Infection system care

Résolu
Bonjour,

voila j'ai un problème avec mon pc portable il bloque à cause d'un virus pseudo antivirus du nom de system care je ne peux rien faire n'y aller sur le net n'y lancer malwarbyte rien de rien quelqu'un peux t-il m'aider

s'il vous plait

merci

40 réponses

Résumé de la discussion

Le problème central concerne un virus pseudo antivirus nommé System Care qui bloque l’accès au PC et empêche l’exécution d’outils de sécurité sous Windows 7 et Firefox 20.0. Pour remédier à la contamination, les intervenants recommandent des outils de nettoyage et diagnostic tels que ZHPDiag et RogueKiller, puis l’analyse des rapports et la désinfection jusqu’à disparition des restes. En cas de difficulté, des ressources complémentaires et des tutoriels ont été diffusés, notamment des liens de téléchargement et de partage de rapports (ZHPDiag et RogueKiller) pour guider la désinfection étape par étape.

Bobot (l’IA à votre service)
  1. Contributeur sécurité
    Re,

    En MSE avec prise en charge réseau comme j'ai dit tu devrais l'avoir.

    Une fois dedans, fais ceci (sinon tu le mets sur clé USB via le PC en bon état et tu le transfères sur le PC infecté) :

    - Télécharge sur le bureau RogueKiller (par tigzy).
    - Clique sur l'icône RogueKiller qui correspond à ta version de Windows (64 bits ou non) pour télécharger RogueKiller

    - Quitte tous les programmes en cours.
    - Lance RogueKiller.exe
    - Attends la fin du Prescan...
    - Clique sur Scan.
    - À la fin du scan, clique sur Rapport et copie/colle le contenu dans ta prochaine réponse.

    Aide en vidéo : https://www.youtube.com/watch?v=YuwS6dMAYvQ&feature=youtu.be

    Si tu as des questions, n'hésite pas à les poser !

    Gabriel.
    1
    1. Contributeur sécurité
      Re,

      Le rapport n'est pas sur le bureau sous le nom de RKReport.txt ?
      Si ce n'est pas le cas, tu me refais une recherche en mode normal en me postant le rapport.

      Et il y a surement des restes d'infection, donc il est important que tu restes jusqu'au bout de la désinfection et que tu suives mes conseils.

      Gabriel.
      1
      1. Contributeur sécurité
        Re,

        Tu as effectué une suppression puis une nouvelle recherche c'est ça ?
        As-tu le rapport de suppression ?
        Si oui, poste le moi.
        Si non, tant pis.

        On va faire un diagnostic de ton PC pour plus de renseignements ==>

        -Télécharge ZHPDiag sur ton bureau :

        https://www.zebulon.fr/telechargements/securite/systeme/zhpdiag.html

        ou :
        https://www.commentcamarche.net/telecharger/utilitaires/24803-zhpdiag/

        - Laisse toi guider lors de l'installation, coche "Ajouter une icône sur le bureau" et décoche la case "Exécuter ZHPDiag".

        /!\Utilisateur de Windows Vista/7/8 : Clique droit sur le logo de ZHPdiag (parchemin), « Exécuter en tant qu'Administrateur » /!\

        - Clique sur l'icône représentant une loupe, celle de droite (« Diagnostic Full Options »).
        - S'il n'est pas déjà présent sur le bureau, enregistre le rapport à l'aide de l'icône représentant une disquette.
        - Héberge le rapport ZHPDiag.txt sur le site ci dessous, puis copie/colle le lien fourni dans ta prochaine réponse :
        https://www.cjoint.com/

        => Si indisponible, tu peux utiliser le site suivant : http://pjjoint.malekal.com/

        - Tutoriel ZHPdiag, si tu n'as pas tout compris : http://www.premiumorange.com/zeb-help-process/zhpdiag.html

        - Tutoriel cjoint, si besoin : http://www.forum-entraide-informatique.com/support/cjoint-com-tutoriel-t2939.html#16374

        Aide en vidéo : https://www.youtube.com/watch?v=n3o7PLTu3Gg&feature=youtu.be

        Si tu as des questions, n'hésite pas à me les poser.

        Gabriel.
        1
        1. Contributeur sécurité
          Re,

          Ok très bien.
          Peux-tu me faire un nouveau rapport ZHPdiag ?

          Merci,

          Gabriel.
          1
          1. Contributeur sécurité
            Salut,

            Tu as accès au mode sans échec avec prise en charge réseau ?

            Pour aller en Mode sans échec avec prise en charge réseau :

            Redémarre ton ordinateur.
            Tapote la touche F8 immédiatement, (F5 sur certains PC) juste après le chargement du BIOS.
            Tu verras un écran avec options de démarrage apparaître.
            Choisis l'option : Mode Sans Échec avec prise en charge réseau, et valide avec "Entrée"
            Choisis ton compte habituel, et non Administrateur.

            Gabriel.
            0
            1. oui j'ai accés au mode sans échec mais sans le réseau car il n'est pas en ligne est ce grave ?
              0
              1. j'ai cliquer trop vite pour le rapport il ma supprimer 6 ou 7 truc je suis aller dans le dossier quarantaine créer il y a un rapport je ne sait pas si ça peut t'intéresser j'ai redémarrer en mode normal le virus n'est plus la mais comment savoirs si il à totalement disparu et si je n'ai plus de virus en tout cas merci merci de m'aider c'est très très très gentil

                Time : 25/05/2013 14:54:24
                --------------------------
                ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
                [7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
                [7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
                ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe

                Time : 25/05/2013 14:55:42
                --------------------------
                ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
                [7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
                [7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
                ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe
                ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
                [7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
                ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe

                Time : 25/05/2013 14:56:47
                --------------------------
                ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
                [7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
                [7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
                ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe
                ERROR [winlogon.exe.vir] -> Settings\Temp\winlogon.exe
                [7C91234BDF75AE3800007C90A6C1B4B4.exe.vir] -> C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe
                ERROR [winlogon.exe.vir] -> C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe

                Time : 25/05/2013 15:01:08
                --------------------------
                0
                1. aaa dsl le voici

                  RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
                  mail : tigzyRK<at>gmail<dot>com
                  Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
                  Site Web : http://www.sur-la-toile.com/RogueKiller/
                  Blog : http://tigzyrk.blogspot.com/

                  Systeme d'exploitation : Windows XP (5.1.2600 Service Pack 2) 32 bits version
                  Demarrage : Mode sans echec
                  Utilisateur : hp home [Droits d'admin]
                  Mode : Recherche -- Date : 25/05/2013 14:54:27
                  | ARK || FAK || MBR |

                  ¤¤¤ Processus malicieux : 0 ¤¤¤

                  ¤¤¤ Entrees de registre : 5 ¤¤¤
                  [RUN][HJNAME] HKLM\[...]\Run : Streams Drivers (C:\Documents and Settings\HP_Propriétaire\Local Settings\Temp\winlogon.exe) [x] -> TROUVÉ
                  [RUN][Rogue.AntiSpy-ST] HKCU\[...]\RunOnce : 7C91234BDF75AE3800007C90A6C1B4B4 (C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe) [-] -> TROUVÉ
                  [RUN][Rogue.AntiSpy-ST] HKUS\S-1-5-21-3197631648-1565483638-1505754045-1009[...]\RunOnce : 7C91234BDF75AE3800007C90A6C1B4B4 (C:\Documents and Settings\All Users\Application Data\7C91234BDF75AE3800007C90A6C1B4B4\7C91234BDF75AE3800007C90A6C1B4B4.exe) [-] -> TROUVÉ
                  [SHELL][HJNAME] HKLM\[...]\Winlogon : Userinit (C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\HP_PRO~1\LOCALS~1\Temp\winlogon.exe,) [x] -> TROUVÉ
                  [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

                  ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                  ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                  ¤¤¤ Infection : Rogue.AntiSpy-ST ¤¤¤

                  ¤¤¤ Fichier HOSTS: ¤¤¤
                  --> C:\WINDOWS\system32\drivers\etc\hosts

                  127.0.0.1 localhost

                  ¤¤¤ MBR Verif: ¤¤¤

                  +++++ PhysicalDrive0: ST3250823AS +++++
                  --- User ---
                  [MBR] 38bf8abec4338cff104aeabb410c4c47
                  [BSP] 8a7884da59e414827f91c43dcf324e78 : Toshiba MBR Code
                  Partition table:
                  0 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 63 | Size: 6142 Mo
                  1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 12579840 | Size: 232322 Mo
                  User = LL1 ... OK!
                  User = LL2 ... OK!

                  +++++ PhysicalDrive1: Kingston DT 101 G2 USB Device +++++
                  --- User ---
                  [MBR] 5be15101433e37084d66d909d7bee9cf
                  [BSP] 33a07a59d299ab4ea9f4ab0156f9d86f : Windows XP MBR Code
                  Partition table:
                  0 - [ACTIVE] FAT32 (0x0b) [VISIBLE] Offset (sectors): 8064 | Size: 7636 Mo
                  User = LL1 ... OK!
                  Error reading LL2 MBR!

                  Termine : << RKreport[1]_S_25052013_145427.txt >>
                  RKreport[1]_S_25052013_145427.txt
                  0
                  1. ok merci je suis tes conseilles jusqu'au bout je l'ai finalement trouvé il été sur le bureau je l'ai posté plus haut
                    0
                    1. Contributeur sécurité
                      Re,

                      Ah oui pardon tu l'as posté pendant que je rédigeais mon message c'est pour ça que je ne l'ai pas vu.

                      - Quitte tous les programmes en cours.
                      - Relance RogueKiller.exe.
                      - Attends la fin du Prescan...
                      - Clique sur Scan.
                      - À la fin du scan, clique sur Suppression.
                      - Patiente...
                      - À la fin de la suppression, clique sur Rapport et copie/colle le contenu dans ta prochaine réponse.

                      Aide en vidéo : https://www.youtube.com/watch?v=v83OWU-Frvs&feature=youtu.be

                      Si tu as des questions, n'hésite pas à les poser !

                      Gabriel.
                      0
                      1. le voila

                        RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
                        mail : tigzyRK<at>gmail<dot>com
                        Remontees : http://www.sur-la-toile.com/discussion-193725-1--RogueKiller-Remontees.html
                        Site Web : http://www.sur-la-toile.com/RogueKiller/
                        Blog : http://tigzyrk.blogspot.com/

                        Systeme d'exploitation : Windows XP (5.1.2600 Service Pack 2) 32 bits version
                        Demarrage : Mode sans echec
                        Utilisateur : hp home [Droits d'admin]
                        Mode : Recherche -- Date : 25/05/2013 15:30:50
                        | ARK || FAK || MBR |

                        ¤¤¤ Processus malicieux : 0 ¤¤¤

                        ¤¤¤ Entrees de registre : 0 ¤¤¤

                        ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

                        ¤¤¤ Driver : [NON CHARGE] ¤¤¤

                        ¤¤¤ Fichier HOSTS: ¤¤¤
                        --> C:\WINDOWS\system32\drivers\etc\hosts

                        127.0.0.1 localhost

                        ¤¤¤ MBR Verif: ¤¤¤

                        +++++ PhysicalDrive0: ST3250823AS +++++
                        --- User ---
                        [MBR] 38bf8abec4338cff104aeabb410c4c47
                        [BSP] 8a7884da59e414827f91c43dcf324e78 : Toshiba MBR Code
                        Partition table:
                        0 - [XXXXXX] FAT32-LBA (0x0c) [VISIBLE] Offset (sectors): 63 | Size: 6142 Mo
                        1 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 12579840 | Size: 232322 Mo
                        User = LL1 ... OK!
                        User = LL2 ... OK!

                        +++++ PhysicalDrive1: Kingston DT 101 G2 USB Device +++++
                        --- User ---
                        [MBR] 5be15101433e37084d66d909d7bee9cf
                        [BSP] 33a07a59d299ab4ea9f4ab0156f9d86f : Windows XP MBR Code
                        Partition table:
                        0 - [ACTIVE] FAT32 (0x0b) [VISIBLE] Offset (sectors): 8064 | Size: 7636 Mo
                        User = LL1 ... OK!
                        Error reading LL2 MBR!

                        Termine : << RKreport[1]_S_25052013_153050.txt >>
                        RKreport[1]_S_25052013_153050.txt

                        encore merci
                        0
                        1. re

                          voici le rapport ZHP

                          http://cjoint.com/?3EzpU2KMdrk
                          0
                          1. Contributeur sécurité
                            Re,

                            1/ Donc, pour RogueKiller, tu n'as pas le rapport ?

                            2/ Tu peux repasser en mode normal. :)

                            3/ Si Spybot est installé (car il y a des traces), tu peux le désinstaller (obsolète).

                            4/ - Télécharge UsbFix (créé par El Desaparecido & C_XX) sur ton Bureau : http://sosvirus.org/viewtopic.php?p=906 Si ton antivirus affiche une alerte, ignore la et désactive l'antivirus temporairement.
                            - Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
                            - Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement.
                            - Clique sur "Recherche".
                            - Laisse travailler l'outil.
                            - À la fin du scan, un rapport va s'afficher : post-le dans ta prochaine réponse sur le forum (il est aussi sauvegardé a la racine du disque dur).

                            Si tu as des questions, n'hésite pas à me les poser !

                            Gabriel.
                            0
                            1. non pas de rapport je ne le trouve pas

                              je repasse en mode normal
                              je désinstalle spybot
                              et je fait l'usbfix
                              0
                              1. Contributeur sécurité
                                Ok ;)
                                0
                            2. usbfix en cours par contre j'ai une question le dossier RK_quarentine créer sur mon bureau je peux le supprimer ??
                              0
                              1. Contributeur sécurité
                                Laisse-le pour l'instant, je te donnerai un outil lors de la finalisation qui te permettra de supprimer tout ce que je t'ai fait installer lors de la désinfection (sauf MBAM car tu pourras t'en servir plus tard tout seul).
                                0
                              2. ok merci
                                0
                              3. Contributeur sécurité
                                :)
                                0
                            3. voici le rapport usbfix http://cjoint.com/?3Ezp7eO6bSO
                              0
                              1. Contributeur sécurité
                                Re,

                                Bien. :)

                                - Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir
                                - Double clique sur le raccourci UsbFix sur ton Bureau, l'installation se fera automatiquement.
                                - Clique sur "Suppression".
                                - Laisse travailler l'outil.
                                - À la fin du scan, un rapport va s'afficher : post-le dans ta prochaine réponse sur le forum (il est aussi sauvegardé a la racine du disque dur).

                                Si tu as des questions, n'hésite pas à me les poser !

                                @+

                                Gabriel.
                                0
                                1. si c'est bien ça me va perso je comprend pas grand chose *-* :)

                                  voici le rapport

                                  http://cjoint.com/data3/3EzqfjqY7mS.htm
                                  0
                                  1. Contributeur sécurité
                                    Re,

                                    Si tu veux des explications sur ce que je te fais faire dis le moi. :)
                                    En gros, avec RogueKiller on a enlevé System Care, avec ZHPdiag on a fait un diagnostic plus poussé de ton PC (on va s'en resservir), avec USBfix on s'est occupé d'une potentielle infection USB, et avec MBAM ci-dessous on va faire un scan de tout le PC.
                                    Ensuite on enlèvera les restes d'infection, et si tout va bien on finalisera.

                                    Télécharge Malwarebytes'Anti-Malware.

                                    Si problème essaie avec celui-ci : https://www.commentcamarche.net/telecharger/securite/14361-malwarebytes-anti-malware/

                                    - Enregistre-le sur ton bureau-
                                    - Double clique sur le fichier téléchargé pour lancer le processus d'installation.
                                    - Si le pare-feu demande l'autorisation de se connecter pour malwarebytes, accepte.
                                    - Dans l'onglet "mise à jour", clique sur le bouton Recherche de mise à jour.
                                    Fais le plusieurs fois jusqu'à ce qu'il te dise que tu possèdes la dernière version de base de données.

                                    - Une fois la mise à jour terminée :
                                    - Rends-toi dans l'onglet "Recherche"
                                    - Sélectionne Exécuter un Examen complet.
                                    - Sélectionne Tous les disques si proposé.
                                    - Clique sur Rechercher.
                                    - Le scan démarre, patiente, plusieurs heures de scan sont probables.
                                    - À la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement, clique sur "Afficher les résultats" pour afficher tous les objets trouvés.
                                    - Clique sur Ok pour poursuivre.
                                    - Si des éléments ont été détectés, clique sur Afficher les résultats.
                                    - Sélectionne tout (ou laisse coché) et clique sur Supprimer la sélection Malwarebytes, ce qui va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.
                                    - Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
                                    - Redémarre le pc si il le fait pas lui même.
                                    - Une fois redémarré double-clique sur Malwarebytes' AntiMalware.
                                    - Rends toi dans l'onglet "Rapports/logs".
                                    - Tu cliques sur le rapport, et tu colles sont contenu dans ta prochaine réponse.

                                    Aide en vidéo ici : http://www-youtube-com/watch?v=QYRwV6Z6Ljg&feature=youtu-be

                                    Si tu as des questions, n'hésite pas à me les poser !

                                    @+

                                    Gabriel.
                                    0
                                    1. tu veux des explications sur ce que je te fais faire dis le moi. :)
                                      En gros, avec RogueKiller on a enlevé System Care, avec ZHPdiag on a fait un diagnostic plus poussé de ton PC (on va s'en resservir), avec USBfix on s'est occupé d'une potentielle infection USB, et avec MBAM ci-dessous on va faire un scan de tout le PC.
                                      Ensuite on enlèvera les restes d'infection, et si tout va bien on finalisera.

                                      nikel j'ai vraiment bien compris tu explique super bien merci

                                      pour malwarbyte je n'arrive pas à le lancer en normal il sature et plante je l'ai lancer en mode sans echec
                                      0
                                  2. Contributeur sécurité
                                    Re,

                                    Ok super. :)

                                    D'accord pour MBAM.

                                    Gabriel.
                                    0
                                    • 1
                                    • 2