QVO6 / LinkVid

Résolu
Bonjour,

Depuis quelques semaines QVO6 s'est inséré dans ma page d'accueil. Au départ, c'était sur Firefox... Que je n'utilisais pas, sauf le jour de l'installation. Puis quelques temps après, QVO6 a aussi infecté Internet Explorer. Que dois-je faire pour m'en débarasser ?
J'ai lancé Malwarebytes, qui a trouvé des fichiers infectés. Dois-je en poster le rapport ici ?

Et de temps en temps, je trouve également des liens incrustés dans les pages sous "LinkVid" (ou un nom de ce genre là... désolée, je n'ai pas le nom exact, ça n'apparaît pas en permanence alors je ne m'en souviens pas). Il s'agit d'un virus également ?

Merci et bonne journée.

9 réponses

  1. Modérateur
    Salut,

    Tu as des adwares sur ton PC.
    Passe ces deux programmes dans l'ordre.
    Lis bien les instructions, clics sur les liens et lis bien aussi.
    Prends ton temps.

    Télécharge et installe Malwarebyte : https://www.malekal.com/tutoriel-malwarebyte-anti-malware/
    Mets le à jour, fais un scan rapide, supprime tout et poste le rapport ici.
    !!! Malwarebyte doit être à jour avant de faire le scan !!!
    Coche tout en faisant un clic droit / cocher tout
    puis bouton supprimer sélection pour tout supprimer.

    puis :

    Télécharge https://www.malekal.com/adwcleaner-supprimer-virus-adwares-pup/?t=33839&start= AdwCleaner ( d'Xplode ) sur ton bureau.
    Sur la page d'AdwCleaner, à droite, clic sur la disquette grise avec la flèche verte pour lancer le téléchargement.
    Lance AdwCleaner, clique sur [Scanner].
    Le scan peux durer plusieurs minutes, patienter.
    Une fois le scan terminé, clique sur [Nettoyer]

    Une fois le nettoyage terminéi, un rapport s'ouvrira. Copie/colle le contenu du rapport dans ta prochaine réponse par un copier/coller.
    Si cela ne fonctionne pas, utilise le site http://pjjoint.malekal.com pour héberger le rapport, donne le lien du rapport dans un nouveau message.

    Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

    0
    1. Bonjour Malekal, et merci !

      Voici le rapport :

      Malwarebytes Anti-Malware 1.75.0.1300
      www.malwarebytes.org

      Version de la base de données: v2013.09.26.03

      Windows 8 x64 NTFS
      Internet Explorer 10.0.9200.16688
      Asus admin :: ASUS [administrateur]

      26/09/2013 13:17:52
      mbam-log-2013-09-26 (13-17-52).txt

      Type d'examen: Examen rapide
      Options d'examen activées: Mémoire | Démarrage | Registre | Système de fichiers | Heuristique/Extra | Heuristique/Shuriken | PUP | PUM
      Options d'examen désactivées: P2P
      Elément(s) analysé(s): 198312
      Temps écoulé: 3 minute(s), 43 seconde(s)

      Processus mémoire détecté(s): 1
      C:\ProgramData\eSafe\eGdpSvc.exe (PUP.Optional.Esafe.A) -> 1764 -> Suppression au redémarrage.

      Module(s) mémoire détecté(s): 0
      (Aucun élément nuisible détecté)

      Clé(s) du Registre détectée(s): 5
      HKLM\SYSTEM\CurrentControlSet\Services\WsysSvc (PUP.Optional.Esafe.A) -> Mis en quarantaine et supprimé avec succès.
      HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\WsysControl (PUP.Optional.Esafe.A) -> Mis en quarantaine et supprimé avec succès.
      HKCU\SOFTWARE\INSTALLCORE (PUP.Optional.InstallCore.A) -> Mis en quarantaine et supprimé avec succès.
      HKLM\SOFTWARE\qvo6Software (PUP.Optional.qvo6.A) -> Mis en quarantaine et supprimé avec succès.
      HKLM\SOFTWARE\Google\Chrome\Extensions\ifohbjbgfchkkfhphahclmkpgejiplfo (PUP.Optional.Elex.A) -> Mis en quarantaine et supprimé avec succès.

      Valeur(s) du Registre détectée(s): 2
      HKCU\Software\InstallCore|tb (PUP.Optional.InstallCore.A) -> Données: 0W0U -> Mis en quarantaine et supprimé avec succès.
      HKLM\SYSTEM\CurrentControlSet\Services\WsysSvc|ImagePath (PUP.Optional.Esafe.A) -> Données: C:\ProgramData\eSafe\eGdpSvc.exe -> Mis en quarantaine et supprimé avec succès.

      Elément(s) de données du Registre détecté(s): 4
      HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Mauvais: (http://www.qvo6.com/?utm_source=b&utm_medium=cor&utm_campaign=eXQ&utm_content=hp&from=cor&uid=HitachiXHTS545050A7E380_TE95113RJGVAWPJGVAWPX&ts=1377862917) Bon: (http://www.google.com) -> Mis en quarantaine et réparé avec succès
      HKCU\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Mauvais: (http://www.qvo6.com/?utm_source=b&utm_medium=cor&utm_campaign=eXQ&utm_content=hp&from=cor&uid=HitachiXHTS545050A7E380_TE95113RJGVAWPJGVAWPX&ts=1377862917) Bon: (http://www.google.com) -> Mis en quarantaine et réparé avec succès
      HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Start Page (Hijack.StartPage) -> Mauvais: (http://www.qvo6.com/?utm_source=b&utm_medium=cor&utm_campaign=eXQ&utm_content=hp&from=cor&uid=HitachiXHTS545050A7E380_TE95113RJGVAWPJGVAWPX&ts=1377862917) Bon: (http://www.google.com) -> Mis en quarantaine et réparé avec succès
      HKLM\SOFTWARE\Microsoft\Internet Explorer\Main|Default_Page_URL (Hijack.StartPage) -> Mauvais: (http://www.qvo6.com/?utm_source=b&utm_medium=cor&utm_campaign=eXQ&utm_content=hp&from=cor&uid=HitachiXHTS545050A7E380_TE95113RJGVAWPJGVAWPX&ts=1377862917) Bon: (http://www.google.com) -> Mis en quarantaine et réparé avec succès

      Dossier(s) détecté(s): 0
      (Aucun élément nuisible détecté)

      Fichier(s) détecté(s): 5
      C:\Users\Asus admin\AppData\Local\Temp\is180804277\cor_ar_201381417179_qvo6.exe (PUP.Optional.Elex) -> Mis en quarantaine et supprimé avec succès.
      C:\Users\Asus admin\AppData\Local\Temp\is180804277\DeltaTB.exe (PUP.Optional.Babylon.A) -> Mis en quarantaine et supprimé avec succès.
      C:\ProgramData\eSafe\eGdpSvc.exe (PUP.Optional.Esafe.A) -> Suppression au redémarrage.
      C:\Program Files (x86)\Mozilla Firefox\browser\searchplugins\qvo6.xml (PUP.Optional.qvo6.A) -> Mis en quarantaine et supprimé avec succès.
      C:\User Data\Default\Extensions\newtab.crx (PUP.Optional.Elex.A) -> Mis en quarantaine et supprimé avec succès.

      (fin)

      À présent, je lance AdwCleaner ? (À la place d'AdwCleaner, puis-je utiliser OTL ou ce sont des logiciels de fonctions différentes ?)
      0
      1. Modérateur
        Si tu veux pour OTL.
        0
    2. Le rapport d'AdwCleaner (cette fois j'ai réussi avec AdwCleaner mais pas OTL, comme quoi) :

      # AdwCleaner v3.005 - Rapport créé le 26/09/2013 à 14:03:49
      # Mis à jour le 22/09/2013 par Xplode
      # Système d'exploitation : Windows 8 (64 bits)
      # Nom d'utilisateur : Asus admin - ASUS
      # Exécuté depuis : C:\Users\Asus admin\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\GFYX8KP0\adwcleaner.exe
      # Option : Nettoyer

      ***** [ Services ] *****

      Service Supprimé : WsysSvc

      ***** [ Fichiers / Dossiers ] *****

      Dossier Supprimé : C:\ProgramData\eSafe
      Dossier Supprimé : C:\Users\ASUSAD~1\AppData\Local\Temp\eIntaller

      ***** [ Raccourcis ] *****

      Raccourci Désinfecté : C:\Users\Public\Desktop\Mozilla Firefox.lnk
      Raccourci Désinfecté : C:\Users\Asus admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk
      Raccourci Désinfecté : C:\Users\Asus admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk
      Raccourci Désinfecté : C:\Users\Asus admin\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk

      ***** [ Registre ] *****

      Clé Supprimée : HKLM\SYSTEM\CurrentControlSet\Services\Eventlog\Application\WsysSvc
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}
      Clé Supprimée : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}
      Donnée Restaurée : HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command
      Donnée Restaurée : HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command
      Clé Supprimée : HKLM\Software\eSafeSecControl
      Clé Supprimée : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{A92DAB39-4E2C-4304-9AB6-BC44E68B55E2}

      ***** [ Navigateurs ] *****

      -\\ Internet Explorer v10.0.9200.16688

      Paramètre Restauré : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Start Page]
      Paramètre Restauré : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Main [Default_Page_URL]

      -\\ Mozilla Firefox v22.0 (fr)

      [ Fichier : C:\Users\Asus admin\AppData\Roaming\Mozilla\Firefox\Profiles\u3fkqfqg.default\prefs.js ]

      Ligne Supprimée : user_pref("browser.newtab.url", "hxxp://www.qvo6.com/?utm_source=b&utm_medium=cor&utm_campaign=eXQ&utm_content=hp&from=cor&uid=HitachiXHTS545050A7E380_TE95113RJGVAWPJGVAWPX&ts=1377862917");
      Ligne Supprimée : user_pref("browser.search.defaultenginename", "qvo6");
      Ligne Supprimée : user_pref("browser.search.order.1", "qvo6");
      Ligne Supprimée : user_pref("browser.search.selectedEngine", "qvo6");
      Ligne Supprimée : user_pref("browser.startup.homepage", "hxxp://www.qvo6.com/?utm_source=b&utm_medium=cor&utm_campaign=eXQ&utm_content=hp&from=cor&uid=HitachiXHTS545050A7E380_TE95113RJGVAWPJGVAWPX&ts=1377862917");

      *************************

      AdwCleaner[R0].txt - [4307 octets] - [26/09/2013 13:46:05]
      AdwCleaner[S0].txt - [2875 octets] - [26/09/2013 14:03:49]

      ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [2935 octets] ##########
      0
      1. Modérateur
        Faire un scan OTL pour diagnostiquer les programmes qui tournent et déceler des infections - Le programme va générer deux rapports OTL.txt et Extras.txt
        Fournir les deux rapports :

        Tu peux suivre les indications de cette page pour t'aider : https://www.malekal.com/tutorial-otl/

        * Télécharge http://www.geekstogo.com/forum/files/file/398-otl-oldtimers-list-it/ sur ton bureau.
        (Sous Vista/Win7, il faut cliquer droit sur OTL et choisir Exécuter en tant qu'administrateur)

        Dans le cas d'Avast!, ne pas lancer le programme dans la Sandbox (voir lien d'aide ci-dessus).

        * Lance OTL
        * En haut à droite de Analyse rapide, coche "tous les utilisateurs"
        * Sur OTL, sous Personnalisation, copie-colle le script ci-dessous :

        netsvcs
        msconfig
        safebootminimal
        safebootnetwork
        activex
        drivers32
        %ALLUSERSPROFILE%\Application Data\*.
        %ALLUSERSPROFILE%\Application Data\*.exe /s
        %APPDATA%\*.
        %APPDATA%\*.exe /s
        %temp%\*.exe /s
        %SYSTEMDRIVE%\*.exe
        %systemroot%\*. /mp /s
        %systemroot%\system32\consrv.dll
        %systemroot%\system32\*.dll /lockedfiles
        %windir%\Tasks\*.job /lockedfiles
        %systemroot%\system32\drivers\*.sys /lockedfiles
        %systemroot%\System32\config\*.sav
        /md5start
        explorer.exe
        winlogon.exe
        services.exe
        wininit.exe
        /md5stop
        HKEY_CLASSES_ROOT\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /s
        HKEY_LOCAL_MACHINE\SYSTEM\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters /s
        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls /s
        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList /s
        HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor /s
        HKEY_CURRENT_USER\Software\Microsoft\Command Processor /s
        CREATERESTOREPOINT
        nslookup https://www.google.fr/?gws_rd=ssl /c
        SAVEMBR:0
        hklm\software\clients\startmenuinternet|command /rs
        hklm\software\clients\startmenuinternet|command /64 /rs

        * Clique sur le bouton Analyse.

        * Quand le scan est fini, utilise le site http://pjjoint.malekal.com/ pour envoyer le rapport OTL.txt (et Extra.txt si présent).
        Donne le ou les liens pjjoint qui pointent vers ces rapports ici dans une réponse.
        Je répète : donne le lien du rapport pjjoint ici en réponse.

        NE PAS COPIER/COLLER LE RAPPORT ICI - DONNER LE LIEN PJJOINT DANS UN NOUVEAU MESSAGE

        0
        1. Scan fini, voici le lien :

          http://pjjoint.malekal.com/files.php?id=20130926_j8c9h12n11f14

          (il n'y avait pas d'Extra.txt).
          0
          1. Modérateur
            Relance OTL.
            o sous Personnalisation (Custom Scan), copie_colle le contenu du cadre ci dessous (bien prendre :OTL en début).
            Clic Correction (Fix), un rapport apparraitra, copie/colle le contenu ici:

            :OTL
            [2013/08/30 13:41:52 | 000,000,000 | ---D | M] -- C:\Users\Asus admin\AppData\Roaming\0H1F2WtF1L1G1R

            * poste le rapport ici

            0
            1. Rapport de Correction :

              http://pjjoint.malekal.com/files.php?id=OTL_20130926_j87f15z12w7
              0
          2. Modérateur
            plus de qvo6 ?
            0
            1. Je viens de relancer IE et Firefox, et c'est parti ! Merci beaucoup pour ton aide et ton temps !

              (Google se lance en page d'accueil avec une adresse sécurisée, https://www.google.fr/?gws_rd=cr&ei=mTVEUqGfFpT74QSxo4DICw , je dois laisser ça comme ça ?)
              0
            2. Modérateur
              oui.
              0
          3. Modérateur
            Cool :)

            Garde Malwarebytes pour des scans réguliers.

            Pour ne plus te faire avoir.
            A lire - Programmes parasites / PUPs : https://www.malekal.com/adwares-pup-protection/

            Like the angel you are, you laugh creating a lightness in my chest,
            Your eyes they penetrate me,
            (Your answer's always 'maybe')
            That's when I got up and left
            0
            1. D'accord !

              J'avais dû me faire avoir avec des boutons de téléchargements, héhé.
              Je garde ton lien sous le coude.

              Merci Malekal !
              0