A l'aide!Impossible de se débarasser de QV06

Résolu/Fermé
kidililou Messages postés 3 Date d'inscription samedi 7 septembre 2013 Statut Membre Dernière intervention 7 septembre 2013 - 7 sept. 2013 à 21:56
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 - 8 sept. 2013 à 12:11
Bonjour,

Je suis infestée par QV06 et je galère à désinstaller ce "pirate"; Voici ce que j'ai déjà tenté:
-Outils Internet, modifier adresse page d'accueil + recherche par défaut
-Raccourcis Internet Explorer : enlever "http://www.qv06...etc"
-ADWCleaner: scan + nettoyage + redémarrage ordi mais sans succès
-Réinitianiler Internet Explorer

Je suis désespérée, j'avais mis tous mes espoirs dans ADWCleaner et là je ne sais plus quoi faire...
Merci si vous avez une autre idée à me soumettre

Bonne soirée

5 réponses

Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 666
7 sept. 2013 à 21:57
Salut,


Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
Fournir les deux rapports :

Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

* Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
(Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

* Lance OTL
* En haut à droite de Analyse rapide, coche "tous les utilisateurs"
* Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :



netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%temp%\*.exe /s
%SYSTEMDRIVE%\*.exe
%systemroot%\*. /mp /s
%systemroot%\system32\consrv.dll
%systemroot%\system32\*.dll /lockedfiles
%windir%\Tasks\*.job /lockedfiles
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
/md5start
explorer.exe
winlogon.exe
services.exe
wininit.exe
/md5stop
HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
CREATERESTOREPOINT
nslookup https://www.google.fr/?gws_rd=ssl /c
SAVEMBR:0
hklm\software\clients\startmenuinternet|command /rs
hklm\software\clients\startmenuinternet|command /64 /rs



* Clique sur le bouton Analyse.

* Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans un nouveau message.
Je répète : donne le lien du rapport pjjoint ici dans un nouveau message.

NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE

1
kidililou Messages postés 3 Date d'inscription samedi 7 septembre 2013 Statut Membre Dernière intervention 7 septembre 2013
7 sept. 2013 à 22:29
Merci pour ta suggestion Malekal_morte, voici les deux liens:

OTL: https://pjjoint.malekal.com/files.php?id=20130907_v9g10n14p5n11

Extras: https://pjjoint.malekal.com/files.php?id=20130907_p10n13b15v13j12

J'espère que ça va pouvoir t'aider ;-)
0
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 666
7 sept. 2013 à 22:39
Relance OTL.
o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

:OTL
SRV - [2013/09/07 19:42:11 | 000,342,592 | ---- | M] (Woodtale Technology Inc) [Auto | Running] -- C:\Users\denis\AppData\Local\DProtect\DProtectSvc.exe -- (DPService)
File not found (No name found) -- C:\USERS\DENIS\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\OG43JI92.DEFAULT\EXTENSIONS\{635ABD67-4FE9-1B23-4F01-E679FA7484C1}
O20 - AppInit_DLLs: (C:\Users\denis\AppData\Local\DProtect\eBP.dll) - C:\Users\denis\AppData\Local\DProtect\eBP.dll ()
O20 - AppInit_DLLs: (C:\Users\denis\AppData\Local\DProtect\eBPSD.dll) - C:\Users\denis\AppData\Local\DProtect\eBPSD.dll ()
[2011/04/27 14:41:24 | 705,375,912 | ---- | C] (Microsoft Corporation) -- C:\Users\denis\ProfessionalPlus.exe
[2002/03/11 11:06:30 | 001,822,520 | ---- | C] (Microsoft Corporation) -- C:\Users\denis\instmsiw.exe
[2002/03/11 10:45:04 | 001,708,856 | ---- | C] (Microsoft Corporation) -- C:\Users\denis\instmsia.exe
[2013/09/07 19:42:11 | 000,000,000 | ---D | C] -- C:\Users\denis\AppData\Local\DProtect
[2012/11/28 20:02:04 | 000,000,000 | ---- | C] () -- C:\ProgramData\k58Y30.dat
[2012/11/28 20:01:49 | 000,000,001 | ---- | C] () -- C:\ProgramData\08RTU54J.exe_.b
[2012/11/28 20:01:49 | 000,000,001 | ---- | C] () -- C:\ProgramData\08RTU54J.exe.b

* redemarre le pc sous windows et poste le rapport ici


~~

Relance AdwCleaner en nettoyage et file le rapport.
0
kidililou Messages postés 3 Date d'inscription samedi 7 septembre 2013 Statut Membre Dernière intervention 7 septembre 2013
7 sept. 2013 à 23:13
Rapport OTL:

========== OTL ==========
Service DPService stopped successfully!
Service DPService deleted successfully!
File move failed. C:\Users\denis\AppData\Local\DProtect\DProtectSvc.exe scheduled to be moved on reboot.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_Dlls:C:\Users\denis\AppData\Local\DProtect\eBP.dll deleted successfully.
File move failed. C:\Users\denis\AppData\Local\DProtect\eBP.dll scheduled to be moved on reboot.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_Dlls:C:\Users\denis\AppData\Local\DProtect\eBPSD.dll deleted successfully.
File move failed. C:\Users\denis\AppData\Local\DProtect\eBPSD.dll scheduled to be moved on reboot.
C:\Users\denis\ProfessionalPlus.exe moved successfully.
C:\Users\denis\instmsiw.exe moved successfully.
C:\Users\denis\instmsia.exe moved successfully.
C:\Users\denis\AppData\Local\DProtect\log folder moved successfully.
Folder move failed. C:\Users\denis\AppData\Local\DProtect scheduled to be moved on reboot.
C:\ProgramData\k58Y30.dat moved successfully.
C:\ProgramData\08RTU54J.exe_.b moved successfully.
C:\ProgramData\08RTU54J.exe.b moved successfully.

OTL by OldTimer - Version 3.2.69.0 log created on 09072013_224711

Files\Folders moved on Reboot...
C:\Users\denis\AppData\Local\DProtect\DProtectSvc.exe moved successfully.
C:\Users\denis\AppData\Local\DProtect\eBP.dll moved successfully.
C:\Users\denis\AppData\Local\DProtect\eBPSD.dll moved successfully.
C:\Users\denis\AppData\Local\DProtect folder moved successfully.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


Rapport ADWCleaner:

# AdwCleaner v3.003 - Rapport créé le 07/09/2013 à 23:03:37
# Mis à jour le 07/09/2013 par Xplode
# Système d'exploitation : Windows Vista (TM) Home Basic Service Pack 2 (32 bits)
# Nom d'utilisateur : denis - PC-DE-DENIS
# Exécuté depuis : C:\Users\denis\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\L8OZO7FU\adwcleaner-3.003.exe
# Option : Nettoyer

***** [ Services ] *****


***** [ Fichiers / Dossiers ] *****


***** [ Raccourcis ] *****

Raccourci Désinfecté : C:\Users\denis\Desktop\Internet Explorer.lnk
Raccourci Désinfecté : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Packard Bell - Sécurité & Support\Contact.lnk
Raccourci Désinfecté : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Packard Bell - Divertissement & Loisirs\eBay.lnk
Raccourci Désinfecté : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google Chrome\Google Chrome.lnk
Raccourci Désinfecté : C:\Users\denis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk
Raccourci Désinfecté : C:\Users\denis\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk
Raccourci Désinfecté : C:\Users\denis\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk

***** [ Registre ] *****

Clé Supprimée : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}
Donnée Restaurée : HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command
Donnée Restaurée : HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\Google Chrome\shell\open\command

***** [ Navigateurs ] *****

-\\ Internet Explorer v9.0.8112.16502

Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Main [Start Page]
Paramètre Restauré : HKCU\Software\Microsoft\Internet Explorer\Main [Default_Page_URL]

-\\ Mozilla Firefox v

[ Fichier : C:\Users\denis\AppData\Roaming\Mozilla\Firefox\Profiles\og43ji92.default\prefs.js ]


-\\ Google Chrome v23.0.1271.97

[ Fichier : C:\Users\denis\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [6793 octets] - [07/09/2013 19:59:47]
AdwCleaner[R1].txt - [4425 octets] - [07/09/2013 20:11:24]
AdwCleaner[R2].txt - [4261 octets] - [07/09/2013 21:03:15]
AdwCleaner[R3].txt - [4640 octets] - [07/09/2013 21:30:18]
AdwCleaner[R4].txt - [4667 octets] - [07/09/2013 23:02:36]
AdwCleaner[S0].txt - [4594 octets] - [07/09/2013 20:00:52]
AdwCleaner[S1].txt - [2633 octets] - [07/09/2013 20:12:04]
AdwCleaner[S2].txt - [2625 octets] - [07/09/2013 21:04:33]
AdwCleaner[S3].txt - [2855 octets] - [07/09/2013 21:31:25]
AdwCleaner[S4].txt - [2734 octets] - [07/09/2013 23:03:37]

########## EOF - C:\AdwCleaner\AdwCleaner[S4].txt - [2794 octets] ##########



Apparemment, QV06 est parti, j'ai pu ouvrir IE sur google. S'il y a une autre manip à faire, réponds moi
Je te remercie beaucoup car ça me fatiguait tous ces échecs...
J'aimerais pouvoir dire que je t'aiderai un jour aussi mais vu mon niveau, c'est mal barré...En tout cas je vais faire 2 fois plus attention, pourtant je suis du genre à lire tous les écrans 2 fois avant de cliquer sur suivant...comme quoi..!
Bonne soirée!
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Malekal_morte- Messages postés 180304 Date d'inscription mercredi 17 mai 2006 Statut Modérateur, Contributeur sécurité Dernière intervention 15 décembre 2020 24 666
8 sept. 2013 à 12:11
C'est bon :)


Installe Malwarebyte's Anti-Malware : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
Fais des scans réguliers avec, il est efficace.



Pour ne plus te faire avoir.
A lire - Programmes parasites / PUPs : https://www.malekal.com/adwares-pup-protection/
0