Y a-t-il une infection ?

Pimz08 Messages postés 157 Statut Membre -  
cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   -
Bonjour,

Je fais le tour d'une machine pour faire une petit nettoyage. Je me tourne donc vers vous pour voir s'il se cache des virus/malware/... sur le PC

Scan RSIT : http://cjoint.com/12au/BHAs6nxufIK.htm

Merci d'avance !

13 réponses

  1. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    ben oui !

    Mais quels sont les symptômes ?

    * Télécharge Roguekiller (de Tigzy) sur le Bureau
    * Quitte tous tes programmes en cours
    * Lance le (si tu utilises Windows Vista ou 7 : fais un clic-droit dessus et choisis "Exécuter en tant qu'administrateur")
    * Clique sur le bouton (Scan)
    * S'il demande pour supprimer un proxy, tape 1 (supprimer)
    * Le scan terminé clique sur le bouton (Rapport)
    * Le bloc note s'ouvre contenant le rapport
    * Enregistre le sur ton bureau
    * Transmets moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
    * Rappel des dépôts : cijoint ou pjjoint
    * Si le programme a été bloqué, ne pas hésiter a essayer plusieurs fois, ou renommer en winlogon.exe
    1
  2. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Pim,

    Relances Roguekiller en mode [Suppression] et poste moi le rapport

    A+
    0
  3. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  4. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Pim, ok vu,

    Utilise ce logiciel de désinfection généraliste :

    * Sous Vista, désactive l'UAC le temps de la désinfection.
    * Télécharge MalwareByte's Anti-Malware ici
    * Installe puis lance le programme.
    * Tu as un tutoriel à ta disposition pour l'installer et l'utiliser correctement tuto
    * /!\Utilisateur de Vista et Windows 7 : Clic droit sur le logo de Malwarebytes' Anti-Malware, « exécuter en tant qu'Administrateur »
    * Fais les mises à jour (Clique sur l'onglet "Mises à jour" puis Recherche de mises à jour).
    * Clique sur "Exécuter un examen complet" puis sur "Rechercher" et sélectionne tous les disques durs.
    * Il se pourrait que certains fichiers demandent à être supprimés au redémarrage du PC... Fais-le en cliquant sur "oui" à la question posée
    * Une fois le scan terminé, clique sur "Afficher résultats".
    * Vérifie que tout soit bien coché puis clique sur "Supprimer la sélection".
    * (Si un message demande de redémarrer le PC pour terminer la suppression, accepte).
    * Un rapport sera généré, enregistre-le dans un endroit approprié pour le retrouver et héberge-le sur ce site
    * Envoie-moi le lien fourni par l'hébergeur dans ta prochaine réponse.
    0
  5. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Pim rien sur MBAM,

    On fait un scan complet pour voir :

    * Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau,
    /!\Il est très important de l'enregistrer sur le bureau / !\
    * Une fois le téléchargement achevé, double clique sur ZHPDiag.exe et laisse se dérouler l'installation
    /!\L'outil a créé 3 icônes ZHPDiag , ZHPFix et MBRCheck) /!\
    /!\Utilisateurs de Vista et Windows 7 : Clic droit sur le logo de ZHPDiag.exe, « exécuter en tant qu'Administrateur » /!\
    * Vérifie si tu trouves une icône marquée "UAC" en haut à droite de ZHPDiag : si c'est le cas, clique dessus.
    * Clique également sur l'icône du "tournevis" et dans la fenêtre d'options qui apparait coche "Tous"
    * Clique sur la loupe pour « lancer le diagnostic » .
    * ZHPDiag va alors analyser le contenu de ton ordinateur à la recherche d'informations sur ton système d'exploitation, la base de registre... Patiente jusqu'à la fin de l'analyse. Il peut arriver que le logiciel donne l'impression d'être bloqué ; patiente !
    * En cas de blocage sur la section O80, clique sur le tournevis pour le décocher.
    * Laisse l'outil travailler, il peut être assez long.
    * Le rapport s'enregistre sur ton bureau et dans le dossier où est installé ZHPDiag (en général C:\ZHP\).
    * Transmets moi le lien du fichier.
    * Rappel des dépôts : cijoint ou pjjoint

    A+
    0
  6. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Pim, encore du nettoyage à faire.

    * Télécharge sur ton bureau AdwCleaner ( d'Xplode )]
    * Lance le, clique sur [Suppression] puis patiente le temps du scan.
    * Une fois le scan fini, un rapport s'ouvrira.
    Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt
    sauvegarde ce rapport sur ton bureau
    * Héberge-le sur ce site
    * Envoie-moi le lien fourni par l'hébergeur dans ta prochaine réponse sur le forum

    A+

    Tu referas ensuite un ZHPDiag pour terminer le nettoyage et optimiser.

    mais je n'ai besoin que du nouveau ZHPDiag.txt

    A+
    0
  7. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Pimz08,

    Tu as des cr...ks et keyg... susceptibles de contenir des malwares.
    La plupart de ces programmes sont vérolés, je te conseille de les virer sinon tu vas revenir rapidement sur ce forum.

    Désinstalle Incrédimail et utilise Thunderbird.

    *Spybot est obsolète, peut ralentir la navigation et gêner les désinfections.
    Tu peux le désinstaller >
    Effectue ceci pour une désinstallation totale et propre de Spybot S&D :

    1/. Désactiver Tea Timer si activé :
    [*]Lancer Spybot
    [*]Cliquer sur Mode, puis cocher Mode avancé
    [*]Cliquer sur Outils puis sur Résident
    [*]Décocher la case Résident "Tea Timer"

    2/. Retirer la vaccination de Spybot :
    [*] Ferme tes navigateurs.
    [*]Lance Spybot S&D, et va à l'onglet "vaccination" : clique sur "Vaccination" dans la colonne sur la gauche :
    [*]Clique sur le bouton annuler (la flèche bleue qui part vers la gauche) pour annuler la vaccination.
    [*]Confirme si demandé.
    [*]Ferme Spybot.

    3/. Désinstaller Spybot par le panneau de configuration

    -----------------------------

    Ce script va cibler certains éléments à supprimer :

    * Copie tout le texte ci-dessous (en gras et italique) tu le sélectionnes avec ta souris / Clique droit dessus et choisis "copier" ou fait Ctrl+C

    O39 - APT:Automatic Planified Task - C:\Windows\Tasks\PSecurity.job
    [MD5.00000000000000000000000000000000] [APT] [PSecurity] (...) -- C:\Program Files\PSecurity\psecurity.exe (.not file.)
    [HKLM\Software\iWinArcade]
    [HKLM\Software\iWin]
    O43 - CFD: 10/03/2009 - 21:14:53 - [0] ----D C:\Users\Patrick\AppData\Roaming\iWin
    [HKLM\Software\iwin]
    C:\Users\Patrick\AppData\Roaming\iWin
    R3 - URLSearchHook: (no name) - {87775fdb-6972-41f9-ae51-8326e38cb206} . (.Unknown owner - Provides additional functionality on Facebook. See <a href="http://www.) (No version) -- (.not file.)
    O4 - Global Startup: C:\Users\Patrick\Desktop\Internet - Snelkoppeling.lnk - Orphean Key
    O4 - Global Startup: C:\Users\Patrick\Desktop\Prullenbak - Snelkoppeling.lnk - Orphean Key
    O16 - DPF: {A73BAEFA-EE65-494D-BEDB-DD3E5A34FA98} (Image Uploader) - http://www.extrafilm.be/ImageUploader4.cab
    O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game03.zylom.com/activex/zylomgamesplayer.cab
    [MD5.00000000000000000000000000000000] [APT] [{86139072-57B8-48F6-8BF2-9B86BA297040}] (...) -- C:\Users\Patrick\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\8IW9Q7HX\eID-QuickInstaller-build-6295-signed_tcm147-102571[1].exe (.not => Microsoft Internet Explorer Fichiers Temporaires
    [HKLM\Software\iWin.com Games] => iWin.com Games
    O43 - CFD: 18/11/2009 - 11:08:20 - [94,570] ----D C:\Program Files\iWin.com Games
    OPT:O4 - HKLM\..\Run: [SSBkgdUpdate] . (.Nuance Communications, Inc. - SSBkgdUpdate.) -- C:\Program Files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe
    OPT:O4 - HKLM\..\Run: [PaperPort PTD] . (.Nuance Communications, Inc. - PaperPort Print to Desktop for NT.) -- C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe
    OPT:O4 - HKLM\..\Run: [IndexSearch] . (.Nuance Communications, Inc. - PaperPort IndexSearch.) -- C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe
    OPT:O4 - HKLM\..\Run: [ControlCenter3] . (.Brother Industries, Ltd. - ControlCenter Program.) -- C:\Program Files\Brother\ControlCenter3\brctrcen.exe
    OPT:O4 - HKLM\..\Run: [QuickTime Task] . (.Apple Inc. - QuickTime Task.) -- C:\Program Files\QuickTime\QTTask.exe
    OPT:O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] oobefldr.dll
    OPT:O4 - HKUS\S-1-5-20\..\Run: [WindowsWelcomeCenter] oobefldr.dll
    [HKLM\Software\BrowserChoice]
    OPT:O53 - SMSR:HKLM\...\startupreg\Adobe Reader Speed Launcher [Key] . (...) -- C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe (.not file.)
    EmptyTemp
    EmptyFlash
    EmptyCLSID
    FirewallRAZ



    * Double-clic droit sur le raccourci portant le nom "ZHPFix" (sur ton bureau).
    / !\Utilisateurs de Vista et Windows 7 : Clic droit sur le logo de ZHPFix.exe, « exécuter en tant qu'Administrateur »/ !\
    * Clique sur le H "coller les lignes Helper", les lignes copiées vont automatiquement se coller dans la fenêtre. Si ce n'est pas le cas fais un CTRL+V.
    * Vérifie que toutes les lignes que je t''ai demandé de copier (et seulement elles) sont dans la fenêtre.
    * Clique sur le bouton «GO » pour lancer le nettoyage
    * Le rapport s'ouvre automatiquement après l'exécution du script. Il se trouve aussi sous C:\ZHP\ZHPPFixReport.txt
    * Transmets-moi le lien du fichier comme indiqué en préambule "Dépôt de fichier"
    *Rappel des dépôts : cijoint ou pjjoint

    A+
    0
  8. Pimz08 Messages postés 157 Statut Membre
     
    je dois encore désistaller increadymail, faut juste que je choppe les infos importantes mais le propriétaire de la machine est absent pour le moment

    spybot a déjà été désistallé mais il y a longtemps. Comment en supprimer les restes ?

    enfin, les keytruc et les crocks, je fais ce que je peux pour en virer au maximum.

    zhp : https://pjjoint.malekal.com/files.php?id=20120827_d14c9q6o15x6
    https://pjjoint.malekal.com/files.php?id=20120827_e13e10p14n10d15
    https://pjjoint.malekal.com/files.php?id=20120827_x14p10t12145
    0
  9. cabrier Messages postés 5591 Date d'inscription   Statut Contributeur sécurité Dernière intervention   702
     
    Pimz08, pour moi c'est bon.

    Avant de désinstaller Incrédimail, sauvegarde le carnet d'adresses et les mails.

    * Delfix va supprimer les différents outils et rapports utilisés.
    * Télécharge DelFix (d'Xplode) sur ton bureau.
    * Lance le, (avec Vista/Seven, clic droit dessus, et sur exécuter en tant qu'administrateur)
    * Sélectionne Suppression
    * Copie/colle le contenu du rapport ( C:\DelFixSuppr.txt ) qui s'ouvrira à l'écran dans ton prochain message.
    * Une fois le rapport posté sur le forum, relance DelFix en sélectionnant Désinstallation.

    ----------------------------

    *Tu peux lire ce sujet sur les logiciels recommandés :
    logiciels

    *Et celui ci, sur les logiciels gratuits à éviter :
    à éviter

    *Et enfin ce dossier sur la prévention et protection, il est absolument à lire (avec Adobe Reader ou Foxit Reader) :
    protection

    *Si tu utilise FireFox, vérifie que tes plug in sont à jour : plugins

    *Par rapport au P2P : les risques du P2P

    *Reconnaitre les PUPS PUPS

    *Enfin les Toolbars c'est pas obligatoire Toolbars

    * Pense à marquer le fil comme résolu !
    resolu

    Sois plus vigilant(e) sur Internet à l'avenir
    Voilà pour moi c'est terminé.
    Si tu as des questions n'hésite pas.

    Eventuellement :
    https://gen-hackman.kanak.fr/#1037

    A+
    0