Virus lancé par Internet security pro

Résolu
Bonjour, bonsoir
Internet security pro a mis un virus sur mon pc fixe, mon anti virus norton l'as visiblement neutralisé mais je ne reussi pas a acceder a mes progamme et a fermer la fenetre et/ou le supprimer (le programme). Y a t'il quelqu'un pouvant m'aider sachant que je ne peux pas ouvrir internet ?

8 réponses

  1. Modérateur
    Salut,

    [*] Télécharger sur le bureau https://forum.malekal.com/viewtopic.php?t=29444&start=
    [*] !!! ATTENTION !! Sur la page de RogueKiller - "Prendre Lien de téléchargement" - avec les cercles violets. En cliquant sur ces cercles le programme se télécharge.
    [*] Quitter tous les programmes
    [*] Lancer RogueKiller.exe.
    [*] Attendre que le Prescan ait fini ...
    [*] Lance un scan afin de débloquer le bouton Suppression à droite.
    [*] Clic sur Suppression.
    Poste le rapport ici.

    !!! Je répète bien faire Suppression à droite et poster le rapport. !!!

    Si bloqué

    Affiche les extensions de fichiers : https://www.commentcamarche.net/informatique/windows/185-afficher-les-extensions-et-les-fichiers-caches-sous-windows/
    Renomme RogueKiller.exe en RogueKiller.com

    Like the angel you are, you laugh creating a lightness in my chest,
    Your eyes they penetrate me,
    (Your answer's always 'maybe')
    That's when I got up and left
    0
    1. Je voudrais bien mais internet ne veut pas s'ouvrir...
      Je ne peux donc rien telecharger !
      0
      1. sous windows 7, je ne trouve pas la barre d'adresse
        0
      2. Modérateur
        elle est en haut dans mon ordinateur.

        sinon fais passer RogueKiller par clef USB en le nommant RogueKiller.com
        0
      3. Ok sa marche, je poste le rapport des que le scan est fini. Je vais sans doute redevoir passer par usb, sa risque de prendre un peu de temps.
        0
      4. RogueKiller V8.5.4 [Mar 18 2013] par Tigzy
        mail : tigzyRK<at>gmail<dot>com
        Remontees : https://www.luanagames.com/index.fr.html
        Site Web : https://www.luanagames.com/index.fr.html
        Blog : http://tigzyrk.blogspot.com/

        Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
        Demarrage : Mode normal
        Utilisateur : christelle [Droits d'admin]
        Mode : Suppression -- Date : 09/06/2013 20:08:49
        | ARK || FAK || MBR |

        ¤¤¤ Processus malicieux : 1 ¤¤¤
        [Rogue.AntiSpy-SP] itdefender.exe -- C:\Users\christelle\AppData\Roaming\itdefender.exe [-] -> TUÉ [TermProc]
        [SUSP PATH] itdefender.exe -- C:\Users\christelle\AppData\Roaming\itdefender.exe [-] -> TUÉ [TermThr]

        ¤¤¤ Entrees de registre : 5 ¤¤¤
        [RUN][BLPATH] HKCU\[...]\Run : cacaoweb ("C:\Users\christelle\AppData\Roaming\cacaoweb\cacaoweb.exe" -noplayer) [-] -> SUPPRIMÉ
        [RUN][SUSP PATH] HKCU\[...]\Run : Internet Security (C:\Users\christelle\AppData\Roaming\itdefender.exe) [-] -> SUPPRIMÉ
        [HJPOL] HKCU\[...]\System : DisableTaskMgr (0) -> SUPPRIMÉ
        [HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> REMPLACÉ (0)
        [HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> REMPLACÉ (0)

        ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

        ¤¤¤ Driver : [NON CHARGE] ¤¤¤

        ¤¤¤ Infection : Rogue.AntiSpy-SP|Rogue.ProgFiles ¤¤¤

        ¤¤¤ Fichier HOSTS: ¤¤¤
        --> C:\Windows\system32\drivers\etc\hosts

        ¤¤¤ MBR Verif: ¤¤¤

        +++++ PhysicalDrive0: ST31000524AS ATA Device +++++
        --- User ---
        [MBR] 4ce4cb2f8bb316661d309045b7bf7e0e
        [BSP] c78751164833440e0c0f89841623143e : Windows Vista/7/8 MBR Code
        Partition table:
        0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
        1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 941421 Mo
        2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 1928237056 | Size: 12346 Mo
        User = LL1 ... OK!
        User = LL2 ... OK!

        +++++ PhysicalDrive2: USB Device +++++
        --- User ---
        [MBR] 4a581f0ef3f7b396889bcadb926f770c
        [BSP] 292fb604cf890d77750e4ca90875d76b : MBR Code unknown
        Partition table:
        0 - [XXXXXX] UNKNOWN (0x72) [VISIBLE] Offset (sectors): 778135908 | Size: 557377 Mo
        1 - [XXXXXX] UNKNOWN (0x65) [VISIBLE] Offset (sectors): 168689522 | Size: 945326 Mo
        2 - [XXXXXX] UNKNOWN (0x79) [VISIBLE] Offset (sectors): 1869881465 | Size: 945326 Mo
        3 - [XXXXXX] UNKNOWN (0x0d) [VISIBLE] Offset (sectors): 2885681152 | Size: 27 Mo
        User = LL1 ... OK!
        Error reading LL2 MBR!

        Termine : << RKreport[2]_D_09062013_200849.txt >>
        RKreport[1]_S_09062013_200641.txt ; RKreport[2]_D_09062013_200849.txt
        0
    2. Modérateur
      super voici la suite:

      Télécharge http://general-changelog-team.fr/telechargements/logiciels/viewdownload/75-outils-de-xplode/28-adwcleaner AdwCleaner ( d'Xplode ) sur ton bureau.
      Lance le, clique sur [Suppression] puis patiente le temps du scan (Pas besoin de faire de Recherche avant).
      Une fois le scan fini, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
      Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.

      Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

      puis :

      Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
      Fournir les deux rapports :

      Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

      * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
      (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

      Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

      * Lance OTL
      * En haut à droite de Analyse rapide, coche "tous les utilisateurs"
      * Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :

      netsvcs
      msconfig
      safebootminimal
      safebootnetwork
      activex
      drivers32
      %ALLUSERSPROFILE%\Application Data\*.
      %ALLUSERSPROFILE%\Application Data\*.exe /s
      %APPDATA%\*.
      %APPDATA%\*.exe /s
      %temp%\*.exe /s
      %SYSTEMDRIVE%\*.exe
      %systemroot%\*. /mp /s
      %systemroot%\system32\consrv.dll
      %systemroot%\system32\*.dll /lockedfiles
      %systemroot%\Tasks\*.job /lockedfiles
      %systemroot%\system32\drivers\*.sys /lockedfiles
      %systemroot%\System32\config\*.sav
      /md5start
      explorer.exe
      winlogon.exe
      wininit.exe
      /md5stop
      HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
      HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
      HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
      CREATERESTOREPOINT
      nslookup www.google.fr /c
      SAVEMBR:0
      hklm\software\clients\startmenuinternet|command /rs
      hklm\software\clients\startmenuinternet|command /64 /rs


      * Clique sur le bouton Analyse.

      * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
      Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.
      Je répète : donne le lien du rapport pjjoint ici dans un nouveau message.

      NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE

      0
      1. # AdwCleaner v2.303 - Rapport créé le 09/06/2013 à 20:19:47
        # Mis à jour le 08/06/2013 par Xplode
        # Système d'exploitation : Windows 7 Home Premium Service Pack 1 (64 bits)
        # Nom d'utilisateur : christelle - CHRISTELLE-HP
        # Mode de démarrage : Normal
        # Exécuté depuis : C:\Users\christelle\Desktop\adwcleaner.exe
        # Option [Suppression]

        ***** [Services] *****

        ***** [Fichiers / Dossiers] *****

        Dossier Supprimé : C:\Program Files (x86)\Ask.com
        Dossier Supprimé : C:\ProgramData\Ask
        Dossier Supprimé : C:\Users\christelle\AppData\Local\APN
        Dossier Supprimé : C:\Users\christelle\AppData\LocalLow\AskToolbar
        Dossier Supprimé : C:\Users\christelle\AppData\Roaming\cacaoweb
        Dossier Supprimé : C:\Windows\Installer\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
        Fichier Supprimé : C:\Users\christelle\Desktop\cacaoweb.exe
        Fichier Supprimé : C:\Users\Public\Desktop\eBay.lnk

        ***** [Registre] *****

        Clé Supprimée : HKCU\Software\APN
        Clé Supprimée : HKCU\Software\AppDataLow\Software\AskToolbar
        Clé Supprimée : HKCU\Software\Ask.com
        Clé Supprimée : HKCU\Software\cacaoweb
        Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
        Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
        Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
        Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\{79A765E1-C399-405B-85AF-466F52E918B0}
        Clé Supprimée : HKCU\Software\Softonic
        Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}
        Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{B7FCA997-D0FB-4FE0-8AFD-255E89CF9671}
        Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{d43b3890-80c7-4010-a95d-1e77b5924dc3}
        Clé Supprimée : HKLM\Software\APN
        Clé Supprimée : HKLM\Software\AskToolbar
        Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\{9B0CB95C-933A-4B8C-B6D4-EDCD19A43874}
        Clé Supprimée : HKLM\SOFTWARE\Classes\AppID\GenericAskToolbar.DLL
        Clé Supprimée : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd
        Clé Supprimée : HKLM\SOFTWARE\Classes\GenericAskToolbar.ToolbarWnd.1
        Clé Supprimée : HKLM\Software\Classes\Installer\Features\A28B4D68DEBAA244EB686953B7074FEF
        Clé Supprimée : HKLM\Software\Classes\Installer\Products\A28B4D68DEBAA244EB686953B7074FEF
        Clé Supprimée : HKLM\SOFTWARE\Classes\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{00000000-6E41-4FD3-8538-502F5495E5FC}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{A5AA24EA-11B8-4113-95AE-9ED71DEAF12A}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{B7FCA997-D0FB-4FE0-8AFD-255E89CF9671}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\SearchScopes\{d43b3890-80c7-4010-a95d-1e77b5924dc3}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}
        Clé Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\{86D4B82A-ABED-442A-BE86-96357B70F4FE}
        Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{6C434537-053E-486D-B62A-160059D9D456}
        Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{91CF619A-4686-4CA4-9232-3B2E6B63AA92}
        Clé Supprimée : HKLM\SOFTWARE\Classes\Interface\{AC71B60E-94C9-4EDE-BA46-E146747BB67E}
        Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{2FA28606-DE77-4029-AF96-B231E3B8F827}
        Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{B7FCA997-D0FB-4FE0-8AFD-255E89CF9671}
        Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{d43b3890-80c7-4010-a95d-1e77b5924dc3}
        Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
        Valeur Supprimée : HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks [{00000000-6E41-4FD3-8538-502F5495E5FC}]
        Valeur Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run [ApnUpdater]
        Valeur Supprimée : HKLM\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist [1]
        Valeur Supprimée : HKLM\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar [{D4027C7F-154A-4066-A1AD-4243D8127440}]

        ***** [Navigateurs] *****

        -\\ Internet Explorer v10.0.9200.16576

        Le reste arrive par le lien
        0
    3. Modérateur
      Relance OTL.
      o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
      Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

      :OTL
      [2013/06/09 17:32:45 | 000,846,336 | ---- | C] (The PHP Group) -- C:\Users\christelle\AppData\Roaming\itdefender.exe
      [2013/06/09 17:36:20 | 000,000,352 | ---- | M] () -- C:\Windows\tasks\HPCeeScheduleForchristelle.job
      [2013/06/09 17:32:45 | 000,846,336 | ---- | M] (The PHP Group) -- C:\Users\christelle\AppData\Roaming\itdefender.exe
      [2013/06/09 17:32:45 | 000,000,806 | ---- | M] () -- C:\Users\christelle\Desktop\Internet Security PRO.lnk


      * redemarre le pc sous windows et poste le rapport ici
      0
      1. ========== OTL ==========
        C:\Users\christelle\AppData\Roaming\itdefender.exe moved successfully.
        C:\Windows\Tasks\HPCeeScheduleForchristelle.job moved successfully.
        File C:\Users\christelle\AppData\Roaming\itdefender.exe not found.
        C:\Users\christelle\Desktop\Internet Security PRO.lnk moved successfully.

        OTL by OldTimer - Version 3.2.69.0 log created on 06092013_210009
        0
        1. je peux donc tout supprimé désormais ?
          0
          1. Modérateur
            oui c'est bon :)

            Installe Malwarebyte's Anti-Malware : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
            Fais des scans réguliers avec, il est efficace.

            Sécurise ton PC !

            Important - ton infection est venue par un exploit sur site web :

            Un exploit sur site WEB permet l'infection de ton ordinateur de manière automatiquement à la visite d'un site WEB qui a été hacké, il tire partie du fait que tu as des logiciels (Java, Adobe Reader etc) qui sont pas à jour et possèdent des vulnérabilités qui permettent l'execution de code (malicieux dans notre cas) à ton insu.
            Le fait de ne pas avoir des logiciels à jour et qui ont potentiellement des vulnérabilités permettent donc d'infecter ton système.
            Exemple avec : Exploit Java

            Il faut donc impérativement maintenir tes logiciels à jour afin de ne pas voir ces portes d'entrée sur ton système.
            Tant que ces logiciels ne seront pas à jour, ton PC est vulnérable et les infections peuvent s'installer facilement.

            IMPORTANT : mettre à jour tes programmes notamment Java/Adobe Reader et Flash :
            /faq/13362-mettre-a-jour-son-pc-contre-les-failles-de-securite
            https://forum.malekal.com/viewtopic.php?t=15960&start=

            Désactive Java de tes navigateurs WEB : https://www.commentcamarche.net/faq/35621-desactiver-java-sur-ses-navigateurs-web

            Passe le mot à tes amis !

            ~~

            Filtrer les PUPs/Adwares les plus fréquents avec HOSTS Anti-PUPs/Adwares : http://www.malekal.com/2012/01/10/hosts-anti-pupsadware/

            ~~

            Le reste de la sécurité : http://forum.malekal.com/comment-securiser-son-ordinateur.html
            0
            1. MERCI BEAUCOUUUUUUP ! :)
              0