Aide pour un Check UP complet. (Vérification infection)

Résolu/Fermé
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018 - 29 sept. 2013 à 12:31
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018 - 28 mars 2014 à 02:58
Bonjour,

Ma grande soeur utilise son pc familiale partagé avec son fils et son mari a des fins professionnels.

Afin de limiter l'accès au fichiers néfaste j'avais installé un MDP admin (ma soeur n'en voulait pas un trop compliqué) qui a vite été détourné par mon filleul de 16ans.

J'ai retrouvé sur sa session non admin une tonne de fichiers néfastes, vérolés, toolbar et compagnie.

De ce fait j'ai commencé le nettoyage avec mes connaissance personnelles.

Depuis le PC va beaucoup mieux mais je souhaiterais faire un check up complet et plus profond pour lui assurer qu'il n'y pas plus de risque dans l'utilisation de son PC.

On utilise G data comme système de sécurité et plusieurs fois cette solution a déconseillé l'accès a des sites bancaires et autre.

Afin de la rassurer, je souhaiterais l'avis d'un expert pour m'aider à mener un check up complet.

Je possède les outils suivante :

G DATA
Malwayrebytes
ADW Cleaner
CCleaner
ZHP diag

Je peux aussi utiliser combo fix avec un peu d'aide.

J'aimerais également vérifier la MBR et m'assurer que rien ne s'est infiltré.

Dans les strarting block pour commencer le travail.

A très vite et merci d'avance pour votre précieuse aide.

Nick

A voir également:

17 réponses

Utilisateur anonyme
29 sept. 2013 à 12:35
bonjour,

tu as tout marqué, sauf la version de Windows que tu utilises !

lance Zhpdiag

/!\Utilisateur de Vista, Seven et W8 :

* Clique droit sur le logo de ZHPdiag, « exécuter en tant qu'Administrateur »

=> L'icône est sous forme de parchemin.

* Clique sur configurer, puis sur la la loupe + .

* Laisse travailler l'outil, même s'il semble bloqué !

* Enregistre le rapport sur ton Bureau à l'aide de l'icône représentant une disquette
* Héberge le rapport ZHPDiag.txt sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum :


https://www.cjoint.com/ => https://www.commentcamarche.net/faq/29493-utiliser-cjoint-pour-heberger-des-fichiers



tuto zhpdiag :

http://nicolascoolman.webs.com/tutorials.htm




1
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
2 oct. 2013 à 01:01
Bonsoir,

J'ai pris la main que ce soir et je transmets le rapport.
Je trouve encore une fioritude de toolbar et autres trojan et compagnie.
Voici le rapport :

https://www.cjoint.com/?CJca7klGiKq

Merci pour votre prochaine aide ...

Bonne nuit, vu qu'il est 01 du matin.
0
Utilisateur anonyme
2 oct. 2013 à 07:36
bonjour,

désinstalle la aversion d'ADWCleaner que tu as sur ton pc,

retélécharge la dernière version (3.006)

au passage, lis ceci :

/!\ Attention :
de plus en plus de programmes proposent l'installation des barres d'outils (Toolbars, case précochée), donc n'oublie pas de décocher la/les cases correspondantes pendant l'installation.

De plus de ceci, évite fortement les sites comme 01n@t et S@ftonic, les logiciels gratuits et libres sont repackés avec leurs barres d'outils !

Pour les tuto diffusés par Tuto4pc, Eorezo, Agence exclusif .. etc (quelque soit son nom puisqu'on le change sans arrêt !), lis ceci :

https://forum.security-x.fr/securite-generale/tuto4pc-et-accord-de-licence/




? Télécharger et enregistre ADWcleaner sur ton bureau (Merci à Xplode) :

http://general-changelog-team.fr/fr/downloads/finish/20-outils-de-xplode/2-adwcleaner

Lance le,

clique sur scanner
Patiente jusqu'à la fin,
Une fois le scan terminé, clique sur le rapport
Copie et colle la totalité du rapport sur ton prochain message



0
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
3 oct. 2013 à 00:55
Bonsoir,

Voici comme attendu le rapport avec la nouvelle version.

https://www.cjoint.com/c/CJdaZGICqyC

J'en profite pour dire que normalement je travail avec ma soeur avec teamviewer mais la impossible de lancer une connexion.

Du coup c'est bcp plus long car je dois lui expliquer les procédures et les transmettre ici

Merci pour votre aide et compréhension

A demain pour la suite
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
3 oct. 2013 à 06:22
bonjour,

ok :D

relance ADWc, clique sur désinstaller,

aide toi de ceci pour me faire passer un nouveau rapport de zhpdiag

https://forums.commentcamarche.net/forum/affich-28801143-aide-pour-un-check-up-complet-verification-infection#1

@ ++



0
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
3 oct. 2013 à 20:25
Bonsoir,

ne le prenez pas mal mais je préfère garder adw cleaner pour le futur, avec ma soeur on sait jamais ^^

voici à suivre le nouveau rapport, il y a encore du ménage à faire je pense.

https://www.cjoint.com/?CJduxKYyXN7

Dans l'attente de vous lire ;)

0
Utilisateur anonyme
4 oct. 2013 à 13:42
ne le prenez pas mal mais je préfère garder adw cleaner pour le futur, avec ma soeur on sait jamais ^^

je ne le prends pas mal, mais ta version sera obsolète d'ici peu :

les mises à jour ne se font pas automatiquement !

donc en cas de besoin, il faut le retélécharger depuis son lien officiel !


désinstalle Spybot, il est inutile !

désinstalle également Tunup utility !



attention au P2P => µTorrent !!!






* /!\ Avertissement /!\,
* ce script est seulement valable pour ce pc, en cours du nettoyage, à ne pas utiliser sur un autre pc, risque de plantage !

* Lance ZHPFix via le raccourci sur ton Bureau, l'icône est sous forme de seringue.

/!\Utilisateur de Vista, Seven et W8 :

* Clique droit sur le logo de ZHPfix, « exécuter en tant qu'Administrateur »

Clique sur « importer »

Tu vas voir apparaitre un message d'avertissement, clique sur Ok.

* * Copie ( Ctrl + C ) et colle ( Ctrl + V ) les lignes suivantes en gras dans la fenêtre de Zhpfix :
---------------------------------------------------------
Script ZHPFix
O39 - APT:Automatic Planified Task - C:\Windows\Tasks\Printatree.job [300]
[MD5.F3DC5E637D698C533A7B3BEB7A4165E7] [APT] [Printatree] (...) -- C:\Users\Martine\AppData\Roaming\PRINTA~1\PRINTA~1.exe [70656]
O42 - Logiciel: Facemoods - (.Secure Digital Services.) [HKLM][64Bits] -- {D0198889-7766-424B-AB81-F16F8EDDFEF4}
[HKLM\Software\Updater By Sweetpacks]
[HKLM\Software\Wow6432Node\StarterTV]
[HKLM\Software\Wow6432Node\Updater By Sweetpacks]
O43 - CFD: 23/09/2013 - 02:26:14 - [0] ----D C:\ProgramData\BearShare
O43 - CFD: 23/09/2013 - 02:26:16 - [0] ----D C:\Users\Martine\AppData\Local\BearShare
O45 - LFCP:[MD5.4D59D0760A834B74F7D7E614368DE329] - 03/10/2013 - 11:35:00 ---A- - C:\Windows\Prefetch\PRINTATREEMANAGER.EXE-943F3098.pf
[MD5.C026DCC74E308C77EC6FB397611D0A39] [SPRF][30/09/2013] (...) -- C:\Users\Martine\AppData\Local\Temp\instloffer.exe [378816]
O90 - PUC: "9888910D6677B424BA181FF6E8DDEF4F" . (.Facemoods.) -- C:\Windows\Installer\{D0198889-7766-424B-AB81-F16F8EDDFEF4}\ARPPRODUCTICON.exe
O90 - PUC: "DCBDCDC5A9111EA4C9558B61BDEB2454" . (.Iminent.) -- C:\Windows\Installer\{5CDCDBCD-119A-4AE1-9C55-B816DBBE4245}\imbooster.ico
O90 - PUC: "EE5B7A9BB7B990A4CBEA78832BF083AE" . (.Moovida.) -- C:\Windows\Installer\{B9A7B5EE-9B7B-4A09-BCAE-8738B20F38EA}\ARPPRODUCTICON.exe
[MD5.A3836F070D8E3076D30A9CD2BA486AE8] [WIS][16/02/2011] (.Secure Digital Services - Facemoods.) -- C:\Windows\Installer\143020c.msi [1841664]
[MD5.EAE59EC0513EC469F6EF486693B7A8CE] [WIS][18/11/2011] (.Musiclab, LLC - BearShare.) -- C:\Windows\Installer\195612.msi [335872]
[MD5.556E2AE2BAD3BE840EBC4669F75EAFF4] [WIS][02/09/2012] (.Messenger Plus! - Messenger Plus! Community Smartbar.) -- C:\Windows\Installer\fc4c9.msi [7516160]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Uninstall\{D0198889-7766-424B-AB81-F16F8EDDFEF4}]
[HKLM\Software\Classes\AppID\{756C097C-6BDB-45de-A8F1-83E01AB86BA4}]
[HKLM\Software\Wow6432Node\Classes\AppID\{756C097C-6BDB-45de-A8F1-83E01AB86BA4}]
[HKLM\Software\Classes\AppID\BearShare.exe]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\29799DE249E7DBC459FC6C8F07EB8375]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0238BBE24EA3A70408B81E4BB89C15E5]
[HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UpgradeCodes\F1057DD419AED0B468AD8888429E139A]
[HKLM\Software\Wow6432Node\StarterTV]
[HKLM\Software\Classes\AppID\spointercontrol.DLL]
[HKLM\Software\Wow6432Node\Classes\AppID\spointercontrol.DLL]
C:\ProgramData\BearShare
C:\Users\Martine\AppData\Local\BearShare
C:\Users\Martine\AppData\Local\eSupport.com C:\Windows\Tasks\Printatree.job
C:\Users\Martine\AppData\Roaming\PRINTA~1\PRINTA~1.exe
[HKLM\Software\Updater By Sweetpacks]
[HKLM\Software\Wow6432Node\Updater By Sweetpacks]
C:\Windows\Prefetch\PRINTATREEMANAGER.EXE-943F3098.pf
C:\Windows\Installer\{D0198889-7766-424B-AB81-F16F8EDDFEF4}\ARPPRODUCTICON.exe
C:\Windows\Installer\{5CDCDBCD-119A-4AE1-9C55-B816DBBE4245}\imbooster.ico
C:\Windows\Installer\{B9A7B5EE-9B7B-4A09-BCAE-8738B20F38EA}\ARPPRODUCTICON.exe
C:\Windows\Installer\143020c.msi
C:\Windows\Installer\195612.msi
C:\Windows\Installer\fc4c9.msi
C:\Users\Martine\AppData\Local\Temp\instloffer.exe
[MD5.00000000000000000000000000000000] [APT] [{56D02D58-A68C-4C7A-A094-209EA0D79AB7}] (...) -- E:\setup.exe (.not file.) [0]
[MD5.00000000000000000000000000000000] [APT] [{D6F7F530-49E8-4864-9BA3-5A1E8514A95B}] (...) -- E:\setup.exe (.not file.) [0]
[MD5.00000000000000000000000000000000] [APT] [{DC87729D-B20E-46E7-B31B-91C83CA8E50C}] (...) -- E:\setup.exe (.not file.) [0]
O51 - MPSK:{b6a0a422-08a4-11df-8d4a-806e6f6e6963}\AutoRun\command. (...) -- E:\Autorun.exe (.not file.)
O4 - HKLM\..\Wow6432Node\Run: [MessengerPlusSkinsForFacebookService] . (.Yuna Software - Messenger Plus! Skins for Facebook.) -- C:\Program Files (x86)\Yuna Software\Messenger Plus! Skins for Facebook\PlusFBSkinsService.exe
O4 - HKLM\..\Wow6432Node\Run: [MessengerPlusForSkypeService] . (.Yuna Software - Service - Messenger Plus! for Skype.) -- C:\Program Files (x86)\Yuna Software\Messenger Plus! for Skype\MsgPlusForSkypeService.exe
O20 - AppInit_DLLs: . (...) - C:\Program Files (x86)\SearchProtect\SearchProtect\bin\SPVC64Loader.dll (.not file.)
[HKLM\Software\Microsoft\Internet Explorer\extensions\{898EA8C8-E7FF-479B-8935-AEC46303B9E5}]
Emptytemp
EmptyClsid


----------------------------------------------------------


- Clique sur le bouton « GO » pour lancer le nettoyage,
- confirme le nettoyage
- - Héberge le rapport ZHPFIX.txt sur Cjoint, puis copie/colle le lien fourni dans ta prochaine réponse sur le forum.



0
Utilisateur anonyme
4 oct. 2013 à 13:59
merci ;-)
0
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
6 oct. 2013 à 14:08
Bonjour, désolé pour le retard.

Je n'ai pu faire l'opération demandée qu'il y a quelques minutes.

Tunup on l'utilise pour la partie défragmentation, maintenant si pour vous le logiciel est néfaste je peux le désinstaller

voici le rapport après le fix :
https://www.cjoint.com/c/CJgnWnpxDD7

voici le nouveau rapport complet, une mise à jour a été faite avant la création.
J'espère que ça avance.

https://www.cjoint.com/c/CJgoeOOEus4

Vous auriez une idée du fait que teamviewer ne fonctionne plus, ma soeur peut se connecter sur mon pc, mais moi quand je lance le logiciel il ne me demande jamais le mot de passe pour me connecter sur le pc de ma soeur.
Comme si quelque chose bloque l'acces à distance.

Je ne vois pas comment faire pour résoudre ce problème.

J'ai désinstallé le logiciel à l'aide de revo uninstaller, j'ai réinstallé le soft en mode msconfig pour ne pas être embêté par Gdata.
Rien n'y fait ... Et c'est vraiment un outils qu'on utilise énormément, comme r lelle habite a 150KM de chez moi.

Voilà pour la petite histoire.
Dans l'attente de vous lire pour la suite de la procédure.

Bon dimanche, et encore merci pour votre aide et réactivé

Dans deux têtes il y en a toujours plus que dans une.
0
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
6 oct. 2013 à 16:08
J'en profite pour demander pourquoi j'obtiens lors de l'ouverture de firefox ce vilain message :

https://www.cjoint.com/c/CJgqgA6TpoR

Une solution par rapport à ça aussi ou pas ?
Elle refuse de formater ce qui serait à mon sens la meilleur option
0
Utilisateur anonyme
6 oct. 2013 à 16:23
bonjour,

Windows contient un outil de défragmentation, pas besoin de garder tunup qui te pompe en plus des ressources au démarrage !

pour teamviewer :

as tu essayé de le désinstaller et réinstaller en mode normal, pour voir ?
tu peux désactiver Gdata juste le temps de l'installation s'il ne te laisse pas la connexion ou l'installation !


pour le vilain message :

tu as essayé de le désinstaller, supprimer son répertoire et le réinstaller depuis son site dédié ?

n'oublie pas d'enregistrer tes marques pages avant de t'y lancer !



quand au reformatage, je ne pense pas que ça soit une bonne idée, surtout qu'on n'est pas si certain que le pc fonctionnera mieux après !




bref ,

Télécharge Malwarebytes' Anti-Malware et enregistre le sur ton bureau:

https://fr.malwarebytes.com/mwb-download/
ou :

https://www.malekal.com/tutoriel-malwarebyte-anti-malware/


Si tu l'as déjà sur ton pc, pas la peine de le retélécharger.



. Double cliques sur le fichier téléchargé pour lancer le processus d'installation.
. Dans l'onglet "mise à jour", cliques sur le bouton Recherche de mise à jour
. si le pare-feu demande l'autorisation de se connecter pour malwarebytes, acceptes
. Une fois la mise à jour terminé
. rend-toi dans l'onglet, Recherche
. Sélectionnes Exécuter un examen complet
. Cliques sur Rechercher
. Le scan démarre.
. A la fin de l'analyse, un message s'affiche : L'examen s'est terminé normalement. Clique sur 'Afficher les résultats' pour afficher tous les objets trouvés.
. Cliques sur Ok pour poursuivre.
. Si des malwares ont été détectés, cliques sur Afficher les résultats
. Sélectionnes tout (ou laisses cochés) et cliques sur Supprimer la sélection Malwarebytes va détruire les fichiers et clés de registre et en mettre une copie dans la quarantaine.

. Malwarebytes va ouvrir le bloc-notes et y copier le rapport d'analyse.
. rends toi dans l'onglet rapport/log
. tu cliques dessus pour l'afficher une fois affiché
. tu cliques sur édition en haut du boc notes, et puis sur sélectionner tous
. tu recliques sur édition et puis sur copier et tu reviens sur le forum et dans ta réponse
. Tu cliques droit dans le cadre de la réponse et coller
. À la fin du scan, il se peut que MBAM ait besoin de redémarrer le pc pour finaliser la suppression, donc pas de panique, redémarre ton pc !!!

Si tu as besoin d'aide regarde ce tutoriel :
https://www.malekal.com/tutoriel-malwarebyte-anti-malware/


0
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
17 oct. 2013 à 22:20
Bonsoir et pardon pour le temps d'inactivité.

J'ai enfin récupéré le rapport attendu.

Toutes mes excuses pour le délais, ça me parait mieux...

Voici le rapport

https://www.cjoint.com/c/CJrwtUDTDky

A votre écoute pour la suite, bien cordialement et bonne soirée.
0
Utilisateur anonyme
18 oct. 2013 à 06:19
bonjour,

Aucune action effectuée.

sélectionne tout et supprime les !


0
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
27 mars 2014 à 13:14
Mon dieu,
Ma soeur avait toujours pas fait la dite action,
depuis je me suis démené et tout est rentré dans l'ordre.
Je passe en résolu.

merci pour ton attention.

Et encore désolé pour le retard.
0
Utilisateur anonyme
27 mars 2014 à 13:17
disons que depuis le mois d'octobre, il s'est passé des choses !

une nouvelle version de MBAM est arrivée depuis peu, avec la recherche Rootkit !

mais il va falloir désinstaller tous les outils du pc !



0
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
27 mars 2014 à 13:59
A bon,

comment ça ?
0
Utilisateur anonyme
27 mars 2014 à 20:58
ba, c'est simple, la mise à jour des outils ne se fait pas automatiquement !


0
Underground57 Messages postés 91 Date d'inscription samedi 15 mai 2010 Statut Membre Dernière intervention 18 décembre 2018
28 mars 2014 à 02:58
J'ai pu voir ça, en installant la version 2.0 la plus récente de MBAM en prévision d'un diag ou vous intervenez, non pas pour ma soeur mais pour moi ^^ ahah.

A plus tard sur un autre Thread ;)
0