PC avec spywares

Résolu
Balboa99 Messages postés 239 Statut Membre -  
Balboa99 Messages postés 239 Statut Membre -
Bonjour,

J'ai le cas d'un PC dont le fonctionnement est perturbé (fenêtres de pub, blocages, navigateur qui ne s'ouvre pas, etc.)

Voici les rapports de ZHPDiag et Malwarebytes

Merci pour votre aide

https://www.cjoint.com/c/CFvo7PDMFo7


Malwarebytes Anti-Malware 1.75.0.1300
www.malwarebytes.org

Version de la base de données: v2013.06.21.03

Windows Vista Service Pack 2 x86 NTFS (Mode sans échec/Réseau)
Internet Explorer 9.0.8112.16421
Rebecca :: JAPAN [administrateur]

21.06.2013 14:29:56
mbam-log-2013-06-21 (14-29-56).txt

Type d'examen: Examen rapide
Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
Options d'examen désactivées: P2P
Elément(s) analysé(s): 241233
Temps écoulé: 6 minute(s), 53 seconde(s)

Processus mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Module(s) mémoire détecté(s): 0
(Aucun élément nuisible détecté)

Clé(s) du Registre détectée(s): 0
(Aucun élément nuisible détecté)

Valeur(s) du Registre détectée(s): 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Internet Security (Trojan.Agent.DPT) -> Données: C:\Users\Rebecca\AppData\Roaming\tdefender.exe -> Mis en quarantaine et supprimé avec succès.

Elément(s) de données du Registre détecté(s): 0
(Aucun élément nuisible détecté)

Dossier(s) détecté(s): 0
(Aucun élément nuisible détecté)

Fichier(s) détecté(s): 10
C:\Users\Rebecca\AppData\Roaming\tdefender.exe (Trojan.Agent.DPT) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Rebecca\AppData\Roaming\697A.tmp (Trojan.Agent.DPT) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Rebecca\AppData\Local\Temp\01371791491760.exe (Trojan.FakeMS) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Rebecca\AppData\Local\Temp\01371791491819.exe (Trojan.FakeMS) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Rebecca\AppData\Local\Temp\11371791491819.exe (Trojan.FakeAV) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Rebecca\AppData\Local\Temp\6304.tmp (Trojan.FakeAV) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Rebecca\AppData\Local\Temp\67B6.tmp (Trojan.FakeAV) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Rebecca\AppData\Local\Temp\6D71.tmp (Trojan.FakeAV) -> Mis en quarantaine et supprimé avec succès.
C:\Users\Rebecca\AppData\Local\Temp\msimg32.dll (Trojan.FakeMS) -> Mis en quarantaine et supprimé avec succès.
C:\$RECYCLE.BIN\S-1-5-21-3280845891-3083273887-2824725682-1000\$42059d83bda58591cc97d3ef23fd9c10\n (Trojan.0Access) -> Suppression au redémarrage.

(fin)
A voir également:

109 réponses

juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
Suis cete procédure et poste le rapport stp : https://www.commentcamarche.net/faq/29469-utilisation-de-pre-scan
1
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
Salut je peux voir le rapport ?
1
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
l'outil n'a pas terminé, relance-le clique sur Scan|Kill et poste le nouveau rapport
1
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
Ah flute, g3n n'est pas là, je lui en parlerais quand il sera rentré pour qu'il corrige cette erreur :)
1

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
juju666 Messages postés 38404 Statut Contributeur sécurité 4 796
 
ça aurait du être réparé par Windows Repair All In One.
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
salut retente en mode sans echec à mon avis tu ne coupes pas toutes tes protections
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
ce qui m'étonne le plus , c'est que j'ai pas de variable à cette ligne du code du programme.....
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
attends

zippe ces deux fichiers et heberge-l'archive sur cjoint.com

C:\Pre_scan\$reparse
C:\Pre_scan\$reparse2
¤¤¤¤¤¤¤¤¤¤_Pre_Scan_Concept_¤¤¤¤¤¤¤¤¤¤
Windows 8 => meme flop que Vista X 10
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
ok supprime tous les autres et prends cette version debug elle devrait terminer le scan

http://www.archive-host.com
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
c'est marrant il est pas codé en C++ cet outil !!!
1
Utilisateur anonyme
 
mdrrrrrr
les mystères de l'informatique.....
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
ouaip' chuis un peu en train d'haluciner là...quand même
0
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
oui ben le WMI en plus y'a un bypass automatique quand il est en panne......
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
hello y'a ecrit quoi ?
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
ok arrête tout y'a un truc qui bloque

relance- le, clique sur diag et heberge le rapport pre_diag et donne le lien
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
c'est quoi ce délire ?

tu fais quoi avec ton pc ?

tu cliques n'importe où , installes n'importe quoi.....
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
refais une suppression avec adwcleaner en mode sans echec
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
ok refais un diag maintenant
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
Fais analyser le(s) fichier(s) suivants sur Virustotal :

Virus Total

clique sur "Parcourir" et trouve puis selectionne ce(s) fichier(s) :

C:\Windows\system32\auralog\tmm\NpTmmocx.dll


* Clique maintenant sur Envoyer le fichier. et laisse travailler tant que "Situation actuelle : en cours d'analyse" est affiché.
* Il est possible que le fichier soit mis en file d'attente en raison d'un grand nombre de demandes d'analyses. En ce cas, il te faudra patienter sans actualiser la page.
* Lorsque l'analyse est terminée colle le lien de(s)( la) page(s) dans ta prochaine réponse.

=================================

freetorrent
utorrent
bittorrent
Pando media booster
Go for files

tu t'etonnes que le pc soit infecté ?

=================================

tu n'as aucun antivirus actif apparemment

=================================

sélectionne ce texte en gras puis CTRL + C :

Kill::

RegRead::
[HKLM\Software\Microsoft\Explorer]

Key::
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]|[QuickTime Task]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]|[iTunesHelper]
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]|[]
[HKU\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{483830EE-A4CD-4b71-B0A3-3D82E62A6909}]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\47b2fce5-5c2c-4c93-a502-266edb611ffd]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\53a53f86-1d69-4bfd-9a64-722072debec0]
[HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\7f72f6e8-7c8e-4fff-a3d0-8ad230d13e4a]
[HKU\S-1-5-21-3280845891-3083273887-2824725682-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{09EC805C-CB2E-4D53-B0D3-A75A428B81C7}]
[HKU\S-1-5-21-3280845891-3083273887-2824725682-1000\Software\(null)]
[HKLM\Software\BrowserChoice]
[HKLM\Software\Wow6432Node\IB Updater]
[HKCR\AppId\AlxSSB.EXE]

File|Fold::
C:\ProgramData\fGa24500dDdIe24500
C:\Windows\System32\Tasks\CreateChoiceProcessTask
C:\Windows\System32\Tasks\{87C3A154-9DA1-4DD5-967F-331F19AEE9BD}
C:\Windows\System32\Tasks\{8FBD7A91-9A0C-4DA1-9E05-0472B663829E}

Clean::

MBR::

Reboot::


Relance Pre_scan puis choisis l'option "Script"

une page va s'ouvrir

logiquement le texte que tu as sélectionné s'y trouve déjà , donc tu fermes et le programme va travailler.

sinon colle-le (clic droit/coller ou ctrl+V) dans la page vierge.

puis onglet fichier => enregistrer (pas enregistrer sous...) , puis ferme le texte

des fenetres noires risquent de clignoter , c'est normal , c'est le programme qui travaille

poste Pre_Script.txt qui apparaitra sur le bureau en fin de travail
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
hello il se serait pas mis en veille prolongée plutot ?
c'est quoi que tu apelles planté ?
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
la veille prolongée est désactivée

tu en es vraiment sûr ?
1
g3n-h@ckm@n Messages postés 14350 Statut Membre 948
 
1