Help! secret.exe password.exe sexy.exe...etc

alizidi - Modifié par alizidi le 18/07/2013 à 17:07
 Utilisateur anonyme - 21 juil. 2013 à 09:17
voila tout est dans le titre, il s'agit d'un ver ou "worm" et qui crée fichiers/dossiers sous les appellations porn.exe secret.exe password.exe...etc. mon antivirus (avast free edition) ne le detecte pas,et j'ai cru comprendre en cherchant dans les forums que les antivirus sont inutiles dans ce cas et qu'il fallait faire une sorte de manip' alors je vous demande votre aide

Utilisateur anonyme
18 juil. 2013 à 17:08

* Télécharge USBFIX sur ton bureau (Merci à El Desaparecido)

ou :

ou ici :

/!\ Désactive provisoirement et seulement le temps de l'utilisation d'USBFIX, la protection en temps réel de ton Antivirus et de tes Antispywares, qui peuvent gêner fortement la procédure de recherche et de nettoyage de l'outil.

- Double-clique sur l'icône Usbfix située sur ton Bureau.
- Sur la page, clique sur le bouton :
« Recherche »

/!\ Branche tes sources de données externes à ton PC, (clé USB, disque dur externe, etc...) susceptible d'avoir été infectées sans les ouvrir
- puis clique sur OK
- Laisse travailler l'outil.
- Poste le rapport qui apparaît à la fin.
le rapport se trouve sur C:\UsbFix [Scan 1] NOM-************.txt
Note : A la fin de l'option nettoyage, il est recommandé de redémarrer le pc

merci j'ai posté le rapport
Utilisateur anonyme
18 juil. 2013 à 17:49
relance Usbfix, clique sur Suppression, poste son rapport,

ça y est!
Utilisateur anonyme
19 juil. 2013 à 19:47
relance ADWC, clique sur désinstaller,

* Télécharge ZHPDiag sur ton bureau :


* Laisse toi guider lors de l'installation, il se lancera automatiquement à la fin.

/!\Utilisateur de Vista, Seven et W8 :

* Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

=> L'icône est sous forme de parchemin.

* Clique sur le tourne vis , sélectionne tous les modules.

* Clique sur l'icône représentant une loupe (« Lancer le diagnostic »)

* Laisse travailler l'outil, même s'il semble bloqué !

* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum : =>

désolé pour le retard
############################## | UsbFix V 7.129 | [Recherche]

Utilisateur: Ali Réda (Administrateur) # PC-DE-ALI
Mis à jour le 24/06/2013 par El Desaparecido
Lancé à 16:24:04 | 18/07/2013

Site Web:
Upload Malware:
Contact: ***@***

PC: Sony Corporation (VGN-FE41S) (X86-based PC)
CPU: Intel(R) Core(TM)2 CPU T5500 @ 1.66GHz (1667)
RAM -> [Total : 2045 | Free : 1138]
BIOS: Phoenix NoteBIOS 4.0 Release 6.1
BOOT: Normal boot

OS: Microsoft® Windows Vista(TM) Edition Familiale Premium (6.0.6002 32-Bit) # Service Pack 2
WB: Windows Internet Explorer 9.0.8112.16421

SC: Security Center Service [Enabled]
WU: Windows Update Service [Enabled]
AV: avast! Antivirus [(!) Disabled | Updated]
FW: Windows FireWall Service [Enabled]

C:\ (%systemdrive%) -> Disque fixe # 140 Go (11 Go libre(s) - 8%) [] # NTFS
E:\ -> CD-ROM

################## | El Desaparecido Section |

HKLM\SOFTWARE | Run : [Windows Defender] - %ProgramFiles%\Windows Defender\MSASCui.exe -hide
HKLM\SOFTWARE | Run : [Apoint] - C:\Program Files\Apoint\Apoint.exe
HKLM\SOFTWARE | Run : [NvCplDaemon] - RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
HKLM\SOFTWARE | Run : [avast5] - "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
HKLM\SOFTWARE | Run : [ALUAlert] - "C:\Program Files\Symantec\LiveUpdate\ALuNotify.exe" "/LOWDISKSPACE C"
HKLM\SOFTWARE | Run : [fssui] - "C:\Program Files\Windows Live\Family Safety\fsui.exe" -autorun
HKLM\SOFTWARE | Run : [APSDaemon] - "C:\Program Files\Common Files\Apple\Apple Application Support\APSDaemon.exe"
HKLM\SOFTWARE | RunOnce : [] -
HKU\S-1-5-19\SOFTWARE | Run : [Sidebar] - %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem
HKU\S-1-5-19\SOFTWARE | Run : [WindowsWelcomeCenter] - rundll32.exe oobefldr.dll,ShowWelcomeCenter
HKU\S-1-5-20\SOFTWARE | Run : [Sidebar] - %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem
HKU\S-1-5-20\SOFTWARE | Run : [WindowsWelcomeCenter] - rundll32.exe oobefldr.dll,ShowWelcomeCenter
HKU\S-1-5-21-3458843022-2832626894-3704377911-1003\SOFTWARE | Run : [RocketDock] - "C:\Program Files\RocketDock\RocketDock.exe"
HKU\S-1-5-21-3458843022-2832626894-3704377911-1003\SOFTWARE | Run : [] - C:\Program Files\Samsung\Kies\External\FirmwareUpdate\KiesPDLR.exe
HKU\S-1-5-21-3458843022-2832626894-3704377911-1003\SOFTWARE | Run : [IDMan] - C:\Program Files\Internet Download Manager\IDMan.exe /onboot
HKU\S-1-5-18\SOFTWARE | Run : [msnmsgr] - "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background

################## | Eléments infectieux |

Présent! C:\Users\Ali Réda\AppData\Roaming\ezpinst.exe

################## | Registre |

Présent! HKCU\Software\M5T8QL3YW3
Présent! HKCU\Software\Microsoft\Handle
Présent! HKCU\Software\QZAIB7KITK
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\facebookmessenger.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\fileencrypt.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\filesplitter.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\googleearth.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\idman.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\integrator.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\skype.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\unins000.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\uninstall.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\vmserversettingsicon.exe
Présent! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\vmsetup.exe

################## | Mountpoints2 |

Shell\AutoRun\Command = G:\AutoRun.exe

Shell\AutoRun\Command = G:\AutoRun.exe

Shell\AutoRun\Command = G:\AutoRun.exe

Shell\AutoRun\Command = G:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe
Shell\open\Command = G:\RECYCLER\S-1-6-21-2434476501-1644491937-600003330-1213\autorunme.exe

Shell\AutoRun\Command = F:\AutoRun.exe

Shell\AutoRun\Command = G:\AutoRun.exe

Shell\AutoRun\Command = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL Sys.exe

Shell\Autoplay\Command = Thumbs.db
Shell\AutoRun\Command = Thumbs.db
Shell\explore\Command = Thumbs.db
Shell\open\Command = Thumbs.db
Shell\ws\Command = Thumbs.db

Shell\AutoRun\Command = xk2n.bat
Shell\explore\Command = xk2n.bat
Shell\open\Command = xk2n.bat

Shell\AutoRun\Command = C:\Windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL G:\log.exe
Shell\Ouvrir\Command = G:\log.exe

Shell\AutoRun\Command = G:\start.exe

Shell\AutoRun\Command = H:\AutoRun.exe

Shell\AutoRun\Command = H:\start.exe

Shell\AutoRun\Command = G:\AutoRun.exe

Shell\AutoRun\Command = G:\AutoRun.exe

Shell\AutoRun\Command = G:\
Shell\explore\Command = G:\
Shell\open\Command = G:\

################## | Vaccin |

(!) Cet ordinateur n'est pas vacciné!

################## | E.O.F | |

############################## | UsbFix V 7.129 | [Suppression]

Utilisateur: Ali Réda (Administrateur) # PC-DE-ALI
Mis à jour le 24/06/2013 par El Desaparecido
Lancé à 16:50:25 | 18/07/2013

Site Web:
Upload Malware:
Contact: ***@***

PC: Sony Corporation (VGN-FE41S) (X86-based PC)
CPU: Intel(R) Core(TM)2 CPU T5500 @ 1.66GHz (1667)
RAM -> [Total : 2045 | Free : 1047]
BIOS: Phoenix NoteBIOS 4.0 Release 6.1
BOOT: Normal boot

OS: Microsoft® Windows Vista(TM) Edition Familiale Premium (6.0.6002 32-Bit) # Service Pack 2
WB: Windows Internet Explorer 9.0.8112.16421

SC: Security Center Service [Enabled]
WU: Windows Update Service [Enabled]
AV: avast! Antivirus [(!) Disabled | Updated]
FW: Windows FireWall Service [Enabled]

C:\ (%systemdrive%) -> Disque fixe # 140 Go (11 Go libre(s) - 8%) [] # NTFS
E:\ -> CD-ROM

################## | El Desaparecido Section |

HKLM\SOFTWARE | Run : [Windows Defender] - %ProgramFiles%\Windows Defender\MSASCui.exe -hide
HKLM\SOFTWARE | Run : [Apoint] - C:\Program Files\Apoint\Apoint.exe
HKLM\SOFTWARE | Run : [NvCplDaemon] - RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
HKLM\SOFTWARE | Run : [avast5] - "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
HKLM\SOFTWARE | Run : [ALUAlert] - "C:\Program Files\Symantec\LiveUpdate\ALuNotify.exe" "/LOWDISKSPACE C"
HKLM\SOFTWARE | Run : [fssui] - "C:\Program Files\Windows Live\Family Safety\fsui.exe" -autorun
HKLM\SOFTWARE | Run : [APSDaemon] - "C:\Program Files\Common Files\Apple\Apple Application Support\APSDaemon.exe"
HKLM\SOFTWARE | RunOnce : [] -
HKU\S-1-5-19\SOFTWARE | Run : [Sidebar] - %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem
HKU\S-1-5-19\SOFTWARE | Run : [WindowsWelcomeCenter] - rundll32.exe oobefldr.dll,ShowWelcomeCenter
HKU\S-1-5-20\SOFTWARE | Run : [Sidebar] - %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem
HKU\S-1-5-20\SOFTWARE | Run : [WindowsWelcomeCenter] - rundll32.exe oobefldr.dll,ShowWelcomeCenter
HKU\S-1-5-21-3458843022-2832626894-3704377911-1003\SOFTWARE | Run : [RocketDock] - "C:\Program Files\RocketDock\RocketDock.exe"
HKU\S-1-5-21-3458843022-2832626894-3704377911-1003\SOFTWARE | Run : [] - C:\Program Files\Samsung\Kies\External\FirmwareUpdate\KiesPDLR.exe
HKU\S-1-5-21-3458843022-2832626894-3704377911-1003\SOFTWARE | Run : [IDMan] - C:\Program Files\Internet Download Manager\IDMan.exe /onboot
HKU\S-1-5-18\SOFTWARE | Run : [msnmsgr] - "C:\Program Files\Windows Live\Messenger\msnmsgr.exe" /background

################## | Eléments infectieux |

Supprimé! C:\Users\Ali Réda\AppData\Roaming\ezpinst.exe

(!) Fichiers temporaires supprimés.

################## | Registre |

Supprimé! HKCU\Software\M5T8QL3YW3
Supprimé! HKCU\Software\Microsoft\Handle
Supprimé! HKCU\Software\QZAIB7KITK
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\facebookmessenger.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\fileencrypt.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\filesplitter.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\googleearth.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\idman.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\integrator.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\skype.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\unins000.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\uninstall.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\vmserversettingsicon.exe
Supprimé! HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\vmsetup.exe

################## | Mountpoints2 |

Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{014ee4ec-5b78-11de-8eef-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{04016289-363a-11de-bd1f-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{1387385e-742f-11dd-b062-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{1a4b15f7-6ae6-11de-887f-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{1ee2e7bb-67e5-11de-a7fa-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{32b0ddd3-5348-11de-990c-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{68736062-485a-11df-a201-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{89e24eb8-4511-11dd-afa7-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{a95d1c7b-5663-11de-b75f-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{abd6cb13-33ba-11dd-b1d4-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{c0f97a60-3689-11de-a7cf-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{e82f0f26-5312-11dd-a35e-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{f47a476e-6c82-11de-99d5-0013a984b2b3}
Supprimé! HKCU\.\.\.\.\Explorer\MountPoints2\{fb4c2a48-8eab-11dc-a96a-0013a984b2b3}

################## | Vaccin |

C:\Autorun.inf -> Vaccin créé par UsbFix (El Desaparecido)

################## | E.O.F | |
Utilisateur anonyme
18 juil. 2013 à 20:00
redémarre ton pc si ce n'est pas déjà fait !

change tes mots de passe, si tu fais des achats via ton pc depuis internet, préviens ta banque !

? Télécharger et enregistre ADWcleaner sur ton bureau (Merci à Xplode) :

Lance le,

clique sur rechercher et poste son rapport.

# AdwCleaner v2.305 - Rapport créé le 18/07/2013 à 19:24:56
# Mis à jour le 11/07/2013 par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
# Nom d'utilisateur : Ali Réda - PC-DE-ALI
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\Ali Réda\Downloads\chrome downloads\adwcleaner (1).exe
# Option [Recherche]

***** [Services] *****

***** [Fichiers / Dossiers] *****

Dossier Présent : C:\Program Files\MyWebSearch
Dossier Présent : C:\Users\Ali Réda\AppData\Roaming\Mozilla\Firefox\Profiles\w3qt2884.default\FCTB
Dossier Présent : C:\Users\Ali Réda\AppData\Roaming\OpenCandy

***** [Registre] *****

Clé Présente : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{1AE46C09-2AB8-4EE5-88FB-08CD0FF7F2DF}
Clé Présente : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0FF2AEFF45EEA0A48A4B33C1973B6094
Clé Présente : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\305B09CE8C53A214DB58887F62F25536
Clé Présente : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{1AE46C09-2AB8-4EE5-88FB-08CD0FF7F2DF}

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16496

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v22.0 (fr)

Fichier : C:\Users\Ali Réda\AppData\Roaming\Mozilla\Firefox\Profiles\w3qt2884.default\prefs.js

Présente : user_pref("extensions.enabledAddons", ",%7B635abd67-4fe9-1b23-4f01-e67[...]
Présente : user_pref("***@***", "1371901046");
Présente : user_pref("***@***e", true);
Présente : user_pref("***@***_/", "1371901058");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.AutoSearchEventData", "auto%20search");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.ClearCacheDate", 17);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.DisplayEULA", false);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.DnsCatchEventData", "dns%20catch");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.FirstLaunchShown", true);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.LoadLayoutDate.61101", 16);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.NewTabSearchEventData", "tab%20search");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.ShowRecommendedOptions", false);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.StateReportDate", "1373844949402");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.TopRightSearchEventData", "top%20right%20search[...]
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.Uninstall", false);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.beforeInstallSaved", true);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.beforeinstall.homepage", "hxxp%3A//[...]
Présente : user_pref("", "Yahoo");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.customNewTab", true);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.helpUsImprove", true);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.hideOthers", false);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.processAddrBar", true);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.restoreSearch", false);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.searchHistory", true);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.showFirstLaunchOptions", false);
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.tb_lang", "en");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.tool_id", "61101");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.user_id", "36419301");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.user_key", "d4c056211301e1c10ca1c4d84480d1fffc6[...]
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.user_layouts", "61101");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.user_lnames", "Is%20Cool");
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.xml_service_url", "64e3a27980eeceb34248bc3e680b[...]
Présente : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.yahooSearch", true);
Présente : user_pref("keyword.URL", "hxxp://");

-\\ Google Chrome v27.0.1453.116

Fichier : C:\Users\Ali Réda\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.


AdwCleaner[R1].txt - [28808 octets] - [21/06/2013 00:59:13]
AdwCleaner[R2].txt - [4952 octets] - [18/07/2013 19:24:56]
AdwCleaner[S1].txt - [28775 octets] - [21/06/2013 01:00:59]

########## EOF - C:\AdwCleaner[R2].txt - [5073 octets] ##########
Utilisateur anonyme
19 juil. 2013 à 07:27
relance ADWC, clique sur Supprimer,

poste son rapport après le redémarrage du pc

attends mon retours, @ ++

# AdwCleaner v2.305 - Rapport créé le 19/07/2013 à 17:33:49
# Mis à jour le 11/07/2013 par Xplode
# Système d'exploitation : Windows Vista (TM) Home Premium Service Pack 2 (32 bits)
# Nom d'utilisateur : Ali Réda - PC-DE-ALI
# Mode de démarrage : Normal
# Exécuté depuis : C:\Users\Ali Réda\Downloads\chrome downloads\adwcleaner (1).exe
# Option [Suppression]

***** [Services] *****

***** [Fichiers / Dossiers] *****

Dossier Supprimé : C:\Program Files\MyWebSearch
Dossier Supprimé : C:\Users\Ali Réda\AppData\Roaming\Mozilla\Firefox\Profiles\w3qt2884.default\FCTB
Dossier Supprimé : C:\Users\Ali Réda\AppData\Roaming\OpenCandy

***** [Registre] *****

Clé Supprimée : HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{1AE46C09-2AB8-4EE5-88FB-08CD0FF7F2DF}
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0FF2AEFF45EEA0A48A4B33C1973B6094
Clé Supprimée : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\305B09CE8C53A214DB58887F62F25536
Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{1AE46C09-2AB8-4EE5-88FB-08CD0FF7F2DF}

***** [Navigateurs] *****

-\\ Internet Explorer v9.0.8112.16496

[OK] Le registre ne contient aucune entrée illégitime.

-\\ Mozilla Firefox v22.0 (fr)

Fichier : C:\Users\Ali Réda\AppData\Roaming\Mozilla\Firefox\Profiles\w3qt2884.default\prefs.js

Supprimée : user_pref("extensions.enabledAddons", ",%7B635abd67-4fe9-1b23-4f01-e67[...]
Supprimée : user_pref("***@***", "1371901046");
Supprimée : user_pref("***@***e", true);
Supprimée : user_pref("***@***_/", "1371901058");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.AutoSearchEventData", "auto%20search");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.ClearCacheDate", 17);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.DisplayEULA", false);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.DnsCatchEventData", "dns%20catch");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.FirstLaunchShown", true);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.LoadLayoutDate.61101", 16);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.NewTabSearchEventData", "tab%20search");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.ShowRecommendedOptions", false);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.StateReportDate", "1373844949402");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.TopRightSearchEventData", "top%20right%20search[...]
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.Uninstall", false);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.beforeInstallSaved", true);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.beforeinstall.homepage", "hxxp%3A//[...]
Supprimée : user_pref("", "Yahoo");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.customNewTab", true);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.helpUsImprove", true);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.hideOthers", false);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.processAddrBar", true);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.restoreSearch", false);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.searchHistory", true);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.showFirstLaunchOptions", false);
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.tb_lang", "en");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.tool_id", "61101");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.user_id", "36419301");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.user_key", "d4c056211301e1c10ca1c4d84480d1fffc6[...]
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.user_layouts", "61101");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.user_lnames", "Is%20Cool");
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.xml_service_url", "64e3a27980eeceb34248bc3e680b[...]
Supprimée : user_pref("freecause636fae0b69b443249fea80fc7fb887dc.yahooSearch", true);
Supprimée : user_pref("keyword.URL", "hxxp://");

-\\ Google Chrome v27.0.1453.116

Fichier : C:\Users\Ali Réda\AppData\Local\Google\Chrome\User Data\Default\Preferences

[OK] Le fichier ne contient aucune entrée illégitime.


AdwCleaner[R1].txt - [28808 octets] - [21/06/2013 00:59:13]
AdwCleaner[R2].txt - [5142 octets] - [18/07/2013 19:24:56]
AdwCleaner[S1].txt - [28775 octets] - [21/06/2013 01:00:59]
AdwCleaner[S2].txt - [5116 octets] - [19/07/2013 17:33:49]

########## EOF - C:\AdwCleaner[S2].txt - [5176 octets] ##########
j'attends votre retour lol. merci!
Utilisateur anonyme
21 juil. 2013 à 09:17
tu m'étonnes que le pc est infecté :

Ton pc est blindé de Cr@ck !!!!

vire Emule et Azureus !

installe la dernière version de java, Adobe reader et adobe flash player,

désinstalle les anciennes versions de java !

tu as un restant de Norton et avg, à désinstaller,

* /!\ Avertissement /!\,
* ce script est seulement valable pour ce pc, en cours du nettoyage, à ne pas utiliser sur un autre pc, risque de plantage !

* Lance ZHPFix via le raccourci sur ton Bureau, l'icône est sous forme de seringue.

/!\Utilisateur de Vista, Seven et W8 :

* Clique droit sur le logo de ZHPfix, « exécuter en tant qu'Administrateur »

* * Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans Zhpfix :

M0 - MFSP: prefs.js [Ali Réda - w3qt2884.default]
M2 - MFEP: prefs.js [Ali Réda - w3qt2884.default\{635abd67-4fe9-1b23-4f01-e679fa7484c1}] [yahoo.ytff] Yahoo! Toolbar v2.5.9.20130409112616 (..)
O43 - CFD: 31/07/2010 - 12:22:48 - [0,302] ----D C:\Program Files\Common Files\Yahoo!
O61 - LFC: 18/07/2013 - 17:13:41 ---A- C:\Users\Ali Réda\AppData\Local\Google\Chrome\User Data\Default\Pepper Data\Shockwave Flash\WritableRoot\#SharedObjects\UK8YS89Y\\ [54]
[HKCU\Software\Microsoft\Windows\CurrentVersion\App Management\ARPCache\{B4089055-D468-45A4-A6BA-5A138DD715FC}]
[MD5.00000000000000000000000000000000] [APT] [{B89CE9E8-C2E1-45C5-93D6-1765D4F46DED}] (...) -- E:\setup.exe (.not file.) [0]
O51 - MPSK:{040162b1-363a-11de-bd1f-0013a984b2b3}\AutoRun\command. (...) -- G:\AutoRun.exe (.not file.)
O51 - MPSK:{ea11100e-4484-11de-9ed1-806e6f6e6963}\AutoRun\command. (...) -- G:\AutoRun.exe (.not file.)
M2 - MFEP: prefs.js [Ali Réda - w3qt2884.default\] [illimitux] Illimitux v4.0 (..)
M2 - MFEP: prefs.js [Ali Réda - w3qt2884.default\] [] GamePlayLabs Plugin v2.0 (..) =>Spyware.GamePlayLabs
R4 - HKCU\SOFTWARE\Microsoft\Internet Explorer\PhishingFilter,Enabled = 0
O43 - CFD: 01/07/2011 - 14:59:01 - [0] ----D C:\Program Files\EvilLyrics
O43 - CFD: 22/07/2010 - 14:05:19 - [1,965] ----D C:\Program Files\Minilyrics O43 - CFD: 23/07/2010 - 01:53:35 - [0,408] ----D C:\Users\Ali Réda\AppData\Roaming\MiniLyrics
O43 - CFD: 01/08/2011 - 15:02:54 - [0,323] ----D C:\Users\Ali Réda\AppData\Local\GamePlayLabs Plugin
O61 - LFC: 20/07/2013 - 21:04:51 ---A- C:\Users\Ali Réda\AppData\Roaming\MiniLyrics\log.txt [428606]
O69 - SBI: prefs.js [Ali Réda - w3qt2884.default] user_pref("extensions.enabledAddons", ",%7B635abd67-4fe9-1b23-4f01-e679fa7484c1%7D:[...]
O69 - SBI: prefs.js [Ali Réda - w3qt2884.default] user_pref("", "1374262524");
O69 - SBI: prefs.js [Ali Réda - w3qt2884.default] user_pref("", true);
O69 - SBI: prefs.js [Ali Réda - w3qt2884.default] user_pref("", "1374262540");
O87 - FAEL: "{392D8DC1-4690-4C8E-AB6D-B0082CA39CBC}" | In - Public - P6 - TRUE | .(.Sun Microsystems, Inc. - Java Platform SE binary.) -- C:\Program Files\Java\jre6\launch4j-tmp\crazyloader.exe
O87 - FAEL: "{8E7DF6F7-9EB0-4412-8743-635F17532672}" | In - Public - P17 - TRUE | .(.Sun Microsystems, Inc. - Java Platform SE binary.) -- C:\Program Files\Java\jre6\launch4j-tmp\crazyloader.exe


- Si tu ne trouves pas le bouton GO, clique sur l'icone représentant le presse-papier (L'icone entre l'appareil photo et le parchemin, en haut à gauche de la page d'outil)

- Clique sur le bouton « GO » pour lancer le nettoyage,
- confirme le nettoyage
- Copie/colle la totalité du rapport dans ta prochaine réponse