Virus aidez-moi !

Résolu/Fermé
mouatan Messages postés 44 Date d'inscription mardi 17 avril 2012 Statut Membre Dernière intervention 9 octobre 2017 - 16 mai 2013 à 22:50
 mouatan - 31 mai 2013 à 00:33
Bonjour,



j'ai attrapé un (ou plusieurs ...) virus en téléchargeant un programme qui m'a ajouté des tas de choses inutiles alors même que j'avais désactivé toutes les options proposées ( google chrome et autres toolbars ...).

Pouvez-vous m'aidez svp. Merci d'avance.
A voir également:

40 réponses

yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
Modifié par yoann090 le 16/05/2013 à 22:53
Bonjour, tu as attrapé des adwares

Télécharge AdwCleaner ( d'Xplode ) sur ton bureau : https://toolslib.net

-Lance le, clique sur [Suppression] puis patiente le temps du scan.

Une fois le scan fini, un rapport s'ouvrira. Poste moi son contenu dans ta prochaine réponse.
0
mouatan Messages postés 44 Date d'inscription mardi 17 avril 2012 Statut Membre Dernière intervention 9 octobre 2017 1
16 mai 2013 à 23:39
Merci beaucoup Yoann, voici le lien pour le rapport de AdwCleaner :

https://www.cjoint.com/c/CEqxLCkgcHh

Dis-moi, c'est grave Docteur ?
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
16 mai 2013 à 23:59
C est surtout genant mais pas grave en soit. On va faire un diagnostique pour voir ce qu'il reste suis ce tutoriel et donne le lien du rapport hebergé
https://www.security-helpzone.com/2013/04/14/zhpdiag-generer-un-rapport-de-diagnostic/
0
mouatan Messages postés 44 Date d'inscription mardi 17 avril 2012 Statut Membre Dernière intervention 9 octobre 2017 1
17 mai 2013 à 02:11
Voilà le lien pour le rapport : https://www.cjoint.com/c/CErcjOGZmw2

Merci encore. Je vais me coucher, demain je bosse. Je te recontacterai demain. Merci Yoann.
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
17 mai 2013 à 02:24
Dac je posterai un script sans doute en fin d aprem.
++
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
17 mai 2013 à 11:15
J'ai vu que vous aviez Malwarebytes d'installer sur votre PC. Mettez le à jour et faite un scan complet, si le scan retourne quelque chose postez le rapport.

Sinon j'aimerais que tu vérifies un fichier sur Virus total.

Fais analyser le(s) fichier(s) suivants sur Virustotal :

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

C:\Windows\System32\rpcnetp.dll

* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de la page dans ta prochaine réponse (le contenu de la barre d'adresse qui commence par http).
0
Salut Yoann,

voici le lien pour le fichier analisé : https://www.virustotal.com/fr/file/1577a4fe090abcb1291f53961f0f37cc5f40c36bf32546a7ff59cd32e2f62b10/analysis/1368819535/


Et là, le rapport de MBAM :

Malwarebytes Anti-Malware (Essai) 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2013.05.17.06

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 9.0.8112.16421
Enseignant :: CG943C170716H [administrateur]

Protection: Activé

17/05/2013 21:35:06
MBAM-log-2013-05-17 (23-11-26).txt

Type d'examen: Examen complet (C:\|D:\|)
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 386279
Temps écoulé: 1 heure(s), 6 minute(s), 36 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Elément(s) de données du Registre détecté(s): 1
HKCR\regfile\shell\open\command| (Broken.OpenCommand) -> Mauvais: ("regedit.exe" "%1") Bon: (regedit.exe "%1") -> Aucune action effectuée.

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 0
(Aucun élément nuisible détecté)

(fin)
Voilà, apparemment y avait une cochonnerie qui trainait. Je le supprime !?
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
17 mai 2013 à 23:16
Tu peux. Ca ne va pas etre une "suppression" mais juste une correction syntaxique. Mais pour toi ça ne change rien;)
0
voilà ! j'ai jeté par la fenêtre cet intrus "hasta la vista, baby !" j'espère ne plus le revoir.

Merci à toi Yoann. Tu penses que c'est tout bon et qu'il n'y a pas autre chose ...! ?
Et notre fichier là, qu'est ce que j'en fais ?
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
18 mai 2013 à 11:17
Je te prepare un script et te le donne ce soir.

Bonne journee
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
18 mai 2013 à 21:50
Re,

Copie le texte en gras ci dessous :

SysRestore
O43 - CFD: 16/05/2013 - 22:37:35 - [0,452] ----D C:\Program Files\Search Results Toolbar
O45 - LFCP:[MD5.A6E5269B8B7D3D85B69E9CEE69145244] - 04/05/2013 - 22:13:23 ---A- - C:\Windows\Prefetch\MEDIABAR.EXE-0EAC1104.pf
O45 - LFCP:[MD5.AA1451CE3B6F6B0A4F3FAE9D75DAE07A] - 04/05/2013 - 22:13:42 ---A- - C:\Windows\Prefetch\ILIVIDMEDIABAR.EXE-A73D8591.pf
O45 - LFCP:[MD5.EE845435F39F5442896B77921F8FAFCC] - 04/05/2013 - 22:13:54 ---A- - C:\Windows\Prefetch\DATAMNGRCOORDINATOR.EXE-504738C9.pf
O45 - LFCP:[MD5.1D6F2F686D3EEABD29777DB9546A06AD] - 04/05/2013 - 22:23:08 ---A- - C:\Windows\Prefetch\ILIVIDSETUP-R140-N-BF.EXE-630C199E.pf
O45 - LFCP:[MD5.BBB63CF9D98EC6A55CC92E1EBABA95A3] - 16/05/2013 - 08:45:27 ---A- - C:\Windows\Prefetch\DATAMNGRUI.EXE-62AADE7B.pf
[HKLM\Software\Microsoft\Tracing\YourFile_RASAPI32]
[HKLM\Software\Microsoft\Tracing\YourFileUpdater_RASAPI32]
[HKLM\Software\Microsoft\Tracing\YourFileUpdater_RASMANCS]
[HKLM\Software\Microsoft\Tracing\Searchqu Toolbar uninstall_RASAPI32]
[HKLM\Software\Microsoft\Tracing\Searchqu Toolbar uninstall_RASMANCS]
C:\Program Files\Search Results Toolbar
EmptyTemp


Puis suis ce tutoriel : https://www.security-helpzone.com/2013/04/14/zhpfix-fixer-les-lignes-dun-rapport-zhpdiag/
0
Bonjour Yoann, je te laisse le rapport de ZHP :
____
Rapport de ZHPFix 2013.5.11.1 par Nicolas Coolman, Update du 11/05/2013
Fichier d'export Registre :
Run by Enseignant at 19/05/2013 16:22:18
High Elevated Privileges : OK
Windows 7 Business Edition, 32-bit Service Pack 1 (Build 7601)

Corbeille vidée

========== Clé(s) du Registre ==========
SUPPRIME Key: HKLM\Software\Microsoft\Tracing\YourFile_RASAPI32
SUPPRIME Key: HKLM\Software\Microsoft\Tracing\YourFileUpdater_RASAPI32
SUPPRIME Key: HKLM\Software\Microsoft\Tracing\YourFileUpdater_RASMANCS
SUPPRIME Key: HKLM\Software\Microsoft\Tracing\Searchqu Toolbar uninstall_RASAPI32
SUPPRIME Key: HKLM\Software\Microsoft\Tracing\Searchqu Toolbar uninstall_RASMANCS

========== Dossier(s) ==========
SUPPRIME Folder: C:\Program Files\Search Results Toolbar
SUPPRIME Temporaires Windows

========== Fichier(s) ==========
SUPPRIME File: c:\windows\prefetch\mediabar.exe-0eac1104.pf
SUPPRIME File: c:\windows\prefetch\ilividmediabar.exe-a73d8591.pf
SUPPRIME File: c:\windows\prefetch\datamngrcoordinator.exe-504738c9.pf
SUPPRIME File: c:\windows\prefetch\ilividsetup-r140-n-bf.exe-630c199e.pf
SUPPRIME File: c:\windows\prefetch\datamngrui.exe-62aade7b.pf
ABSENT Folder/File: c:\program files\search results toolbar
SUPPRIME Temporaires Windows

========== Restauration Système ==========
Point de restauration du système créé avec succès


========== Récapitulatif ==========
5 : Clé(s) du Registre
2 : Dossier(s)
7 : Fichier(s)
1 : Restauration Système


End of clean in 00mn 21s

========== Chemin de fichier rapport ==========
C:\ZHP\ZHPFix[R1].txt - 19/05/2013 16:22:18 [1572]
________
1) Dis-moi, je fais quoi avec ZHPFix, je ferme le programme ?
2) J'aimerai bien savoir faire ça comme toi. Ce texte en gras, tu l'as composé toi-même ? Comment tu fais ? ça m'intéresse ...
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
Modifié par yoann090 le 19/05/2013 à 18:04
J'ai bien reçu ton MP. Sans doute une erreur de frappe. J'avais vu ton message tout à l'heure mais j'étais pas sur l'ordi et c'était difficile de répondre.

Pour le ZHPFix c'est OK. Oui tu peux le fermer.

Pour le texte en gras, disons que j'utilise en partie un outil de coloration qui me permet de retrouver plus rapidement les lignes potentiellement infectées même si je lis le rapport en entier. Après disons que c'est l'habitude tout ce qui s'appelle Ask, Babylon, Boxore, certified search, delta, ... je sais que c'est des adwares, idem pour les autres infections System care antivirus est un rogue, ... et pour les lignes du rapport que je ne connais pas je fais des recherches (principalement pour des clés de registre, MD5) et pour les programmes inconnus je demande à l'utilisateur si il sait ce que c'est.

SysRestore et EmptyTemp, c'est des commandes pour créer un point de restauration et vider le dossier temporaire.
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
19 mai 2013 à 18:08
Si tu n'as plus de soucis, on va nettoyer les outils.

* Télécharge DelFix (d'Xplode) sur ton bureau.
* Lance le, laisse la case précochée

* Clique ensuite sur Exécuter puis patiente pendant le processus de suppression.
* Le rapport sera enregistré sous C:\DelFix.txt. Copie/Colle le dans ta prochaine réponse.
0
mouatan Messages postés 44 Date d'inscription mardi 17 avril 2012 Statut Membre Dernière intervention 9 octobre 2017 1
19 mai 2013 à 22:07
Voilà le rapport. Ca a l'air d'aller maintenant.
Aurais-tu un conseil à me transmettre pour aiguiser ma vigilance, Yoann ?
_______________________

# DelFix v10.2 - Rapport créé le 19/05/2013 à 22:04:09
# Mis à jour le 02/04/2013 par Xplode
# Nom d'utilisateur : Enseignant - CG943C170716H
# Système d'exploitation : Windows 7 Professional Service Pack 1 (32 bits)

~ Suppression des outils de désinfection ...

Supprimé : C:\ZHP
Supprimé : C:\Program Files\ZHPDiag
Supprimé : C:\PhysicalDisk0_MBR.bin
Supprimé : C:\Users\Public\Desktop\MBRCheck.lnk
Supprimé : C:\Users\Public\Desktop\ZHPDiag.lnk
Supprimé : C:\Users\Public\Desktop\ZHPFix.lnk
Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ZHPDiag_is1

########## - EOF - ##########
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
19 mai 2013 à 22:16
Ouep c est bien.

Telecharge le plus possible sur les sites des editeurs, lis les conditions d installation. Evite les sites comme Softonic ou 01net qui repack les logiciels pour y integrer toolbar, pub,...

Je te passerai plus doc demain si tu veux ;)
0
mouatan Messages postés 44 Date d'inscription mardi 17 avril 2012 Statut Membre Dernière intervention 9 octobre 2017 1
19 mai 2013 à 22:35
Oui, ça je fais toujours super gaffe. Je ne télécharge que sur les sites des éditeurs ou via "comment ça marche" ...

Mais je crois que j'attrape des trucs en surfant - je suis sûr que certains sites nous envoient des microbes par le seul fait d'ouvrir leurs pages.

Et aussi lorsque je connecte mes clés USB sur d'autres machines.

J'avais lu un article - je sais plus où - sur les différentes manières de protéger et de vacciner ses clés. Mais c'était pas très clair. beaucoup trop de possibilités qui ne réussissaient qu'à obscurcir la solution idéale.
0
mouatan Messages postés 44 Date d'inscription mardi 17 avril 2012 Statut Membre Dernière intervention 9 octobre 2017 1
19 mai 2013 à 22:37
Oui, je veux bien ces doc, Yoann. Je te remercie infiniment. Et pour ton aide précieuse, et pour tes conseils. Merci encore.
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
Modifié par yoann090 le 19/05/2013 à 22:41
Dac, on pourra aussi vacciner tes clés je t expliquerai ;)
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
20 mai 2013 à 16:40
Pour de la doc tu peux déjà consulter les articles qui t'intéresse ici : http://www.security-helpzone.com/blog/securite-cat-18.html
0
mouatan Messages postés 44 Date d'inscription mardi 17 avril 2012 Statut Membre Dernière intervention 9 octobre 2017 1
19 mai 2013 à 22:43
Thank's y buonanotte. ciao, a Domani.
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
19 mai 2013 à 22:49
Bonne soiree!!
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
Modifié par yoann090 le 19/05/2013 à 22:48
Si tu veux gagner un peu de temps :
---> Désactiver vos protections (logiciel antivirus etc...)

---> Téléchargez USBFix (créé par El Desaparecido) sur votre bureau.

http://services.service-webmaster.fr/cpt-clics/clics-30453-6505.html

---> Branchez toutes vos disques amovibles (clef USB, disque dur externe, etc...) sans les ouvrir !

---> Lancez UsbFix et cliquez sur [Recherche]

---> À la fin du scan, un rapport s'affichera, postez-le dans votre prochaine réponse sur le forum ou hébergez le rapport en ligne.

http://www.security-helpzone.com/Thread-Heberger-ses-documents-gratuitement

---> Le rapport est aussi sauvegardé ici : C:\UsbFix.txt

Pense a reactiver tes protections des le scan fini.
0
xkira Messages postés 1 Date d'inscription lundi 20 mai 2013 Statut Membre Dernière intervention 20 mai 2013
20 mai 2013 à 16:55
C est l horreur quand tu as des barres inutiles comme ca! Ca fait ramer ton pc et c est inutile...
Désinstalle le au + vite
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
20 mai 2013 à 18:01
Bonjour xkira, je suis désolé de te dire ça mais ton message n'a guère plus d'utilité.
Cordialement
0
mouatan Messages postés 44 Date d'inscription mardi 17 avril 2012 Statut Membre Dernière intervention 9 octobre 2017 1
21 mai 2013 à 01:32
Bonsoir Yoann,

voici deux rapports d'USBFIX, comme je n'ai que trois ports USB ...

A bientôt.
0
yoann090 Messages postés 9180 Date d'inscription mercredi 12 août 2009 Statut Contributeur sécurité Dernière intervention 13 avril 2016 1 689
Modifié par yoann090 le 21/05/2013 à 01:36
Il n'y a pas de rapport joint.
0