarrage et un autre scan qui n'ont rien détecté.
J'ai également lancé un scan avec bit defender qui n'a rien détecté.
J'ai lancé un scan avec Malwarebytes (paramétré comme dans un tuto de CCM), il a galéré sur les deux mêmes fichiers qu'avast mais n'a rien détecté non plus (j'ai mis le rapport à la fin du message).
Apparemment tout semble aller mais j'ai toujours des ralentissements (moins fréquents et moins longs) et d'autres trucs un peu bizarres. Après c'est peut-être moi qui suis parano mais je trouve que tout ne tourne pas rond.
Alors est-ce que ce sont des restes de l'infection, c'est que c'est coriace ces petites bêtes, ou est-ce que c'est autre chose?
Tout ce que je sais c'est que j'ai besoin de votre aide précieuse.
Merci à vous .
Le rapport:
Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org
Version de la base de données: v2012.08.12.03
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
hadrien :: HADRIEN-PC [administrateur]
12/08/2012 14:50:04
mbam-log-2012-08-12 (14-50-04).txt
Type d'examen: Examen complet (C:\|D:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 350026
Temps écoulé: 1 heure(s), 30 minute(s), 36 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)
(fin)
Depuis quelques jours j'ai des problèmes sur mon ordi c'est pour cette raison que je viens solliciter votre aide et je vous en remercie par avance.
Petite description des symptômes: ils vont du simple ralentissement au freeze de l'ordi (internet ou programme divers) et ça depuis quelques jours.
J'ai lancé un scan avec avast qui a trouvé 2 rootkits hidden files:
C:\windows\winsxs\x86_microsoft-windows-directshow-dvdsupport_81bf3856ad364e35_6.1.7601.17835_none-5614fae13229f515\qdvd.dll
C:\windows\winsxs\x86_microsoft-windows-directshow-dvdsupport_81bf3856ad364e35_6.1.7601.21987_none_566a88a44b6e5342\qdvd.dll
Deux autres fichiers n'ont pas pu être scannés (erreur 0x8007045D) et j'ai remarqué que les anti virus ont tendance à bloquer dessus.
Le tout avec quelques coups de Ccleaner histoire de...
J'ai lancé un scan au démarrage et un autre scan qui n'ont rien détecté.
J'ai également lancé un scan avec bit defender qui n'a rien détecté.
J'ai lancé un scan avec Malwarebytes (paramétré comme dans un tuto de CCM), il a galéré sur les deux mêmes fichiers qu'avast mais n'a rien détecté non plus (j'ai mis le rapport à la fin du message).
Apparemment tout semble aller mais j'ai toujours des ralentissements (moins fréquents et moins longs) et d'autres trucs un peu bizarres. Après c'est peut-être moi qui suis parano mais je trouve que tout ne tourne pas rond.
Alors est-ce que ce sont des restes de l'infection, c'est que c'est coriace ces petites bêtes, ou est-ce que c'est autre chose?
Tout ce que je sais c'est que j'ai besoin de votre aide précieuse.
Merci à vous .
Le rapport:
Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org
Version de la base de données: v2012.08.12.03
Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
hadrien :: HADRIEN-PC [administrateur]
12/08/2012 14:50:04
mbam-log-2012-08-12 (14-50-04).txt
Type d'examen: Examen complet (C:\|D:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 350026
Temps écoulé: 1 heure(s), 30 minute(s), 36 seconde(s)
Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)
Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)
Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)
Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)
Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)
(fin)
A voir également:
- Lenteurs-rootkits
- Rootkits download - Télécharger - Antivirus & Antimalwares
2 réponses
bonjour, pourrais tu nous poster un diagnostique avec un zhpdiag , merci !!
Ouvre ce lien et télécharge ZHPDiag :
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
cliques sur télécharger "celui du bas"
ou directement ici: ftp://zebulon.fr/ZHPDiag2.exe
Enregistres le sur ton Bureau.
Une fois le téléchargement achevé
pour XP, double-clique sur ZHPDiag
pour Vista,et seven tu fais un clic droit sur l'icône et exécute en tant qu'administrateur.
N'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.
Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!
Cliques sur la loupe pour lancer l'analyse.
si tu as un message te demandant la validation pour SIGCHECK acceptes avec OK cela est pour nous faire un rapport plus complet et pouvoir en faire une lecture plus approfondis
Laisses l'outil travailler, il peut être assez long
A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.
Fermes ZHPDiag en fin d'analyse.
Pour me le transmettre clique sur ce lien :
https://www.cjoint.com/
Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt
ou directement en choisissant bureau et ZHPDiag.txt clique dessus
Clique sur Ouvrir.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
et si problème passe par celui ci : http://threat-rc.com/
ou
http://pjjoint.malekal.com/
Ouvre ce lien et télécharge ZHPDiag :
https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html
cliques sur télécharger "celui du bas"
ou directement ici: ftp://zebulon.fr/ZHPDiag2.exe
Enregistres le sur ton Bureau.
Une fois le téléchargement achevé
pour XP, double-clique sur ZHPDiag
pour Vista,et seven tu fais un clic droit sur l'icône et exécute en tant qu'administrateur.
N'oublies pas de cocher la case qui permet de mettre un raccourci sur le Bureau.
/|\ l'outil a créé 2 icônes ZHPDiag et ZHPFix.
Double cliques sur le raccourci ZHPDiag sur ton Bureau pour XP sinon clique droit et en tant que administrateur !!
Cliques sur la loupe pour lancer l'analyse.
si tu as un message te demandant la validation pour SIGCHECK acceptes avec OK cela est pour nous faire un rapport plus complet et pouvoir en faire une lecture plus approfondis
Laisses l'outil travailler, il peut être assez long
A la fin de l'analyse,clique sur l'appareil photo et enregistre le rapport sur ton Bureau.
Fermes ZHPDiag en fin d'analyse.
Pour me le transmettre clique sur ce lien :
https://www.cjoint.com/
Clique sur Parcourir et cherche le fichier C:\Documents and settings\le_nom_de_ta_session\bureau\.ZHPDiag.txt
ou directement en choisissant bureau et ZHPDiag.txt clique dessus
Clique sur Ouvrir.
Clique sur "Cliquez ici pour déposer le fichier".
Un lien de cette forme :
http://www.cijoint.fr/cjlink.php?file=cj200905/cib7SU.txt
est ajouté dans la page.
Copie ce lien dans ta réponse.
et si problème passe par celui ci : http://threat-rc.com/
ou
http://pjjoint.malekal.com/
re bonsoir et merci de vous occuper de moi
alors voilà de quoi occuper les impatient (e)s et les autres:
http://cjoint.com/?BHmwFJF3Cla (impossible de coller dans le presse papier)
http://up2sha.re/file?f=QHzWepeUbVGc
http://pjjoint.malekal.com/files.php?id=ZHPDiag_20120812_d13o9v9j12w8
n'étant pas certain que les liens soient actifs j'ai les 3...
Pour info, ZHP DIAG ne répondait plus pendant 1 ou 2 minutes au moment des fichiers avec les erreurs repérées par avast.
Je vous laisse travailler et vous remercie encore.
alors voilà de quoi occuper les impatient (e)s et les autres:
http://cjoint.com/?BHmwFJF3Cla (impossible de coller dans le presse papier)
http://up2sha.re/file?f=QHzWepeUbVGc
http://pjjoint.malekal.com/files.php?id=ZHPDiag_20120812_d13o9v9j12w8
n'étant pas certain que les liens soient actifs j'ai les 3...
Pour info, ZHP DIAG ne répondait plus pendant 1 ou 2 minutes au moment des fichiers avec les erreurs repérées par avast.
Je vous laisse travailler et vous remercie encore.
bonjour, tu fais zhpfix et adwcleaner et tu nous dira si toujours avast en colère !!lol !!
1) fais zhpfix comme expliqué
. Copie les lignes suivantes en GRAS entre les deux lignes
__________________________________________________________
SysRestore
FirewallRAZ
EmptyFlash
EmptyTemp
M3 - MFPP: Plugins - [hadrien] -- C:\Program Files (x86)\Mozilla FireFox\searchplugins\babylon.xml
R0 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com
OPT:O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 10.0\Reader\Reader_sl.exe
[HKLM\Software\Babylon]
O43 - CFD: 10/08/2012 - 23:00:00 - [0] ----D C:\ProgramData\Babylon
O43 - CFD: 10/08/2012 - 23:00:00 - [0,006] ----D C:\Users\hadrien\AppData\Roaming\Babylon
O43 - CFD: 29/01/2012 - 13:57:24 - [0,004] ----D C:\Users\hadrien\AppData\Roaming\OfferBox
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.admin", false);
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.aflt", "babsst");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.dfltLng", "en");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.excTlbr", false);
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.id", "7c4e86d40000000000004c80936cac1f");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.instlDay", "15562");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.instlRef", "sst");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.prtnrId", "babylon");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.tlbrId", "base");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.vrsn", "1.6.4.6");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.vrsni", "1.6.4.6");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.babExt", "");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.babTrack", "affID=108988&tt=090812_bab_3212_8");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.srcExt", "ss");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.6.4.623:00:11");
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ecdf796-c2dc-4d79-a620-cce0c0a66cc9}]
[HKLM\Software\WOW6432Node\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}]
C:\ProgramData\Babylon
C:\Users\hadrien\AppData\Roaming\Babylon
C:\Users\hadrien\AppData\Roaming\OfferBox
__________________________________________________________________
. Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
. Pour XP, double-clique sur ZHPFix
. pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
. Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
PS: si rien ne se colle clique sur l'icône en haut sur gauche celui juste à côté de l'appareil photos " coller le presse papier"
!! Déconnecte toi, désactive tes défenses (anti-virus, anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!
. cliques sur OK
. Clique sur « Tous », puis sur « Nettoyer »
. Copie/colle la totalité du rapport dans ta prochaine réponse
tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
2) passes adwcleaner mode SUPPRESSION
Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.
Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt
1) fais zhpfix comme expliqué
. Copie les lignes suivantes en GRAS entre les deux lignes
__________________________________________________________
SysRestore
FirewallRAZ
EmptyFlash
EmptyTemp
M3 - MFPP: Plugins - [hadrien] -- C:\Program Files (x86)\Mozilla FireFox\searchplugins\babylon.xml
R0 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com
OPT:O4 - HKLM\..\Wow6432Node\Run: [Adobe Reader Speed Launcher] . (.Adobe Systems Incorporated - Adobe Acrobat SpeedLauncher.) -- C:\Program Files (x86)\Adobe\Reader 10.0\Reader\Reader_sl.exe
[HKLM\Software\Babylon]
O43 - CFD: 10/08/2012 - 23:00:00 - [0] ----D C:\ProgramData\Babylon
O43 - CFD: 10/08/2012 - 23:00:00 - [0,006] ----D C:\Users\hadrien\AppData\Roaming\Babylon
O43 - CFD: 29/01/2012 - 13:57:24 - [0,004] ----D C:\Users\hadrien\AppData\Roaming\OfferBox
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.admin", false);
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.aflt", "babsst");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.dfltLng", "en");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.excTlbr", false);
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.id", "7c4e86d40000000000004c80936cac1f");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.instlDay", "15562");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.instlRef", "sst");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.prtnrId", "babylon");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.tlbrId", "base");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.vrsn", "1.6.4.6");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar.vrsni", "1.6.4.6");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.babExt", "");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.babTrack", "affID=108988&tt=090812_bab_3212_8");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.srcExt", "ss");
O69 - SBI: prefs.js [hadrien - 8j3qtwxf.default] user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.6.4.623:00:11");
[HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ecdf796-c2dc-4d79-a620-cce0c0a66cc9}]
[HKLM\Software\WOW6432Node\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}]
C:\ProgramData\Babylon
C:\Users\hadrien\AppData\Roaming\Babylon
C:\Users\hadrien\AppData\Roaming\OfferBox
__________________________________________________________________
. Lance ZHPFix de Nicolas Coolman qui se trouve sur ton bureau
. Pour XP, double-clique sur ZHPFix
. pour Vista et seven, faire un clic droit sur l'icône et exécute en tant qu'administrateur.
. Clique sur l'icone représentant la lettre H (« coller les lignes Helper »)
Dans l'encadré principal tu verras donc les lignes que tu as copié précédemment apparaitrent .
Vérifie que toutes les lignes que je t'ai demandé de copier (et seulement elles) sont dans la fenêtre.
PS: si rien ne se colle clique sur l'icône en haut sur gauche celui juste à côté de l'appareil photos " coller le presse papier"
!! Déconnecte toi, désactive tes défenses (anti-virus, anti-spyware ) et ferme bien toutes autres applications ( navigateurs compris ) !!
. cliques sur OK
. Clique sur « Tous », puis sur « Nettoyer »
. Copie/colle la totalité du rapport dans ta prochaine réponse
tu le trouveras dans le dossier de zhpdiag dans program files sous le nom de ZHPFixReport
2) passes adwcleaner mode SUPPRESSION
Télécharge AdwCleaner ( d'Xplode ) sur ton bureau.
Lance le, clique sur [Suppression] puis patiente le temps du scan.
Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.
Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt
voilà le rapport ZHPFIX en attendant le reste;
Rapport de ZHPFix 1.2.07 par Nicolas Coolman, Update du 20/07/2012
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-13-08-2012-00-25-54.txt
Run by hadrien at 13/08/2012 00:25:54
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/
========== Clé(s) du Registre ==========
ABSENT Key: HKLM\Software\Babylon
SUPPRIME Key*: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ecdf796-c2dc-4d79-a620-cce0c0a66cc9}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}
========== Valeur(s) du Registre ==========
ABSENT Valeur Standard Profile: FirewallRaz :
ABSENT Valeur Domain Profile: FirewallRaz :
SUPPRIME RunValue: Adobe Reader Speed Launcher
========== Elément(s) de donnée du Registre ==========
SUPPRIME R0 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page
========== Préférences navigateur ==========
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.admin", false);
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.aflt", "babsst");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.dfltLng", "en");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.excTlbr", false);
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.id", "7c4e86d40000000000004c80936cac1f");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.instlDay", "15562");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.instlRef", "sst");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.prtnrId", "babylon");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.tlbrId", "base");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.vrsn", "1.6.4.6");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.vrsni", "1.6.4.6");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.babExt", "");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.babTrack", "affID=108988&tt=090812_bab_3212_8");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.srcExt", "ss");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.6.4.623:00:11");
========== Dossier(s) ==========
SUPPRIME Flash Cookies:
SUPPRIME Temporaires Windows:
SUPPRIME Folder: C:\ProgramData\Babylon
SUPPRIME Folder: C:\Users\hadrien\AppData\Roaming\Babylon
SUPPRIME Folder: C:\Users\hadrien\AppData\Roaming\OfferBox
========== Fichier(s) ==========
SUPPRIME Flash Cookies:
SUPPRIME Temporaires Windows:
SUPPRIME File: c:\program files (x86)\mozilla firefox\searchplugins\babylon.xml
ABSENT Folder/File: c:\programdata\babylon
ABSENT Folder/File: c:\users\hadrien\appdata\roaming\babylon
ABSENT Folder/File: c:\users\hadrien\appdata\roaming\offerbox
========== Restauration Système ==========
Point de restauration du système créé avec succès
========== Récapitulatif ==========
3 : Clé(s) du Registre
3 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
5 : Dossier(s)
6 : Fichier(s)
17 : Préférences navigateur
1 : Restauration Système
End of clean in 00mn 15s
========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 13/08/2012 00:25:54 [3394]
Rapport de ZHPFix 1.2.07 par Nicolas Coolman, Update du 20/07/2012
Fichier d'export Registre : C:\ZHP\ZHPExportRegistry-13-08-2012-00-25-54.txt
Run by hadrien at 13/08/2012 00:25:54
Windows 7 Home Premium Edition, 64-bit Service Pack 1 (Build 7601)
Web site : http://www.premiumorange.com/zeb-help-process/zhpfix.html
Web site : http://nicolascoolman.skyrock.com/
========== Clé(s) du Registre ==========
ABSENT Key: HKLM\Software\Babylon
SUPPRIME Key*: HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ecdf796-c2dc-4d79-a620-cce0c0a66cc9}
SUPPRIME Key*: HKLM\Software\WOW6432Node\Classes\AppID\{BDB69379-802F-4eaf-B541-F8DE92DD98DB}
========== Valeur(s) du Registre ==========
ABSENT Valeur Standard Profile: FirewallRaz :
ABSENT Valeur Domain Profile: FirewallRaz :
SUPPRIME RunValue: Adobe Reader Speed Launcher
========== Elément(s) de donnée du Registre ==========
SUPPRIME R0 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page
========== Préférences navigateur ==========
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.admin", false);
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.aflt", "babsst");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.dfltLng", "en");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.excTlbr", false);
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.id", "7c4e86d40000000000004c80936cac1f");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.instlDay", "15562");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.instlRef", "sst");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.prtnrId", "babylon");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.tlbrId", "base");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.vrsn", "1.6.4.6");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar.vrsni", "1.6.4.6");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.babExt", "");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.babTrack", "affID=108988&tt=090812_bab_3212_8");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.srcExt", "ss");
SUPPRIME Mozilla Pref: user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.6.4.623:00:11");
========== Dossier(s) ==========
SUPPRIME Flash Cookies:
SUPPRIME Temporaires Windows:
SUPPRIME Folder: C:\ProgramData\Babylon
SUPPRIME Folder: C:\Users\hadrien\AppData\Roaming\Babylon
SUPPRIME Folder: C:\Users\hadrien\AppData\Roaming\OfferBox
========== Fichier(s) ==========
SUPPRIME Flash Cookies:
SUPPRIME Temporaires Windows:
SUPPRIME File: c:\program files (x86)\mozilla firefox\searchplugins\babylon.xml
ABSENT Folder/File: c:\programdata\babylon
ABSENT Folder/File: c:\users\hadrien\appdata\roaming\babylon
ABSENT Folder/File: c:\users\hadrien\appdata\roaming\offerbox
========== Restauration Système ==========
Point de restauration du système créé avec succès
========== Récapitulatif ==========
3 : Clé(s) du Registre
3 : Valeur(s) du Registre
1 : Elément(s) de donnée du Registre
5 : Dossier(s)
6 : Fichier(s)
17 : Préférences navigateur
1 : Restauration Système
End of clean in 00mn 15s
========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 13/08/2012 00:25:54 [3394]
et voilà la suite. Tu en penses quoi ? C'est grave docteur?
En attendant je lance un scan avec avast histoire de voir ce qu'il dit et je vous tiens au courant
# AdwCleaner v1.800 - Rapport créé le 13/08/2012 à 00:32:27
# Mis à jour le 01/08/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : hadrien - HADRIEN-PC
# Exécuté depuis : C:\Users\hadrien\Downloads\adwcleaner.exe
# Option [Suppression]
***** [Services] *****
***** [Fichiers / Dossiers] *****
Fichier Supprimé : C:\Users\hadrien\AppData\Roaming\Mozilla\Firefox\Profiles\8j3qtwxf.default\searchplugins\Askcom.xml
***** [Registre] *****
Clé Supprimée : HKCU\Software\Softonic
Clé Supprimée : HKLM\SOFTWARE\Babylon
***** [Registre - GUID] *****
***** [Navigateurs] *****
-\\ Internet Explorer v9.0.8112.16421
[OK] Le registre ne contient aucune entrée illégitime.
-\\ Mozilla Firefox v14.0.1 (fr)
Nom du profil : default
Fichier : C:\Users\hadrien\AppData\Roaming\Mozilla\Firefox\Profiles\8j3qtwxf.default\prefs.js
C:\Users\hadrien\AppData\Roaming\Mozilla\Firefox\Profiles\8j3qtwxf.default\user.js ... Supprimé !
Supprimée : user_pref("browser.search.order.1", "Ask.com");
Supprimée : user_pref("extensions.BabylonToolbar.admin", false);
Supprimée : user_pref("extensions.BabylonToolbar.aflt", "babsst");
Supprimée : user_pref("extensions.BabylonToolbar.dfltLng", "en");
Supprimée : user_pref("extensions.BabylonToolbar.excTlbr", false);
Supprimée : user_pref("extensions.BabylonToolbar.id", "7c4e86d40000000000004c80936cac1f");
Supprimée : user_pref("extensions.BabylonToolbar.instlDay", "15562");
Supprimée : user_pref("extensions.BabylonToolbar.instlRef", "sst");
Supprimée : user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar");
Supprimée : user_pref("extensions.BabylonToolbar.prtnrId", "babylon");
Supprimée : user_pref("extensions.BabylonToolbar.tlbrId", "base");
Supprimée : user_pref("extensions.BabylonToolbar.tlbrSrchUrl", "hxxp://www.google.com/search?babsrc=TB_ggl&q=");
Supprimée : user_pref("extensions.BabylonToolbar.vrsn", "1.6.4.6");
Supprimée : user_pref("extensions.BabylonToolbar.vrsni", "1.6.4.6");
Supprimée : user_pref("extensions.BabylonToolbar_i.babExt", "");
Supprimée : user_pref("extensions.BabylonToolbar_i.babTrack", "affID=108988&tt=090812_bab_3212_8");
Supprimée : user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
Supprimée : user_pref("extensions.BabylonToolbar_i.srcExt", "ss");
Supprimée : user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.6.4.623:00:11");
*************************
AdwCleaner[S1].txt - [2477 octets] - [13/08/2012 00:32:27]
########## EOF - C:\AdwCleaner[S1].txt - [2605 octets] ##########
En attendant je lance un scan avec avast histoire de voir ce qu'il dit et je vous tiens au courant
# AdwCleaner v1.800 - Rapport créé le 13/08/2012 à 00:32:27
# Mis à jour le 01/08/2012 par Xplode
# Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
# Nom d'utilisateur : hadrien - HADRIEN-PC
# Exécuté depuis : C:\Users\hadrien\Downloads\adwcleaner.exe
# Option [Suppression]
***** [Services] *****
***** [Fichiers / Dossiers] *****
Fichier Supprimé : C:\Users\hadrien\AppData\Roaming\Mozilla\Firefox\Profiles\8j3qtwxf.default\searchplugins\Askcom.xml
***** [Registre] *****
Clé Supprimée : HKCU\Software\Softonic
Clé Supprimée : HKLM\SOFTWARE\Babylon
***** [Registre - GUID] *****
***** [Navigateurs] *****
-\\ Internet Explorer v9.0.8112.16421
[OK] Le registre ne contient aucune entrée illégitime.
-\\ Mozilla Firefox v14.0.1 (fr)
Nom du profil : default
Fichier : C:\Users\hadrien\AppData\Roaming\Mozilla\Firefox\Profiles\8j3qtwxf.default\prefs.js
C:\Users\hadrien\AppData\Roaming\Mozilla\Firefox\Profiles\8j3qtwxf.default\user.js ... Supprimé !
Supprimée : user_pref("browser.search.order.1", "Ask.com");
Supprimée : user_pref("extensions.BabylonToolbar.admin", false);
Supprimée : user_pref("extensions.BabylonToolbar.aflt", "babsst");
Supprimée : user_pref("extensions.BabylonToolbar.dfltLng", "en");
Supprimée : user_pref("extensions.BabylonToolbar.excTlbr", false);
Supprimée : user_pref("extensions.BabylonToolbar.id", "7c4e86d40000000000004c80936cac1f");
Supprimée : user_pref("extensions.BabylonToolbar.instlDay", "15562");
Supprimée : user_pref("extensions.BabylonToolbar.instlRef", "sst");
Supprimée : user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar");
Supprimée : user_pref("extensions.BabylonToolbar.prtnrId", "babylon");
Supprimée : user_pref("extensions.BabylonToolbar.tlbrId", "base");
Supprimée : user_pref("extensions.BabylonToolbar.tlbrSrchUrl", "hxxp://www.google.com/search?babsrc=TB_ggl&q=");
Supprimée : user_pref("extensions.BabylonToolbar.vrsn", "1.6.4.6");
Supprimée : user_pref("extensions.BabylonToolbar.vrsni", "1.6.4.6");
Supprimée : user_pref("extensions.BabylonToolbar_i.babExt", "");
Supprimée : user_pref("extensions.BabylonToolbar_i.babTrack", "affID=108988&tt=090812_bab_3212_8");
Supprimée : user_pref("extensions.BabylonToolbar_i.smplGrp", "none");
Supprimée : user_pref("extensions.BabylonToolbar_i.srcExt", "ss");
Supprimée : user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.6.4.623:00:11");
*************************
AdwCleaner[S1].txt - [2477 octets] - [13/08/2012 00:32:27]
########## EOF - C:\AdwCleaner[S1].txt - [2605 octets] ##########
bonjour, ok tu va passer combofix tu suiss bien la procédure car c'est un outil très puissant et il aime pas que l'on ne suive pas les consignes !!
Désactive le contrôle des comptes utilisateurs
(tu le réactiveras après ta désinfection):
.Rendez-vous dans le panneau de configuration.
.Cliquez ensuite sur "Comptes et protection des utilisateurs"
.Puis sur "Comptes d'utilisateurs".
.Cliquez ensuite sur "Modifier les paramètres de contrôle de compte d'utilisateur"
.Sur la fenêtre suivante placez le curseur tout en bas sur "Ne jamais m'avertir".
.Validez puis confirmez une dernière fois votre identité.
Attention, la désactivation de cette fonctionnalité peut entrainer la diminution de la sécurité au sein de votre ordinateur.
PS: pensez à remettre le contrôle après désinfection
tuto : http://www.depannetonpc.net/fiches-pratiques/lire_62_1_desactiver-l-uac-sous-windows-7.html
Avant d'utiliser ComboFix :
Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection.
si tu as ce genre de d'outils sur ton pc Utilise Defogger pour les désactiver temporairement : sinon passe directement à combofix
. Télécharge http://www.jpshortstuff.247fixes.com/Defogger.exe Defogger (de jpshortstuff) sur ton Bureau
. Lance le
Une fenêtre apparait : clique sur "Disable"
. Fais redémarrer l'ordinateur si l'outil te le demande
Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
Tutoriel officiel prends le temps de le regarder : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
et note bien cette manipe https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix#restore car des fois après combofix la connection internet est déactivée
télécharge combofix (par sUBs) ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
et enregistre le sur le bureau.
déconnecte toi d'internet et ferme toutes tes applications.
désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)
cliques droit sur combofix.exe et exécuter en tant que administrateur et suis les instructions
Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.
sauf pour répondre quand il de le demande !!
à la fin, il va produire un rapport C:\ComboFix.txt
réactive ton parefeu, ton antivirus, la garde de ton antispyware et l'UAC
copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.
Désactive le contrôle des comptes utilisateurs
(tu le réactiveras après ta désinfection):
.Rendez-vous dans le panneau de configuration.
.Cliquez ensuite sur "Comptes et protection des utilisateurs"
.Puis sur "Comptes d'utilisateurs".
.Cliquez ensuite sur "Modifier les paramètres de contrôle de compte d'utilisateur"
.Sur la fenêtre suivante placez le curseur tout en bas sur "Ne jamais m'avertir".
.Validez puis confirmez une dernière fois votre identité.
Attention, la désactivation de cette fonctionnalité peut entrainer la diminution de la sécurité au sein de votre ordinateur.
PS: pensez à remettre le contrôle après désinfection
tuto : http://www.depannetonpc.net/fiches-pratiques/lire_62_1_desactiver-l-uac-sous-windows-7.html
Avant d'utiliser ComboFix :
Les logiciels d'émulation de CD comme Daemon Tools peuvent gêner les outils de désinfection.
si tu as ce genre de d'outils sur ton pc Utilise Defogger pour les désactiver temporairement : sinon passe directement à combofix
. Télécharge http://www.jpshortstuff.247fixes.com/Defogger.exe Defogger (de jpshortstuff) sur ton Bureau
. Lance le
Une fenêtre apparait : clique sur "Disable"
. Fais redémarrer l'ordinateur si l'outil te le demande
Note : Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"
Tutoriel officiel prends le temps de le regarder : https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix
et note bien cette manipe https://www.bleepingcomputer.com/combofix/fr/comment-utiliser-combofix#restore car des fois après combofix la connection internet est déactivée
télécharge combofix (par sUBs) ici :
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
et enregistre le sur le bureau.
déconnecte toi d'internet et ferme toutes tes applications.
désactive tes protections (antivirus, parefeu, garde en temps réel de l'antispyware)
cliques droit sur combofix.exe et exécuter en tant que administrateur et suis les instructions
Attention, n'utilise pas ta souris ni ton clavier (ni un autre système de pointage) pendant que le programme tourne. Cela pourrait figer l'ordi.
sauf pour répondre quand il de le demande !!
à la fin, il va produire un rapport C:\ComboFix.txt
réactive ton parefeu, ton antivirus, la garde de ton antispyware et l'UAC
copie/colle le rapport C:\ComboFix.txt dans ta prochaine réponse.
je lance tout ça.
Mais pourrais tu me dire ce que tu penses que c'est.
j'attends aussi avec impatience ce rapport!!! Car pour moi, les erreurs 0x8007045D sont plutôt des erreurs de périphériques. En bref un CHKDSK /R X: (X: = en général C:)
Mais à voir puisque Avast détecte des Rootkits
:)