PC infecté

Résolu
SOLAL26 Messages postés 3 Statut Membre -  
kingk06 Messages postés 10790 Statut Membre -
BOnjour,
Après un scan, AVAST détecte une menace sur 35 fichiers, il y est tours marqué: Menace 32:SearchProtectC...
Que dois-je faire?
Je suis désemparée.
Merci d'avance de m'aider

63 réponses

  • 1
  • 2
  • 3
  • 4
Résumé de la discussion

Un scan signale 35 fichiers infectés par Avast, avec la menace identifiée comme SearchProtectC et une demande d’indication sur les mesures à effectuer. Plusieurs intervenants recommandent Malwarebytes Anti-Malware comme premier balayage, puis AdwCleaner et des outils comme JRT ou ZHPFix pour nettoyer les extensions et les programmes indésirables. Des rapports et logs montrent l’élimination de composants tels que Wajam, SearchProtect, Babylon et Conduit, avec des suppressions de dossiers et de fichiers malveillants et des redémarrages recommandés. En cas d’amélioration, il faut poursuivre la désinfection jusqu’à la fin et réaliser un nouveau scan pour confirmer l’absence de menaces avant toute réutilisation du système.

Bobot (l'IA à votre service)
  1. kingk06 Messages postés 10790 Statut Membre 536
     
    bonjour,

    PUP = programme potentiellement indésirable (pas de virus)
    Tu as des adwares fais ce qui suit, dans l'ordre

    1)Télécharge ==> AdwCleaner (de Xplode) sur ton bureau

    Double-clique sur l'icône présente sur ton bureau pour le lancer (Vista/7/8 --> Clic droit et "Exécuter en tant qu'administrateur")
    Clique sur le bouton "Scanner"

    Lorsque l'analyse est terminée, il est indiqué "En attente. Veuillez décocher les éléments...." au dessus de la barre de progression
    Clique sur le bouton Nettoyer

    Accepte le message de fermeture des applications

    Valide, après lecture, la fenêtre d'information sur les PUP/LPI
    Accepte le message de redémarrage

    Patiente durant la suppression
    Le PC va redémarrer et un rapport s'ouvrira automatiquement dans le bloc-notes après redémarrage Copie/colle son contenu dans ta prochaine réponse

    Note : Le rapport est également sauvegardé sous C:\AdwCleaner[S1].txt

    ___________________________________________________________>>>

    On va utiliser un outil en complément à Adwcleaner:

    ==> 2) Télécharge ici ==>Junkware Removal Tool

    ==> (ne clique pas sur télécharger, le téléchargement va débuter automatiquement)

    ==> Enregistre-le sur ton bureau.

    ==> Ferme toutes les applications en cours.

    ==> Ouvre JRT.exe et appuie sur Entrée : si tu es sous Windows Vista, 7 ou 8, ouvre-le en faisant : clic droit => Exécuter en tant qu'administrateur.

    ==> Patiente le temps que l'outil travaille : le bureau va disparaître quelques instants, c'est tout à fait normal.

    -> À la fin de l'analyse, un rapport nommé JRT.txt va s'ouvrir. Héberge-le comme ceci http://www.forum-entraide-informatique.com/support/cjoint-com-tutoriel-t2939.html et poste le lien obtenu dans ta prochaine réponse.

    ==>Tutoriel :=> ICI JRT

    0
  2. SOLAL26 Messages postés 3 Statut Membre
     
    Bonjour,
    J'ai effectué les 2 procédures jusqu'au bout, éteint et rallumé le PC par 2 fois.
    Lorsque j'ai voulu vous répondre pour vous envoyer les rapports et vous remercier, impossible de me connecter à internet, ni de faire quoi que ce soit.
    Je vous répond donc d'un autre PC et je vais ré éteindre et rallumer.
    Si vous avez une piste....
    Par avance je vous remercie
    0
  3. SOLAL26 Messages postés 3 Statut Membre
     
    Cela a redémmarré, ouf!

    Voici le rapport de adwcleaner:

    [#] Service Supprimé : Web Assistant Updater

    ***** [ Fichiers / Dossiers ] *****

    Dossier Supprimé : C:\Kreapixel
    Dossier Supprimé : C:\Searchprotect
    Dossier Supprimé : C:\ProgramData\Ask
    Dossier Supprimé : C:\ProgramData\Babylon
    Dossier Supprimé : C:\ProgramData\boost_interprocess
    Dossier Supprimé : C:\ProgramData\Microsoft\Windows\Start Menu\Programs\DealPly
    Dossier Supprimé : C:\Program Files\~Web Assistant
    Dossier Supprimé : C:\Program Files\Conduit
    Dossier Supprimé : C:\Program Files\DealPly
    Dossier Supprimé : C:\Program Files\DevNet\Toolbar
    Dossier Supprimé : C:\Program Files\Searchprotect
    Dossier Supprimé : C:\Users\Rousset\AppData\Local\Conduit
    Dossier Supprimé : C:\Users\Rousset\AppData\Local\Kreapixel
    Dossier Supprimé : C:\Users\Rousset\AppData\Local\PackageAware
    Dossier Supprimé : C:\Users\Rousset\AppData\Local\Temp\AskSearch
    Dossier Supprimé : C:\Users\Rousset\AppData\Local\Temp\BabylonToolbar
    Dossier Supprimé : C:\Users\Rousset\AppData\LocalLow\Conduit
    Dossier Supprimé : C:\Users\Rousset\AppData\LocalLow\incredibar.com
    Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\Babylon
    Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\OpenCandy
    Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\PriceGong
    Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\Searchprotect
    Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\Systweak
    Dossier Supprimé : C:\Users\Rousset\AppData\Roaming\WebPlayerBdd
    Dossier Supprimé : C:\Users\Juliette\AppData\LocalLow\PriceGong
    Dossier Supprimé : C:\Users\Juliette\AppData\LocalLow\SweetIM
    Dossier Supprimé : C:\Users\Sacha\AppData\LocalLow\AskToolbar
    Dossier Supprimé : C:\Users\Sacha\AppData\LocalLow\PriceGong
    Dossier Supprimé : C:\Users\Sacha\AppData\LocalLow\SweetIM
    Dossier Supprimé : C:\Users\Sacha\AppData\Roaming\Searchprotect
    Dossier Supprimé : C:\Users\Juju\AppData\LocalLow\BabylonToolbar
    Dossier Supprimé : C:\Users\Juju\AppData\LocalLow\PriceGong
    Dossier Supprimé : C:\Users\Juju\AppData\LocalLow\SweetIM
    Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\LocalLow\BabylonToolbar
    Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\LocalLow\PriceGong
    Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\LocalLow\SweetIM
    Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\Roaming\Searchprotect
    Dossier Supprimé : C:\Users\Sacha\AppData\Local\Google\Chrome\User Data\Default\Extensions\gaiilaahiahdejapggenmdmafpmbipje
    Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\Local\Google\Chrome\User Data\Default\Extensions\gaiilaahiahdejapggenmdmafpmbipje
    Dossier Supprimé : C:\Users\Sacha\AppData\Local\Google\Chrome\User Data\Default\Extensions\iblenkmcolcdonmlfknbpbgjebabcoae
    Dossier Supprimé : C:\Users\Juju.Rousset-PC\AppData\Local\Google\Chrome\User Data\Default\Extensions\iblenkmcolcdonmlfknbpbgjebabcoae
    Fichier Supprimé : C:\END
    Fichier Supprimé : C:\windows\system32\roboot.exe
    Fichier Supprimé : C:\Users\Rousset\AppData\Local\Temp\Uninstall.exe
    Fichier Supprimé : C:\Users\Rousset\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\WebPlayerV2.lnk
    Fichier Supprimé : C:\Users\Rousset\Desktop\WebPlayerV2.lnk
    Fichier Supprimé : C:\Program Files\Mozilla Firefox\user.js

    ***** [ Raccourcis ] *****

    et celui de JRT, je ne vais pas arriver à le retrouver car je n'ai pasréussi à le sauvegarder . Je crains de le refaire repartir en cliquant sur l'icone du bureau: qd je clique dessus cela ne sort pas un fichier mais cla dit: executer, ce qui a déjà été fait.
    0
  4. kingk06 Messages postés 10790 Statut Membre 536
     
    Re,

    ton problème de connexion a internet ne vient pas d.. les outils que on à utiliser que ne touche pas a t'as connexion. Donc le problème est ailleurs !

    je t'es propose de faire un restauration du système =>

    Pour ouvrir la Restauration du système, cliquez sur le bouton Démarrer du bouton Démarrer, sur Tous les programmes, sur Accessoires, sur Outils système, puis sur Restauration du système.

    choisir un autre point de "restauración"
    Choisis une date de restauration antérieure à ce problème, la restauration terminée redémarre ton PC

    ** Allez jusqu'au bout de votre désinfection, même si vous notez une amélioration après les premiers outils passés **
    0
  5. Vous n’avez pas trouvé la réponse que vous recherchez ?

    Posez votre question
  6. kingk06 Messages postés 10790 Statut Membre 536
     
    pas grave pour le rapport de JRT ;)

    fais ceci =>

    => Note Sur la page de RogueKiller - "Prendre Lien de téléchargement" - avec les cercles violets. En cliquant sur ces cercles le programme se télécharge.

    => Télécharge sur le bureau => RogueKiller

    => Quitte tous tes programmes en cours.

    => Sous Vista/Seven et windows 8 , clique droit -> lancer en tant qu'administrateur

    => Sinon lance simplement RogueKiller.exe

    NOTE: Si l'infection bloque le programme, il faut le relancer plusieurs fois ou le renommer en winlogon.exe

    => Patiente pendant le pre-scan, puis clique sur le bouton Scan

    => Un rapport RKreport.txt a du se créer sur le bureau, poste-le.

    => Note : Si le programme a été bloqué, ne pas hésiter à essayer plusieurs fois.
    0
  7. solal26
     
    Bonsoir,

    voir le rapport txt; par contre nous n avons pas fait de restauration. le PC a bloqué de nouveau entretemps

    que faut-il faire ?

    merci

    RogueKiller V8.7.6 [Oct 28 2013] par Tigzy
    mail : tigzyRK<at>gmail<dot>com
    Remontees : http://www.adlice.com/forum/
    Site Web : http://www.sur-la-toile.com/RogueKiller/
    Blog : http://tigzyrk.blogspot.com/

    Systeme d'exploitation : Windows 7 (6.1.7601 Service Pack 1) 32 bits version
    Demarrage : Mode normal
    Utilisateur : Rousset [Droits d'admin]
    Mode : Recherche -- Date : 11/06/2013 19:10:42
    | ARK || FAK || MBR |

    ¤¤¤ Processus malicieux : 0 ¤¤¤

    ¤¤¤ Entrees de registre : 4 ¤¤¤
    [HJ POL][PUM] HKCU\[...]\System : DisableTaskMgr (0) -> TROUVÉ
    [HJ POL][PUM] HKCU\[...]\System : DisableRegistryTools (0) -> TROUVÉ
    [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> TROUVÉ
    [HJ DESK][PUM] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> TROUVÉ

    ¤¤¤ Tâches planifiées : 0 ¤¤¤

    ¤¤¤ Entrées Startup : 0 ¤¤¤

    ¤¤¤ Navigateurs web : 0 ¤¤¤

    ¤¤¤ Fichiers / Dossiers particuliers: ¤¤¤

    ¤¤¤ Driver : [CHARGE] ¤¤¤
    [Address] ***@*** (GetProcAddress) : KERNEL32.dll -> HOOKED (C:\Program Files\Internet Explorer\IEShims.dll @ 0x60D21E4B)
    [Address] ***@*** (RegGetValueW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA0DC5)
    [Address] ***@*** (RegOpenKeyExW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA460D)
    [Address] ***@*** (RegCloseKey) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA461D)
    [Address] ***@*** (RegQueryValueExW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA462D)
    [Address] ***@*** (StrStrIW) : api-ms-win-downlevel-shlwapi-l1-1-0.dll -> HOOKED (C:\windows\system32\shlwapi.DLL @ 0x75DC46E9)
    [Address] ***@*** (RegGetValueW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA0DC5)
    [Address] ***@*** (RegOpenKeyExW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA460D)
    [Address] ***@*** (RegCloseKey) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA461D)
    [Address] ***@*** (RegQueryValueExW) : api-ms-win-downlevel-advapi32-l1-1-0.dll -> HOOKED (C:\windows\system32\advapi32.DLL @ 0x76AA462D)
    [Address] ***@*** (StrStrIW) : api-ms-win-downlevel-shlwapi-l1-1-0.dll -> HOOKED (C:\windows\system32\shlwapi.DLL @ 0x75DC46E9)

    ¤¤¤ Ruches Externes: ¤¤¤

    ¤¤¤ Infection : ¤¤¤

    ¤¤¤ Fichier HOSTS: ¤¤¤
    --> %SystemRoot%\System32\drivers\etc\hosts

    ¤¤¤ MBR Verif: ¤¤¤

    +++++ PhysicalDrive0: (\\.\PHYSICALDRIVE0 @ IDE) ST9320325AS +++++
    --- User ---
    [MBR] d4044e4073ad42422b8afd45b860f669
    [BSP] cfca22fb2a5f9b8e6e40d9dc7f31aceb : Windows 7/8 MBR Code
    Partition table:
    0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 200 Mo
    1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 411648 | Size: 258962 Mo
    2 - [XXXXXX] EXTEN-LBA (0x0f) [VISIBLE] Offset (sectors): 530766848 | Size: 30973 Mo
    3 - [XXXXXX] COMPAQ (0x12) [VISIBLE] Offset (sectors): 594199552 | Size: 15108 Mo
    User = LL1 ... OK!
    User = LL2 ... OK!

    Termine : << RKreport[0]_S_11062013_191042.txt >>
    0
  8. kingk06 Messages postés 10790 Statut Membre 536
     
    (re)lancez RogueKiller.exe et attendre la fin du Prescan.

    Cliquez sur [Scan].

    Attendez la fin du scan,

    Cliquez sur le bouton [Suppression]

    Le rapport a été généré sur le bureau. On peut également l'ouvrir avec le bouton [Rapport].
    0
  9. solal26
     
    Bonjour,
    Ce n'est que ce matin que j'ai réussi à faire un rogue killer, sans tout bloquer. J'ai supprimé par la suite, et il n'y a pas eu de blocage.
    Du coup, J'ai plusieurs questions:dois-je restaurer quand même?, dois suppimer les programmes de scan pour qu'ils ne rentrent pas en conflit avec avast? Ce qui a été supprimé ne risque t il pas de manquer? quel est le meilleur moyen de tout sauvegarder?
    Merci vraiment pour tout
    0
  10. kingk06 Messages postés 10790 Statut Membre 536
     
    dois-je restaurer quand même?

    non pas la peine ça va aller !

    dois suppimer les programmes de scan
    pour qu'ils ne rentrent pas en conflit avec avast?

    ce pas encor fini on va faire ça a la fin !

    Ce qui a été supprimé ne risque t il pas de manquer?

    non

    quel est le meilleur moyen de tout sauvegarder?
    la sauvegarde ça vas se faire automatiquement avec ceci =>

    la suite =>

    Scan ZHPDiag :

    Nous allons utiliser cet outil de diagnostic pour voir tous les problèmes

    Télécharge ZHPDiag (de Nicolas Coolman) sur ton bureau

    Cliquez ensuite sur le fichier téléchargé pour exécuter l'installation du logiciel.
    Laissez vous guider lors de l'installation en laissant les réglages par défaut,

    ==> Surtout, n'oublie pas d'installer son icône sur le bureau l'icône est en forme de parchemin

    Suite à ces actions,l'outil a créé"2°"raccourcis ( ZHPFix, ZHPDiag )

    Pour exécuter une analyse complète, cliquez sur l'icône bureau "ZHPDiag" représentant un "parchemin".

    Dans l'interface du logiciel, cliquez sur le bouton "Configurer" pour accéder aux réglages.

    Cliquez ensuite sur bouton "Loupe +" en bas à gauche, pour lancer un Diagnostic Full options. ==> ICI IMAGE

    L'analyse s'effectue, patientez quelques minutes pendant le travail de l'outil indiqué par "Traitement en cours..."

    A l'issue de l'analyse qui sera indiquée dans l'interface du programme, 100%, le rapport va s'ouvrir dans le bloc note. =>

    ==>NOTE: Il faut héberger ce rapport qui se trouve sur le bureau, celui-ci étant trop long pour être posté sur le forum Pour héberger le rapport Rendez vous sur le site Cjoint ==> https://www.cjoint.com/

    => Pour t'aider http://www.pc-infopratique.com/forum-informatique/tutoriel-heberger-rapport-vt-67934.html

    clic ici tutorial zhpdiag

    Le rapport ZHPDiag.txt sera aussi sur votre bureau. En cas de nécessité, il est sauvegardé dans C:\ZHP\ZHPDiag.txt.

    0
  11. solal26
     
    rebonjour,
    Effectivement tout n'est pas terminé, cela s'est rebloqué.
    Mais voici le rapport:

    http://cjoint.com/?CKilZuLhB0R

    Jfe n'ai pas bien compris ce que je dois faire maintenant.
    Merci encore
    0
  12. kingk06 Messages postés 10790 Statut Membre 536
     
    Ensuite Fais ceci ==>

    3)Télécharge =>> Malwarebytes'Antimalwares
    Procèdes à l'installation de celui çi Décocher "Activer l'essai gratuit de Malwarebytes Anti-Malware PRO"
    La mise à jour du programme va se faire directement ; si ce n'est pas le cas, clique sur Recherche de mises à jour

    ***Attention le scan peut durer assez longtemps environ 2h voire plus...***

    =>Si MBAM est déjà installé, aller directement à la mise à jour puis à l'analyse.<=

    => Fais une analyse complète en cliquant sur Exécuter un examen complet
    Sélectionne les lecteurs à analyser et clique sur Lancer l'examen
    L'analyse peut durer un certain temps

    Lorsque l'analyse est terminée,

    => clique sur OK puis sur Afficher les résultats


    ***/!\"IMPORTANT "Assure-toi que tout est coché et clique sur "Supprimer"la sélection puis sur "OK"/!\***


    Le bloc-note va s'ouvrir qui contiendra un rapport
    Copie (Ctrl+C)/Colle (Ctrl+V) le rapport dans ta prochaine réponse


    /!\ Il est possible que certains fichiers devront être supprimés au redémarrage du PC. Il faut le faire en cliquant sur Oui à la question posée

    pour retrouver le rapport ouvre MBAM +> onglet rapports/logs l Le dernier en date => image ICI==> onglet rapports/logs

    =>Si tu as besoin d'aide regarde ce tutoriel ==>ICI tutoriel<== ou là==> malware-tutoriel<==

    (Garde Malwarebytes sur ton PC pour des scans réguliers de temps en temps)
    0
    1. kingk06 Messages postés 10790 Statut Membre 536
       
      tu utilise encor Messaging.Incredimail ?
      0
  13. solal26
     
    non, je n'utilise pas incredi-mail, je ne sais pas d'ou ça sort, mais je ne suis pas la seule à utiliser ce PC.
    Sinon,je n'arrive pas à télécharger le dernier logiciel gratuitement, il n'active que la version pro!
    que faire?
    0
  14. kingk06 Messages postés 10790 Statut Membre 536
     
    ok incredi-mail, ;)

    télécharger la pro on verra ensuite pour change
    0
  15. solal26
     
    Pour la pro, il faut débourser 25 euros!
    je n'arrive pas à télécharger gratuitement aucune des 2 versions
    0
  16. kingk06 Messages postés 10790 Statut Membre 536
     
    OK on verra en suite fais ceci

    >>>Attention script personnalisé à ne pas reproduire sur un autre ordinateur risque de plantage !<<<

    => Copie tout le texte existant dans le fichier hébergé :
    <<< ICI >>> http://cjoint.com/data3/3KiooPo2AKm.htm (Sélectionne-le, clique droit dessus et choisis "tout sélectionner").

    => Puis lance ZHPFix depuis le raccourci situé sur ton Bureau.(icône seringue)
    (Sous Vista/Win7/Win8, il faut cliquer droit sur le raccourci de ZHPFix et choisir Exécuter en tant qu'administrateur)

    => Une fois ZHPFix ouvert

    => clique sur "importer" Vérifie bien que toutes les lignes se collent automatiquement dans ZHPFix. image ici

    clic sur "GO" en bas de page et confirme par oui pour lancer le nettoyage des données

    ==> laisse travailler l'outil et ne touche à rien ...

    ==> Si il t'est demandé de redémarrer le PC pour finir le nettoyage, fais le !

    le rapport s'affichera sur ton bureau et dans C:\zhpfix.txt .

    ==> Copie/colle la totalité du rapport dans ta prochaine réponse.
    ==> : https://www.cjoint.com/ Copie le lien dans ta prochaine réponse.

    ( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ ZHPFixReport.txt )

    Redémarre le PC et poste le rapport stp.

    tuto ici ==> ZHPFi
    0
  17. solal26
     
    J'ai importé, le travail a démarré, mais, j'ai un message qui me dit Bienvenue dans L'Assistant Installation V2: voulez vous réparer webplayer V2 uo supprimer webplayer V2. Je repond quoi?
    0
  18. kingk06 Messages postés 10790 Statut Membre 536
     
    supprimer webplayer ;)
    0
  19. solal26
     
    cela a marché à part que j'ai envoyé le rapport avant d'avoir redémarré. on me demande aussi ce que je fais de Wajam. je l'enlève aussi?
    0
  20. solal26
     
    il y a aussi oracle America qui me harcelle!!!
    0
  21. kingk06 Messages postés 10790 Statut Membre 536
     
    Wajam. je l'enlève aussi?
    oui !

    Wajam est un publilogiciel !

    si tu le vires (désinstalles), tu n'auras plus de pub ;)

    à part que j'ai envoyé le rapport =>

    ( ce rapport est en outre sauvegardé dans ce dossier > C:\Program files\ZHPDiag\ ZHPFixReport.txt ) ==> : https://www.cjoint.com/ Copie le lien dans ta prochaine réponse.

    poste moi le rapport de ZHPFix stp

    ** Allez jusqu'au bout de votre désinfection, même si vous notez une amélioration après les premiers outils passés **
    0
  • 1
  • 2
  • 3
  • 4