OpenCandy refuse de fondre

Résolu/Fermé
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 - 17 août 2012 à 20:31
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 - 19 août 2012 à 20:39
Bonsoir,

Suite à l'installation de daemon tool depuis #ttp://www.daemon-tools.cc/ je me suis retrouvé avec OpenCandy sur ma machine (bundled avec DT sans possibilité d'uncheck sauf erreur de ma part) ; j'ai suprimé la bestiole avec adwCleaner mais je me retrouve avec une clef d'instalation qui cherche à installer le programme supprimé à chaque démarrage :

https://i34.servimg.com/u/f34/15/04/67/93/captur22.png

Un petit coup de main s'il vous plait.




16 réponses

cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 20:35
Bonjour,

Peux-tu utiliser ce logiciel de diagnostic, ça me permettra de t'aider :

* Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau,
/!\Il est très important de l'enregistrer sur le bureau / !\
* Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et laisse se dérouler l'installation
/!\L'outil a créé 3 icônes ZHPDiag , ZHPFix et MBRCheck) /!\
/!\Utilisateurs de Vista et Windows 7 : Clic droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur » /!\
* Vérifie si tu trouves une icône marquée "UAC" en haut à droite de ZHPDiag : si c'est le cas, clique dessus.
* Clique également sur l'icône du "tournevis" et dans la fenêtre d'options qui apparait coche "Tous"
* Clique sur la loupe pour « lancer le diagnostic » .
* ZHPDiag va alors analyser le contenu de ton ordinateur à la recherche d'informations sur ton système d'exploitation, la base de registre... Patiente jusqu'à la fin de l'analyse. Il peut arriver que le logiciel donne l'impression d'être bloqué ; patiente !
* En cas de blocage sur la section O80, clique sur le tournevis pour le décocher.
* Laisse l'outil travailler, il peut être assez long.
* Le rapport s'enregistre sur ton bureau et dans le dossier où est installé ZHPDiag (en général C:\ZHP\).
* Transmets moi le lien du fichier.
* Rappel des dépôts : cijoint ou pjjoint
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 17/08/2012 à 20:45
Waou rapide le cabri !
Bonsoir à toi et merci :)

En lançant le programme j'ai un message m'indiquant que le serveur est indisponible, est un problème ?

/EDIT c'est OK après un peu d'attente
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
Modifié par cabrier le 17/08/2012 à 20:47
Non ça passe trés bien, mais il te faut cliquer sur la disquette en vert (en bas à droite) "télécharger"
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 21:15
Non je voulais dire "nouvel essai après un peu d'attente"
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 21:16
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 21:20
Je ne parlais pas du DL du programme (passe en effet nickel) mais d'un message que j'ai eu en lançant le scan.
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 21:15
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 21:23
Illitch, tu utilises un proxy ?
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 17/08/2012 à 21:28
Pas juste maintenant
j'utilise Proxytool (mais exceptionnellement les proxy gratuits auxquels je ne fais pas confiance)
FoxyProxy c'est juste pour voir
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 21:29
D'ac, je vais te donner un fix
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 17/08/2012 à 21:33
:)

(rien d'autre que le bonbon surprise ?)
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 21:33
Illitch,

Ce script va cibler certains éléments à supprimer :


* Copie tout le texte ci-dessous (en gras et italique) tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C

O39 - APT:Automatic Planified Task - C:\Windows\Tasks\OpenCandyHelper.job
O39 - APT:Automatic Planified Task - C:\Windows\Tasks\OpenCandyHelperRun.job
O61 - LFC:Last File Created 14/08/2012 - 10:06:49 R--A- C:\Users\bullshit\AppData\Roaming\Microsoft\Installer\{1FEA83F9-7B47-47FF-8297-08E0D07C26F4}\_188e3184.exe [4710]
O61 - LFC:Last File Created 14/08/2012 - 10:06:49 R--A- C:\Users\bullshit\AppData\Roaming\Microsoft\Installer\{1FEA83F9-7B47-47FF-8297-08E0D07C26F4}\_2e8633c1.exe [1078]
O61 - LFC:Last File Created 14/08/2012 - 10:06:49 R--A- C:\Users\bullshit\AppData\Roaming\Microsoft\Installer\{1FEA83F9-7B47-47FF-8297-08E0D07C26F4}\_3f947574.exe [4710]
O61 - LFC:Last File Created 14/08/2012 - 10:06:49 R--A- C:\Users\bullshit\AppData\Roaming\Microsoft\Installer\{1FEA83F9-7B47-47FF-8297-08E0D07C26F4}\_7fdf717c.exe [4710]
O4 - Global Startup: C:\Users\bullshit\Desktop\Impression.lnk - Clé orpheline
[MD5.00000000000000000000000000000000] [APT] [{21660430-B249-4BDF-A678-2C4C31C1C42A}] (...) -- C:\Users\bullshit\Downloads\Drivers\Carte mère ASUS P5E\ASUS\Chipset\Intel_Chipset_V9111019_XPVistaWin7\AsusSetup.exe (.not file.)
[MD5.00000000000000000000000000000000] [APT] [{8DC23CE5-F08A-4EEA-BE6D-80F1E5E82B1E}] (...) -- F:\Manual\IMSM\FRA\AsusSetup.exe (.not file.)
O8 - Extra context menu item: Rechercher sur le Web - (.not file.) - C:\Program Files (x86)\SweetIM\Toolbars\Internet Explorer\resources\menuext.html
[HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{EEE6C35D-6118-11DC-9C72-001320C79847}]
EmptyTemp
EmptyFlash
EmptyCLSID
FirewallRAZ



* Double-clic droit sur le raccourci portant le nom "ZHPFix" (sur ton bureau).
/ !\Utilisateurs de Vista et Windows 7 : Clic droit sur le logo de ZHPFix.exe, « exécuter en tant qu'Administrateur »/ !\
* Clique sur le H "coller les lignes Helper", les lignes copiées vont automatiquement se coller dans la fenêtre. Si ce n'est pas le cas fais un CTRL+V.
* Vérifie que toutes les lignes que je t''ai demandé de copier (et seulement elles) sont dans la fenêtre.
* Clique sur le bouton «GO » pour lancer le nettoyage
* Le rapport s'ouvre automatiquement après l'exécution du script. Il se trouve aussi sous C:\ZHP\ZHPPFixReport.txt
* Transmets-moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
*Rappel des dépôts : cijoint ou pjjoint

A+
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 21:46
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 21:48
Illitch,

OpenCandy ne devrait plus t'enquiq....er !

Mais j'ai un doute sur une infection par disque amovible.

¶ Télécharge USBFix (de El desaparecido et C_XX) sur ton Bureau
¶ Branche tes sources de données externes à ton PC (clé USB, disque dur externe, lecteur mp3 etc...) sans les ouvrir
¶ Fais un clic droit sur le programme USBFix et choisis 'Exécuter en tant qu'administrateur'.
¶ Au menu principal, clique sur "Suppression"
¶ Ton Bureau va disparaitre, puis l'ordinateur va redémarrer : c'est normal
¶ Laisse travailler l'outil jusqu'au bout
¶ A la fin, le rapport va s'afficher : poste le dans ta prochaine réponse.
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 17/08/2012 à 21:54
En effet il y a un archos sous android qui vient régulièrement se connecter et je n'ai pas la main là dessus (PC partagé) plus deux ou trois clef (même problème)

/EDIT : Gné ?

https://i34.servimg.com/u/f34/15/04/67/93/captur23.png


Il est aussi facile de faxer un hamster que de nettoyer le fax après
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
Modifié par cabrier le 17/08/2012 à 21:59
Non passe outre, ce logiciel nous l'utilisons couramment. Il ne présente aucun danger.
Avast est parano, l'auteur du programme leur à demandé de le mettre dans leur whitelist
, mais ce n'est pas encore fait !

A+
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 22:06
Bon là je suis coincé je ne mets pas la main sur mon carnet de mots de passe pour désactiver la protection web. On reprend plus tard désolé :/.
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 22:09
OK à demain pour la fin ! (enfin j'espère)
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 22:02
Illitch,

Ceci fait tu vas relancer un ZHPDiag de contrôle mais auparavant on va neutraliser Daemon Tool.

* Defogger désactive temporairement les logiciels d'émulation tels que Daemon Tools qui gênent les outils de désinfection.
* Télécharge Defogger (de jpshortstuff) sur ton bureau
* Double-clique sur DeFogger.exe pour démarrer l'outil (ou clic droit et exécuter en tant qu'administrateur sous Vista),
* Une fenêtre apparait : clique sur "Disable"
* Fais redémarrer l'ordinateur si l'outil te le demande
* Quand nous aurons terminé la désinfection, tu pourras réactiver ces logiciels en relançant Defogger et en cliquant sur "Re-enable"

maintenant refais le ZHPDiag s'il te plait.

A+
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 22:10
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
Modifié par cabrier le 17/08/2012 à 22:13
Oui daemon tool est toujours installé sur ta machine.

On reprend demain.
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 22:16
Je veux dire que je ne peux DL usbFix car mon AV le bloque et je n'ai pas le MdP de verrouillage de mon AV.
Sinon Daemon je veux le garder si l'Addware n'est pas incrusté dedans.
Le scan est en cours.
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 22:35
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
17 août 2012 à 22:37
Illitch,

OK c'est bon sauf à vérifier par USBFix.
Bonne soirée !
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
17 août 2012 à 22:39
Merci beaucoup cabrier

Je reposte dès que je remets la main sur cette :ù^§!! de carnet.
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 19/08/2012 à 02:38
Bon j'ai du aller bidouiller les fichiers AVAST pour faire sauter la protection Mais c'est bon. Par contre le palm Archos doit il être monté (c'est un volume qui peut se lire comme stockage USB mais un O.S. Androïd) ?

De plus j'ai beaucoup de matos, trop pour mes ports en une fois. Puis je lancer la procédure USBfix en deux fois ?
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 19/08/2012 à 03:45
/EDIT L'Archos est formaté en Ext2 lu via Ext2 IFS (https://www.commentcamarche.net/telecharger/utilitaires/9351-ext2-ifs/ )
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
19 août 2012 à 06:36
Illitch bonjour,

Commences avec tes clés normales ou HDD externes.
S'il n'y a rien sur celles-ci inutile de traiter les autres.
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 19/08/2012 à 10:21
Rapport USBFix (oui il y avait !)

https://pjjoint.malekal.com/files.php?id=20120819_w8m6i8u11y6

Peux tu apporter des précisions sur (si tu as le temps et que le sujet est pas trop complexe) :

################## | Mountpoints2 | 

Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{00c3bd73-4231-11e1-8c44-806e6f6e6963} 
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{d36d7711-e844-11e1-9c7f-001e8c5cefb6}
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
19 août 2012 à 12:07
Illitch,

La clé de Registre mountpoints2 contient des données mises en cache pour tous les périphériques amovibles qui ont été utilisées sur le système.
Certains malwares créent une clé de registre Shell MountPoints2 comme "Mabezat" par exemple.

Voudrais tu envoyer ce fichier à l'auteur de USBFix pour examen ?
C:\UsbFix_Upload_Me_BULLSHIT0376.zip
sur ce site : http://eldesaparecido.com/upload.php

Tes disques amovibles sont vaccinés, tu peux traiter les autres.

puis :

* Télécharge Malwaresbytes anti malware ici
* Choisis la version -Download free version-
* Installe le (choisis bien "français" ; ne modifie pas les paramètres d'installation ) et mets le à jour .
(NB : S'il te manque "COMCTL32.OCX" lors de l'installe, alors télécharge le ici : https://www.malekal.com/tutorial-aboutbuster/
* Tu as un tuto si tu en as besoin : tuto
* Avant de lancer le programme Déconnecte toi d'Internet et ferme toutes tes applications.
* /I\ Sous Vista ou Seven ---> clic droit "Exécuter en tant qu'administrateur"/I\
* Clique sur l'onglet "Mise à jour" si celle ci ne t'a pas été proposée lors de l'installation.
* Clique ensuite sur l'onglet "Recherche" puis coche "Exécuter un examen Complet"
* Le scan peut durer plusieurs heures, aussi ne t'impatiente pas et laisse tourner le programme sans rien faire d'autre sur ta machine.
* Lorsque le scan est terminé clique sur "Afficher les résultats"
* Vérifie que toutes les lignes des objets infectés soient cochées, puis clique sur "Supprimer la sélection"

PS : Redémarre ta machine pour achever le nettoyage.

* Un rapport sera généré, enregistre-le dans un endroit approprié pour le retrouver et héberge-le sur ce site
* Envoie-moi le lien fourni dans ta prochaine réponse.

A+
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 19/08/2012 à 14:25
Merci pour le tip.

Voudrais tu envoyer ce fichier à l'auteur de USBFix pour examen ?
C:\UsbFix_Upload_Me_BULLSHIT0376.zip
sur ce site : http://eldesaparecido.com/upload.php


Déjà fait

Pour info MBAM est résident sur mon syst (mais la démo vient d'expirer)
Je fais une MaJ et t'envoie le log du scan.
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
19 août 2012 à 15:16
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
19 août 2012 à 15:19
Illitch,

C'est ok, ton PC comment va ?

Si pas de soucis et pas de question on termine d'accord ?
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
Modifié par Illitch le 19/08/2012 à 16:11
Ben au départ j'étais juste passé pour virer l'installeur d'OpenCandy alors je me plains pas :P.
Tout semble OK


Une tite question toutefois. Après ton fix j'ai une une redirection sur Google (une seule fois) :
D'abord la page de résultat à :
https://www.google.fr/search?q=Censuré&ie=utf-8&oe=utf-8&aq=t&rls=org.mozilla:fr:official&client=firefox-a
redirigée vers :
https://www.google.fr/search?q=censuré&ie=utf-8&oe=utf-8&rls=org.mozilla:fr:official&client=firefox-a&gbv=1&sei=h6IwULzRAqOG0AXuhYDYDA

Puis plus de deuxième redirection (la première étant normale)

Quézaco ?
Pour info j'utilise httpsEverywhere


Aussi un scan HighjackThis fait avant ta désinfection me donne un bon nombre de clefs avec la mention (file missing). Que dois-je en penser ?
https://pjjoint.malekal.com/files.php?id=HijackThis_20120819_f8r12c9y11u5
0
cabrier Messages postés 5591 Date d'inscription dimanche 7 août 2011 Statut Contributeur sécurité Dernière intervention 27 octobre 2020 702
19 août 2012 à 16:37
Illitch,

Je ne connais pas les implications de Everywhere sur ta machine car je ne l'ai jamais utilisé, mais ça m'étonnerait que cela te cause quelque problème.

file missing = fichier absent sur un scan HJT, bof ! HJT dépassé depuis longtemps.

Les scan ZHPDiag et Mbam sont corrects et il ne me semble pas subsister de malware donc inutile de lancer d'autres outils plus sophistiqués, mais si tu y tiens...!

A+


---------------Contributeur Sécurité--------------
Heureux ceux qui peuvent donner sans s'en souvenir et prendre sans oublier !
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
19 août 2012 à 16:46
Non aucune raison pour ça.

Un grand merci pour le coup de main et le coup de peinture en bonus ;)
Bien à toi, amicalement, Illitch.
0
Illitch Messages postés 1582 Date d'inscription jeudi 10 avril 2008 Statut Membre Dernière intervention 3 janvier 2024 45
19 août 2012 à 20:39
Je repasse pour une remarque de feed back, dans ton fix :

O4 - Global Startup: C:\Users\bullshit\Desktop\Impression.lnk - Clé orpheline 


C'était un raccourci vers l'imprimante qui était hors ligne, si je peux me permettre tu devrais te méfier avant de virer des raccourcis qui peuvent pointer des éléments non raccordés au moment du scan.
T'inquiète c'est vraiment pas un problème mais pour certains ça pourrait en être un...
Merci encore.
0